--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Насоветуйте корпоративный прокси

Сисадминское
13
34
С друзьями на NN.RU
В социальных сетях
Поделиться
nnstepan
15.07.2010
Вообщем есть несколько подсетей, всего около 300-400 машин, надо им в нет ходить, сейчас стоит ИСА под вендой ес-но, сам сервер этот в нет напрямую не смотрит, между нетом и этим сервером исы есть циска которая файерволит, 1760 модель вроде.
Функционал нужен:
1. Мониторинг в реальном времени активности пользователей - нашел пока только в SurfCop.
2. Резка пропускной способонсти до пользователей и квоты - сейчас это траффик квота
3. Генерация нормальный отчетов - сейчас это интернет аксцес монитор или прокси инспектор или тот же сёрфкоп

Вот интересуют аналоги, причем интересны как решения в виде плагинов под ису так и полностью законченные продукты, типа керио винроут, в том числе не обязательно под венду.
LeeS
15.07.2010
Использовал Kerio WF, вроде по описанным требованиям подходила.
KLIMMER
15.07.2010
при таком количестве машин-тупит
RealVaVa
15.07.2010
причём ниибически
nnstepan
15.07.2010
Пока есть варианты:
1. никсы + iptables + iproute2 + tc + squid + sams
2. ISA + SurfCop
3. ISA + GFI WebMonitor
4. ISA + Atlas Monitor
5. Kerio Winroute
кто еще что посоветует и подскажет?
Yden
15.07.2010
компов около тысячи работает первая схема правда квоты не нужны нам
RealVaVa
15.07.2010
Первый вариант наиболее надёжен и наименее требователен к железяке.
Если есть желание не сваливать с вёнд, то можно заюзать RRAS + Traffic Inspector. ТИ менее надёжен в плане внешней безопасности, чем ИСА (но тут пох, коль циска спереди), но, вместо того, значительно гибче, понятнее и шЫрше по функционалу. Плюс ко всему ТИ так же не бесплатен, но есть триалы с ограниченным число пользователей, по-моему у него, так что можно попробовать на виртуальной сети.
7aladin
15.07.2010
Ideco имеет сертифицированный биллинг, да и тарифы для пользователей можно наделать любые.
Цена?
nnstepan
15.07.2010
Мне внутри конторы зачем биллинг сертифицированный??? Я счета за инет никому не выставляю и инет не продаю :)
movie
15.07.2010
squid ?
als-nn
15.07.2010
traffpro
Traffic Inspector
nnstepan
15.07.2010
К выбору добавились трафик инспектор и юзергейт
ИМХО юзергад (хотя новых версий не щупал, но старые - УГ были) при таких обьёмах затупит сильно. По трафик инспектору ничего плохого не скажу, видел положительные примеры выпуска в тырнет и биллинга через него достаточно больших сеток, в том числе и коммерческих- аля офисный провайдер. По стабильности и неприхотливости к мощности сервака связка никсы + iptables + iproute2 + tc + squid + sams будет иметь преимущество).
RealVaVa
15.07.2010
В отличие от Max Brytva, мне пощупать 5-ю версию юзергада приходилось, но, тем не менее, мнение его я полностью разделяю - УГ, просто по определению.
1) очень требовательный
2) очень тормозный - даже на мощных машинах умудряется тормозить.
3) очень глючный - в определённый момент служба может начать отваливаться, причём эту багу уже нельзя будет пофиксить ничем.
вот особенно по пункту 3 - ничего видимо не изменилось со старых версий, с которыми мне приходилось сталкиваться))
KLIMMER
15.07.2010
юзергад-отказать.
он хоть udp трафик стал понимать? а то раньше немог
RealVaVa
15.07.2010
Баловство это. Он, кстати, до сих пор начинает дружить с фтп только неких танцев с бубном, и то не со всеми фтп.
KLIMMER
15.07.2010
бугагагаг
nnstepan
15.07.2010
Судя по отзывам:
1. никсовая связка у всех вызывает доверие, но она крайне сложна в админстве, особенно в резке траффа средствами tc и квотирования всего траффа. Конечно квоты и резка чисто http трафа несложно реализуется в сквиде делэй пулами и самс предоставляет неплохую вебморду для всего этого.
2. иса плюс surfcop
3. трафик инспектор
остальные видимо даже смотреть смысла нет

PS Ждем мнения Уважаемого Хрюкина
Схохмить можно?
Cisco + NetFlow :))))

ЗЫ. Про TI, WR, ISA и сквид выше написали - не стал повторяться.
Кстати, нетфлоу для биллинга - не такая уж и шутка. Глянь на досуге, мож пригодится: www.cisco.com/en/US/products/ps6601/products_ios_protocol_group_home.html
nnstepan
15.07.2010
snmp и особенно netflow рулят конечно, думал про это, но надо же авторизовывать клиентов, интегрироваться с AD, шейпить динамически, квотить и мониторить в реальном времени желательно по URL. Т.е. без http прокси я думаю не обойтись никак.

PS "выше написали не стал повторять" - это понятно, но мне интересна информация именно из твоего опыта, действительно Керио не тянет 300-400 компов например? Т.е. интересна мощность и безглюченность решений что ты пробовал.
Mihalych
16.07.2010
Был у меня в поюзке SAMS - спасибо, больше не надо. Глюки при добавлении/уменьшении квоты на пользователя или группу, потеря данных (2 или 3 раза случилось), и по мелочи всякой шняги, сейчас и не вспомню. Тем более , что SAMS просто пишет в конфиг сквида. и парсит его лог. Если нужна именно детальная статистика, то я все-таки присмотрелся к trafpro. Как вариант, дампить с интерфейса в лог и потом его разгребать скриптами по крону.
nnstepan
16.07.2010
Это плохо поставлен и вовремя не фиксен или просто бэкап базы SQL не делан. Я много лет пользую - все пашет, но в ранних версиях действительно было много багов, не спорю.

PS Не надо сравнивать то что можно получить с интерфейса и что с логов прокси.
Mihalych
16.07.2010
sams был в последней на тот момент версии. Да и не делать же бэккап на каждый шорох мышки, тем более изменение квоты не вот критичный момент для этого. Но не в этом суть, это уже давно в прошлом. )
Возможно я не совсем понял, что именно подразумевается под задачей "мониторинг в реальном режиме времени". Парсинг логов кешируешего прокси даст понимание только части куда расходуется трафик. Кроме http дофига другого может "набежать" - это ежу понятно, потому и обратил внимание, на тот момент, что снимать данные непосредственно с интерфейса. Кстати, "реальный режим" - это сколько в секундах задержки по времени для 300-400 хостов?
nnstepan
17.07.2010
У меня кроме http практически все закрыто, поэтому мониторинга с прокси должно хватить чтобы вычислить кто ютуб сморит или другое видео в реальном времени, кто чего качает и откуда и т.д. Да и отчеты с прокси гораздо более подробные по линкам и т.д. чем то что можно с интерфеса снять, чтобы получить не только ip и имена сайтов, а конкретные линки нужно анализировать пакеты внутри, а не только заголовки - большой расход ресурсов имхо и снижение скорости.
Реальное время - это скажем 10-60 секунд.
paltuz
15.07.2010
если есть кому осуществлять никсовую поддержку, то вариант 1 с разными вариациями.
если под винду, то иса+траффикинспектор.
nnstepan
15.07.2010
Есть кому осуществлять поддержку первого варианта, даже опыт небольшой имеется, правда на сетке из 40 машин, но с интеграцией с AD и т.д. кстати можно еще пакет netams попробовать применить для "не http" трафа.
paltuz
15.07.2010
на никсах разбор полетов определяется под конкретную реализацию и нужду, sams, netams, traffpro etc.
kerio порядка 100 хостов в принциепе нормально отрабатывал в моей практике, но так бывает, судя по отзывам не всегда, к тому ж там раньше была такая фича, что квоты только по юзерам можно было определить, а по группам - нет, что не очень удобно. как сейчас не в курсе.
nnstepan
16.07.2010
Попробовал 3. ISA + GFI WebMonitor
лажа полная, отказать
movie
16.07.2010
Тоже недавно заменил прокси на ~200 машин в 4-х локалках.
Несколько категорий - с авторизацией логин/пароль, по IP, и по доступу - только обновления, только определенный список сайтов. Лимиты и любые комбинации условий.

Выбирал между SAMS и
squid + lightsquid + rejik + ограничивалка.

В результате остановился на втором варианте как более гибком.
nnstepan
19.07.2010
Мне еще нужно удобное админство и не из командной строки хотя бы отчетами, квотами, заведением, удалением пользователя и т.д. поэтому SAMS ближе мне наверно.
Yden
19.07.2010
ну да sams и lightsquid будет более удобный вариант
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.