--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Огненная стена - твердая или мягкая?

14
22
С друзьями на NN.RU
В социальных сетях
Поделиться
Deathmaker
07.10.2005
Имеется некий проект. На момент подготовки планировалось отделит его от внешнего мира простейшей штукой - i486/8Mb/2lan+IPRoute. Цена вопроса - порядка 3000р. (т.к. железо берется брендовое). В принципе, такая штука успешно трудится 3 года на прошлом моем проекте, никому из желающих сломать не удалось.
В настоящий момент финансирование по новому проекту увеличилось и есть возможность (и желание) посмотреть на Цыску. Но тоже, из разряда бюджетных.
Первый вариант (ка клюбой НАТ) имеет свои минусы.
Вопрос: Почем обойдется простейшая Цыска и будет ли мне с нее какая-то радость?
из моего скромного опыта- простейшие циски (вплоть до 26хх) - девайсы слабые. 20 активных соединений одна из моих 2610ых не может держать. Апгрейдить киску- отдельная песня. Мне уже третий раз память везут- надеюсь на этот раз подойдет..

Безопасность. Бытует мнение что железные марши и файеры неломаемы. Это нетак. Причем дважды- сам понимаешь, любой железный марш- это всеголишь заточенный под задачу девайс, которым рулит микропрограмма. В нашем случае- это цисковский иос.. Как и в случае с любым софтом- тут тоже есть дыры и слабости. Если будешь брать цисак- я бы рекомендовала поменять сразу иос на последнюю стейбл, ибо продаюцца они часто со старым софтом, который, как было неоднократно показоно, имеет юзабельные дырки для взлома (версии не помню, но если надо - нарою..)..

Деньги. Между нами, девочками ;) - если не гнуть пальцы, я чес говоря, не знаю зачем нужна такая чтука - если бы речь шла о хитром девайсе с поддержкой во-ай-пи или еще с чемто.. то да- сам не сделаешь.. а если сделаешь- то заибесся на славу.. а когда речь о файере- имхо (сугубо имхо) - пенек первый под линухом усе сделает лучше.. при стоимости в 10 раз меньшей..

Вот..
nnstepan
08.10.2005
Полностью согласен с Тринити. Да и гибкость настройки Линуха или Фрюхи больше и софт можешь выбрать. Железка выигрывает у компа когда надо много портов. Просто когда в компе скажем 5 сетевух и других адаптеров, то PCI по швам трещит. А в железках широкие магистрали. Но у тебя задача тривиальная как я понял.
Stainless
09.10.2005
Когда речь заходит об инетовском трафике - в большинстве случаев PCI не самое узкое место. На данный момент тестирую Cel-1000/128МБ под Слакой + ядро 2.6.13 в связке с 3Com SS3 4228G (VLAN). И надо сказать, пока все без гемора и тормозов. :)
Глубокое ИМХО. Рулит комбинированный подход. На входе - железка как первый эшелон обороны+счетчик трафа+роутер для DMZ/voip, далее софтовый файр/роутер/прокси/dns (прочее в зависимости от ресурсов тачки). Можете меня за это пинать - все ИМХО :)

p.s. в железках энергонезависимая память, в пеньках идешные харды.
Согласна. комбинированный подход рулит.
Разовью идею:
на файерах- мониторы вторжений. Сменные сисадмины работают в четыре смены без перерыва на обед. Как только сисадмин засекает атаку- в дело вступает одна измобильных групп поддержки(мгп), во множестве разбросанных по всей планете. При необходимости координатор центра поддтягивает другие группы. В состав мгп помимо боевиков входят как грамотный сисадмин, для того чтобы иметь возможность оперативно разобрацца на месте с содержанием компьютера злоумышленника, так и врач-нарколог - для обеспечения продуктивных допросов злоумышленников. При обнаружении распределенных атак из китая в дело вступает отделение тактических истребителей-бомбардировщиков, котрые выйдя в нужный квадрат, прицельным бомбометанием осуществляют ликвидацию множественных источников атак посредством ковровой бомбардировки ;)))))

Я ничего не забыла? ;)
"узнаю брата Колю" :/ Блин, кто меня за язык тянул использовать фразу "эшелон обороны".
сподвигла меня на написание фраза *комбинированный подход*, а отнюдь, не *эшелон обороны* :)
неэффективный подход, ИМХО... Проще нада быть. Данные из whois поступают в программу управления баллистической ракетой с разделяющимися боеголовками, которые нарывают узловые точки подсети нападающего. Усё :о)
ноу-ноу-ноу..
а какже быть, если враги вокруг тебя и совсем близко? тут нужен более тонкий метод.. вот тутта и приходят на помощщь люди в черном :)
Собственно, такая вещь и планировалась (т.к. уже испробована в работе) - на входе железный файер (вообще без хардов и ОСи, как таковой) с тупым описанием проброса пакетов с адреса на адрес. Несколько "умельцев" пытались сломать - безуспешно.
За ним собственно, "раздающий" - ИСА2004.
В принципе, до 15ти юзеров держит без проблем, а больше, скорее всего, и не понадобится...
В обчем понял - нефиг гнаться за крутизной :о)
а расскажи обсчественности, как ты безхардовый комп делаешь? не вообще, а поподробнее, если можно..
nnstepan
08.10.2005
Как уже ниже написал - это скорее всего или DiskOnChip в IDE или микро*nix который влазит на дискету с нее грузится и работает. Сам когда-то делал такие маршрутизаторы ))))
на дискете я делала, как и на си-ди-роме... мне интересно как Дейт делает..
ДОСовая дискетка, на ней - дрова для 2х сетевух и прога IProute с конфигом приблизительно такого вида:
packet en0 0x60 192.168.*.*/24
packet en1 0x61 212.92.*.*/30
nat en1 tcp 192.168.*.*:21 212.92.*.*:21
nat en1 * * 212.92.*.*
route * en1 212.92.*.*
filter en0 permit out * 192.168.*.* *
filter en0 permit in * 192.168.*.* *
filter en0 permit out * * 192.168.*.*
Дискета защищена от записи. Собственно все на этом :о)
3 года - полет наманый.
Вообще это не мое изобретение, это мне один умный (я бы сказал ОЧЕНЬ умный) чел подогнал.
Кстати, про сидюк я чета не подумал. это даже круче, чем дискета. тока провить конфиг геморно :о)
не круто это- ни дискета ни сидюк- гниет и то и другое.. че нить пзу-образное бы..
Stainless
09.10.2005
PXE Boot - недавно экспериментировал с LEAF Bering - настраивается быстро и безгеморно.
Ломают обычно не файрвол, а сервисы за ним. Простой NAT + роутинг это не полноценный файрвол. Там не проверишь какие флаги идут например в заголовках пакета syn/ack/fin и т.п. Как правило - напряжно фильтровать отдельные группы настырных адресов и т.п. Банально нет счетчиков трафика. В общем твой вариант - это что-то на похожее издалека на брэндмауэр, и комбинированный подход в частности ИМХО.
nnstepan
08.10.2005
По поводу ПыСы - можно Disk On Chip купить IDE на 32 мега, вполне хватит. И будет тоже самое. А вообще чаще всего там нет харда, а используется микро линух или микро фря, все влазит на дискету и с нее и работает.
Stainless
09.10.2005
ИМХО: CF подешевле будет...
Нафиг тебе циска?
Она нужна для качественно больших объемов.
Для небольшихи и средних гораздо лучше бздя или линукс со стейтфул файрволом.
на ней легче не только IP трафик шейпить или фильтровать, но разруливать на протокольном уровне, вести статистику, там же формировать отчеты.
Хотя отказов по цискам значительно меньше, но писюк значительно быстрее восстанавливается, железа к нему на любом угле найти можно.
Stainless
09.10.2005
Более года покупаем Cisco 837. Недорогой девайс (примерно 15тыр), стабильность - не знаю даже с чем сравнивать, возможности в зависимости от версии IOS-а. По поводу нагрузки: один из них используется на общей которской магистрали: принимает десяток тунелей и роутит инетовский трафик (с политиками) на двух провайдеров. Тормозов больших не наблюдается, пока кто-ньть супер-пупер-закачку не запустит (что случается очень редко, т.к. квоты на трафик не способствуют желанию выкачивать что-либо).
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.

Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.