|
|
ru.cisco- RU.CISCO --------------------------------------------------------------------- From : Mikhail Bunzya 2:5020/400 17 Oct 2005 07:00:11 To : a$teroiD Subject : Re: PIX <-> ISP. Hужен ли роутер? -------------------------------------------------------------------------------- at> например в данной конфигурации 26хх заметно слабее PIX 515 по пропусконой at> способности, т.е это узкое звено. Когда вы навесите ACL на роутер - будет at> жутко тормозить Ширина канала на провайдера всего 10Мбит/с, а ссудя по routerperformancerus.pdf на cisco.com, 2621 в Fast/CEF Switching может 12.8 Мбит/с. ACL на нем не включены вообще, зато на пиксе включены по полной программе. Включен только NAT и Netflow. Хоть я и не тестировал, но думаю, что с этими сервисами роутер все-таки может пропускать 10Мбит/с. at> 3. Роутер не умеет выполнять reassembling пакетов. Т.е если пакет at> приходит фрагментированный, то PIX снчала восстанавливает полный пакет, at> потом делает проверку, роутер проверяет только первый фрагмент, at> остальные пропускает без проверки... на этом принципе построены куча at> атак ... Так пикс все-равно стоит следующим звеном за роутером, и все-равно прибивает все атаки... и кстати я подумываю поставить на этот роутер IOS с поддержкой inrusion detection, и включит на нем ip audit. И кстати, чисто субъективно, мне показалось, что когда нат был включен на пиксе и тот включен на прямую на провайдера, скорость была ниже... не знаю почему... --- ifmail v.2.15dev5.3 * Origin: FidoNet Online - http://www.fido-online.com (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.cisco/16679c6ae71b7.html, оценка из 5, голосов 10
|