|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Michael de'OZ 2:5020/400 08 Dec 2003 12:11:50 To : Alexander Trotsai Subject : Re: так ли необходим сетевой экран? -------------------------------------------------------------------------------- Alexander Trotsai <mage@adamant.ua> wrote: > On Wed, Dec 03, 2003 at 12:35:42PM +0000, Michael de'OZ wrote: > на шлюзах автономной системы надо ставить МИHИМУМ фильтров > потому что Согласен. > 1. есть много разных пользователей внутри автоновной > системы, и учитывать мнение каждого что ему надо - геморой > по построению (высокая сложность) и реализации - либо > автоматизированное построение с интерфейсом для каждого > пользователя (сложный проект: чтобы результаты не испортили > жизнь как самим пользователям так и соседям) или постоянное > дерганье админа по каждому чиху Hадо правильно составить политику безопасности. Кому что потребуется выяснить заранее. То что нужно вынести за экран - вынести, а что нужно оставить. > 2. чем более сложные фильтры - тем больше требуется > процессора для анализа прохождение пакета, что приводит к Согласен. Если быть точным, то фильтры надо ставить на промежуточном уреовне, который в моедли сетевого взаимодействия CISCO называется уровнем доступа. Hо политика этих фильтров должна быть единая для AS а не то что каждый что хочет тот себе и закрывает или открывает. В этом смысле я и говорил, что политика безопасности должна вырабатываться на уровне AS. > и: наконец: каждый сервер (именно сервер предоставляющий > сервисы!) знает "лучше" чем сторонний СЭ какие он > предоставляет сервисы, что дает возможность statefull > filtering Если он предоставляет сервисы, которые запрещены на уровне политики безопасности AS? Hапример: вся почта должна отправляться с выделенных серверов. А я тут поставлю сеюе сервер, с экранами там разными и буду спам рассылать. Как в этом случае экран на моём сервер воспрепятствует тому что бы IP AS не оказались в антиспамерской базе? -- Michael T. Pogoreltsev, Astronomical observatory (044) 2162391, Observatorna st. 3, Kiev 04053 --- ifmail v.2.15dev5.1 * Origin: National Taras Shevchenko University of Kyiv (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/13128cf28dc9e.html, оценка из 5, голосов 10
|