Главная страница


ru.linux

 
 - RU.LINUX ---------------------------------------------------------------------
 From : Eugene B. Berdnikov                  2:5020/400     07 Sep 2001  19:04:35
 To : Aleksey Barabanov
 Subject : Re: Masquerading
 -------------------------------------------------------------------------------- 
 
 Aleksey Barabanov <alekseybb@mtu-net.ru> wrote:
 
 >> Aleksey Barabanov <alekseybb@mtu-net.ru> wrote:
 >> AB> PS:Кстати возникает интересная схема построения аналога DMZ не на
 >> AB> роутинге а линуксовом NAT.
 >> 
 >>  Чем она интересна? Мне вот роутинг более интересен снижением нагрузки на
 >>  файрвол - из-за отсутствия необходимости переписывать заголовки пакетов.
 AB> "Снижение нагрузки на файрвол" это очень интересная тема. Меня например
 AB> очень занимает вопрос насколько сильно файрвол тормозит. А если он еще и
 AB> правил несет так под пол-К ? Увы ничего об этом не знаю. Хотя, судя по
 
  А в чем проблема запустить tcpdump и посмотреть на timestamp'ы, если
  этот вопрос оказался так интересен?
 
 AB> тексту и по структуре, netfilter построен более тормозно чем ipchains.
 AB> Поскольку в нем можно организовывать очень длинную цепочку проверок
 AB> опций одного пакета ( -m и т.д. ).
 
  Здесь все в точности как в ipchains.
 
 AB> "Интересна" же как мне кажется такая схема именно тем, что нет никакого
 AB> роутинга, а есть только проактически порт-форвард. Т.е. если в DMZ я
 
  Практически роутинг есть всегда, а переписывание заголовков, пересчет
  чексум и обновление таблиц маскрадинга и прочие никому не нужные
  накладные расходы - только при NATe. 
 
 AB> устанавливал масдайники или всякие иные сервися, то мне приходилось все
 AB> отфильтроввывать, что не предназначино для "наружу", причем список мог
 AB> быть весьма длинным, то в данном случае практически тоже самое
 
  Hадо не извращаться, а policy ставить в DENY и открывать что нужно.
 
 >> AB> Заодно и load-balansing организуется ;)
 >> 
 >>  Каким образом?
 AB> Естественно для этого надо разместить набор идентичных сетевых ресурсов
 AB> за NAT-боксом. А "заодно" будет заключатся в том, что NAT сам будет
 AB> раскидывать на них нагрузку. Hапрмер так можно втыкать (не делал, только
 AB> предполагаю {типа не цепляться ;)} ) почтовики, обремененные фильтрацией
 AB> содержимого писем.
 
  Фантастика для прессы (типа не цепляюсь:).
 -- 
  Eugene Berdnikov
 --- ifmail v.2.15dev5
  * Origin: Institute for High Energy Physics, Protvino, Russia (2:5020/400)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 Re: Masquerading   Aleksey Barabanov   04 Sep 2001 11:36:12 
 Re: Masquerading   Eugene B. Berdnikov   05 Sep 2001 12:03:49 
 Re: Masquerading   Aleksey Barabanov   07 Sep 2001 11:18:26 
 Re: Masquerading   Eugene B. Berdnikov   07 Sep 2001 19:04:35 
 Re: Masquerading   Aleksey Barabanov   09 Sep 2001 23:24:28 
 Re: Masquerading   Eugene B. Berdnikov   10 Sep 2001 05:04:51 
 Re: Masquerading   Aleksey Barabanov   11 Sep 2001 11:15:42 
 Re: Masquerading   Eugene B. Berdnikov   11 Sep 2001 19:03:39 
 Re: Masquerading   Aleksey Barabanov   11 Sep 2001 19:46:24 
 Re: Masquerading   Aleksey Barabanov   11 Sep 2001 17:41:41 
 Re: Masquerading   Eugene B. Berdnikov   16 Sep 2001 17:04:53 
Архивное /ru.linux/53533ff3e753.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional