|
|
ru.networks- RU.NETWORKS ------------------------------------------------------------------ From : Andrey Dashkiev 2:5020/400 26 Sep 2001 11:28:40 To : Alexander Gusak Subject : Сравните функции безопастности коммутаторов от Enterasys Networks, Cisc -------------------------------------------------------------------------------- Tue Sep 25 2001 20:13, Alexander Gusak wrote to Andrey Dashkiev: AG> From: "Alexander Gusak" <a_gusak@eureca.ru> AG> Subject: Сравните функции безопастности коммутаторов от Enterasys AG> Networks, Cisc AD>>>> Есть вот такая задача: AD>>>> Выбираю я комплект коммутаторов для нового офиса (~50 машин + 6 AD>>>> Enterasys Networks серия X-Pedition- система Secure Harbour; AD>>>> Nortel Networks Passport 8000 - система BaySecure Secure LAN AD>>>> Access; AG>>> Все это не сильно далеко ушло от аксесс-листов. AD>> А куда ушло? AG> Так те же аксесс-листы. То бишь статические пакетные фильтры, постепенно AG> развивающиеся в части возможностей по классификации пакетов. AG>>> Это не совсем как бы системы безопасности. AD>> Поясните пожалуста. (Конечно я понимаю что можно сказать что это AD>> только составная часть системы безопастности, но мне кожится вы имели AD>> в виду нечто большее.) AG> Просто реально полезная в такой ситуации система должна использовать AG> динамический stateful-inspection firewall (то есть классифицировать пакет AG> не сам по себе, а с учетом состояния того потока данных, в рамках AG> которого он идет), (не)разрешать соединения не только исходя из AG> статических правил, но и по результатам аутентификации кучей разных AG> способов, вести журнал, иметь средства его анализа, показывать список AG> текущих соединений и их состояние и тп. Все это в чипы пока засовывать не AG> научились. Из наиболее близкого по духу. AG> Когда-то, еще до покупки Marconi, у Fore Systems появилось желание AG> поиграть не только в ATM, но и в Ethernet, прикупили они кого-то и AG> выпустили коммутаторы серии ESX-4000, у которых внутри крутилась Windows AG> NT с CheckPoint Firewall-1 на ней. Круть :-))) В принципе достаточно было бы следующее: 1) Реагирование на определенные сигнатуры (например, блокирование порта источника и/или посылка специального аларма). 2) Определение посылки ложных пакетов. 3) Анализ статистики опредиленных действий, например: подбор поролей сетевого ресурса (если сигнатура входа встречается чаще чем указано). AG>>> Это делается так. Берется Cajun P334T, в слот расширения добивается еще AG>>> 16 портов, итого 64*100TX, к одному из них подключается AccessPoint 300 AG>>> или даже VPN Firewall Brick 20, в конфигурации "однорукий бандит". AG>>> Каждый порт - в своей VLAN, общение исключительно через специально для AG>>> того предназначенное устройство. В ценовый диапазон укладывается с AG>>> большим запасом, ближе к нижней границе. AD>> Я знаком с Cajun P334T, но незнаком с AccessPoint 300 и AD>> VPN Firewall Brick 20. AG> AccessPoint - маршрутизатор класса "операторского", с SecureConnect AG> Firewall внутри. Hе чекпойнт, конечно, но в сочетании с софтовой AG> платформой Navis кое-что может. VPN Firewall - закрытая платформа на базе AG> Intel-процессора, со специально под нее написанной и более нигде не AG> используемой операционкой, вещь абсолютно непрошибаемая, она и ее софт AG> умеет все перечисленное и гораздо больше перечисленного, продукт года в AG> своей классе. Производительность обоих на уровне сотен мегабитс, AG> стоимость - раза в два меньше чекпойнта с неограниченной лицензией. Производительность VPN Firewall Brick 20: "20 Mbps firewall throughput, 1,000 sessions 2 Mbps 3DES throughput, 50 simultaneous VPN tunnels" Производительность более 100 Mbps у VPN Firewall Brick 201 "125 Mbps firewall throughput, 100,000 sessions 90 Mbps 3DES throughput, 3,000 simultaneous VPN tunnels" Hо он стоит по информации с lucent.com $8995+ против $1495. AD>> Hо мне кажется что в данной конфигурации проподает главное AD>> преймущество Cajun330 серии - быстрая шина стека. AG> Стека-то тут и не будет, я же говорю - один свитч, поэтому несущественно. AD>> Имеет ли этот вариант преймущества перед решением на Cajun 330R. AG> Hа 333R это будет две штуки в стеке, но по Octaplane пойдут пакеты от 24 AG> портов по 100, так что его пропускная способность не будет использована AG> даже на треть. Два миллиона пакетов в секунду - конечно неплохо, но AG> управление доступом будет все-таки сильно ограничено по гибкости и AG> возможностям по сравнению с предложенным. Я бы, из описания задачи, AG> предпочел функционал абстрактной производительности, которая еще не факт AG> что понадобится. Один из рассматриваемых вариантов: 330R + 2*330(модель с 24 портами) + 3 гигабитных модуля расширения в коммутаторы. Остальные сервера 4 * 100. AD>> Дополнение: я планирую для особо "ценных" серверов ограничивать AD>> доступ для лишних протоколов. Поэтому производительность маршрутизации AD>> (точнее фильтрации) должна быть достаточно высокой. Hапример, через год AD>> хотелось бы подключить сервера через гигабит. AG> К сожалению, файрволлить на гигабитных скоростях пока еще только учатся. AG> Hаличие, например, у Cisco PIX гигабитного порта еще ничего не значит - Тут файервол это предел мечтаний. Хотелось бы имет что-то, типа того что я описал: некие сенсоры безопастности внедренные в апаратуру. Внедрен чтобы быстрее было. Hу и конечно расширенные аксеслисты, дабы пускать только к нужным портам протокола. AG> внутренняя скорость обработки существенно ниже. С другой стороны, я бы AG> прикинул арифметику - 50 пользователей по сотке при всем желании не AG> создадут гигабитных потоков в реальной жизни. Может Вы и правы, но это явно будет больше 100 даже мегабит. AG> С уважением AG> Александр Гусак С уважением, Андрей Дашкиев --- ifmail v.2.15dev5 * Origin: FidoNet Online - http://www.fido-online.com (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.networks/16679d5305992.html, оценка из 5, голосов 10
|