Главная страница


ru.networks

 
 - RU.NETWORKS ------------------------------------------------------------------
 From : Andrey Dashkiev                      2:5020/400     26 Sep 2001  11:28:40
 To : Alexander Gusak
 Subject : Сравните функции безопастности коммутаторов от Enterasys Networks, Cisc
 -------------------------------------------------------------------------------- 
 
 
 Tue Sep 25 2001 20:13, Alexander Gusak wrote to Andrey Dashkiev:
 
  AG> From: "Alexander Gusak" <a_gusak@eureca.ru>
  AG> Subject: Сравните функции безопастности коммутаторов от Enterasys
  AG> Networks, Cisc
 
  AD>>>> Есть вот такая задача:
  AD>>>>     Выбираю я комплект коммутаторов для нового офиса (~50 машин + 6
  AD>>>>     Enterasys Networks серия X-Pedition- система Secure Harbour;
  AD>>>>     Nortel Networks Passport 8000 - система BaySecure Secure LAN
  AD>>>> Access;
  AG>>> Все это не сильно далеко ушло от аксесс-листов.
  AD>> А куда ушло?
 
  AG> Так те же аксесс-листы. То бишь статические пакетные фильтры, постепенно
  AG> развивающиеся в части возможностей по классификации пакетов. 
 
  AG>>> Это не совсем как бы системы безопасности.
  AD>> Поясните пожалуста. (Конечно я понимаю что можно сказать что это 
  AD>> только составная часть системы безопастности, но мне кожится вы имели 
  AD>> в виду нечто большее.) 
 
  AG> Просто реально полезная в такой ситуации система должна использовать
  AG> динамический stateful-inspection firewall (то есть классифицировать пакет
  AG> не сам по себе, а с учетом состояния того потока данных, в рамках
  AG> которого он идет), (не)разрешать соединения не только исходя из
  AG> статических правил, но и по результатам аутентификации кучей разных
  AG> способов, вести журнал, иметь средства его анализа, показывать список
  AG> текущих соединений и их состояние и тп. Все это в чипы пока засовывать не
  AG> научились. Из наиболее близкого по духу.
  AG> Когда-то, еще до покупки Marconi, у Fore Systems появилось желание
  AG> поиграть не только в ATM, но и в Ethernet, прикупили они кого-то и
  AG> выпустили коммутаторы серии ESX-4000, у которых внутри крутилась Windows
  AG> NT с CheckPoint Firewall-1 на ней. Круть :-)))
 
 В принципе достаточно было бы следующее:
 1) Реагирование на определенные сигнатуры (например, блокирование 
 порта источника и/или посылка специального аларма).
 2) Определение посылки ложных пакетов.
 3) Анализ статистики опредиленных действий, например:
 подбор поролей сетевого ресурса (если сигнатура входа встречается 
 чаще чем указано).
  
 
  AG>>> Это делается так. Берется Cajun P334T, в слот расширения добивается еще
  AG>>> 16 портов, итого 64*100TX, к одному из них подключается AccessPoint 300
  AG>>> или даже VPN Firewall Brick 20, в конфигурации "однорукий бандит".
  AG>>> Каждый  порт - в своей VLAN, общение исключительно через специально для
  AG>>> того  предназначенное устройство. В ценовый диапазон укладывается с
  AG>>> большим  запасом, ближе к нижней границе.
 
  AD>> Я знаком с Cajun P334T, но незнаком с AccessPoint 300 и 
  AD>> VPN Firewall Brick 20.
 
  AG> AccessPoint - маршрутизатор класса "операторского", с SecureConnect
  AG> Firewall внутри. Hе чекпойнт, конечно, но в сочетании с софтовой
  AG> платформой Navis кое-что может. VPN Firewall - закрытая платформа на базе
  AG> Intel-процессора, со специально под нее написанной и более нигде не
  AG> используемой операционкой, вещь абсолютно непрошибаемая, она и ее софт
  AG> умеет все перечисленное и гораздо больше перечисленного, продукт года в
  AG> своей классе. Производительность обоих на уровне сотен мегабитс,
  AG> стоимость - раза в два меньше чекпойнта с неограниченной лицензией.
 
 Производительность VPN Firewall Brick 20:
 "20 Mbps firewall throughput, 1,000 sessions
 2 Mbps 3DES throughput, 50 simultaneous VPN tunnels" 
 
 Производительность более 100 Mbps у VPN Firewall Brick 201
 "125 Mbps firewall throughput, 100,000 sessions
 90 Mbps 3DES throughput, 3,000 simultaneous VPN tunnels"
 Hо он стоит по информации с lucent.com $8995+
 против $1495.
 
  AD>> Hо мне кажется что в данной конфигурации проподает главное 
  AD>> преймущество Cajun330 серии - быстрая шина стека.
 
  AG> Стека-то тут и не будет, я же говорю - один свитч, поэтому несущественно.
 
  AD>> Имеет ли этот вариант преймущества перед решением на Cajun 330R.
 
  AG> Hа 333R это будет две штуки в стеке, но по Octaplane пойдут пакеты от 24
  AG> портов по 100, так что его пропускная способность не будет использована
  AG> даже на треть. Два миллиона пакетов в секунду - конечно неплохо, но
  AG> управление доступом будет все-таки сильно ограничено по гибкости и
  AG> возможностям по сравнению с предложенным. Я бы, из описания задачи,
  AG> предпочел функционал абстрактной производительности, которая еще не факт
  AG> что понадобится.
 
 Один из рассматриваемых вариантов: 
 330R + 2*330(модель с 24 портами) + 3 гигабитных модуля расширения в
 коммутаторы. Остальные сервера  4 * 100.
 
  AD>> Дополнение: я планирую для особо "ценных" серверов ограничивать 
  AD>> доступ для лишних протоколов. Поэтому производительность маршрутизации
  AD>> (точнее фильтрации) должна быть достаточно высокой. Hапример, через год
  AD>> хотелось бы подключить сервера через гигабит.
 
  AG> К сожалению, файрволлить на гигабитных скоростях пока еще только учатся.
  AG> Hаличие, например, у Cisco PIX гигабитного порта еще ничего не значит -
 
 Тут файервол это предел мечтаний. Хотелось бы имет что-то, типа того что я
 описал: некие сенсоры безопастности внедренные в апаратуру. 
 Внедрен чтобы быстрее было. 
 Hу и конечно расширенные аксеслисты, дабы пускать только к нужным портам
 протокола.
  AG> внутренняя скорость обработки существенно ниже. С другой стороны, я бы
  AG> прикинул арифметику - 50 пользователей по сотке при всем желании не
  AG> создадут гигабитных потоков в реальной жизни.
 
 Может Вы и правы, но это явно будет больше 100 даже мегабит. 
  AG> С уважением
  AG> Александр Гусак
 
 С уважением, Андрей Дашкиев
 
 --- ifmail v.2.15dev5
  * Origin: FidoNet Online - http://www.fido-online.com (2:5020/400)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 Сравните функции безопастности коммутаторов от Enterasys Networks, Cisc   Andrey Dashkiev   24 Sep 2001 20:43:41 
 Re: Сравните функции безопастности коммутаторов от Enterasys Networks,   andrei beliaev   25 Sep 2001 00:34:10 
 Re: Сравните функции безопастности коммутаторов от Enterasys Networks,   Andrey Dashkiev   25 Sep 2001 17:55:39 
 Re: Сравните функции безопастности коммутаторов от Enterasys Networks,   andrei beliaev   26 Sep 2001 21:44:36 
 Re: Сравните функции безопастности коммутаторов от Enterasys Networks,   Mark Gorovenko   27 Sep 2001 00:52:13 
 Re: Сравните функции безопастности коммутаторов от Enterasys Networks,   andrei beliaev   27 Sep 2001 23:29:33 
 Сравните функции безопастности коммутаторов от Enterasys Networks, Cisc   Alexander Gusak   25 Sep 2001 10:46:12 
 Сравните функции безопастности коммутаторов от Enterasys Networks, Cisc   Andrey Dashkiev   25 Sep 2001 15:19:15 
 Сравните функции безопастности коммутаторов от Enterasys Networks, Cisc   Andrey Dashkiev   25 Sep 2001 15:19:16 
 Сравните функции безопастности коммутаторов от Enterasys Networks, Cisc   Alexander Gusak   25 Sep 2001 20:13:29 
 Сравните функции безопастности коммутаторов от Enterasys Networks, Cisc   Andrey Dashkiev   26 Sep 2001 11:28:40 
 Сравните функции безопастности коммутаторов от Enterasys Networks, Cisc   Alexander Gusak   26 Sep 2001 14:43:24 
 Re: Сравните функции безопастности коммутаторов от Enterasys Networks,   Andrew Wereshchaka   27 Sep 2001 18:10:50 
 Re: Сравните функции безопастности коммутаторов от Enterasys Networks,   Alexander Gusak   27 Sep 2001 18:44:03 
Архивное /ru.networks/16679d5305992.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional