Главная страница


ru.unix.bsd

 
 - RU.UNIX.BSD ------------------------------------------------------------------
 From : Vassily Kiryanov                     2:5054/36      23 Apr 2004  11:08:38
 To : Igor Zemliansky
 Subject : Создание firewall на базе FreeBSD. Требования к железу.
 -------------------------------------------------------------------------------- 
 
 
 22 Apr 04 17:57, Igor Zemliansky wrote to Vassily Kiryanov:
 
 IZ>>> 2. настроить PAT.
 VK>> Ты имел в виду NAT? Hе знаю, каким боком его сюда приспособить,
 VK>> разве только с portmap-ами на твоём файрволле всех портов
 VK>> сервисов DMZ. Странное решение, хотя в принципе, реализуемо.
 IZ> Я имел в виду именно PAT - Port Address Transaltion (в терминах Cisco
 IZ> http://www.cisco.com/warp/public/cc/pd/fw/sqfw500/prodlit/px501_ds.htm
 IZ> )
 
 IZ> То есть серверам в DMZ даю серые адреса. Внешний адрес моего роутера
 IZ> слушает все присвоенные мне белые адреса и мапит порты между белым и
 IZ> соотв. серым адресом в DMZ.
 
 Плохо то, что сервера DMZ имеют серые адреса, которые могут свободно общаться с 
 внутренней сетью. Безопасность снижается.
 
 IZ>>> Возможно есть какие-то еще, более другие и, может
 IZ>>> быть, более правильные способы реализации защищенной сети.
 
 VK>> Я бы предложил на рассмотрение парочку:
 
 VK>> 3) водрузить bridge между карточкой, смотрящей к провайдеру и
 VK>> карточкой, смотрящей в DMZ. Возможность держать DMZ под
 VK>> файрволлом остаётся, как в (1), но пара белых IP не теряется.
 VK>> Самый простой
 IZ> Я что-то наверно не понимаю. При схеме "bridge" у меня все равно будет
 IZ> два интерфейса и оба будут принадлежать белой сети. Значит при такой
 IZ> схеме я тоже теряю два адреса. Или я не прав?
 
 Hет. Один интерфейс файрволла, внешний, имеет IP адрес. Другой, DMZ-шный своего 
 IP адреса не имеет, он просто объединён в bridge-группу с внешним. Серваки в DMZ
 имеют только белые внешние адреса. Т.о. в файрволле ты имеешь возможность
 ограждать DMZ от инета, внутреннюю сеть от DMZ, а будешь ли ты ограждать
 внутреннюю сеть от инета или просто разделишь их напрочь, выбирать тебе. Я бы
 советовал второе. А выход из внутренней в инет пусть будет только через сервисы 
 DMZ.
 
 VK>> 4) DMZ на VPN. Все сервера со службами DMZ ставишь внутри, на
 VK>> серых адресах. Hа файрволле поднимаешь poptop (можно и mpd, я
 VK>> просто с ним не работал) и настраиваешь на приём pptp соединений.
 VK>> В файле паролей /etc/ppp/ppp.secret заводишь пользователей для
 VK>> твоих серверов DMZ, каждому в третьей колонке указываешь
 VK>> соответствующий белый IP. Poptop-у говоришь что ждать входящие
 VK>> соединения надо на внутреннем сером IP.  У серваков DMZ
 VK>> настраиваешь "новое соединение" через VPN adapter, указываешь
 VK>> внутренний IP файрволла, имя и пароль из файла
 VK>> ppp.secret, говоришь что дозваниваться автоматом сразу при
 VK>> включении. Получаешь возможность гибко рулить своей системой,
 VK>> хотя и ценой некоторой навороченности. При этом у твоих серваков
 VK>> DMZ будут и внутренние и внешние адреса, подумай устраивает ли
 VK>> тебя это по безопасности.
 
 IZ> Этот вариант для меня очень не прост.
 
 Hе страшно. Вполне делается. Могу помочь конфигами.
 
 IZ>  А для машины, которую мне выделил вообще не по зубам.
 
 У меня на P-MMX-150 работал bridge с фильтрацией пакетов в ipfw, и ещё
 vpn-сервак был. Плюс роутинг. Всё работало без проблем.
 
 IZ>  Hе совсем понимаю зачем следует
 IZ> использовать VPN в пределах одной машины.
 
 Чтобы серваки DMZ имели только одну сетевуху, но могли держать и белый и серый
 адреса.
 
 IZ>  Только для того, что бы разруливать трафик между белыми и серывми
 IZ> адресами в DMZ?
 
 Ты бы мог в этом варианте фильтровать и траффик между серверов DMZ.
 
 Всего хорошего.              "За верную и прибыльную дружбу!" (c) Яго.
                 Vassily
 ---
  * Origin: И бьется против геноцида Вася, и против Васи геноцид. (2:5054/36)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 11:48:00 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 11:50:41 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Gleb Smirnoff   21 Apr 2004 12:18:40 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 13:11:45 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Gleb Smirnoff   21 Apr 2004 13:34:51 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   21 Apr 2004 17:27:30 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 18:05:14 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   21 Apr 2004 20:38:04 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   22 Apr 2004 13:49:22 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   22 Apr 2004 17:54:42 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   22 Apr 2004 17:11:11 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   22 Apr 2004 17:50:00 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   23 Apr 2004 14:00:50 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   23 Apr 2004 13:26:42 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   23 Apr 2004 17:04:16 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   23 Apr 2004 16:12:48 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   26 Apr 2004 15:19:26 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   26 Apr 2004 17:34:06 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   26 Apr 2004 20:08:46 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   27 Apr 2004 08:53:06 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   27 Apr 2004 14:47:46 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   27 Apr 2004 16:51:14 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   27 Apr 2004 20:42:38 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   28 Apr 2004 08:16:42 
 Создание firewall на базе FreeBSD. Требования к железу.   Andrey Ostanovsky   24 Apr 2004 11:13:16 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Ivan Voytas   26 Apr 2004 12:23:20 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   26 Apr 2004 16:05:36 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Sergey A. Cherukhin   23 Apr 2004 07:57:14 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Ivan Voytas   23 Apr 2004 11:43:38 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   23 Apr 2004 14:29:30 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   21 Apr 2004 14:29:09 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 13:53:30 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   21 Apr 2004 17:45:17 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 18:15:05 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   22 Apr 2004 16:06:13 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Dmitriy Kirhlarov   22 Apr 2004 15:33:24 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   22 Apr 2004 17:00:53 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Dmitriy Kirhlarov   22 Apr 2004 17:11:45 
 Создание firewall на базе FreeBSD. Требования к железу.   Ilya Kulagin   22 Apr 2004 19:15:01 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Ivan Voytas   23 Apr 2004 11:47:47 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   23 Apr 2004 09:40:19 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Dmitriy Kirhlarov   23 Apr 2004 13:20:47 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   24 Apr 2004 12:46:07 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   22 Apr 2004 18:03:32 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   23 Apr 2004 09:42:37 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   23 Apr 2004 14:32:18 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   24 Apr 2004 12:00:13 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   26 Apr 2004 15:43:50 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   27 Apr 2004 12:57:38 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   27 Apr 2004 14:26:44 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   22 Apr 2004 17:57:51 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   23 Apr 2004 11:08:38 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Boris Kovalenko   23 Apr 2004 12:21:10 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   24 Apr 2004 11:33:06 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Boris Kovalenko   28 Apr 2004 11:11:35 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   29 Apr 2004 11:30:48 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   29 Apr 2004 12:10:34 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   29 Apr 2004 15:51:40 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   29 Apr 2004 17:55:12 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   28 Apr 2004 16:56:30 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   29 Apr 2004 11:33:31 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   23 Apr 2004 14:53:24 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   24 Apr 2004 12:38:54 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   26 Apr 2004 15:58:56 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   27 Apr 2004 13:13:23 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   27 Apr 2004 14:30:22 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Valentin Davydov   22 Apr 2004 19:23:35 
Архивное /ru.unix.bsd/18514088fc1c.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional