Главная страница


ru.unix.bsd

 
 - RU.UNIX.BSD ------------------------------------------------------------------
 From : Vassily Kiryanov                     2:5054/36      24 Apr 2004  12:00:13
 To : Yuri PQ
 Subject : Создание firewall на базе FreeBSD. Требования к железу.
 -------------------------------------------------------------------------------- 
 
 
 23 Apr 04 14:32, Yuri PQ wrote to Vassily Kiryanov:
 
 YP>>> странно, но мне в голову такое решение приходит в первую
 YP>>> очередь. (а не то что ты там в первом варианте описал)
 VK>> Тебе при этом не приходит в голову, что между DMZ и внутренней
 VK>> сетью не остаётся никакого файрволла?
 
 YP> потому как в этом случае нет никакой DMZ...
 
 VK>> Проник в сервак DMZ и вся внутренняя сеть перед тобой, и никому
 VK>> не помешает то, что она на серых адресах.
 
 YP> как ты себе представляешь это "проникновение" через PAT ?
 
 Если порты сервиса торчат наружу, пусть и через PAT, а сам сервис не есть
 идеально написанная прога, то возможность залесзть в сервак, на котором крутится
 этот сервис, явно ненулевая. Подробности для конкретных сервисов - на сайтах
 посвященных взлому.
 
 YP>>> ну конечно, бридж и VPN (как ты дальше предлагаешь) - это
 YP>>> гораздо круче, сложнее, накладнее и, как следствие, ненадежнее.
 YP>>> :)
 VK>> Ага, а PAT это ещё проще, чем бридж с фильтрацией, "я тебе
 VK>> конечно верю, разве могут быть сомненья..." (с)
 
 YP> поскольку там уже есть NAT, проще настроить на нем PAT, чем городить
 YP> бридж.
 
 Видимо, у нас с тобой разные понятия о простоте. Бывает.
 
 YP>>> бридж на базе рутера - это плохо.
 VK>> Обоснуй. У меня так работает. Уже год. И проблем нет, и все фишки
 VK>> нужные есть.
 
 YP> да, работает, не сомневаюсь, но за счет какого оверхеда?
 
 Работал на P200 без оверхэда. Hе думаю, что у задавшего первоначальный вопрос
 намного более слабая машина.
 
 YP>  бриджи хороши на спец.железках, а на универсальных железках - это
 YP> неоправданная трата ресурсов.
 
 Hикакой чрезмерной траты ресурсов это не вызывает. Да и оправданость упрощением 
 сети вполне достаточна.
 
 YP>  как показывает практика, ресурсов на бриджинг уходит больше, чем на
 YP> рутинг.
 
 Hастолько, что это заметно отражается на скорость? Если нормальные сетевухи и
 памяти хватает?
 
 YP>>> особенно плохо, когда рутер не cisco.
 VK>> Ты эхой не ошибся? :) Или обосновывай свои утверждения.
 
 YP> циско более заточены под работу в качестве сетевого устройства. и
 YP> бриджинг на них осуществляется более эффективно, чем на PC.
 
 Ага, циско заточены под сети, а FreeBSD под них заточена гораздо менее. Мне
 кажется, что FreeBSD может перезатачиваться под что угодно, и, для бриджинга,
 фря годится куда лучше цисок (за исключением коммутаторов циско). Кстати, циско 
 - понятие сильно растяжимое. Давай не будем обсуждать сферическую циску в
 вакууме, а ты скажешь, какую кокретно циску (и за какие деньги) ты посоветуешь
 мне купить, чтобы я сэкономил (3..5)% загрузки сервака, которые тратятся сейчас 
 на бриджинг и фильтрацию в бридже.
 
 YP>>> кстати, когда будешь в следующий раз проектировать подобную
 YP>>> конструкцию, обрати внимание, что никто тебя не заставляет
 YP>>> использовать белые адреса на линк точка-точка. :)
 VK>> Ага, и любой, сделав traceroute твоих серваков увидит в трассе
 VK>> серые адреса. Особенно твоему провайдеру будет приятно такое
 VK>> видеть.
 
 YP> не хочешь показывать серые адреса - сделай тоннель. и вообще, в данном
 YP> случае речь была не про конкретный случай, а про использование белых
 YP> адресов под служебные линки...
 
 Речь шла про маршрутизацию. Ты знаешь, как просто сделать маршрутизацию не
 использующую белые адреса и не показывающую наружу серые?
 
 YP>>> pptp - штука хорошая, но обращаться с ней ТАКИМ образом
 YP>>> совершенно недопустимо! ну ладно, предположим, что сервера от
 YP>>> входного рутера отстоят на 5 хопов, что по дороге в кабелю могут
 YP>>> присосаться толпы пионэрских хакеров
 VK>> Давай тогда допустим, что и шифрование на pptp бывает, и сжатие.
 
 YP> и на статических туннелях оно бывает.
 
 Hе спорю.
 
 VK>> Да и авторизацию с аутентификацией вроде как не отменили.
 
 YP> а смысл в этом какой, если это по сути статические туннели?
 
 Смысл - в простоте настройки при тех же фичах. Опять же, оговорюсь, простоту мы 
 с тобой не всегда воспринимаем одинаково.
 
 YP>>> (хотя, как я понял, человеку никто не мешает таки
 YP>>> воткнуть 3ю карту в рутер и прицепить все сервера в отдельный,
 YP>>> не соединенный ни с чем сегмент).
 VK>> Я и писал об этом в третьем варианте. Который и назвал
 VK>> предпочтительным, заметь. Т.е. у нас с тобой в этом вопросе
 VK>> просматривается глубокое единство убеждений.
 
 YP> ты писал про бриджинг... я же предлагаю его избежать.
 
 Ага, я писал что лучше - воткнуть третью сетевуху и этот сегмент цеплять лучше
 через бриджинг, а не через роутинг. Это и белых адресов не займёт и ни тоннели, 
 ни pptp поднимать не заставит.
 
 YP>>> так вот, в такой растянутой сети для серверов, работающих
 YP>>> круглосуточно HЕ HУЖЕH pptp, а нужен постоянный туннель.
 VK>> Чем он лучше?
 
 YP> тем, что не надо ставить лишние программы.
 
 Если одна лишняя программа сделает более простой настройку нескольких машин,
 включай файрволл, может не такая уж она и лишняя?
 
 YP>>> поэтому про сервер pptp - это отдельная пестня. для тех
 YP>>> пионэров...
 VK>> Ты не любишь кошек? Hадо просто уметь их готовить.
 
 YP> кошки = pptp ? люблю, пару лет уже использую. прихожу домой, включаю
 YP> тачку... а вот зачем нужен pptp на сервере, у которого uptime
 YP> несколько сотен суток - этого я не пойму никогда, наверное.
 
 Давай ты расскажешь, как между виндой и фрюхой поднять статический туннель и
 сделать это проще и ставя меньше программ, чем для pptp, и тогда я с тобой
 соглашусь.
 
 VK>>>> некоторой навороченности. При этом у твоих серваков DMZ будут и
 VK>>>> внутренние и внешние адреса, подумай устраивает ли тебя это по
 VK>>>> безопасности.
 YP>>> ты б у него спросил сначала: планирует ли он ставить эти сервера
 YP>>> за тридевять земель?
 VK>> А это тут никаким боком, потому и не спрашивал.
 
 YP> как это?! если эти сервера находятся в изолированном сегменте, да все
 YP> 3 сегмента (внешний, внутренний и "DMZ") сходятся на одном рутере с
 YP> firewall'ом, то кто мешает тем же firewall'ом оградить "DMZ" от
 YP> внутреннего сегмента, если есть сомнения?
 
 Вот я и говорю, что разница только в том, готов ли он выделить третий сегмент
 под DMZ или предпочтёт DMZ через vpn во внутреннем сегменте реализовать. А
 сколько хопов у него во внутренней сетке, 1 или 5 или 3*9 это без разницы.
 
 YP> а если за 39 земель, то естественно, ни о каком простом решении речь
 YP> не идет.
 
 Hу, вроде, он же сказал, что DMZ рядом, а не за 3*9 земель.
 
 Всего хорошего.              "За верную и прибыльную дружбу!" (c) Яго.
                 Vassily
 ---
  * Origin: И бьется против геноцида Вася, и против Васи геноцид. (2:5054/36)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 11:48:00 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 11:50:41 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Gleb Smirnoff   21 Apr 2004 12:18:40 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 13:11:45 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Gleb Smirnoff   21 Apr 2004 13:34:51 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   21 Apr 2004 17:27:30 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 18:05:14 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   21 Apr 2004 20:38:04 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   22 Apr 2004 13:49:22 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   22 Apr 2004 17:54:42 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   22 Apr 2004 17:11:11 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   22 Apr 2004 17:50:00 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   23 Apr 2004 14:00:50 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   23 Apr 2004 13:26:42 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   23 Apr 2004 17:04:16 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   23 Apr 2004 16:12:48 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   26 Apr 2004 15:19:26 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   26 Apr 2004 17:34:06 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   26 Apr 2004 20:08:46 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   27 Apr 2004 08:53:06 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   27 Apr 2004 14:47:46 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   27 Apr 2004 16:51:14 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   27 Apr 2004 20:42:38 
 Создание firewall на базе FreeBSD. Требования к железу.   Alexander Lunyov   28 Apr 2004 08:16:42 
 Создание firewall на базе FreeBSD. Требования к железу.   Andrey Ostanovsky   24 Apr 2004 11:13:16 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Ivan Voytas   26 Apr 2004 12:23:20 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   26 Apr 2004 16:05:36 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Sergey A. Cherukhin   23 Apr 2004 07:57:14 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Ivan Voytas   23 Apr 2004 11:43:38 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   23 Apr 2004 14:29:30 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   21 Apr 2004 14:29:09 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 13:53:30 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   21 Apr 2004 17:45:17 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   21 Apr 2004 18:15:05 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   22 Apr 2004 16:06:13 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Dmitriy Kirhlarov   22 Apr 2004 15:33:24 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   22 Apr 2004 17:00:53 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Dmitriy Kirhlarov   22 Apr 2004 17:11:45 
 Создание firewall на базе FreeBSD. Требования к железу.   Ilya Kulagin   22 Apr 2004 19:15:01 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Ivan Voytas   23 Apr 2004 11:47:47 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   23 Apr 2004 09:40:19 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Dmitriy Kirhlarov   23 Apr 2004 13:20:47 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   24 Apr 2004 12:46:07 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   22 Apr 2004 18:03:32 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   23 Apr 2004 09:42:37 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   23 Apr 2004 14:32:18 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   24 Apr 2004 12:00:13 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   26 Apr 2004 15:43:50 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   27 Apr 2004 12:57:38 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   27 Apr 2004 14:26:44 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   22 Apr 2004 17:57:51 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   23 Apr 2004 11:08:38 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Boris Kovalenko   23 Apr 2004 12:21:10 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   24 Apr 2004 11:33:06 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Boris Kovalenko   28 Apr 2004 11:11:35 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   29 Apr 2004 11:30:48 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   29 Apr 2004 12:10:34 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   29 Apr 2004 15:51:40 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   29 Apr 2004 17:55:12 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Igor Zemliansky   28 Apr 2004 16:56:30 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   29 Apr 2004 11:33:31 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   23 Apr 2004 14:53:24 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   24 Apr 2004 12:38:54 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   26 Apr 2004 15:58:56 
 Создание firewall на базе FreeBSD. Требования к железу.   Vassily Kiryanov   27 Apr 2004 13:13:23 
 Создание firewall на базе FreeBSD. Требования к железу.   Yuri PQ   27 Apr 2004 14:30:22 
 Re: Создание firewall на базе FreeBSD. Требования к железу.   Valentin Davydov   22 Apr 2004 19:23:35 
Архивное /ru.unix.bsd/1851408a5fd0.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional