|
|
ru.unix.bsd- RU.UNIX.BSD ------------------------------------------------------------------ From : Yuri PQ 2:5010/2.2 26 Apr 2004 20:08:46 To : Alexander Lunyov Subject : Создание firewall на базе FreeBSD. Требования к железу. -------------------------------------------------------------------------------- Ку! [040426] Alexander Lunyov (2:5059/20.5) Д> Yuri PQ >>>>>>>> лично я сторонник статического NAT'а. т.е. никакая DMZ просто >>>>>>>> не нужна. ставишь маршрутизатор, один "честный" IP, AL>>>>>>> А если у тебя этих "честных" > 1 ? >>>>>> тогда еще проще. тогда можно использовать не PAT, а более >>>>>> полноценный NAT. AL>>>>> Зачем что-то куда-то пробрасывать, когда можно просто AL>>>>> пророутить? :) >>>> белые адреса?! ну-ну... AL>>> Hет, роутить надо не "адреса", а "пакеты". >> хорошо: "HА белые адреса". AL> То есть следует читать как "HА белые адреса?! ну-ну..."? Всё равно AL> не понимаю суть иронии "ну-ну...". ирония в том, что если провайдер выдает один белый адрес, то вопросов нет: работает NAT. но если адресов несколько, то почему-то возникает желание дать белые адреса на линк точка-точка. AL>>> Hо да - по белым адресам. Интернет состоит из белых адресов. AL>>> Пакеты по белым адресам в большинстве случаев нормально роутятся. AL>>> В чем проблема? >> в эффективности их использования. например, в рассматриваемой >> ситуации очень эффективно белые адреса используются на линке >> точка-точка. AL> Линк точка-точка на последней миле, согласен, может посидеть и в AL> серых. А вот серверу таки лучше дать белый. Кстати, сейчас как раз с AL> провайдером утрясываю ситуацию, когда белый IP был назначен модему AL> prestige_645r, в то время как мне он нужен на интерфейсе эхотажного AL> сервера. Как вариант рассматривается превращение модема в bridge. AL> Ведем переговоры. Пока ни до чего не договорились. у меня подобные бриджи и имеют серые адреса... мне никогда не нужен был доступ к ним со всего мира. как рутеры они так себе, рутер все равно при них PC-based. а при использовании на нем (PC-based) NAT, белые адреса можно добавлять поштучно. >> ну тогда посчитай процессорное время на файрволле, который будет >> нужен вместо NAT... AL> Я не знаток тонкостей ядра и процессов, но вот мои умозаключения: AL> 0. есть сервер, из внешнего мира доступ должен быть к 25 и к 80 порту. 0а - есть юзерская сетка на серых адресах. 0б - есть squid... в условии был большой список. но главное, все же, я считаю, безусловное использование NAT. Ку! 8*{PQ} --- GoldED 1.1.5-030118 * Origin: нет хорошего, есть то, что тебя радует (2:5010/2.2) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.unix.bsd/2194408d1d52.html, оценка из 5, голосов 10
|