Выбор прокси и файера

Вопросы связанные с установкой и использованием межсетевых экранов (Firewall) и прокси серверов(Proxy) в сети организации.

Модератор: Модераторы

Новый участник
Сообщения: 5
Зарегистрирован: 24 авг 2005, 15:01
Откуда: Санкт-Петербург

Сообщение VolCh » 24 авг 2005, 15:16

Логическая офисная сеть (домен на 2k3 и клиенты xp) работает в физической сети бизнес-центра. Нам выделена подсеть по маске и один ip в общей сети для доступа к шлюзу с прокси. Хочу максимально оградить свои машины от остальных и поднять свой прокси (расчет с бизнес-центром по трафику и нужен контроль за юзерами). В данный момент работает usergate на сервере с идентификацией по ip и outpost firewall pro на всех машинах, но чувствую :) это далеко не оптимальная конфигурация. Посоветуйте, пожалуйста, что лучше использовать и на серваке, и на клиентах. Только просьба, не устривать религиозных войн ;)

Активный пользователь
Сообщения: 716
Зарегистрирован: 13 апр 2004, 17:38

Сообщение PavelKHTW » 24 авг 2005, 18:39

Цитата (VolCh @ 24.08.2005 - 14:16)
Логическая офисная сеть (домен на 2k3 и клиенты xp) работает в физической сети бизнес-центра. Нам выделена подсеть по маске и один ip в общей сети для доступа к шлюзу с прокси. Хочу максимально оградить свои машины от остальных и поднять свой прокси (расчет с бизнес-центром по трафику и нужен контроль за юзерами). В данный момент работает usergate на сервере с идентификацией по ip и outpost firewall pro на всех машинах, но чувствую :) это далеко не оптимальная конфигурация. Посоветуйте, пожалуйста, что лучше использовать и на серваке, и на клиентах. Только просьба, не устривать религиозных войн ;)
[/quote]

Если вы физически используете сеть бизнес центра, то какие бы вы не использовали IP - вам нужен фаервол на каждой машине.
Новый участник
Аватара пользователя
Сообщения: 34
Зарегистрирован: 25 май 2005, 11:43
Откуда: Рига

Сообщение OKN » 24 авг 2005, 19:32

Цитата (VolCh @ 24.08.2005 - 14:16)
Логическая офисная сеть (домен на 2k3 и клиенты xp) работает в физической сети бизнес-центра. Нам выделена подсеть по маске и один ip в общей сети для доступа к шлюзу с прокси.
[/quote]

ИМХО любой сможет прописать IP в вашем диапазоне, и оказаться в вашей сети. Не говоря уже о том что снифер будет видеть ваш трафик даже без замены IP на ваш диапазон.

ИМХО вам нужно физически разделять сеть, если это возможно.
Новый участник
Сообщения: 5
Зарегистрирован: 24 авг 2005, 15:01
Откуда: Санкт-Петербург

Сообщение VolCh » 25 авг 2005, 10:52

Цитата (PavelKHTW @ 24.08.2005 - 17:39)
Если вы физически используете сеть бизнес центра, то какие бы вы не использовали IP - вам нужен фаервол на каждой машине.
[/quote]

Это я понимаю, советуюсь какой лучше, желательно с централизованным управлением.
Новый участник
Сообщения: 5
Зарегистрирован: 24 авг 2005, 15:01
Откуда: Санкт-Петербург

Сообщение VolCh » 25 авг 2005, 11:00

Цитата (OKN @ 24.08.2005 - 18:32)
ИМХО любой сможет прописать IP в вашем диапазоне, и оказаться в вашей сети. Не говоря уже о том что снифер будет видеть ваш трафик даже без замены IP на ваш диапазон.

ИМХО вам нужно физически разделять сеть, если это возможно.
[/quote]

Максимум, что можно сделать, это разделить на несколько (в настоящий момент 3, дальше будет больше) физических сегментов, но связывать их придётся всё равно только через сеть центра (еще вариант Wi-Fi, но скорость не очень оказалась, порядка 1 Мбит/с). По идее тут может помочь VPN, кто-нибудь использовал в схожих ситуациях?
Активный пользователь
Сообщения: 317
Зарегистрирован: 16 апр 2005, 14:50
Откуда: Пермь

Сообщение Wall_ » 25 авг 2005, 11:05

Схожей ситуцией может оказаться любая с VPN соединением через интернет. В твоей ситуции интернет это физ. сеть бизнес-центра, а твои сегменты это удал. офисы. В принципе мне кажется можно это реализовать через VPN. Проще через железки: ВПН маршрутизаторы.

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 25 авг 2005, 11:35

VolCh
Запусти IPsec
Знания, которые нельзя применить - бесполезны

Новый участник
Сообщения: 5
Зарегистрирован: 24 авг 2005, 15:01
Откуда: Санкт-Петербург

Сообщение VolCh » 25 авг 2005, 11:51

Harry33, сервис запущен, еще что-то надо настраивать? Это, как я понимаю, защиту от сниферов даст?

Новый участник
Сообщения: 5
Зарегистрирован: 24 авг 2005, 15:01
Откуда: Санкт-Петербург

Сообщение VolCh » 05 сен 2005, 14:47

Неужели никто ничего не посоветует? Какой файервол и какой прокси выбрать? Сейчас стоит UserGate на сервере, и на всех машинах Outpost Firewall Pro. Один знакомы советует поставить Kerio WinRoute Firewall, другой вообще всё под BSD настроить, но пока не готов к таким экспериментам :(

Он здесь живет
Сообщения: 2394
Зарегистрирован: 19 дек 2003, 20:43
Откуда: Москва

Сообщение Harry33 » 05 сен 2005, 14:53

VolCh
Советовать в твоей ситуации - бессмысленно. Описание всех FW можно найти в инете в изобилии. Останавливаться надо на том, что лучше знаеш и отвечает твоим потребностям.
Знания, которые нельзя применить - бесполезны

След.

Вернуться в Межсетевые экраны (Firewall) и Прокси серверы (Proxy)

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 23