pfSense as a firewall and router

Вопросы связанные с установкой и использованием межсетевых экранов (Firewall) и прокси серверов(Proxy) в сети организации.

Модератор: Модераторы

Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

pfSense as a firewall and router

Сообщение GifteD » 06 фев 2013, 19:44

pfSense прекрасен чуть больше чем полностью, но есть одна проблема.
Он не пропускает много PPTP соединений на один IP.
Если вы что-то знаете, напишите как обойти это ограничение?

Если у вас есть опыт применение этого дистрибутива или подобного?
Может быть juniper.net или clearfoundation.com

Из моего опыта.
Установлен Captive portal- изначально для развертывания wifi сети с "гостевым" доступом.
Далее войдя во вкус. pfSense замена MS ISA TMG.

Новый участник
Сообщения: 21
Зарегистрирован: 30 янв 2013, 10:29

Re: pfSense as a firewall and router

Сообщение lp13 » 14 фев 2013, 23:39

Я бы так сказал, что ТМГ не сложно заменить ))
Помимо того, что под ТМГ железку нужно нормальную покупать, что ставит под вопрос рентабельность его использования по сравнению с сиськой и тем более juniper, ну или даже d-link, но это желанию Микрософта все делать не по стандарту (устройства в кластере используют unicast ip адрес в сочетании с multicast мак адресом в одном пакете) просто выносит мозг. Из-за такой фигни на сетевых устройствах, которые работают в соответствии со стандартами приходится делать статические arp записи, что само по себе не есть хороше.
Что касается pfsense, то решение действительно хорошее, бесплатное, не такое требовательное к железу, но тем не менее все равно заняло нишу "для бедных". Использовать его в крупных компаниях, с большим количеством удаленных офисов конечно не выйдет.

Новый участник
Сообщения: 4
Зарегистрирован: 15 фев 2013, 22:52

Re: pfSense as a firewall and router

Сообщение 2zaits » 15 фев 2013, 22:59

Почему не выйдет?
Что не так с большим числом офисов? У меня много других примеров

Новый участник
Сообщения: 21
Зарегистрирован: 30 янв 2013, 10:29

Re: pfSense as a firewall and router

Сообщение lp13 » 19 фев 2013, 16:06

Ну допустим как у меня на работе.
Есть ЦО, есть около 100 точек продаж. Часть подключена к ЦО через MPLS провайдера на 2-м уровне, тут все вообще замечательно, ощущение как-будто из серверной напрямую в свитч воткнут, только скоростью режется. Без всяких промежуточных подсетей и прочей лабуды.
Остальные подключены через ВПН, при этом где-то есть прямые ип адреса, где-то есть прямые ип адреса, но они динамические + есть точки где нет прямых ип адресов. К сожалению не все всегда зависит от нас, а по большей части от провайдера. Если использовать ipsec туннели это ппц, лучше сразу меня повесьте. Надо настраивать каждую пару соединений туннеля ЦО - Удаленный объект. Теперь представим, что адрес динамический, вот она жопа. Короче нужно использовать DMVPN, тогда все очень просто. Шифрование происходит по профилю, записи динамические, можно устанавливать соединение когда удаленная точка за NAT-ом ну и самое главное конечно это то, что появляется связь между удаленными точками напрямую через интернет с шифрованием по профилю. Представьте если бы стояла такая задача и надо было использовать ipsec туннели ))))) ?
100 точек, нужно соединение каждую с каждой = 100 в 100-й степени настроек впн туннелей.

Может конечно я что-то не знаю и в pfsence есть аналогичные решения, тогда просветите плз ))

Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Re: pfSense as a firewall and router

Сообщение GifteD » 27 фев 2013, 18:14

А как у тебя сейчас работает?
Т.е. зачем надо переходить на pfsence?

Пока то что ты написал, справедливо, да, надо работать %) настроить сто и двести раз :)
С провайдерами тоже можно договорится.
Вариантов масса. Пока я не понимаю какую мы задачу решаем.

Новый участник
Сообщения: 21
Зарегистрирован: 30 янв 2013, 10:29

Re: pfSense as a firewall and router

Сообщение lp13 » 28 фев 2013, 15:41

Туннели организуются динамически, соответственно криптование по настроенному заранее профилю. В данный момент используем pre-shared key, но будем переходить на сервер с авторизацией по сертификатам.
С провайдером можно договориться, он может предоставить что-нибудь на подобие MPLS L2 для связи удаленных офисов в единую сеть, но в такой схеме необходимость роутера вооще отпадает, достаточно будет поставить на всех концах свитчи и multilayer свитч в головном офисе и все.

Подскажите мне лучше такой вот вопрос. Как подбирать железо под pfsence. Есть ли рекоммендации по использованию оборудования при различном наборе опций?

Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Re: pfSense as a firewall and router

Сообщение GifteD » 01 мар 2013, 10:04

оу-оу-оу.
Мы все смешиваем в одну кучу.

По перформансу.
CPU - 100 MHz Pentium
RAM - 128 MB

Requirements specific to individual platforms follow.

Live CD
CD-ROM drive
USB flash drive or floppy drive to hold configuration file

Hard drive installation
CD-ROM for initial installation
1 GB hard drive

Embedded
512 MB Compact Flash card
Serial port for console

Кеп говорит, кто как только будут включены дополнительный фишки, такие как мониторинг трафика с правилами QOS картина изменится.
Так же у Pfsence есть интересные особенности интеграции с Active Directory.
У меня сейчас ест Pfsence в опытной эксплуатации.
Intel Pentium III 512
CPU usage
(Updating in 10 seconds)
Memory usage
31%
SWAP usage
0%
Disk usage

стоит пинает.

Новый участник
Сообщения: 21
Зарегистрирован: 30 янв 2013, 10:29

Re: pfSense as a firewall and router

Сообщение lp13 » 06 мар 2013, 16:14

А какие функции у вас сейчас выполняет pfsence? Что бы понимать нагрузку.

Новый участник
Сообщения: 21
Зарегистрирован: 30 янв 2013, 10:29

Re: pfSense as a firewall and router

Сообщение lp13 » 14 мар 2013, 16:45

На их сайте нашел описание по требуемому железу:

http://www.pfsense.org/index.php?option ... &Itemid=49

Теперь по хорошему можно стоичные решения делать: Брать железку, ставить на нее pfsence, составлять спецификацию и продавать ;)

Вернуться в Межсетевые экраны (Firewall) и Прокси серверы (Proxy)

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 2