необходимость ISA в связке

Вопросы связанные с установкой и использованием межсетевых экранов (Firewall) и прокси серверов(Proxy) в сети организации.

Модератор: Модераторы

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 03 фев 2005, 13:23

Добрый день, я сейчас может глупость спрошу, но тем неменее, недавно поговорив с одним сис.адмом, задумался:

Завелся у нас разговор, что связка моя ненадежна (Inet - Router - Net)
и что даже то что в рутер у меня вживлен firewall модуль, не есть гуд!
Что рутер должен рутить, а фаерволить должен отдельный нормальный фаервол, и связка должна быть (Inet - Router - ISA - Net) - к примеру.

до переезда офиса, у меня стояла FreeBSD, на ней был и рутинг и фаервол,
я мониторил весь трафик и реально представлял картину.

сейчас FreeBSD сменилась Allied AR-745, на котором тоже настроен рутинг, поднят NAT и фаервол, но такого же удобного средства для мониторинга нет.
в сети так же есть ISA, но используеца она как proxy, а траф в сети большой,
и хоть компания и не испытывает проблем по затратам на траф, хотелось бы его видеть и причесывать.

C одной стороны, не хочеца городить огород, а с другой, хочеца все видеть и знать.

Так вот собсна вопрос, где правда брат?

Какая связка хороша и чем, а если они обе в порядке, то какая для чего лучше?

Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 03 фев 2005, 16:43

ИМХО
зависит от бюджета.
Обе в порядке
1. Это минимальный вариант для работы, зависит от нагрузки.
2. Тоже не плохо разносить службы по железкам.

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 29 янв 2006, 15:24

Цитата (GifteD @ 3.02.2005 - 15:43)
ИМХО
зависит от бюджета.
Обе в порядке
1. Это минимальный вариант для работы, зависит от нагрузки.
2. Тоже не плохо разносить службы по железкам.
[/quote]

столкнулся с подобной проблемой вновь, вспомнил этот топик и решил
вернуться к дискуссии:
а именно столкнулся с конторой, у которой полностью наоборот, чем было у меня,
а именно Inet-> серверISA2000 (на нем же VPN) -> Net
по заявлениям пользователей удаленных офисов, связь очень нестабильна.
может из-за того что VPN и ISA на одном серваке, а может из-за большой загрузки каналов.

вот и задался я вопросом, хорошо ли это W2ks в качестве роутера, безопасно ли выставлять ISA2000 в Inet?
Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 29 янв 2006, 19:31

Remy Как понимаешь все зависит от настроек ISA2000 :) При наличии интернета безопастность вообще понятие эфимерное :)
Цитата
связь очень нестабильна
[/quote]

Сложно без статистики апелировать такими понятиями.
Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 05 фев 2006, 16:05

GifteD

у нас проблема с VPN каналами, которые настроены на W2kS
падают сцуки, связь рвеца и через минуту восстанавливается.
Вот и хочу железки поставить, но мне сказали что проблемы могут быть еще и из-за ИСА 2000, вот и думаю куда мне ее засунуть,
- за рутер нельзя - опять будет на каналы давить,
- перед рутером, не хочу ее наружу ставить

- может вторым выходом в Инет выставить? Примерно так:
1.
до рутера пакеты доходят по прямой, если пакет во второй офис, то заварачиваем его в VLAN2 и отправляем в канал, если в третий офис то в VLAN3 и опять в канал.
2.
если пакет наружу направдяю его в VLAN4, в ИСА 2000, а ИСА уже рутит его обратно на рутер на eth0.

муторно, но зато каналы ИСА не трогает, но зато весть траффик мониторица, считаеца и режеца, если надо!

Заработает?

или даже вот:
в первый порт рутера VLAN1 (LAN) во втрой порт VLAN2(второй офис)
третий, третий офис, в четвертый ИСА,
1.
до рутера пакеты доходят по прямой, если пакет во второй офис, то заварачиваем его в VLAN2 и отправляем в канал, если в третий офис то в VLAN3 и опять в канал.
2.
если пакет наружу направдяю его в в ИСА 2000
(маршрут по умолчанию) а она его соответсвенно VLAN4, на рутер на eth0.

этот даже красивее, но как его реализовать я не знаю, ведь если я пропишу
ISA как GW, она пакет на IP адрес второго или третьего офиса будет воспринимать как внешний и пропускать через себя, а этого я наоборот хочу избежать.

Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 07 фев 2006, 12:56

попробуй, должно.
Дорого осилит идущий, так трудно сказать :)

Вернуться в Межсетевые экраны (Firewall) и Прокси серверы (Proxy)

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 10