Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Tопология сети с выходом в Inet
 
Интересует как грамотно (безопасно) организовать локалку (5 компов) и выход ея в Inet.
Локалка 100 Мбит. 4 терминала, 1 сервак с БД, почтой и вирус фильтрами.

В данный момент всё работает через свитч.
Нужно ли выделять комп под firewall, собачить хабы?
БД должна быть доступна из инета.

Спасибо.
Всех благ
 
Настроить NAT на том серваке. Настроить там файрвол. И подключить его к инету.
 
OK.
Тогда такой вопрос:
как я понял: я ставлю firewall на серваке и пускаю трафик клиентов через него.
Сильно ли будет гружён этот сервак, если все 4-ре (а вскоре и 6-8) клиента будут юзать вэб?
(т.е. вопрос о том, надо ли выделять комп под firewall или нет?)

Спасибо за вышеприведённый ответ
 
Я не думаю, что NAT его сильно загрузит.
 
я про firewall. Как я понял - на нём лежит задача распознавания всяческих атак и прочих ненадлежащих действий? (могу и заблуждаться)
 
4 терминала не должны сильно перегрузить сервак, но все равно, лучше использовать отдельную машинку, поскольку она смотрит в инет. на ней поставить две сетевухи и организовать шлюз. поставить нат, фаервол, прокси и систему обнаружения атак.
еще один резон: майкрософт не любит, когда на одном серваке крутится слишком много сервисов. если что-то начнет глючить, гораздо сложнее будет найти причину.

>я про firewall. Как я понял - на нём лежит задача распознавания всяческих атак и прочих ненадлежащих действий? (могу и заблуждаться)

есть фаерволы совмещеные с системой обнаружения атак, натом и антивирусом. есть фаерволы, работающие только как пакетные фильтры. что выбрать зависит от аппаратного обеспечения и бюджета (отсутствием такового) на покупку лицензий.
 
Интересное мнение. Родилось несколько вопросов.

> лучше использовать отдельную машинку, поскольку она смотрит в инет

Т.е. swich тогда убираем?

А СУБД куда? Её надо из инета видеть. Пропускать её трафик через обе сетевухи?

Можно ли считать свич пакетными фильтром?

Всех благ!
 
>Т.е. swich тогда убираем?
нет. одна сетевуха из фаервола смотрит в инет, вторая на свитч в который воткнуты локальные компы. можно инет воткнуть в свитч, отфильтровать ненужные порты, в него воткнуть фаервол (на него буде меньше нагрузки), а из второй карточки фаервола на другой (внутренний) свитч/хаб.

>А СУБД куда? Её надо из инета видеть. Пропускать её трафик через обе сетевухи?

СУБД на внутренней машинке. на шлюзовой машине настраиваешь нат, а на фаерволе открываешь нужные для БД порты.

>Можно ли считать свич пакетными фильтром?

исли не брать в расчет самые древние, то да.
 
Конечно можно использовать и правильно использовать отдельную машинку с натом. Вообще что бы было безопасней лучше использовать отдельную машинку для каждой службы, но больно это накладно для бюджета получается. Вообще-то надо по-подробнее обо всём. У них у всех реальные айпишники, которые видны из инета?
Можно вполне нат так, что ты подключаешься на порт X компа с натом, а на самом деле ты подключился к внутреннему компу, а можно вообще не НАТ его, а оставить реальный IP, который будет просто маршрутизировать комп с NAT.
 
...Канарейки9
Простота прежде всего.
У меня, есть распридилитель (он смотрит в нет и фильтрут пакеты, анти вир на нём же) на нём всего одна карта, она кинута на свичь (их у меня два : )..) ну а к свечам терминалы пресабачены, на терминалах (я помоему говорил енто раньше, и не только я) прописуеш свой расприделитель как шлюз, и получаш инет, да. чуток не забыл, сена Вин гейт енто всё на растпредилителе!!!
Мой совет. есле тебе не нужен распредилитель как рабочий (на своём я работаю) ставь 2-ве карты, и *никс. Она так точно не будет тормозить нечего.
Для примера, у меня 24 рабочих базы, все ходят через: (пень3 900, рам 500, сеть 100) и я на нём ещё шпилю...
......
 
Massacre, я правильно понимаю, что на твоих "терминалах" стаят реальные инетовские адреса или на единственной сетевухе на шлюзе у тебя два айпишника?
Я вроде как слышал, что у твоих пользователей в основном 98-ые? т.е. никто им не помешает поставить в качестве шлюза не твой "распридилитель", а шлюз провайдера (или кто там тебе инет дает)?
Как, кстати, к тебе приходит инет?
 
...Inck-Vizitor
Сори за использывание термина не по сути, рабочии базы. (я помоему потом поправился)  : )) нет, айпи конечно только один внешний, также локальный один! А вот поставить шлюз прова они не могут, потому как инет только через меня, он то не кинут на свичь!!!
И так, что ты конкретно имел в виду, что тебе интересно!?
(помоему я всё объяснил, и ещё раз за неправельное использование терминологии) меня иногда клинет в этом плане...
 
Massacre,
сначала ты пишешь: "на нём всего одна карта, она кинута на свичь"
потом ты пишешь: "нет, айпи конечно только один внешний, также локальный один! .... инет только через меня, он то не кинут на свичь!!!"
зря я, наверное, взялся тебя понять. это, скорее всего, бесполезно.

Канарейки9, решение, которое я предложил, можно сказать типовое и оно проверено временем.
 
...Inck-Vizitor
Я говорю что инет в любом случии идёт через меня, а я кинут на свичь!!! вот...
Канеш одна, и она на свичё, а как ты по другому можеш представить, и что ту понимать.
Поясняю тупо, (админ-получает инет, он есть шлюза для других, потому он и висит на свиче (да, кстате какие такие старые, тоесть древние) к свечам как нестранно подключены рабочии) вроде так, или не так, теперь даже не одного термина!!!!
Я ващето вёл к тому , что как он не старался он не перегрузит систему!!! И хотел посоветовать поставить Или Линух, или БСД. Но есле грамотно поставить В2000 серв то тоже нечё!!!
Усё!!
 
Цитата
Inck-Vizitor пишет:

>А СУБД куда? Её надо из инета видеть. Пропускать её трафик через обе сетевухи?

СУБД на внутренней машинке. на шлюзовой машине настраиваешь нат, а на фаерволе открываешь нужные для БД порты.
Может лучше на шлюзе сделать portmap для СУБД?
 
>Может лучше на шлюзе сделать portmap для СУБД?
можно и так, но более безопасное решение предлагается здесь:
http://forum.securitylab.ru/forum_posts.asp?TID=1740
но это уже при дастаточном бюджете.
 
...Inck-Vizitor:
Да, думаю, что так и сделаю (две карты с одной в инет).
В принципе вопрос мой исчерпан. Спасибо всем за выраженные мнения.

Всех благ
Страницы: 1
Читают тему