Сеть с нуля

14 Ноя 2012
234
0
16
Россия
localhost
#21
SAV +1 ))) отдельно порадовало "функцию поиска ПК в локальной сети"))) Дальше вообще красота)))) )уморы))))) действительно чего это мы...


На всякий слуачай, про ldap можно почитать тут
Если с английским норм, то про zentyal лучше читать на офф сайтах: http://www.zentyal.com/ и http://www.zentyal.org/
Про Ubuntu будет наверное глупо ссылку кидать, тем не менее http://ubuntu.ru
Про DMZ тут
Остальное вроде понятно%)
P.S: опять сонный писал))))
 
Последнее редактирование:
7 Июн 2010
328
1
18
#22
В win2008 нет деления на основной и резервный контролер домена, они равноправны, тем круче жесть когда основной на windows резервный на ubuntu
 
#23
BeetlJyice, приходи в гости. дам тебе поюзать рутер Watchguard Firebox XTM21
расскажу, как эта штука работает. и как она может управлять сетью.
если устроит - купишь на контору, не устроит - вернёшь назад.
 
26 Ноя 2009
278
0
16
37
#24
subzero,
Равнозначны но не забываем про FSMO. Да это бред спаривать контроллеры на линупсе и виндовсе )))) из разряда извращений.
 
14 Ноя 2012
234
0
16
Россия
localhost
#25
Для кого извращения, а для кого стабильная надежная, вечная система!
В интернетах споров на эту тему не мало. Не вижу смысла вступать в пустую полемику...

P.S: Если в чем то не видишь логику, это не значит что её нет, это значит что ты её не видишь.
 
Последнее редактирование:
26 Ноя 2009
278
0
16
37
#26
почему люди плавают на лодках по воде а ездят на машинах по земле чет тоже не вижу логики ..
:grin:
 

Z@Zmaster

Администратор
Команда форума
15 Июн 2005
4,718
12
38
#30
Типок, ок, я добавлю - имхо. Хотя, что обосновывать, жалкая поделка на обрезанном линуксе с виндовой программой для управления. Ктомуже дико греется а имея пассивное охлаждение летом зависает каждый день, спасал только вентилятор дополнительный. И конечно же своя странная логика, к которой нужно привыкать, а привыкнув понимаешь что придумали и писали это всё голодные индусы.
 
14 Ноя 2012
234
0
16
Россия
localhost
#31
Типок, ок, я добавлю - имхо. Хотя, что обосновывать, жалкая поделка на обрезанном линуксе с виндовой программой для управления. Ктомуже дико греется а имея пассивное охлаждение летом зависает каждый день, спасал только вентилятор дополнительный. И конечно же своя странная логика, к которой нужно привыкать, а привыкнув понимаешь что придумали и писали это всё голодные индусы.
Вот тут точно дикое извращение смешивания платформ)))) у меня летом даже dir-300 в ревизии b1 зависал, после 5-7 дней работы, выход оказался простой прошился в ddwrt :). Уже год тьфу тьфу проблем нет.
 

Z@Zmaster

Администратор
Команда форума
15 Июн 2005
4,718
12
38
#32
Plus, ну если выбирать между длинком и красным гуардом, то я всётаки гуард выберу ;)
 
14 Ноя 2012
234
0
16
Россия
localhost
#33
ну он так то и по дороже будет))))) я дома D-Link узал, меня устроил даже более чем)))) красный гуард он как бы скорее для офисных решений более чем для домашних, на мой взгляд...
Как говорится смотря от требуемых задач. Я не готов платить за то, что потом использовать не буду даже на 50% :)
 

Z@Zmaster

Администратор
Команда форума
15 Июн 2005
4,718
12
38
#34
Plus, для дома, да длинк подойдёт, но лучше немного переплатить и курить линксис ;)
 
14 Ноя 2012
234
0
16
Россия
localhost
#35
В общем то после ddwrt длинк уже не совсем длинк))))) я с линксисом сделал бы тож самое))))) ну нравится мне ddwrt очень удобно и очень широкий набор няшек. А вообще вкус и цвет это хороший повод подраться)))))
 
#36
С WatchGuard'ом тема такая.
Все современные сетевые технологии в этом приборе реализованы. Единственный косяк, который я обнаружил за пять лет общения с XTM (программная платформа) - это неспособность актуализировать правило в котором указано доменное имя.
Например, я злобно хочу забанить быдлоклассники. Создаётся правило, в котором прописывается, что на odnoklassniki.ru ходить низя. В момент создания правила odnoklassniki.ru преобразуются в соответствующие адреса типа 111.222.333.444. И всё это прекрасно работает, до того момента, пока IP у домена не поменяется (ну или добавятся зеркала/фермы). Вот тут машинка перестаёт ограничивать доступ ввиду того, что её надо актуализировать - явным образом пересобрать правило. Это мрачная тема.
Проггеры поясняют это так: "Идите в сад". Реально, на устройстве поддерживается несколько достаточно сложных технологий, имеющих платную подписку на обновления. Вообще, рассказ о них - тема целой лекции. Вкратце могу сказать следующее.
1) http://watchguard.com/products/xtm-software/overview.asp
2) блокировка трафика определённого сетевого сервиса - задача крайне нетривиальная. если чел открывает какой-то сайт по 80-му порту, то его, конечно, можно заблокировать, но если используются различные методы маскировки, множественные зеркала и пр., то нужен подробный анализ. Причём этот анализ требует мощной вычислительной платформы и большой базы данных аналитического материала. Короче: анализ пакета и группы пакетов - это сравнение их и сетевой обстановки с известными случаями. вот эти случаи постоянно собираются и распространяются по подписке.
Что же можно получить по подписке.
3) Data Loss Prevention (DLP) - сканирование содержимого пакетов на предмет наличия информации, которая не должна покидать пределов защищаемой ЛВС.
4) Reputation Enabled Defense - очень мутная тема. Работает так. Все веб-адреса, запрашиваемые через устройство, отправляются на облачный анализатор, который динамически отслеживает наличие потенциальных угроз на сайтах и сообщает устройству прогноз качества запрашиваемого ресурса.
Устройство, в соответствии с настройками, разрешает или нет прохождение пакетов по этому адресу.
5) spamBlocker - тоже облачный почтовый кэш, выпиливающий всякий мусор. Если у вас есть почтовый сервер внутри сети, то его защита от спама может вылиться в очень приличную сумму. Или будет постоянно забит канал. Или сервер надо выносить наружу. Или просто поставите WatchGuard - и не будете париться.
6) Intrusion Prevention Service - если у вас есть какие-то сервисы, работающие наружу - веб сайты, базы данных и прочие блоги, то их защитой занимается этот сервис. Применяется сложный многоуровневый анализ на основе базы данных и поведенческой логики. Кое что блокирует.
7) Application Control - супертема. Умеет блокировать торренты и скайп из офиса! Ну и много других, предварительно описанных прог и сервисов. Если их в базе нет, то настроить никак ничего нельзя. Только выбирать из списка.
8) WebBlocker - вот это и блочит быдлоклассники и прочие вконтакте. реально работает (но я знаю и более дешёвый метод)
9) Gateway AntiVirus - поточный антивирус. Движок McAffe. Как и все потоковые антивирусы - полное гавно.
10) LiveSecurity Service - это подписка на безусловную замену и платные обновления.

Ко всему этому. Вместе с устройством поставляется бесплатно пакет программ для управления устройством. Всё под маздайную платформу. Плюс к этому сервер, умеющий сохранять/анализировать/визуализировать логи.

Самое вкусное. Любое тело, имеющее базовые представления по сетевым технологиям, я могу обучить работе на этом устройстве за 4 часа! Я гарантирую это! Оно сможет обеспечивать вполне приемлемый уровень сетевой безопасности ЛВС. Дальнейшие успехи зависят от крепкости задницы этого тела - для того, чтобы стать приличным сетевиком/безопасником придётся натереть мозоль на пятой точке, просиживая за чтением манов и книжек.

Устройство не стоит применять в местах, где есть гостайна.
 
14 Ноя 2012
234
0
16
Россия
localhost
#37
С WatchGuard'ом тема такая.
Все современные сетевые технологии в этом приборе реализованы. Единственный косяк, который я обнаружил за пять лет общения с XTM (программная платформа) - это неспособность актуализировать правило в котором указано доменное имя.
Например, я злобно хочу забанить быдлоклассники. Создаётся правило, в котором прописывается, что на odnoklassniki.ru ходить низя. В момент создания правила odnoklassniki.ru преобразуются в соответствующие адреса типа 111.222.333.444. И всё это прекрасно работает, до того момента, пока IP у домена не поменяется (ну или добавятся зеркала/фермы). Вот тут машинка перестаёт ограничивать доступ ввиду того, что её надо актуализировать - явным образом пересобрать правило. Это мрачная тема.
Проггеры поясняют это так: "Идите в сад". Реально, на устройстве поддерживается несколько достаточно сложных технологий, имеющих платную подписку на обновления. Вообще, рассказ о них - тема целой лекции. Вкратце могу сказать следующее.
1) http://watchguard.com/products/xtm-software/overview.asp
2) блокировка трафика определённого сетевого сервиса - задача крайне нетривиальная. если чел открывает какой-то сайт по 80-му порту, то его, конечно, можно заблокировать, но если используются различные методы маскировки, множественные зеркала и пр., то нужен подробный анализ. Причём этот анализ требует мощной вычислительной платформы и большой базы данных аналитического материала. Короче: анализ пакета и группы пакетов - это сравнение их и сетевой обстановки с известными случаями. вот эти случаи постоянно собираются и распространяются по подписке.
Что же можно получить по подписке.
3) Data Loss Prevention (DLP) - сканирование содержимого пакетов на предмет наличия информации, которая не должна покидать пределов защищаемой ЛВС.
4) Reputation Enabled Defense - очень мутная тема. Работает так. Все веб-адреса, запрашиваемые через устройство, отправляются на облачный анализатор, который динамически отслеживает наличие потенциальных угроз на сайтах и сообщает устройству прогноз качества запрашиваемого ресурса.
Устройство, в соответствии с настройками, разрешает или нет прохождение пакетов по этому адресу.
5) spamBlocker - тоже облачный почтовый кэш, выпиливающий всякий мусор. Если у вас есть почтовый сервер внутри сети, то его защита от спама может вылиться в очень приличную сумму. Или будет постоянно забит канал. Или сервер надо выносить наружу. Или просто поставите WatchGuard - и не будете париться.
6) Intrusion Prevention Service - если у вас есть какие-то сервисы, работающие наружу - веб сайты, базы данных и прочие блоги, то их защитой занимается этот сервис. Применяется сложный многоуровневый анализ на основе базы данных и поведенческой логики. Кое что блокирует.
7) Application Control - супертема. Умеет блокировать торренты и скайп из офиса! Ну и много других, предварительно описанных прог и сервисов. Если их в базе нет, то настроить никак ничего нельзя. Только выбирать из списка.
8) WebBlocker - вот это и блочит быдлоклассники и прочие вконтакте. реально работает (но я знаю и более дешёвый метод)
9) Gateway AntiVirus - поточный антивирус. Движок McAffe. Как и все потоковые антивирусы - полное гавно.
10) LiveSecurity Service - это подписка на безусловную замену и платные обновления.

Ко всему этому. Вместе с устройством поставляется бесплатно пакет программ для управления устройством. Всё под маздайную платформу. Плюс к этому сервер, умеющий сохранять/анализировать/визуализировать логи.

Самое вкусное. Любое тело, имеющее базовые представления по сетевым технологиям, я могу обучить работе на этом устройстве за 4 часа! Я гарантирую это! Оно сможет обеспечивать вполне приемлемый уровень сетевой безопасности ЛВС. Дальнейшие успехи зависят от крепкости задницы этого тела - для того, чтобы стать приличным сетевиком/безопасником придётся натереть мозоль на пятой точке, просиживая за чтением манов и книжек.

Устройство не стоит применять в местах, где есть гостайна.
Работать zentyal Ubuntu Server может освоить любой дилетант за 6 часов самостоятельно! + он бесплатный и встанет на самый дохлый комп, который можно выделить для сервера!...
Второй момент, железяка красненькая построена на линуксе, а там можно при особом желании убрать кастрации и поставить полноценную систему, а в нём можно абсолютно все что душе угодно....

Хотя самый главный аргумент конечно же, дело вкуса и привычки :) Для кого то и на шлюзе использовать xp + usergate, а для кого т это мана небесная... дальше продолжать не вижу особого смысла, кому нужно те поняли :):beer:
 
7 Июн 2010
328
1
18
#38
Я для себя выбрал следующюю схему, советую ее и ТСу, фаервол Zentyal, ну точнее понятно что Ip tables из пакета зентиала, из этого же пакета еще можно взять ntp сервер, да в принципе и еще что нибудь полезное. Главный плюс зентиала это удобная среда управления. Народу интернет squid+sams с авторизацией из AD.
 
14 Ноя 2012
234
0
16
Россия
localhost
#39
Я для себя выбрал следующюю схему, советую ее и ТСу, фаервол Zentyal, ну точнее понятно что Ip tables из пакета зентиала, из этого же пакета еще можно взять ntp сервер, да в принципе и еще что нибудь полезное. Главный плюс зентиала это удобная среда управления. Народу интернет squid+sams с авторизацией из AD.
Ну тогда правильнее не из Zentyal, а из ubuntu ;) zentyal, это управлялка ubuntu сервером через свои модули и шаблоны конфигов, которые генерятся из тех самых шаблонов :) Мне честно сказать лень писать километровые правила, куда проще в gui или web интерфейсе накрутить. Но это опять же, на вкус и цвет....