| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > Сетевые технологии > ШЛЮЗ В АКТИВ ДИРЕКТОРИ |
| Автор: bOT 26.10.2004, 12:09 |
| Уважаемые админы и знающие люди. Помогите чем можете. Трабл такой: В актив директори хочу ввести шлюз для контроля и безопасности. Шлюз-сервер с двумя сетевыми картами. На него какой-нить firewall. Вход-оптика с роутера 8540, выход на роутер 3600. Проблема заключается в том, что адресное пространство одно и тоже. На 8540 сменить адрес нет возможности. Пул сети тоже не могу сменить-машин много-и не все по DHCP. как можно организовать такой шлюз внутри актив директори? Может показаться несколько странным, не судите строго. Я еще тока начинающий. |
| Автор: Akina 26.10.2004, 12:52 |
| Тебе придется организовывать мост, и на нем - все вышеперечисленное... но работать будет архикриво - нельзя НАТить подсеть в один из адресов этой подсети, петля получается. да и защиты как таковой не получится. АД тут вообще ни при чем, можешь ее больше не упоминать. В общем начинай переводить машины либо в другую подсеть, либо (что правильнее) на DHCP. А вот когда переведешь - строй защиту. |
| Автор: bOT 26.10.2004, 13:28 |
| ЗЫыыы... А если на 8540 другая маска? Ну в принципе НАтить не надо... Дело в том что нужен просто прозрачный мост и на нем firewall, Этого достаточно, трансляции адресов не требуется. Просто много программ работающих по сети, и портов тоже открытых много... Думаю от элементарных атак оутпост защитит. Я правильно мыслю? (или чето не то говорю?) |
| Автор: DENNN 27.10.2004, 09:39 | ||
| по пунктам 1) Нормальный мост поднимать нужно на юниксе, а ни как не на виндах - тольо лишней работы себе добавишь 2) Высказывания о том, что единственно правильно напихать все в DHCP - по меньшей мере необоснованны. 3) Если включать шлюз в AD требовалось для того, чтоб автризовать трафик, то идеального решения получить невозможно. Какой трафик необходимо перекидывать между сегментами сети? WEB, служебный, NetBIOS? 4) Что означают сии цифры?
|
| Автор: Akina 27.10.2004, 09:51 | ||||
| bOT Если у тебя перекрывающиеся подсети - это вообще бред сивой кобылы и однозначно и необсуждаемо требует перестройки. В общем так (ИМХО): пока ты не наведешь в сетке элементарный ПОРЯДОК - нефиг думать о других вещах. Добавлено @ 09:56 DENNN
|
| Автор: bOT 27.10.2004, 14:28 |
| 2DENNN Цифры-просто марки маршрутизаторов CISCO, Шлюз- этоя я громко сказал. Просто ворота для защиты подсети. Грубо: Есть АД. В нем часть сети моя (не главная, мастер в другом месте). В перешейке треба организовать защиту. А как - млин знает... Поэтому и прошу вас о совете. C UNIX знаком тока по названию Сам думаю (темной своей головой), что можно поставить сервак с двумя картамы и-........ А на входе firewall. Думал про ISA, или KERIO, - но они для инета. А тут- и репликация, и оракл , и еще хрен знает каких сетевых прог дофига. Если это полный бред - то фиг знает че делать.... |
| Автор: Secandr 27.10.2004, 16:12 |
| Если разбить на две сетки, то без проблем, иначе никак. Можно сделать так: поставить на роутерах аксес листы, если позволяет железо и снифер, например net-flow. В итоге можно будет видеть кто куда и когда ходил, а ненужный трафик будет резаться. |