Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Сетевые технологии > ШЛЮЗ В АКТИВ ДИРЕКТОРИ


Автор: bOT 26.10.2004, 12:09
Уважаемые админы и знающие люди.
Помогите чем можете.
Трабл такой: В актив директори хочу ввести шлюз для контроля и безопасности.
Шлюз-сервер с двумя сетевыми картами. На него какой-нить firewall.
Вход-оптика с роутера 8540, выход на роутер 3600. Проблема заключается в том, что адресное пространство одно и тоже. На 8540 сменить адрес нет возможности. Пул сети тоже не могу сменить-машин много-и не все по DHCP.
как можно организовать такой шлюз внутри актив директори?

Может показаться несколько странным, не судите строго. Я еще тока начинающий. :)


Автор: Akina 26.10.2004, 12:52
Тебе придется организовывать мост, и на нем - все вышеперечисленное... но работать будет архикриво - нельзя НАТить подсеть в один из адресов этой подсети, петля получается. да и защиты как таковой не получится.

АД тут вообще ни при чем, можешь ее больше не упоминать.

В общем начинай переводить машины либо в другую подсеть, либо (что правильнее) на DHCP. А вот когда переведешь - строй защиту.

Автор: bOT 26.10.2004, 13:28
ЗЫыыы...
А если на 8540 другая маска?
Ну в принципе НАтить не надо... Дело в том что нужен просто прозрачный мост и на нем firewall,
Этого достаточно, трансляции адресов не требуется.
Просто много программ работающих по сети, и портов тоже открытых много...
Думаю от элементарных атак оутпост защитит.
Я правильно мыслю? (или чето не то говорю?)

Автор: DENNN 27.10.2004, 09:39
по пунктам
1) Нормальный мост поднимать нужно на юниксе, а ни как не на виндах - тольо лишней работы себе добавишь
2) Высказывания о том, что единственно правильно напихать все в DHCP - по меньшей мере необоснованны.
3) Если включать шлюз в AD требовалось для того, чтоб автризовать трафик, то идеального решения получить невозможно. Какой трафик необходимо перекидывать между сегментами сети? WEB, служебный, NetBIOS?
4) Что означают сии цифры?
Цитата
Вход-оптика с роутера 8540, выход на роутер 3600

Автор: Akina 27.10.2004, 09:51
bOT

Если у тебя перекрывающиеся подсети - это вообще бред сивой кобылы и однозначно и необсуждаемо требует перестройки.

В общем так (ИМХО): пока ты не наведешь в сетке элементарный ПОРЯДОК - нефиг думать о других вещах.
Добавлено @ 09:56
DENNN
Цитата
Высказывания о том, что единственно правильно напихать все в DHCP
ТАКОГО высказывания не было - Вы невнимательны.
Цитата
Нормальный мост поднимать нужно на юниксе, а ни как не на виндах - тольо лишней работы себе добавишь
Тоже имхо не обоснованное утверждение. Ибо подробности нам неизвестны - может задача такова, что *nix просто неприменим...

Автор: bOT 27.10.2004, 14:28
2DENNN Цифры-просто марки маршрутизаторов CISCO,
Шлюз- этоя я громко сказал. Просто ворота для защиты подсети.
Грубо: Есть АД. В нем часть сети моя (не главная, мастер в другом месте). В перешейке треба организовать защиту.
А как - млин знает...
Поэтому и прошу вас о совете.
C UNIX знаком тока по названию :D .
Сам думаю (темной своей головой), что можно поставить сервак с двумя картамы и-........
А на входе firewall.
Думал про ISA, или KERIO, - но они для инета. А тут- и репликация, и оракл , и еще хрен знает каких сетевых прог дофига.

:qstn
Если это полный бред - то фиг знает че делать....

Автор: Secandr 27.10.2004, 16:12
Если разбить на две сетки, то без проблем, иначе никак.

Можно сделать так:
поставить на роутерах аксес листы, если позволяет железо и снифер, например net-flow.

В итоге можно будет видеть кто куда и когда ходил, а ненужный трафик будет резаться.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)