![]() |
|
Модераторы: marykone |
![]()
|
|
| ksili |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2069 Регистрация: 3.11.2005 Где: Красноярск Репутация: 1 Всего: 17 |
Здравствуйте. Серьёзно сетевым администрированием я никогда не занимался, поэтому задаю такие вопросы. Хотя я думаю здесь и профессионалу будет над чем подумать.
Описание проблемы. Наша не очень большая организация использует каналы связи другой намного большей организации. Сервера (прокси, почтовый) используем их. Все наши компьютеры подсоединены к домену через коммутаторы, а не через свой сервер или шлюз (которого нету). Всего у нас две подсети, которые территориально находятся очень далеко (в одной используется наш хаб, а в другой - не наш, хотя и в нашем помещении). IP-шники стоят динамические, но вроде не меняются. Надо. Необходимо обезопасить инфу. И которая на компьютерах, и почту. Хотелось бы еще чтобы любой внешний доступ если не запрещался, то хотя бы журналировался (с указанием IP), чтобы можно было доказать, что кто-то куда-то лазил не с нашего компа (ну или с нашего). Всё это понадобилось, т.к. мне стало известно, что в той самой большой организации хотят поиметь нашу инфу, или уже имеют её, или делают всякие гадости, а потом валят на нас, т.к. мы ничего доказать не можем - сеть в их руках. Как думаю решать. 1) Надо узнать какие порты используются нашим софтом, составить их список. Однако может быть софт, который пользует неизвестно какой порт. 2) Заблокировать все ненужные порты. Ещё я читал, что можно заблокировать отдельно для внешних адресов и для внутренних, правда это была статья про Линукс, а у нас XP. Что для этого нужно. 1) Во-первых, конечно нужно проверить все компы на наличие шпионского софта. У нас стоит антивирь Trend Micro (корпоративно ставится с чужого же сервака при регистрации компа в домене). Достаточно ли этого? Если нет, то чем искать шпионов? 2) Во-вторых присоветуйте программку сканирующую порты (свои). Надо чтобы она хорошо всё журналировала (откуда щемились и куда, и IP и DNS-name). То есть она будет использоваться постоянно и хотелось бы чтобы она инфу представляла компактно. Перспектива листать километровые логи не радует. 3) Закрывать порты думаю фаерволом (а ещё чем-то можно?). Т.к. шлюза у нас нет, насколько я понимаю, фаервол придётся ставить на каждый комп. Так ли это? Какой фаервол лучше использовать (есть ли бесплатные?)?. Дополнительные проблемы 1) У нас в каждой подсети своя база 1С и они раз сутки производят обмен данными. Могут ли здесь возникнуть проблемы после закрытия портов? Да и другие сетевые проги есть. 2) Также мы пользуемся корпоративным Консультантом с не нашего сервака. Придётся ли от него отказаться? 3) Что делать с почтой ещё не решил. 4) Всё надо сделать так, чтобы ТЕ люди всё заподозрили, когда дверь уже закроется. Надеюсь на помощь и понимание. -------------------- Ничто так не развивает аналитическое мышление, как отладка сложной программы без возможности пошагового выполнения (с) |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
не совсем понятно, почему нужно именно так (через хаб) в чужую сетку включаться? Или необходимо чтоб станция были введены в "чужой" домен?
|
|||
|
||||
| ksili |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 2069 Регистрация: 3.11.2005 Где: Красноярск Репутация: 1 Всего: 17 |
Просто раньше всё это было их (и помещение, и компы, и сети). потом помещение и компы стали наши, а коммутационный шкаф со всей начинкой передавать нам не стали.
Да, пока мы вынуждены быть в их домене, т.к. одна подсеть находится за городом и здесь все коммуникации их. Через них и в инет выходим, т.к. провайдер в городе, а канал связи до города их (ну на самом деле не их, они арендуют его у кого-то, но арендуют полностью). Поиски другого канала ведутся, но когда найдём неизвестно. Вторая подсеть в городе, но она должна быть в одном домене с первой из-за общих шарингов. Да и дешевле так получается. Т.к. мы много контактируем с этой компанией и траффик внутри домена дешевле, чем через интернет. -------------------- Ничто так не развивает аналитическое мышление, как отладка сложной программы без возможности пошагового выполнения (с) |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 10 Всего: 43 |
Если станция авторизуется при загрузке в чужом домене, то ИМХО говорить о полной безопасности уже нельзя. Уже при логине доменного юзера можно запустить любой нужный скрипт с сервера.
При условии, что вся "ваша" инфраструктура находится в зоне "вашей" отвественности (т.е. не тот случай "на их серверах работают все наши базы 1с и хранятся все документы"), то в такой замороченной ситуации возможно следующее: одна машина входит в их домен, получает тем самым возможность выхода в интернет/другие сети/куда-там-еще-надо и является роутером +NAT для хостов, нходящихся "за ней". То же самое во второй сети. Между сетями необходимо поднять VPN и, конечно свой домен. P.S. вообще бардак какой-то и не понятно кто к кому должен иметь доступ, а кто нет, как собственно логическая схема организации сети тоже не ясна. |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Сетевые технологии | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |