Модераторы: marykone
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> безопасная работа под колпаком, по шагам 
:(
    Опции темы
ksili
Дата 1.8.2006, 09:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2069
Регистрация: 3.11.2005
Где: Красноярск

Репутация: 1
Всего: 17



Здравствуйте. Серьёзно сетевым администрированием я никогда не занимался, поэтому задаю такие вопросы. Хотя я думаю здесь и профессионалу будет над чем подумать.

Описание проблемы.
Наша не очень большая организация использует каналы связи другой намного большей организации. Сервера (прокси, почтовый) используем их. Все наши компьютеры подсоединены к домену через коммутаторы, а не через свой сервер или шлюз (которого нету). Всего у нас две подсети, которые территориально находятся очень далеко (в одной используется наш хаб, а в другой - не наш, хотя и в нашем помещении). IP-шники стоят динамические, но вроде не меняются.

Надо.
Необходимо обезопасить инфу. И которая на компьютерах, и почту. Хотелось бы еще чтобы любой внешний доступ если не запрещался, то хотя бы журналировался (с указанием IP), чтобы можно было доказать, что кто-то куда-то лазил не с нашего компа (ну или с нашего). Всё это понадобилось, т.к. мне стало известно, что в той самой большой организации хотят поиметь нашу инфу, или уже имеют её, или делают всякие гадости, а потом валят на нас, т.к. мы ничего доказать не можем - сеть в их руках.

Как думаю решать.
1) Надо узнать какие порты используются нашим софтом, составить их список. Однако может быть софт, который пользует неизвестно какой порт.
2) Заблокировать все ненужные порты. Ещё я читал, что можно заблокировать отдельно для внешних адресов и для внутренних, правда это была статья про Линукс, а у нас XP.

Что для этого нужно.
1) Во-первых, конечно нужно проверить все компы на наличие шпионского софта. У нас стоит антивирь Trend Micro (корпоративно ставится с чужого же сервака при регистрации компа в домене). Достаточно ли этого? Если нет, то чем искать шпионов?
2) Во-вторых присоветуйте программку сканирующую порты (свои). Надо чтобы она хорошо всё журналировала (откуда щемились и куда, и IP и DNS-name). То есть она будет использоваться постоянно и хотелось бы чтобы она инфу представляла компактно. Перспектива листать километровые логи не радует.
3) Закрывать порты думаю фаерволом (а ещё чем-то можно?). Т.к. шлюза у нас нет, насколько я понимаю, фаервол придётся ставить на каждый комп. Так ли это? Какой фаервол лучше использовать (есть ли бесплатные?)?.

Дополнительные проблемы
1) У нас в каждой подсети своя база 1С и они раз сутки производят обмен данными. Могут ли здесь возникнуть проблемы после закрытия портов? Да и другие сетевые проги есть.
2) Также мы пользуемся корпоративным Консультантом с не нашего сервака. Придётся ли от него отказаться? 
3) Что делать с почтой ещё не решил.
4) Всё надо сделать так, чтобы ТЕ люди всё заподозрили, когда дверь уже закроется.

Надеюсь на помощь и понимание.


--------------------
Ничто так не развивает аналитическое мышление, как отладка сложной программы без возможности пошагового выполнения (с)
PM MAIL   Вверх
DENNN
Дата 1.8.2006, 14:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 10
Всего: 43



не совсем понятно, почему нужно именно так (через хаб) в чужую сетку включаться? Или необходимо чтоб станция были введены в "чужой" домен?

PM ICQ   Вверх
ksili
Дата 3.8.2006, 10:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Завсегдатай
Сообщений: 2069
Регистрация: 3.11.2005
Где: Красноярск

Репутация: 1
Всего: 17



Просто раньше всё это было их (и помещение, и компы, и сети). потом помещение и компы стали наши, а коммутационный шкаф со всей начинкой передавать нам не стали. 
Цитата(DENNN @  1.8.2006,  14:42 Найти цитируемый пост)
Или необходимо чтоб станция были введены в "чужой" домен?

Да, пока мы вынуждены быть в их домене, т.к. одна подсеть находится за городом и здесь все коммуникации их. Через них и в инет выходим, т.к. провайдер в городе, а канал связи до города их (ну на самом деле не их, они арендуют его у кого-то, но арендуют полностью). Поиски другого канала ведутся, но когда найдём неизвестно.
Вторая подсеть в городе, но она должна быть в одном домене с первой из-за общих шарингов. Да и дешевле так получается. Т.к. мы много контактируем с этой компанией и траффик внутри домена дешевле, чем через интернет.




--------------------
Ничто так не развивает аналитическое мышление, как отладка сложной программы без возможности пошагового выполнения (с)
PM MAIL   Вверх
DENNN
Дата 3.8.2006, 15:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 10
Всего: 43



Если станция авторизуется при загрузке в чужом домене, то ИМХО говорить о полной безопасности уже нельзя. Уже при логине доменного юзера можно запустить любой нужный скрипт с сервера.

При условии, что вся "ваша" инфраструктура находится в зоне "вашей" отвественности (т.е. не тот случай "на их серверах работают все наши базы 1с и хранятся все документы"), то в такой замороченной ситуации возможно следующее: одна машина входит в их домен, получает тем самым возможность выхода в интернет/другие сети/куда-там-еще-надо и является роутером +NAT для хостов, нходящихся "за ней". То же самое во второй сети. Между сетями необходимо поднять VPN и, конечно свой домен.

P.S. вообще бардак какой-то и  не понятно кто к кому должен иметь доступ, а кто нет, как собственно логическая схема организации сети тоже не ясна.
PM ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Сетевые технологии | Следующая тема »


 




[ Время генерации скрипта: 0.0423 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.