Модераторы: marykone
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> ШЛЮЗ В АКТИВ ДИРЕКТОРИ 
:(
    Опции темы
bOT
Дата 26.10.2004, 12:09 (ссылка)    |    (голосов: 0) Загрузка ... Загрузка ... Быстрая цитата Цитата


Unregistered











Уважаемые админы и знающие люди.
Помогите чем можете.
Трабл такой: В актив директори хочу ввести шлюз для контроля и безопасности.
Шлюз-сервер с двумя сетевыми картами. На него какой-нить firewall.
Вход-оптика с роутера 8540, выход на роутер 3600. Проблема заключается в том, что адресное пространство одно и тоже. На 8540 сменить адрес нет возможности. Пул сети тоже не могу сменить-машин много-и не все по DHCP.
как можно организовать такой шлюз внутри актив директори?

Может показаться несколько странным, не судите строго. Я еще тока начинающий. :)


  Вверх
Akina
Дата 26.10.2004, 12:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 22
Всего: 454



Тебе придется организовывать мост, и на нем - все вышеперечисленное... но работать будет архикриво - нельзя НАТить подсеть в один из адресов этой подсети, петля получается. да и защиты как таковой не получится.

АД тут вообще ни при чем, можешь ее больше не упоминать.

В общем начинай переводить машины либо в другую подсеть, либо (что правильнее) на DHCP. А вот когда переведешь - строй защиту.


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
bOT
Дата 26.10.2004, 13:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 3
Регистрация: 26.10.2004

Репутация: нет
Всего: нет



ЗЫыыы...
А если на 8540 другая маска?
Ну в принципе НАтить не надо... Дело в том что нужен просто прозрачный мост и на нем firewall,
Этого достаточно, трансляции адресов не требуется.
Просто много программ работающих по сети, и портов тоже открытых много...
Думаю от элементарных атак оутпост защитит.
Я правильно мыслю? (или чето не то говорю?)
PM MAIL   Вверх
DENNN
Дата 27.10.2004, 09:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Участник Клуба
Сообщений: 3878
Регистрация: 27.3.2002
Где: Москва

Репутация: 10
Всего: 43



по пунктам
1) Нормальный мост поднимать нужно на юниксе, а ни как не на виндах - тольо лишней работы себе добавишь
2) Высказывания о том, что единственно правильно напихать все в DHCP - по меньшей мере необоснованны.
3) Если включать шлюз в AD требовалось для того, чтоб автризовать трафик, то идеального решения получить невозможно. Какой трафик необходимо перекидывать между сегментами сети? WEB, служебный, NetBIOS?
4) Что означают сии цифры?
Цитата
Вход-оптика с роутера 8540, выход на роутер 3600

PM ICQ   Вверх
Akina
Дата 27.10.2004, 09:51 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Советчик
****


Профиль
Группа: Модератор
Сообщений: 20581
Регистрация: 8.4.2004
Где: Зеленоград

Репутация: 22
Всего: 454



bOT

Если у тебя перекрывающиеся подсети - это вообще бред сивой кобылы и однозначно и необсуждаемо требует перестройки.

В общем так (ИМХО): пока ты не наведешь в сетке элементарный ПОРЯДОК - нефиг думать о других вещах.
Добавлено @ 09:56
DENNN
Цитата
Высказывания о том, что единственно правильно напихать все в DHCP
ТАКОГО высказывания не было - Вы невнимательны.
Цитата
Нормальный мост поднимать нужно на юниксе, а ни как не на виндах - тольо лишней работы себе добавишь
Тоже имхо не обоснованное утверждение. Ибо подробности нам неизвестны - может задача такова, что *nix просто неприменим...


--------------------
 О(б)суждение моих действий - в соответствующей теме, пожалуйста. Или в РМ. И высшая инстанция - Администрация форума.

PM MAIL WWW ICQ Jabber   Вверх
bOT
Дата 27.10.2004, 14:28 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 3
Регистрация: 26.10.2004

Репутация: нет
Всего: нет



2DENNN Цифры-просто марки маршрутизаторов CISCO,
Шлюз- этоя я громко сказал. Просто ворота для защиты подсети.
Грубо: Есть АД. В нем часть сети моя (не главная, мастер в другом месте). В перешейке треба организовать защиту.
А как - млин знает...
Поэтому и прошу вас о совете.
C UNIX знаком тока по названию :D .
Сам думаю (темной своей головой), что можно поставить сервак с двумя картамы и-........
А на входе firewall.
Думал про ISA, или KERIO, - но они для инета. А тут- и репликация, и оракл , и еще хрен знает каких сетевых прог дофига.

:qstn
Если это полный бред - то фиг знает че делать....
PM MAIL   Вверх
Secandr
Дата 27.10.2004, 16:12 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Связист
****


Профиль
Группа: Экс. модератор
Сообщений: 4043
Регистрация: 3.8.2003
Где: Russia, Volgograd

Репутация: 8
Всего: 39



Если разбить на две сетки, то без проблем, иначе никак.

Можно сделать так:
поставить на роутерах аксес листы, если позволяет железо и снифер, например net-flow.

В итоге можно будет видеть кто куда и когда ходил, а ненужный трафик будет резаться.


--------------------
Мышки плакали, кололись, но продолжали жрать кактусы (с) cisco
PM ICQ AOL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Сетевые технологии | Следующая тема »


 




[ Время генерации скрипта: 0.0714 ]   [ Использовано запросов: 21 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.