Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Защита от атак TCP SYN flood
Лечится изоляцией флудера, и дальше препарированием.
Туннели в своей сети — идиотизм.
Что значит виртуальная среда?
Потому что туннели ничего кроме лишней административной работы и нагрузки CPU не дадут, всё тоже самое легко делается пробросом портов на фаерволе и правилами.
А у вас тут соединяются свои сервера, не ужели в локалке настолько помойка и бардак что к ней нет доверия и никак это нельзя исправить?
Туннель позволяет не открывать порт на сервере и не делать правила на межсетевом экране (проброс портов). Зачем это нужно ответил в статье.
В случае заражения АРМ внутри сети он всё равно сможет долбить сервер в локалке, поскольку ему разрешено с ним работать, либо не сможет потому что у него туда доступа нет, тут туннели вообще не причём.
Нейтив влан чем вам помешал?
Чем плохи открытые порты?
Почему вы считаете что EOL сетевого оборудование сам по себе проблема?
Те ваш бэк коннект фактически эквивалентен пробросу порта на фаере и фильтрации подключений на конечных хостах?
Те сам по себе EOL, без известных проблем, не проблема?
DMZ разделяется на IP-подсети из расчета отдельная подсеть для каждого узла.Подсети /30 или /31? v4 или v6? А если серверов много? Ну как «много» — больше, чем /23 делённая на /30 — всего-то 128 шт. А функциональных зон тоже по количеству подсетей или нет? — если нет, зачем подсеть на сервер? (Почему /23 — потому что попробуйте столько найти, если всё, что у вас есть — /29 от провайдера, а сотня серверов — почему бы и нет для небольшого enterprise).
Какой из них лучше, какой хуже — сказать сложно— нет, не сложно. №4 лучше.
все зависит, в конечном счете, от той информации, которую необходимо защитить, и тех ресурсов, которыми компания располагает для защиты— верно, но не до конца. Зависит экономическое обоснование. Практически не зависит выбор схемы защиты, поскольку схема защиты у вас в статье ровно одна: поставить за firewall в отдельную зону.
Если ни ресурсов, ни знаний нет, то оптимальным будет первый вариант.— если ни ресурсов, ни знаний нет, надо найти ресурсы и купить знания. Если нечего продать, чтобы получить знания, возможно, защищать тоже ничего не надо и бизнес тоже открывать не стоит. Но мы же для успешных людей стараемся, верно?
Если же информация очень ценна— пожалуй, «Если» тут лишнее. Информация очень ценна.
Стали бы вы советовать эти схемы заказчику с 30 офисами и 10 точками присутствия
Обзор вариантов организации доступа к сервисам корпоративной сети из Интернет