Обновить
237
Сергей Фёдоров@Fedia

Пользователь

248
Подписчики
Отправить сообщение
Для вас — вторая часть. Следующий топик в этом блоге. Просто писал в разное время: решил общее начало опубликовать раньше, а более сложную часть — после проверки.
Практически любой рутер (начиная с 8хх серии думаю, но надо уточнить). 18хх серия уже точно может и далее — все: 28хх,38хх,72хх (и новые 19хх,29хх,39хх)
ИМХО маленькое: залез в обзор, залез на сайт, почитал здесь.

В статье — лажа (это я как сетевой спец говорю). HIPS штука очень полезная, ее не заменит FW + AV+ AS (сам в частности работаю с цискиным продуктом CSA, где все это централизовано и соединено).

Но замечание по подаче — мне кажется Вы не учли психологию хомячка (пользователя): ЗА ЧТО его любимые IE-FF-uTorrent в ЧЕРНЫЙ список!

Я бы назвал: зона ПОВЫШЕННОЙ безопасности. Тогда чисто психологически вы приложения как бы пестуете и обеляете :)
Да, так сделать легко. И это полностью укладывается в пример, где на внутреннем интерфейсе живет route-map STRELKA
Там как раз в 20 абзац надо было бы прописать в качестве интересного трафик от конкретного адреса.

Но есть 2 проблемы:
1. Если сервер имеет адреса из одной подсети, он часто получив запрос на вторичный адрес, отвечает с первичного :(
2. Если на сервере 2 адреса из разных подсетей, то дефолтный маршрут все равно только один для корректной работы.

Это можно обойти, но не красиво.
Если бы все было так просто — не было бы никаких проблем :)

Я тут начал описывать эту задачу: у себя на сайте положил чуток дописанный файл (здесь этой части нет пока — сегодня буду полностью дописывать и тестировать). Там проблема возникает, когда циске все равно, куда отправить ответный пакет от сервера.

Если интересно:
www.anticisco.ru
Закладка «Почитать», 3 пункт.
Тоже любите этот ДНС :) Самый короткий адрес + легко запоминается :)

Да, если вы хотите проверить первого провайдера то и пакет надо запускать через интерфейс первого.

Не совсем понял, что поднимется. Там так — пинг пытается идти постоянно. Если доходит, то трек в апе, если нет — в дауне. Если трек в дауне маршрут из таблицы удаляется. КАк только трек поднимается — маршрут снова добавляется. Я ответил на вопрос или не попал? :)
В одной сети у моего клиента такая топология: рутер, смотрит езернетом на «железяку» провайдера, которая дальше обеспечивает радиоканал. До «железяки» 30 см езернета в серверной, а дальше — полкилометра воздуха и ненадежное оборудование.

Но при этом моим шлюзом для рутера является «железяка». Соответсвенно, чтобы исключить «стремный» кусок я пингую хост за радиоканалом. Пусть это некий HOST1. Тогда понятно, что этот хост не из присоединенной сети и поэтому может быть доступен как через одного, так и через второго прова.

Но проверяем то мы линк именно первого прова, поэтому пишу так

  ip route HOST1 255.255.255.255 Gate(ISP1)

Чтобы заведомо ходить на HOST1 через первого прова.

По поводу одновременного использования: кое что требует проверки. Пока не оттестирую на новом IOS писать не буду. Но сторонний опыт может ускорить этот процесс.
Я тут статейку накатал. Почитайте и дополните тем, как вы разрулили. Опыт может быть очень полезен

habrahabr.ru/blogs/cisconetworks/80555/
ОФФ тебе: ценник в твоей визитке актуальный?
Похоже тоже придётся переквалифицироваться в «поденщики» — надо учиться.
Я не ставил себе задачу описать ВСЕ возможности. Да, часто бывает так, что надо пинговать дальше. Для этого в статье есть ремарка, что ежли надо пинговать что то другое, то необходимо явно туда прописать маршрут.

Я попробовал взять самый простой случай и по возможности подробно его описать
По мне так она зеленая :)

Я тогда не ставил задачу разобраться, почему так. И сейчас не буду. И спорить не буду. Неэффективно это.

Тогда было важно собрать стенд и потестить топологию. С той задачей справились.
Не подвисал при большом количестве одновременно открывающихся сессий, корректно отрабатывал SYN Cookie. Это то, что сразу вспомнилось. Я пиксы уже давно не мучал — есть другие точки приложения сил :)

Да и вообще, я больше по настройкам стараюсь специализироваться. Криворукий админ может убить любую самую шоколадную железку :)
Ну с пиксом было все совсем просто :)

Тут и гуглить не надо: сами делали для лабы. И все равно, пикс как железка с софтом (при его смешных физических данных) работал лучше, чем его же софт, запущенный на компе.
Понятно, что нечестный :)

Но если бы все было так просто: бери другую платформу, лей софт и вуа-ля! Так нет же.
QEMU загружает прямо ОС АСЫ и её основной модуль. Но не работает так же.

ЗЫ Рад, что определение понравилось. Глядишь, и слушатели начнут любить ;)
А почему Вы не ищете парт-намберов на конденсаторы на материнской плате?
Парт-намбер означает лишь возможность купить отдельно эту запчасть.
Кто то кажется ратовл за непереход на личности? :)
___________________________________
Говорите так на курсах и вас будут любить за честность :)

Забавно то, что с подачи таких инструкторов…
___________________________________

Наверно вы у меня учились и невзлюбили за ложь :) Тогда давайте в личке побеседуем :)

Если же нет, то странны такие заявления. Даже на хабре есть люди, которые у меня учились: можно их спросить про честность :) и вообще про любовь :) Вы ведь не знаете заранее, любят меня, презирают, или вовсе снисходительно игнорируют, верно?

Про холивар: софт-хард… Я высказал свою точку зрения. Для меня многократно важнее, насколько устойчиво и качественно работает устройство (не комп, обученный, а специально сделанное устройство), насколько выполняет заявленные функции и насколько заявленные физические характеристики соответствуют реальности.

Приведу пример: берем комп, устанавливаем на него QEMU (линукс). Запускаем на нем OC ASA 8.0.2. Комп многократно производительнее самой АСЫ. Однако выполнить тоже количество операций не может. Спрашивается, почему?

ЗЫ Если вас устроит такое определение: софтварное решение, это решение, не зависящее от платформы и выполняющее ряд операций, где озвучен только функционал, но не производительность. И никто не гарантирует увеличение производительности при улучшении платформы (например, потому что софт… скажем, не поддерживает многоядерность или многопотоковость). Хардварное решение: это симбиоз конкретной железки (сервера), ОС, и софта, написанного специально для выполнения некоторых операций ЭТИМ сервером. При этом на платформе сервера могут быть какие то специальные улучшайзеры хардварные (или возможность их установки) и софт умеет с ними работать для увеличения производительности.

Чудес от железа ждать не стоит. А что реально надо ждать — это заявленное производителем. Впрочем, об этом я уже говорил. Циска, за исключением некоторых моментов, удовлетворяет требованиям по отказам и глюкам даже самому высокому уровню требований.

Поднять SSLVPN можно двумя командами :)

Вопрос в политике безопасности и прочей шняге.

А так

webvpn
  enable outside


:)
А где вы усмотрели переход на личности?

Я хотел уточнить ваш опыт, чтобы привести адекватные примеры. Ведь заранее я не знаю собеседника.

Так что прошу не принимать близко к сердцу.

В данном случае, под «аппаратным» подразумевается спец.выделенная железяка с софтом, специально заточенным под выполнение неких узкоспециализированных задач. Использующая дополнительные пулы и очереди в памяти для ускорения обработки проходящих сессий.
С каким оборудованием сетевым вам довелось поработать?

Аппаратный от программного отличается количеством операций, выполняемых процессором. На АСА реализовано несколько механизмов эффективной обработки именно сессий с разбивкой по зонам безопасности. И алгоритмы оптимизированы именно под эти задачи: межсетевое экранирование.

А так да, АСА — писюк с линуксом, этого никто не скрывает. Жду примеров оригинального сетевого железа :)
А собственно, если выйти в корень этого блога то буквально предыдущий пост и есть начало. Называется "… чего она не умеет..."

Информация

В рейтинге
Не участвует
Откуда
Россия
Дата рождения
Зарегистрирован
Активность