|
|
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Anatoly Podgoretsky Для организации ДМЗ нужен маршрутизатор на входе как минимум с тремя интерфейсами, традиционно LAN (локальная сеть), WAN (интернет) , DMZ(демилитаризованная зона), причем интерфейсов каждой группы может быть несколько. Например веб сервер в своей подсети , почтовик в своей. Возьмем простой пример 3 интерфейса, 3 подсети 192.168.0.1/24 LAN 192.168.1.1/24 DMZ 10.0.0.1/24 WAN (тут могут быть белые адреса, зависит от типа подключения к провайдеру.) Обмен трафиком между ЛАН и ВАН фильтрует роутер, пропускает в ДМЗ только требуемые порты, обратно коннекты заблокированы. Обмен трафиком ЛАН-ВАН возможен только при инициализации соединения изнутри наружу. Обмен трафиком ВАН-ДМЗ только снаружи на внутрь и только на требуемый список портов. Могу расписать как выглядит в виде списка правил для iptables, как это выглядит для виндовых файрволов не в курсе. То что ты нарисовал выше вообще не ДМЗ, там же нет подключения из Интернет, какой же это DMZ, а веб службы доступные из Интернет обязательное условия, что бы зону называть DMZ, отдельный изолированый компьютер к таким не относится, все все равно, что назвать всю локальную сеть зоной ДМЗ.[/quot]Анатолий, ты не торопись и читай внимательно. У меня все нормально написано, может я просто не упомянул про портмаппинг, таки да, маршрутизатор помимо фильтрации трафика организует еще DNAT и SNAT (в терминологии iptables, простите знаю как это по-русски). википедияДМЗ (демилитаризованная зона, DMZ) — технология обеспечения защиты информационного периметра, при которой серверы, отвечающие на запросы из внешней сети, находятся в особом сегменте сети (который и называется ДМЗ) и ограничены в доступе к основным сегментам сети с помощью межсетевого экрана (файрвола), с целью минимизировать ущерб, при взломе одного из общедоступных сервисов находящихся в ДМЗНе вижу никакого противоречия википедии с нарисованной мной схемой. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 10:29 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
сорри, сбились цитаты, багфикс. IPAnatoly Podgoretsky Для организации ДМЗ нужен маршрутизатор на входе как минимум с тремя интерфейсами, традиционно LAN (локальная сеть), WAN (интернет) , DMZ(демилитаризованная зона), причем интерфейсов каждой группы может быть несколько. Например веб сервер в своей подсети , почтовик в своей. Возьмем простой пример 3 интерфейса, 3 подсети 192.168.0.1/24 LAN 192.168.1.1/24 DMZ 10.0.0.1/24 WAN (тут могут быть белые адреса, зависит от типа подключения к провайдеру.) Обмен трафиком между ЛАН и ВАН фильтрует роутер, пропускает в ДМЗ только требуемые порты, обратно коннекты заблокированы. Обмен трафиком ЛАН-ВАН возможен только при инициализации соединения изнутри наружу. Обмен трафиком ВАН-ДМЗ только снаружи на внутрь и только на требуемый список портов. Могу расписать как выглядит в виде списка правил для iptables, как это выглядит для виндовых файрволов не в курсе. То что ты нарисовал выше вообще не ДМЗ, там же нет подключения из Интернет, какой же это DMZ, а веб службы доступные из Интернет обязательное условия, что бы зону называть DMZ, отдельный изолированый компьютер к таким не относится, все все равно, что назвать всю локальную сеть зоной ДМЗ.Анатолий, ты не торопись и читай внимательно. У меня все нормально написано, может я просто не упомянул про портмаппинг, таки да, маршрутизатор помимо фильтрации трафика организует еще DNAT и SNAT (в терминологии iptables, простите знаю как это по-русски). википедияДМЗ (демилитаризованная зона, DMZ) — технология обеспечения защиты информационного периметра, при которой серверы, отвечающие на запросы из внешней сети, находятся в особом сегменте сети (который и называется ДМЗ) и ограничены в доступе к основным сегментам сети с помощью межсетевого экрана (файрвола), с целью минимизировать ущерб, при взломе одного из общедоступных сервисов находящихся в ДМЗНе вижу никакого противоречия википедии с нарисованной мной схемой. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 10:31 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
В данном контексте мне нужно всего лишь из того что есть построить ДМЗ. вот...задача в принципе тривиальна . есть комп..смотрит в инет...Грубо говоря если Я или кто то другой захочет с Компа-1 пролезть в сеть то не получится никак ..получится только пролезть на Комп-2 и все ... а Комп-2 является как бы шлюзом в инет что бы все те кто находится За ним по потребности могли подключится к инету ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 10:41 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
ssaichВ данном контексте мне нужно всего лишь из того что есть построить ДМЗ. вот...задача в принципе тривиальна . есть комп..смотрит в инет...Грубо говоря если Я или кто то другой захочет с Компа-1 пролезть в сеть то не получится никак ..получится только пролезть на Комп-2 и все ... а Комп-2 является как бы шлюзом в инет что бы все те кто находится За ним по потребности могли подключится к инетуТогда в чем вопрос и где проблема? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 10:49 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Ivan_PisarevskyssaichВ данном контексте мне нужно всего лишь из того что есть построить ДМЗ. вот...задача в принципе тривиальна . есть комп..смотрит в инет...Грубо говоря если Я или кто то другой захочет с Компа-1 пролезть в сеть то не получится никак ..получится только пролезть на Комп-2 и все ... а Комп-2 является как бы шлюзом в инет что бы все те кто находится За ним по потребности могли подключится к инетуТогда в чем вопрос и где проблема? Вопрос начало темы... проблема ..правильно ли нарисовал (скорректируйте рисунок пожалуйста) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 10:50 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
ssaichВопрос начало темы... проблема ..правильно ли нарисовал (скорректируйте рисунок пожалуйста)Выше я уже постил свое видение рисунка, привел его так сказать к каноническому виду. Классическая схема построения ДМЗ тебе не нравится? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 10:59 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Ivan_PisarevskyвикипедияДМЗ (демилитаризованная зона, DMZ) — технология обеспечения защиты информационного периметра, при которой серверы, отвечающие на запросы из внешней сети, находятся в особом сегменте сети (который и называется ДМЗ) и ограничены в доступе к основным сегментам сети с помощью межсетевого экрана (файрвола), с целью минимизировать ущерб, при взломе одного из общедоступных сервисов находящихся в ДМЗ Не вижу никакого противоречия википедии с нарисованной мной схемой. Нет этого и этого, так что по определению, это не DMZ ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:04 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Ivan_Pisarevskyсорри, сбились цитаты, багфикс. IPпропущено... То что ты нарисовал выше вообще не ДМЗ, там же нет подключения из Интернет, какой же это DMZ, а веб службы доступные из Интернет обязательное условия, что бы зону называть DMZ, отдельный изолированый компьютер к таким не относится, все все равно, что назвать всю локальную сеть зоной ДМЗ.Анатолий, ты не торопись и читай внимательно. У меня все нормально написано, может я просто не упомянул про портмаппинг, таки да, маршрутизатор помимо фильтрации трафика организует еще DNAT и SNAT (в терминологии iptables, простите знаю как это по-русски). википедияДМЗ (демилитаризованная зона, DMZ) — технология обеспечения защиты информационного периметра, при которой серверы, отвечающие на запросы из внешней сети, находятся в особом сегменте сети (который и называется ДМЗ) и ограничены в доступе к основным сегментам сети с помощью межсетевого экрана (файрвола), с целью минимизировать ущерб, при взломе одного из общедоступных сервисов находящихся в ДМЗНе вижу никакого противоречия википедии с нарисованной мной схемой. Кроме того смотрим задание авторНужно чтобы комп который смотрит в инет (комп 1) был доступен только компу который соединен с ним через кроссовер (Комп 2) , а соединения с Инетом происходило через (комп 2) Так же нет никаких веб сервисов, поэтому тоже не DMZ, это просто отделно стоящая сеть, автор же говорит не понимая о чем он говорит, ему бы только громкие слова озвучить. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:07 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
ssaichВ данном контексте мне нужно всего лишь из того что есть построить ДМЗ. вот...задача в принципе тривиальна . есть комп..смотрит в инет...Грубо говоря если Я или кто то другой захочет с Компа-1 пролезть в сеть то не получится никак ..получится только пролезть на Комп-2 и все ... а Комп-2 является как бы шлюзом в инет что бы все те кто находится За ним по потребности могли подключится к инету Это не DMZ - где обязателен доступ к Интернет и из Интернет (обязательно). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:08 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
ssaichIvan_Pisarevskyпропущено... Тогда в чем вопрос и где проблема? Вопрос начало темы... проблема ..правильно ли нарисовал (скорректируйте рисунок пожалуйста) Правильное решение нарисовал Иван, если только не пытаться это называть DMZ, оно решает твою задачу, с учетом моего замечания про отключение маршрутизации, только в этом случае будет доступ только с комп2 до комп1, иначе каждая собака достучится. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:09 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyНет этого и этого, так что по определению, это не DMZТяжело разговаривать с человеком, который белое называет черным. Как это нет? Именно что есть. Читай внимательно мои посты. IPОбмен трафиком между ЛАН и ВАН фильтрует роутер, пропускает в ДМЗ только требуемые порты, обратно коннекты заблокированы. Об чем спор? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:10 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Ivan_PisarevskyAnatoly PodgoretskyНет этого и этого, так что по определению, это не DMZТяжело разговаривать с человеком, который белое называет черным. Как это нет? Именно что есть. Читай внимательно мои посты. IPОбмен трафиком между ЛАН и ВАН фильтрует роутер, пропускает в ДМЗ только требуемые порты, обратно коннекты заблокированы. Об чем спор? Очень тяжело, особенно когда ничего не помогает, ни выписки из энциклопедии, ни рисунки. Ты брось это дело, не позорься как специалист по сетям, а то пол Интернета над тобой будет смеяться. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:12 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Тьфу, блин ачипятка в моей цитате. читать как: авторОбмен трафиком между ЛАН и ВАН ДМЗ фильтрует роутер, пропускает в ДМЗ только требуемые порты, обратно коннекты заблокированы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:14 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Что никак не отменяет рисунка и схемы кроссировки, пусть хоть весь интернет смеется. :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:16 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Ivan_PisarevskyЧто никак не отменяет рисунка и схемы кроссировки, пусть хоть весь интернет смеется. :) Да смеяться будут только над терминологией и думать, что ты нифига не соображаешь в сетях. Уже пора согласиться, что нарисованая схема никакого отношения к DMZ не имеет и сходить прочитать всю статью на википедии http://ru.wikipedia.org/wiki/%D0%94%D0%B5%D0%BC%D0%B8%D0%BB%D0%B8%D1%82%D0%B0%D1%80%D0%B8%D0%B7%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D0%B7%D0%BE%D0%BD%D0%B0 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:35 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Чем схема отличается от канонической? http://upload.wikimedia.org/wikipedia/commons/6/6f/DMZ_network_diagram_1_firewall.svg Разве что небрежностью моего изложения. Нет отличий, нет их. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:39 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
роутер это АДСЛ модем автора, ввв- комп1, хост с 3 хвостами - комп2 и т.д. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:41 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Ivan_PisarevskyЧем схема отличается от канонической? http://upload.wikimedia.org/wikipedia/commons/6/6f/DMZ_network_diagram_1_firewall.svg Разве что небрежностью моего изложения. Нет отличий, нет их. Я не знаю, мне не увидеть это. Но обязательны те два условия, которые я пометил жирным, то есть обязательно размещение между Интернет и Периметром, Интернет должне быть защищен файрволом или хотя бы Secure NAT ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:48 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyIvan_PisarevskyЧем схема отличается от канонической? http://upload.wikimedia.org/wikipedia/commons/6/6f/DMZ_network_diagram_1_firewall.svg Разве что небрежностью моего изложения. Нет отличий, нет их. Я не знаю, мне не увидеть это. Но обязательны те два условия, которые я пометил жирным, то есть обязательно размещение между Интернет и Периметром, Интернет должне быть защищен файрволом или хотя бы Secure NAT Как вы все задрали плевать со своей колокольни... это как в армии Дано 1 ключ гаечный + саморез..Задача прибить ключом саморез в стенку бенонную и повесить на него картину .... аськи масяскь , интернет почта и так далее | | Офис----- СВич ---Комп2 ----Комп1 (Инет) | (прибили Комп 2--офис цел) <-------------------- Злоумышленнег Офис ---------------- ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 11:55 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Слушай ты чего бочку катишь, тебе уже дали ответ и если ты его не можешь понять, то это не наша проблема, шел бы ты подобру отсюда ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 12:02 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyСлушай ты чего бочку катишь, тебе уже дали ответ и если ты его не можешь понять, то это не наша проблема, шел бы ты подобру отсюда Вы между собой стали сраться доказывая свою правоту ...я говорил выше что так делали на моей бывшей работе исходя из средств..а хотя все равно, все бестолку что либо говорить ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 12:06 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
ssaichВы между собой стали сраться доказывая свою правоту ...Мы мирно беседуем. :) Ты не боись, драЦЦа не будем. Если тебе всенепременнейше забить шуруп, то это не сюда, я привык делать так, чтоб в итоге работало, когда тебя твоей же картиной ё***т по башке, потом не хнычь. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 12:22 |
|
||
|
Помогите построить сеть
|
|||
|---|---|---|---|
|
#18+
ssaichКак вы все задрали плевать со своей колокольни... это как в армии Дано 1 ключ гаечный + саморез..Задача прибить ключом саморез в стенку бенонную и повесить на него картину .... аськи масяскь , интернет почта и так далее | | Офис----- СВич ---Комп2 ----Комп1 (Инет) | (прибили Комп 2--офис цел) <-------------------- Злоумышленнег Офис ---------------- Ты лучше по-русски для начала указал бы, что за сервисы у тебя висят на комп1 и комп2, тогда можно было бы более предметно вести дискуссию, а так... ребятишки начали разбираться между собой, что такое DMZ и с чем ее едят... Тут на opennet'е была тема, в клетке(jail) стояла фри и ее взломали через непропатченный proftp, поэтому, если у тебя веб будет стоять на комп2 в кривой(незащищенной) конфигурации и будет виден извне, то комп1 тебя не спасет.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.12.2010, 12:41 |
|
||
|
|

start [/forum/topic.php?fid=26&gotonew=1&tid=1498884]: |
0ms |
get settings: |
8ms |
get forum list: |
17ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
181ms |
get topic data: |
11ms |
get first new msg: |
7ms |
get forum data: |
3ms |
get page messages: |
72ms |
get tp. blocked users: |
2ms |
| others: | 230ms |
| total: | 539ms |

| 0 / 0 |
