|
|
|
Безопасность MS Exchange.
|
|||
|---|---|---|---|
|
#18+
На данный момент есть работающий Exchange, который в целях безопасности находится за freeBSD, на котором настроен почтовый сервер qmail. Это сделано, т.к. сама MS не рекомендует выставлять Exchange наружу. qmail принимает всю почту, частично фильтрует спам, вирусы и релеит ее уже на Exchange. Поставлена задача отойти от лишних серверов и перейти на cisco. Это будет удобнее для нас, как админов, т.к. в *nix'ах никто из нас не разбирается, а вот с циской есть опыт, да + 1 коллега сейчас идет на курсы по ним. Так вот интересует безопасна ли будет связка CISCO+Exchange или отход от связки BSD+Exchange будет ошибкой? Поделитесь пожалуйста, как у кого настроено и есть ли претензии к своей и к предполагаемой нашей конфигурации. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.01.2007, 17:54:49 |
|
||
|
Безопасность MS Exchange.
|
|||
|---|---|---|---|
|
#18+
Безопасность не в железе - безопасность в головах. Нормально настроенный Exchange будет уж точно не хуже когда-то кем-то неизвестно как настроенного qmail... Кроме того можно (и кстати так рекомендует Microsoft) вынести один Exchange сервер в DMZ - он будет принимать принимать почту, частично фильтровать спам и релеить на второй "рабочий" сервер. Но если вам поставили задачу избавляться от серверов... -- чем дальше в лес, тем больше нас ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.01.2007, 18:23:12 |
|
||
|
Безопасность MS Exchange.
|
|||
|---|---|---|---|
|
#18+
О фронтэнд и бэкэнд решении от микрософта я знаю, но как вы заметили - это противоречит условию задачи. Лучше перефразирую вопрос. Чем именно опасно выставление иксченджа наружу? Ведь в той же сиске есть защита от дос-атак, можно, по-моему, даже по элдапу получателей проверять, а что там еще надо? Опять же микрософт об этом ни слова. Сиска - это очень надежное решение, даже по сравнению с BSD. Интересно, кстати, почему микрософт на своих курсах не рассказывает о совместных решениях, а рассказывает только о решениях основанных на базе продуктов микрософт. Вернее понятно что из-за бабла, но все равно не понятно почему они считают себя богами. З.Ы. Просьба делиться мыслями еще людей. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 12.01.2007, 23:53:57 |
|
||
|
Безопасность MS Exchange.
|
|||
|---|---|---|---|
|
#18+
О фронтэнд и бэкэнд решении от микрософта я знаю, но как вы заметили - это противоречит условию задачи. вообще задачи должны ставиться разумные а не огульные. Странное понимание того что если товарищ пошел учиться на циску то надо на нее переходить. Он пошел на безопасность учиться ? на циске курсов миллион изучить все темы не хватит одного чела.... Лучше перефразирую вопрос. Чем именно опасно выставление иксченджа наружу? Ведь в той же сиске есть защита от дос-атак, можно, по-моему, даже по элдапу получателей проверять, а что там еще надо? Опять же микрософт об этом ни слова. Сиска - это очень надежное решение, даже по сравнению с BSD. нда глубокие познания .... причем здесь почтовый трафик и дос атаки (правда есть дос атаки в почте но их циска не ловит ). если имеется ввиду файрвол циски то давно известная бага - фиксап на почту у нее работает некорректно и многие производители почтовых систем и систем защиты ее рекомендуют отключать. корректнее тогда поставить например перед почтовым сервером barracuda spam firewall он имеет 10 уровней защиты в том числе двойной антивирусный контроль - защитит практически от всего. Это не исключает правильной настройки Exchange но уровень защиты повышает сильно. а кто сказал что циска надежнее BSD ? НА основании каких данных ? например если считать количество дырок найденных - в циске их намного больше ..... и кстати какая циска имеется ввиду ? Интересно, кстати, почему микрософт на своих курсах не рассказывает о совместных решениях, а рассказывает только о решениях основанных на базе продуктов микрософт. Вернее понятно что из-за бабла, но все равно не понятно почему они считают себя богами. святая простота ..... а циска считает себя богом в сетевых технологиях, а IBM в построении больших систем (Mainframe) и т.д. - маркетинг правильный создают и пыль пускают .... З.Ы. Просьба делиться мыслями еще людей. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 14.01.2007, 23:34:42 |
|
||
|
Безопасность MS Exchange.
|
|||
|---|---|---|---|
|
#18+
miker__1вообще задачи должны ставиться разумные а не огульные. Согласен. Т.е. вы считаете что эта затея - лажа? miker__1Странное понимание того что если товарищ пошел учиться на циску то надо на нее переходить. Он пошел на безопасность учиться ? на циске курсов миллион изучить все темы не хватит одного чела.... Все курсы по сиске не нужны - там много ненужного нам. Пока он пошел учиться на настройку, затем пойдет на следующий курс. Первоначальная наладка будет производится приглашенными специалистами. Забыл, кстати, указать что сиска будет использоваться не только как защита почтового сервера, но и через нее будет проходить весь трафик офиса, так же на ней будет поднят VPN и т.д. Модель сиски щас не помню (3 тыщи какая-то что-ли), но очень дорогая штука. miker__1нда глубокие познания .... уж какие есть... miker__1причем здесь почтовый трафик и дос атаки (правда есть дос атаки в почте но их циска не ловит ). Имел ввиду вообще атаки на почтовик. А почему не ловит? Насколько я знаю там есть даже настройка проверки почтовых ящиков через LDAP запросы, наверняка также можно ограничить кол-во посылаемых писем с одного адреса. И все-таки я так и не понял, чем опасно выставление Иксченджа наружу? Может проблемы с его безопасностью можно как-то проще решить используя другие ресурсы (помимо сиски)? miker__1корректнее тогда поставить например перед почтовым сервером barracuda spam firewall он имеет 10 уровней защиты в том числе двойной антивирусный контроль - защитит практически от всего. Это не исключает правильной настройки Exchange но уровень защиты повышает сильно. Стоит у нас такая штука 300-ой серии в центральном офисе. Причем стоит за qmail'ом и работает отвратительно. Часто без причины падает. Причем так, что помогает только Full ReImage. Не прошло и года как отдали ее на ремонт. Hardware test сыпет ошибки в памяти. Вернее то сыпит, то не сыпит - плавающая проблема. Доверее к ней как-то утратилось. miker__1а кто сказал что циска надежнее BSD ? НА основании каких данных ? например если считать количество дырок найденных - в циске их намного больше ..... и кстати какая циска имеется ввиду ? На основании более опытных коллег. Но не в этом суть. Суть - уйти от неизвестного узла, доступ к которому мы имеет только на уровне "сделайте нам пожалуйста то-то и то-то". У меня у самого есть большие сомнение по поводу внедряемой конфигурации руководством, но я человек новый и еще не опытный, а проект уже утвержден. Да и сиску я даже не щупал еще. А послушав вас я понял, что проще изучить BSD. Тем более эта схема обкатана и отлично себя зарекомендовала. З.Ы. miker__1, не из Техносерва ли вы? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.01.2007, 01:32:17 |
|
||
|
Безопасность MS Exchange.
|
|||
|---|---|---|---|
|
#18+
Ну я из техносерва. Барракуда у вас работала вроде нормально сначала - сужу по жалобам, которых не было. Были потом поскольку перед новым годом зависла. Мы поменяли на новую пока тестим у нас ее в лаборатории - работает как часы (72 часа тест ). Проблема как мы понимаем - в температурном режиме - у вас серверная с температурой не очень видимо или поставили в место где все сильно греется (например между двумя очень горячими серверами). К сожалению есть определенный недостаток в данном плане - железо сделано на Athlon - процессор. Но если сделать один юнит прослойки воздушной сверху - все работает нормально. А с точки зрения настроек и работы - прошу задавать вопросы - у нас поставлено в России их несколько сотен штук уже и никто еще не сказал что работает отвратительно. От вас вопросов не исходит значит было все нормально .... А потом если есть барракуда - можно Qmail смело убрать ничего никто не заметит. Это вообще не надо. Наши инженеры сильно удивились от такого включения барракуды. Циска стоит у вас как я понимаю ASA - без модулей (это по сути пикс файрвол в новой железке). Дос атаки в почте не ловит. И вообще все маркетинговые возможности каждого продукта надо проверять .... Но это не суть - правильно настроенный Exchange можно выставлять в очень больших организациях - где более 10000 человек стоит и ничего .... все можно сделать - наличие файрвола не дает практически ничего кроме того, что файрвол закроет много портов снаружи для почтового сервера чтобы по ним не ходили лишние люди и не ломали сервер. Но по открытым портам которые открыты в файрволе все атаки специфические проходят .... Метод защиты FIXUP на 25 порт в файрволе пикс - предустановленный мини прокси ( в циске cut-through proxy) который обрезает все команды до 7 базовых ну и еще кое что делает. но часто работает не корректно ..... Начинать надо с правильной схемы построения сети и безопасности от правильного дизайна будет зависить очень многое ..... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.01.2007, 15:06:35 |
|
||
|
Безопасность MS Exchange.
|
|||
|---|---|---|---|
|
#18+
Ну не знаю. Я пришел в середине ноября и она уже подглючивала пока где-то в начале - середине декабря окончательно не сдохла. Сделали реимидж, проработала еще немного до 30-31 декабря и опять сдохла. Фотки вы, наверное, видели. Над барракудой 2 юнита прослойки. Сам корпус сверху холодный. С настройкой проблем нет. Почему за qmail'ом она стоит - не знаю. Про сиски тоже мало что знаю. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 15.01.2007, 16:40:00 |
|
||
|
Безопасность MS Exchange.
|
|||
|---|---|---|---|
|
#18+
у нас пока работает без вопросов. может конечно ее зарегулировали администраторы до смерти. но если память начинает сыпать ошибками а потом все нормально - это только от перегрева. бывает конечно брак - но он гораздо раньше чем через почти год выявляется. поломанных баракуд было пока две на пару сотен - нормальный процент (у большинства вендоров такой же или хуже). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.01.2007, 20:44:29 |
|
||
|
Безопасность MS Exchange.
|
|||
|---|---|---|---|
|
#18+
miker__1у нас пока работает без вопросов. может конечно ее зарегулировали администраторы до смерти. Зарегулировать ее мы не могли. Мне кстати от вас звонили и говорили что поменяли в ней память и уж после этого поставили тестировать... Так что возможно проблема была тупо в памяти. Новая у нас сейчас отлично работает. Нет скапливающихся очередей - ни входящей, ни исходящей. У старой очень часто образовывалась очередь из сообщений, которая со временем рассасывалась, но все равно это напрягало. Правда она тока с понедельника работает. miker__1но если память начинает сыпать ошибками а потом все нормально - это только от перегрева. бывает конечно брак - но он гораздо раньше чем через почти год выявляется. Про перегрев писал - исключено. miker__1поломанных баракуд было пока две на пару сотен - нормальный процент А что за траблы с ними были? И как они проявлялись? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 16.01.2007, 22:09:55 |
|
||
|
Безопасность MS Exchange.
|
|||
|---|---|---|---|
|
#18+
Код: plaintext это почему? ничего не трогали ? тогда о чем мы говорим ??? Код: plaintext 1. 2. не меняли память - просто нету сейчас памяти для этой модели - вынули вставили и все. информация неверная. Код: plaintext 1. каждый понимает температуру по своему. если входишь в серверную и там комфортно в рубашке - это значит что температура уже плохая. стандартная температура в серверной по ГОСТ в том числе и по западным стандартам - 18 градусов плюс минус ... при этом там ветер (сквозняк) гуляет нешуточный (если все правильно сделано ) там в течение пятнадцати минут просто можно окочуриться. плюс правильно ли ходят воздушные потоки внутри стойки . правильная вентиляция достаточно сложный вопрос и водной стойке могут быть места где температура может отличаться в разы даже при воздушной прослойке. В условиях когда застой воздуха - перегрев нормальная штука. Это часто бывает когда покупается дешевая стойка, бытовой кондиционер и все думают что все правильно. Если сравнивать например две машины по принципу 4 колеса, руль, 5 сидений, багажник - как найти отличия мерседеса от жигулей ? зачем покупать дорогую машину? Код: plaintext 1. 2. 3. все банально - один сломанный винчестер и в другой - вентиляторы - как я понял серверная была грязная ...... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 19.01.2007, 10:56:08 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=34252747&tid=1508405]: |
0ms |
get settings: |
10ms |
get forum list: |
17ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
31ms |
get topic data: |
8ms |
get forum data: |
2ms |
get page messages: |
44ms |
get tp. blocked users: |
1ms |
| others: | 240ms |
| total: | 359ms |

| 0 / 0 |
