powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Помогите построить сеть
23 сообщений из 48, страница 2 из 2
Помогите построить сеть
    #37017598
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly Podgoretsky
Для организации ДМЗ нужен маршрутизатор на входе как минимум с тремя интерфейсами, традиционно LAN (локальная сеть), WAN (интернет) , DMZ(демилитаризованная зона), причем интерфейсов каждой группы может быть несколько. Например веб сервер в своей подсети , почтовик в своей.

Возьмем простой пример 3 интерфейса, 3 подсети

192.168.0.1/24 LAN
192.168.1.1/24 DMZ
10.0.0.1/24 WAN (тут могут быть белые адреса, зависит от типа подключения к провайдеру.)

Обмен трафиком между ЛАН и ВАН фильтрует роутер, пропускает в ДМЗ только требуемые порты, обратно коннекты заблокированы. Обмен трафиком ЛАН-ВАН возможен только при инициализации соединения изнутри наружу. Обмен трафиком ВАН-ДМЗ только снаружи на внутрь и только на требуемый список портов. Могу расписать как выглядит в виде списка правил для iptables, как это выглядит для виндовых файрволов не в курсе.
То что ты нарисовал выше вообще не ДМЗ, там же нет подключения из Интернет, какой же это DMZ, а веб службы доступные из Интернет обязательное условия, что бы зону называть DMZ, отдельный изолированый компьютер к таким не относится, все все равно, что назвать всю локальную сеть зоной ДМЗ.[/quot]Анатолий, ты не торопись и читай внимательно. У меня все нормально написано, может я просто не упомянул про портмаппинг, таки да, маршрутизатор помимо фильтрации трафика организует еще DNAT и SNAT (в терминологии iptables, простите знаю как это по-русски).
википедияДМЗ (демилитаризованная зона, DMZ) — технология обеспечения защиты информационного периметра, при которой серверы, отвечающие на запросы из внешней сети, находятся в особом сегменте сети (который и называется ДМЗ) и ограничены в доступе к основным сегментам сети с помощью межсетевого экрана (файрвола), с целью минимизировать ущерб, при взломе одного из общедоступных сервисов находящихся в ДМЗНе вижу никакого противоречия википедии с нарисованной мной схемой.
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017612
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
сорри, сбились цитаты, багфикс.
IPAnatoly Podgoretsky
Для организации ДМЗ нужен маршрутизатор на входе как минимум с тремя интерфейсами, традиционно LAN (локальная сеть), WAN (интернет) , DMZ(демилитаризованная зона), причем интерфейсов каждой группы может быть несколько. Например веб сервер в своей подсети , почтовик в своей.

Возьмем простой пример 3 интерфейса, 3 подсети

192.168.0.1/24 LAN
192.168.1.1/24 DMZ
10.0.0.1/24 WAN (тут могут быть белые адреса, зависит от типа подключения к провайдеру.)

Обмен трафиком между ЛАН и ВАН фильтрует роутер, пропускает в ДМЗ только требуемые порты, обратно коннекты заблокированы. Обмен трафиком ЛАН-ВАН возможен только при инициализации соединения изнутри наружу. Обмен трафиком ВАН-ДМЗ только снаружи на внутрь и только на требуемый список портов. Могу расписать как выглядит в виде списка правил для iptables, как это выглядит для виндовых файрволов не в курсе.
То что ты нарисовал выше вообще не ДМЗ, там же нет подключения из Интернет, какой же это DMZ, а веб службы доступные из Интернет обязательное условия, что бы зону называть DMZ, отдельный изолированый компьютер к таким не относится, все все равно, что назвать всю локальную сеть зоной ДМЗ.Анатолий, ты не торопись и читай внимательно. У меня все нормально написано, может я просто не упомянул про портмаппинг, таки да, маршрутизатор помимо фильтрации трафика организует еще DNAT и SNAT (в терминологии iptables, простите знаю как это по-русски).
википедияДМЗ (демилитаризованная зона, DMZ) — технология обеспечения защиты информационного периметра, при которой серверы, отвечающие на запросы из внешней сети, находятся в особом сегменте сети (который и называется ДМЗ) и ограничены в доступе к основным сегментам сети с помощью межсетевого экрана (файрвола), с целью минимизировать ущерб, при взломе одного из общедоступных сервисов находящихся в ДМЗНе вижу никакого противоречия википедии с нарисованной мной схемой.
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017630
ssaich
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В данном контексте мне нужно всего лишь из того что есть построить ДМЗ. вот...задача в принципе тривиальна
. есть комп..смотрит в инет...Грубо говоря если Я или кто то другой захочет с Компа-1 пролезть в сеть то не получится никак ..получится только пролезть на Комп-2 и все ... а Комп-2 является как бы шлюзом в инет что бы все те кто находится За ним по потребности могли подключится к инету
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017648
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ssaichВ данном контексте мне нужно всего лишь из того что есть построить ДМЗ. вот...задача в принципе тривиальна
. есть комп..смотрит в инет...Грубо говоря если Я или кто то другой захочет с Компа-1 пролезть в сеть то не получится никак ..получится только пролезть на Комп-2 и все ... а Комп-2 является как бы шлюзом в инет что бы все те кто находится За ним по потребности могли подключится к инетуТогда в чем вопрос и где проблема?
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017653
ssaich
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ivan_PisarevskyssaichВ данном контексте мне нужно всего лишь из того что есть построить ДМЗ. вот...задача в принципе тривиальна
. есть комп..смотрит в инет...Грубо говоря если Я или кто то другой захочет с Компа-1 пролезть в сеть то не получится никак ..получится только пролезть на Комп-2 и все ... а Комп-2 является как бы шлюзом в инет что бы все те кто находится За ним по потребности могли подключится к инетуТогда в чем вопрос и где проблема?


Вопрос начало темы... проблема ..правильно ли нарисовал (скорректируйте рисунок пожалуйста)
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017676
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ssaichВопрос начало темы... проблема ..правильно ли нарисовал (скорректируйте рисунок пожалуйста)Выше я уже постил свое видение рисунка, привел его так сказать к каноническому виду. Классическая схема построения ДМЗ тебе не нравится?
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017696
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ivan_PisarevskyвикипедияДМЗ (демилитаризованная зона, DMZ) — технология обеспечения защиты информационного периметра, при которой серверы, отвечающие на запросы из внешней сети, находятся в особом сегменте сети (который и называется ДМЗ) и ограничены в доступе к основным сегментам сети с помощью межсетевого экрана (файрвола), с целью минимизировать ущерб, при взломе одного из общедоступных сервисов находящихся в ДМЗ Не вижу никакого противоречия википедии с нарисованной мной схемой.
Нет этого и этого, так что по определению, это не DMZ
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017699
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ivan_Pisarevskyсорри, сбились цитаты, багфикс.
IPпропущено...

То что ты нарисовал выше вообще не ДМЗ, там же нет подключения из Интернет, какой же это DMZ, а веб службы доступные из Интернет обязательное условия, что бы зону называть DMZ, отдельный изолированый компьютер к таким не относится, все все равно, что назвать всю локальную сеть зоной ДМЗ.Анатолий, ты не торопись и читай внимательно. У меня все нормально написано, может я просто не упомянул про портмаппинг, таки да, маршрутизатор помимо фильтрации трафика организует еще DNAT и SNAT (в терминологии iptables, простите знаю как это по-русски).
википедияДМЗ (демилитаризованная зона, DMZ) — технология обеспечения защиты информационного периметра, при которой серверы, отвечающие на запросы из внешней сети, находятся в особом сегменте сети (который и называется ДМЗ) и ограничены в доступе к основным сегментам сети с помощью межсетевого экрана (файрвола), с целью минимизировать ущерб, при взломе одного из общедоступных сервисов находящихся в ДМЗНе вижу никакого противоречия википедии с нарисованной мной схемой.
Кроме того смотрим задание авторНужно чтобы комп который смотрит в инет (комп 1) был доступен только компу который соединен с ним через кроссовер (Комп 2) , а соединения с Инетом происходило через (комп 2)
Так же нет никаких веб сервисов, поэтому тоже не DMZ, это просто отделно стоящая сеть, автор же говорит не понимая о чем он говорит, ему бы только громкие слова озвучить.
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017701
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ssaichВ данном контексте мне нужно всего лишь из того что есть построить ДМЗ. вот...задача в принципе тривиальна
. есть комп..смотрит в инет...Грубо говоря если Я или кто то другой захочет с Компа-1 пролезть в сеть то не получится никак ..получится только пролезть на Комп-2 и все ... а Комп-2 является как бы шлюзом в инет что бы все те кто находится За ним по потребности могли подключится к инету
Это не DMZ - где обязателен доступ к Интернет и из Интернет (обязательно).
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017708
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ssaichIvan_Pisarevskyпропущено...
Тогда в чем вопрос и где проблема?


Вопрос начало темы... проблема ..правильно ли нарисовал (скорректируйте рисунок пожалуйста)
Правильное решение нарисовал Иван, если только не пытаться это называть DMZ, оно решает твою задачу, с учетом моего замечания про отключение маршрутизации, только в этом случае будет доступ только с комп2 до комп1, иначе каждая собака достучится.
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017713
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly PodgoretskyНет этого и этого, так что по определению, это не DMZТяжело разговаривать с человеком, который белое называет черным. Как это нет? Именно что есть. Читай внимательно мои посты.
IPОбмен трафиком между ЛАН и ВАН фильтрует роутер, пропускает в ДМЗ только требуемые порты, обратно коннекты заблокированы.
Об чем спор?
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017721
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ivan_PisarevskyAnatoly PodgoretskyНет этого и этого, так что по определению, это не DMZТяжело разговаривать с человеком, который белое называет черным. Как это нет? Именно что есть. Читай внимательно мои посты.
IPОбмен трафиком между ЛАН и ВАН фильтрует роутер, пропускает в ДМЗ только требуемые порты, обратно коннекты заблокированы.
Об чем спор?
Очень тяжело, особенно когда ничего не помогает, ни выписки из энциклопедии, ни рисунки.

Ты брось это дело, не позорься как специалист по сетям, а то пол Интернета над тобой будет смеяться.
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017730
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Тьфу, блин ачипятка в моей цитате.
читать как:

авторОбмен трафиком между ЛАН и ВАН ДМЗ фильтрует роутер, пропускает в ДМЗ только требуемые порты, обратно коннекты заблокированы.
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017736
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Что никак не отменяет рисунка и схемы кроссировки, пусть хоть весь интернет смеется. :)
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017796
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ivan_PisarevskyЧто никак не отменяет рисунка и схемы кроссировки, пусть хоть весь интернет смеется. :)
Да смеяться будут только над терминологией и думать, что ты нифига не соображаешь в сетях. Уже пора согласиться, что нарисованая схема никакого отношения к DMZ не имеет и сходить прочитать всю статью на википедии
http://ru.wikipedia.org/wiki/%D0%94%D0%B5%D0%BC%D0%B8%D0%BB%D0%B8%D1%82%D0%B0%D1%80%D0%B8%D0%B7%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D0%B0%D1%8F_%D0%B7%D0%BE%D0%BD%D0%B0
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017802
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Чем схема отличается от канонической?
http://upload.wikimedia.org/wikipedia/commons/6/6f/DMZ_network_diagram_1_firewall.svg
Разве что небрежностью моего изложения. Нет отличий, нет их.
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017805
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
роутер это АДСЛ модем автора, ввв- комп1, хост с 3 хвостами - комп2 и т.д.
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017831
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ivan_PisarevskyЧем схема отличается от канонической?
http://upload.wikimedia.org/wikipedia/commons/6/6f/DMZ_network_diagram_1_firewall.svg
Разве что небрежностью моего изложения. Нет отличий, нет их.
Я не знаю, мне не увидеть это. Но обязательны те два условия, которые я пометил жирным, то есть обязательно размещение между Интернет и Периметром, Интернет должне быть защищен файрволом или хотя бы Secure NAT
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017857
ssaich
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly PodgoretskyIvan_PisarevskyЧем схема отличается от канонической?
http://upload.wikimedia.org/wikipedia/commons/6/6f/DMZ_network_diagram_1_firewall.svg
Разве что небрежностью моего изложения. Нет отличий, нет их.
Я не знаю, мне не увидеть это. Но обязательны те два условия, которые я пометил жирным, то есть обязательно размещение между Интернет и Периметром, Интернет должне быть защищен файрволом или хотя бы Secure NAT

Как вы все задрали плевать со своей колокольни... это как в армии Дано 1 ключ гаечный + саморез..Задача прибить ключом саморез в стенку бенонную и повесить на него картину ....


аськи масяскь , интернет почта и так далее
|
|
Офис----- СВич ---Комп2 ----Комп1 (Инет)
| (прибили Комп 2--офис цел) <-------------------- Злоумышленнег
Офис ----------------
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017881
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Слушай ты чего бочку катишь, тебе уже дали ответ и если ты его не можешь понять, то это не наша проблема, шел бы ты подобру отсюда
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017899
ssaich
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly PodgoretskyСлушай ты чего бочку катишь, тебе уже дали ответ и если ты его не можешь понять, то это не наша проблема, шел бы ты подобру отсюда

Вы между собой стали сраться доказывая свою правоту ...я говорил выше что так делали на моей бывшей работе исходя из средств..а хотя все равно, все бестолку что либо говорить
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37017952
Ivan_Pisarevsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ssaichВы между собой стали сраться доказывая свою правоту ...Мы мирно беседуем. :) Ты не боись, драЦЦа не будем.

Если тебе всенепременнейше забить шуруп, то это не сюда, я привык делать так, чтоб в итоге работало, когда тебя твоей же картиной ё***т по башке, потом не хнычь.
...
Рейтинг: 0 / 0
Помогите построить сеть
    #37018006
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ssaichКак вы все задрали плевать со своей колокольни... это как в армии Дано 1 ключ гаечный + саморез..Задача прибить ключом саморез в стенку бенонную и повесить на него картину ....
аськи масяскь , интернет почта и так далее
|
|
Офис----- СВич ---Комп2 ----Комп1 (Инет)
| (прибили Комп 2--офис цел) <-------------------- Злоумышленнег
Офис ----------------
Ты лучше по-русски для начала указал бы, что за сервисы у тебя висят на комп1 и комп2, тогда можно было бы более предметно вести дискуссию, а так... ребятишки начали разбираться между собой, что такое DMZ и с чем ее едят...
Тут на opennet'е была тема, в клетке(jail) стояла фри и ее взломали через непропатченный proftp, поэтому, если у тебя веб будет стоять на комп2 в кривой(незащищенной) конфигурации и будет виден извне, то комп1 тебя не спасет....
...
Рейтинг: 0 / 0
23 сообщений из 48, страница 2 из 2
Форумы / Windows [игнор отключен] [закрыт для гостей] / Помогите построить сеть
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]