powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / построение сети
25 сообщений из 178, страница 4 из 8
построение сети
    #38911545
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Leonid Kudryavtsevlondinium, да много разных прогрессивных штук.

Главное, что бы в ГОСконторе они были по ГОСТу и прочим регулирующим документам. А то ведь за нарушение и прилететь от выше стоящей инстанции может )))

Слышал как народ матюгался, пытаясь в западной конторе роутер с поддержкой КриптоПро купить. Модель которую забили в договор, западная контора уже не поставляет (хоть в прайсе значилось), т.к. устарело, за "бесплатно" готова на более новую модель махнуть. А новую еще КриптоПро не поддерживает и нафиг она без ГОСТ шифрования не нужна ))) Х.з. чем дело кончилось
а как это вышестояща госконтора может наказать нижестоящую госконтору ? )) это че-то новое... )) смарт-карты не нужны, достаточно Kerberos )
...
Рейтинг: 0 / 0
построение сети
    #38911548
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruЕсли тебя конкретно интересует почему защищенная сеть надежнее и ты
делаешь вид, что не понимаешь... тогда это не ко мне!
Думаешь, кто-нибудь мне сможет объяснить почему сеть, защищённая от атак марсианских
шагающих треножников - надёжнее? А то я действительно не понимаю, стоит ли того уменьшение
пропускной способности сети и перерасход процессорных мощностей у серверов.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
построение сети
    #38911552
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Leonid KudryavtsevСлышал как народ матюгался, пытаясь в западной конторе роутер с поддержкой КриптоПро купить. Модель которую забили в договор, западная контора уже не поставляет (хоть в прайсе значилось), т.к. устарело, за "бесплатно" готова на более новую модель махнуть. А новую еще КриптоПро не поддерживает и нафиг она без ГОСТ шифрования не нужна ))) Х.з. чем дело кончилосьа ИнформЗащита перестали их что-ли производить? раньше на их шлюзы был полный комплект документов из ФАПСИ, ФСТЭК, ФСБ, естественно с поддержкой ГОСТ

loginovruда это хорошо, когда используются современные свитчи там где есть таблица ARP, а в старых свитчах вообще такой таблицы нету, оно рассылает пакеты по всей локальной сети...ARP-таблица никакого отношения к тому на все порты шлется пакет или нет не имеет вообще никакого отношения. По всей видимости все же имелась ввиду таблица коммутации.
А вообще я уже сколько раз настоятельно советовал детально ознакомиться с моделью OSI, почитать книги основы постоения сетей Cisco. Может быть подобных перлов было би и меньше.

Dimitry SibiryakovДа, за десять лет моего администрирования сети из ста компьютеров в ней не произошло ни
одного инцидента, который можно было бы предотвратить шифрованием внутреннего траффика.Кстати за за 10 лет и моего администрирования в сетях от 30 ПК до 10000+ ПК таких инцидентов тоже не было. Хотя учитывая что доводилось работать и в Федеральном казначействе и банке (где финансовые ответсвенности проблем не на один порядок больше чем в сети ТС на 15 ПК), то часть вещей все-таки шифровалась. Но это было обусловлено требованиями регуляторов, в основном Центробанка.

loginovruSergey OrlovДа совершенно забыл упомянуть, что по опыту, большинство паролей утекают либо по доброте душевной либо через бумажку на мониторе...
вот сразу видно человек не работал в госструктурах ))) я работал и подтверждаю, что бумажки с паролями на мониторах и неосознание ценности паролей рядом сотрудников, которые его в легкую тебе сообщат даже когда не просишь, являются более серьезными рисками нежели всякие сниферы

loginovruнеТолик1, мало того, что можно подделать МАК адрес, и получить авторизацию ко всем ресурсам не вообще никакие пароли...для предотвращения подобного уже давно придуман 802.1X
...
Рейтинг: 0 / 0
построение сети
    #38911565
Basil A. Sidorov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru)) почему ?Всё, связанное с безопасностью в госструктурах, обязано проходить сертификацию и аттестацию.
Даже оставляя в стороне вопросы вашей квалификации, вы явно не вписываетесь в "лицензирование отдельных видов деятельности".
...
Рейтинг: 0 / 0
построение сети
    #38911643
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83ARP-таблица никакого отношения к тому на все порты шлется пакет или нет не имеет вообще никакого отношения. По всей видимости все же имелась ввиду таблица коммутации.
А вообще я уже сколько раз настоятельно советовал детально ознакомиться с моделью OSI, почитать книги основы постоения сетей Cisco. Может быть подобных перлов было би и меньше.
как раз по таблице ARP, switch вычислят какому предназначен данный пакет.. dest ip, чтобы не рассылать этот пакет всем.. ))) А что за таблица коммутации в обычном свитче - первый раз такое слышу.. расскажи подробнее ))

P.S. и не надо мне рассказывать почитать основу сетей, я прекрасно знаю - как и по какому принципу работает сеть!
...
Рейтинг: 0 / 0
построение сети
    #38911647
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83loginovruнеТолик1, мало того, что можно подделать МАК адрес, и получить авторизацию ко всем ресурсам не вообще никакие пароли...для предотвращения подобного уже давно придуман 802.1X
ну придуман, но чтобы его использовать, на обычном свитче такое не прокатит, и нужно еще строить radius-сервер... сертификаты и прочую фигню... поэтому прежде чем че-то писать ты сначала почитай, о чем люди здесь говорят...
...
Рейтинг: 0 / 0
построение сети
    #38911653
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Basil A. Sidorovloginovru)) почему ?Всё, связанное с безопасностью в госструктурах, обязано проходить сертификацию и аттестацию.
Даже оставляя в стороне вопросы вашей квалификации, вы явно не вписываетесь в "лицензирование отдельных видов деятельности".
а вы вписываетесь ? )
...
Рейтинг: 0 / 0
построение сети
    #38911656
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry SibiryakovloginovruЕсли тебя конкретно интересует почему защищенная сеть надежнее и ты
делаешь вид, что не понимаешь... тогда это не ко мне!
Думаешь, кто-нибудь мне сможет объяснить почему сеть, защищённая от атак марсианских
шагающих треножников - надёжнее? А то я действительно не понимаю, стоит ли того уменьшение
пропускной способности сети и перерасход процессорных мощностей у серверов.

ну во-первых, сам стек TCP/IP разрабатывался во времена, когда на повестке дня не стояла проблема безопасности, и мало кто вообще понимал в этих технологиях! Второе, когда компьютер подключен к локальной сети то, потенциально, к этому компьютеру и информации в нем можно получить несанкционированный доступ из локальной сети, из этого получаем, что поломать компьютер в сети будет проще если например траффик можно поснифать! Здесь можно перечислять очень много пунктов, но я не буду.... Далее, далеко не важно сколько компьютеров в сети или 10 или 1000.... Так что ж ты мне доказываешь, что в локальной сети необязательно шифровать траффик ? )
...
Рейтинг: 0 / 0
построение сети
    #38911658
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov, более того добавлю, при попадании трояна как ты говорил на какой-то из компьютер, этот троян сможет выключить всю сеть, путем MAC spoofing, то есть мало того что компьютер протроянен так еще и сеть ляжет вся полностью, в шифрованных сетях при правильно построенной безопасноти такое не прокатит!
...
Рейтинг: 0 / 0
построение сети
    #38911660
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruэтот троян сможет выключить всю сеть
Зачем ему это? Он просто зашифрует все файлы на локальном и всех сетевых дисках. И будет
вымогать деньги. Ты уже продумал систему бэкапов?
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
построение сети
    #38911663
londinium
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Предлагаю построить сеть проще:
1. Доступ в интернет отрезать электрически
2. с пользовательских ПК поснимать CD/DVD, обрезать флешки
3. возле принтеров поставить по бойцу, чтобы бдили.
4. на входе в контору сдача мобилок и прочих смартфонов(дабы не зафотографировали чего не положено)
В результате данные можно унести только в голове
...
Рейтинг: 0 / 0
построение сети
    #38911665
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83Да, за десять лет моего администрирования сети из ста компьютеров в ней не произошло ни
одного инцидента, который можно было бы предотвратить шифрованием внутреннего траффика.Кстати за за 10 лет и моего администрирования в сетях от 30 ПК до 10000+ ПК таких инцидентов тоже не было. Хотя учитывая что доводилось работать и в Федеральном казначействе и банке (где финансовые ответсвенности проблем не на один порядок больше чем в сети ТС на 15 ПК), то часть вещей все-таки шифровалась. Но это было обусловлено требованиями регуляторов, в основном Центробанка.
[/quot]
так вот в банке как раз используются разные виды шифрований и аппаратный в том числе, для шифрования траффика между структурными подразделениями, локальная сеть тоже шифруется...
...
Рейтинг: 0 / 0
построение сети
    #38911704
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakovloginovruэтот троян сможет выключить всю сеть
Зачем ему это? Он просто зашифрует все файлы на локальном и всех сетевых дисках. И будет
вымогать деньги. Ты уже продумал систему бэкапов?


Знаешь устройство такое есть - подслушавания Ethernet over copper ? Кладешь ее на несколько метров от кабеля, и снифарешь все трафло! И после этого ты и дальше будешь утверждать, что шифровать внутрисетевой трафик необязательно ?
...
Рейтинг: 0 / 0
построение сети
    #38911705
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
оно даже через стенку работает... )
...
Рейтинг: 0 / 0
построение сети
    #38911745
неТолик1
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
loginovrubga83ARP-таблица никакого отношения к тому на все порты шлется пакет или нет не имеет вообще никакого отношения. По всей видимости все же имелась ввиду таблица коммутации.
А вообще я уже сколько раз настоятельно советовал детально ознакомиться с моделью OSI, почитать книги основы постоения сетей Cisco. Может быть подобных перлов было би и меньше.
как раз по таблице ARP, switch вычислят какому предназначен данный пакет.. dest ip, чтобы не рассылать этот пакет всем.. ))) А что за таблица коммутации в обычном свитче - первый раз такое слышу.. расскажи подробнее ))

P.S. и не надо мне рассказывать почитать основу сетей, я прекрасно знаю - как и по какому принципу работает сеть!

Наверное всёже не пакет, а кадр. И нет на этом уровне никаких IP, есть MAC.
...
Рейтинг: 0 / 0
построение сети
    #38911750
Basil A. Sidorov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruа вы вписываетесь ? )Нет, но мне и не требовалось задавать вопросы, чтобы развернуть маленькую сеть адекватной защищённости. И неадекватной - тоже. И в каждом случае я понимал, что делаю и чем это может быть чревато.
...
Рейтинг: 0 / 0
построение сети
    #38911797
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83ARP-таблица никакого отношения к тому на все порты шлется пакет или нет не имеет вообще никакого отношения. По всей видимости все же имелась ввиду таблица коммутации.
А вообще я уже сколько раз настоятельно советовал детально ознакомиться с моделью OSI, почитать книги основы постоения сетей Cisco. Может быть подобных перлов было би и меньше.
как раз по таблице ARP, switch вычислят какому предназначен данный пакет.. dest ip, чтобы не рассылать этот пакет всем.. ))) А что за таблица коммутации в обычном свитче - первый раз такое слышу.. расскажи подробнее ))

P.S. и не надо мне рассказывать почитать основу сетей, я прекрасно знаю - как и по какому принципу работает сеть!
ты бы хоть столь явно своей безграмотностью не хвастался, потому как ты многое о чем в ИТ вообще не слышал.
Хочешь подробнее пожалуйста: на L2, где собственно и работает свич, в адресации участвуют исключительно мас-адреса. Так вот свич составляет коммутационную таблицу(как именно это происходит, если интересно сам найдешь) в которой хранится соответствие мас-адресов и портов, то есть информация о тот на каком порту свича какие мас-адреса доступны. И при поступлении пакета, свич анализирует мас-адрес получателя, ищет его в этой таблице и отправляет на соответсвующий порт. Теперь что такое ARP-талдица. Это таблица соответсвия IP-адресов и мас-адресов. Внимание вопрос: где в описанном мной механизме работы L2 -свича необходима эта информация? - правильно, нигде. Потому как ARP нужна на L3, а это уже формально не свичи а роутеры.

loginovruDimitry Sibiryakov, более того добавлю, при попадании трояна как ты говорил на какой-то из компьютер, этот троян сможет выключить всю сеть, путем MAC spoofing, то есть мало того что компьютер протроянен так еще и сеть ляжет вся полностью, в шифрованных сетях при правильно построенной безопасноти такое не прокатит!вирусам совершенно пофиг на то шифрованная сеть или нет, они используют сетевой стек ОС
loginovruтак вот в банке как раз используются разные виды шифрований и аппаратный в том числе, для шифрования траффика между структурными подразделениями, локальная сеть тоже шифруется...нет, шифруется только то что попадает под требования регуляторов(во всяком случае в тех банках, где работал я и сейчас работают знакомые)

loginovru,
все описанное выше это лирика. По сути если хочешь построить безопасную сеть начинать надо с другого. Во первых определиться какого рода информация у тебя хранится и обрабатывается, насколько она критична с точки зрения утечки, утери(судя по написанному тобй в этом топике, ничего особо важного нет, разве что база 1С с зп). Далее стоит опоределиться какие риски существуют. Тут надо иметь ввиду, что информационная безопасность это комплексный вопрос, касающийся не только ИТ-решений, но и вопросов ограничения физического доступа к носителям информации, пажарной безорпасности в помещениях хранения/обработки информации, соблюдение температурного/влажностного климата в серверной. Надо понимать, что все будет определяться самым слабым звеном. Если как ты говорил, у тебя ночью можно с оборудованием делать все что угодно, то никакое шифрование трафика не спасет тебя от того что кто-то ночью просто вынет винт из сервера и унесет с собой или просто копию снимет и обратно вернет. причем во втором случае ты все свалишь на перебой с электричеством и даже не будет подозревать, что данные утекли.
Что именно я бы реально сделал сделал в твоей сети:
- поставил управляемый свич, у тех же цисок есть вполне бюджетные варианты наподобие этого
- выделенный виндовый сервер с AD, DHCP, файловой помойкой(корректно выдать права)
- отдельный шлюз на FreeBSD/Linux. В теории можно и циску 800-й серии, но они будут менее гибкими с точки зрения того, что на программном шлюзе можно настроить прокси с различными политиками фильтрации, поднять свой почтарь на бесплатном ПО, и тд и тп
- пользовательские учетки лишь административных прав. Самому кстати тоже сидеть под рядовой учеткой, а админскими пользоваться исключительно при необходимости
- антивирус на все
- ВСЕ ЛИЦЕНЗИРОВАТЬ , при ограниченных бюджетах вместо ломанного платного софта ставить бесплатные аналоги(те open и libre офисы)
- на серверах в обязательно порядке иметь рейд, настроить бекапы (естественно на другое железо), обязать пользователей важную информацию хранить на сервере
- на все вести документацию: назначение VLAN-ов, статических IP, прохождение трасс СКС, таблицы физической коммутации, контакты подрядчиков(интернет, телефония, поставщики оборудования, гарантийные контакты и тд), плюс составить пользовательские инструкции для ряда основных проблем
- ИБП как минимум для серверов с настройкой автоматического гашения серверов.
- размещение серверного и коммутационного оборудования или в отдельном помещении с ограниченным доступом и достаточным кондиционированием, либо в крайнем случае в общедоступном месте, но в запертом шкафу.

Все. Почему именно так? Да потому что основной задачей в мелких сетях является обеспечить именно стабильную работу без существенных даунтаймов, вызванных кривыми руками пользователей, вирусов(включая шифровальщиков), обусловленные кривыми руками местного админа, который как правило в мелких сетях имеет крайне низкую квалификацию. Основная идея: будет порядок в сети 0 будет меньше проблем.


PS сорри уже за офтоп, но мне просто интересно loginovru это реально такой непробиваемый неуч-параноик ли он просто постоянно троллит нас всех в этом и соседнем разделе?
...
Рейтинг: 0 / 0
построение сети
    #38911828
неТолик1
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
bga83PS сорри уже за офтоп, но мне просто интересно loginovru это реально такой непробиваемый неуч-параноик ли он просто постоянно троллит нас всех в этом и соседнем разделе?

Да пофиг пусть троллит. Хотя на мой взгляд просто очень сильно переоценивает свои знания.
Читает же не только он.
Комуто могут помочь советы отсюда.
...
Рейтинг: 0 / 0
построение сети
    #38911939
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, а ping к какому уровню таблицы OSI относится ? )))
...
Рейтинг: 0 / 0
построение сети
    #38911965
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83ты бы хоть столь явно своей безграмотностью не хвастался, потому как ты многое о чем в ИТ вообще не слышал.
Хочешь подробнее пожалуйста: на L2, где собственно и работает свич, в адресации участвуют исключительно мас-адреса. Так вот свич составляет коммутационную таблицу(как именно это происходит, если интересно сам найдешь) в которой хранится соответствие мас-адресов и портов, то есть информация о тот на каком порту свича какие мас-адреса доступны. И при поступлении пакета, свич анализирует мас-адрес получателя, ищет его в этой таблице и отправляет на соответсвующий порт. Теперь что такое ARP-талдица. Это таблица соответсвия IP-адресов и мас-адресов. Внимание вопрос: где в описанном мной механизме работы L2 -свича необходима эта информация? - правильно, нигде. Потому как ARP нужна на L3, а это уже формально не свичи а роутеры.
да похоже ты сам не до конца не понимашь как оно работает... тогда рассмотрим подробнее!
Сначала операционная система интерпретирует введенную команду и формирует данные прикладного уровня, далее этот блок предается транспортному уровню(получаем segment), потом эти данные(segment) инкапсулируются в IP-пакет, в заголовке будет IP адрес отправителя и IP-адреса получателя -> получаем (Ethernet frame), в свою очередь в Ethernet frame вставляется MAC адрес отправителя, а maс адрес получателя формируется по таблице ARP, после это данные дробятся на биты и передаются на сетевушку, а сетевушки идут на свитч...
...
Рейтинг: 0 / 0
построение сети
    #38911969
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, так вот твоя "коммутационная таблица" как построена на основании таблицы ARP )))
...
Рейтинг: 0 / 0
построение сети
    #38911971
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
неТолик1bga83PS сорри уже за офтоп, но мне просто интересно loginovru это реально такой непробиваемый неуч-параноик ли он просто постоянно троллит нас всех в этом и соседнем разделе?

Да пофиг пусть троллит. Хотя на мой взгляд просто очень сильно переоценивает свои знания.
Читает же не только он.
Комуто могут помочь советы отсюда.
ну да, точно, ибо нефиг поушам людям ездить, что траффик в сети необязательно шифровать, я привел одно из устройств которомы можно все поснифать, даже и в свитч подключаться не нужно, как некоторые здесь утверждают, что нужно в свитч подключаться... ))
а еще поразило когда возразил, что траффик нужно шифровать и сразу ты "неуч", "а зачем ?" :) но я ведь сюда пришел за советом :)
...
Рейтинг: 0 / 0
построение сети
    #38911972
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruя привел одно из устройств которомы можно все поснифать
А теперь ответь на вопрос: какая именно информация в сети из 15 компов мэрии Мухосранска
окупит покупку этого устройства?
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
построение сети
    #38911977
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakovloginovruя привел одно из устройств которомы можно все поснифать
А теперь ответь на вопрос: какая именно информация в сети из 15 компов мэрии Мухосранска
окупит покупку этого устройства?

че ж ты мне вопросы-то задаешь ? :) это я сюда пришел задавать вопросы!
лично я считаю что любой трафик должен быть зашифрован, почему ? - это ведь очевидно, специалисты из компании google например, тоже так считают...
...
Рейтинг: 0 / 0
построение сети
    #38911979
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторто никакое шифрование трафика не спасет тебя от того что кто-то ночью просто вынет винт из сервера и унесет с собой или просто копию снимет и обратно вернет. причем во втором случае ты все свалишь на перебой с электричеством и даже не будет подозревать, что данные утекли.
а как же парольная защита накопителя ? ))) Как же шифрование ФС ? ))) это все ерунда...
...
Рейтинг: 0 / 0
25 сообщений из 178, страница 4 из 8
Форумы / Windows [игнор отключен] [закрыт для гостей] / построение сети
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]