faq обучение настройка
Текущее время: Вт июл 22, 2025 18:09

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210 - IpSec - DFL-210, вопросы
СообщениеДобавлено: Пн сен 24, 2007 07:48 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 12:53
Сообщений: 124
Собрал такую схему для взаимодействия головного офиса и удаленного филиала. Между офисами один провайдер и канал связи 10Мбит.
Я в вопросах сетевой безопасности еще можно сказать новичок, есть ряд вопросов (возможно не очень умных :) ).

1. Как повлияет количество IpSec-туннелей на скорость работы удаленного филиала? Пока сделал один туннель, строго по мануалу, и в общем скорость устраивает, но все же интересно.

2. Вопрос по Ip Rules. Дело в том, что роутер подключен к корпоративному серверу БД, и очень не хотелось бы, что бы доступ к нему извне имел кто-то еще. Поэтому интересно, если я не вношу никаких дополнительных правил, по умолчанию доступ извне по wan запрещен или разрешен?
Я попытался из Линукса посмотреть открытые порты nmap'ом. Он вообще ответил, что такого хоста нет. Wan снаружи тоже не пингуется. То есть я так понимаю, что по умолчанию доступ закрыт?
Надо ли вносить какие-либо дополнительные правила?

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 - IpSec - DFL-210, вопросы
СообщениеДобавлено: Пн сен 24, 2007 08:16 
Не в сети

Зарегистрирован: Чт авг 09, 2007 10:46
Сообщений: 178
KsE писал(а):
Собрал такую схему для взаимодействия головного офиса и удаленного филиала. Между офисами один провайдер и канал связи 10Мбит.
Я в вопросах сетевой безопасности еще можно сказать новичок, есть ряд вопросов (возможно не очень умных :) ).

1. Как повлияет количество IpSec-туннелей на скорость работы удаленного филиала? Пока сделал один туннель, строго по мануалу, и в общем скорость устраивает, но все же интересно.

2. Вопрос по Ip Rules. Дело в том, что роутер подключен к корпоративному серверу БД, и очень не хотелось бы, что бы доступ к нему извне имел кто-то еще. Поэтому интересно, если я не вношу никаких дополнительных правил, по умолчанию доступ извне по wan запрещен или разрешен?
Я попытался из Линукса посмотреть открытые порты nmap'ом. Он вообще ответил, что такого хоста нет. Wan снаружи тоже не пингуется. То есть я так понимаю, что по умолчанию доступ закрыт?
Надо ли вносить какие-либо дополнительные правила?

Спасибо.


По поводу скорости, все зависит от количества туннелей, и какой алгоритм шифрование юзается, Посмотри статьи на IXBT про тестирование DFL-210, только учти что тест делался на первой прошивке, с тех пор много чего изменилось, много пофиксено, в некоторых случаях производительность повысилась, появилось много возможностей которых небыло при этом тестировании.

Тестирование DFL часть первая http://www.ixbt.com/comm/firewall-dlink-dfl-210.shtml
Часть вторая http://www.ixbt.com/comm/firewall-dlink-dfl-210_2.shtml
Часть третья http://www.ixbt.com/comm/firewall-dlink-dfl-210_3.shtml

Да по умолчанию доступ к WAN закрыт, но можно все что надо открыть, как и открыть удаленное управление по WAN


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 24, 2007 12:17 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 12:53
Сообщений: 124
Спасибо за ответы.
1. А удаленное управление по wan как открывается?
2. И еще возникла одна проблема - не вижу удаленные компы в сетевом окружении. Рабочая группа одна.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 24, 2007 13:49 
Не в сети

Зарегистрирован: Чт авг 09, 2007 10:46
Сообщений: 178
KsE писал(а):
Спасибо за ответы.
1. А удаленное управление по wan как открывается?
2. И еще возникла одна проблема - не вижу удаленные компы в сетевом окружении. Рабочая группа одна.


Группа то одна, но подсети то всеравно разные, по IP адресу все работать будет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 24, 2007 13:58 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 12:53
Сообщений: 124
Понял. По ip все работает отлично.
А удаленное администрирование роутером где открыть? или просто разрешить http-трафик на определенную группу хостов?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 24, 2007 14:23 
Не в сети

Зарегистрирован: Чт авг 09, 2007 10:46
Сообщений: 178
KsE писал(а):
Понял. По ip все работает отлично.
А удаленное администрирование роутером где открыть? или просто разрешить http-трафик на определенную группу хостов?


Хочешь IPSec его админить или по WAN?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 24, 2007 15:54 
Не в сети

Зарегистрирован: Пт янв 14, 2005 15:18
Сообщений: 77
Откуда: Москва
KsE писал(а):
Понял. По ip все работает отлично.
А удаленное администрирование роутером где открыть? или просто разрешить http-трафик на определенную группу хостов?

админь по поднятому тунелю так лучше, а вообщем, надо разрешить управление, потом правило создать


Последний раз редактировалось admins Вт сен 25, 2007 12:28, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 24, 2007 22:17 
Не в сети

Зарегистрирован: Чт авг 09, 2007 10:46
Сообщений: 178
KsE писал(а):
Понял. По ip все работает отлично.
А удаленное администрирование роутером где открыть? или просто разрешить http-трафик на определенную группу хостов?


Вобщем все изменть можно в System => Remote Management вот тут задается кто, что и откуда и как.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 25, 2007 12:23 
Не в сети

Зарегистрирован: Чт ноя 09, 2006 12:53
Сообщений: 124
Все, настроил через IpSec. Самой большой проблемой оказалось найти пункт меню Remote Management :lol:


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 284


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB