faq обучение настройка
Текущее время: Вс июл 27, 2025 21:57

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Пт окт 08, 2004 10:37 
Не в сети

Зарегистрирован: Пт окт 08, 2004 10:17
Сообщений: 4
Откуда: Новгород
Здравствуйте !
Подскажите, пожалуйста, наиболее оптимальный путь решения такой задачи:

Есть две локальные сети: головной офис и удаленный офис. Связь между ними осуществляется по Ethernet (наш интернет провайдер предоставляет такую услугу, называется Virtual LAN). Таким образом
IP-адреса в обоих локалках принадлежат одной сети, никакой маршрутизации нет, просто "пробрасывается" Ethernet через оборудование провайдера. Встал вопрос, во-первых, о защите информации, передаваемой по данному каналу, во-вторых о защите самих сетей от потенциальных атак со стороны сети провайдера. Для защиты трафика пробовали использовать IPsec в Windows 2000, работает не лучшим образом (периодически переставали ходить ICMP- пакеты и т.п.). Решили обратить внимание на аппаратные решения,
вроде у D-link есть неплохие межсетевые экраны, но вот вопрос:
есть ли модели, которые можно просто воткнуть "в разрыв" Etherneta,
с сохранением общей адресации в обеих сетях, без маршрутизации ?
В описания к некоторым моделям (DFL-200 DFL-600) упоминается transparent mode, это тот режим, который мне нужен ? В FAQ'e разобран пример организации VPN-тоннеля на двух маршрутизаторах DFL-100, но в том примере в соединяемых локальных сетях разная адресация.

Заранее спасибо,
Олег.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 08, 2004 12:12 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
interval писал(а):
Здравствуйте !
Подскажите, пожалуйста, наиболее оптимальный путь решения такой задачи:

Есть две локальные сети: головной офис и удаленный офис. Связь между ними осуществляется по Ethernet (наш интернет провайдер предоставляет такую услугу, называется Virtual LAN). Таким образом
IP-адреса в обоих локалках принадлежат одной сети, никакой маршрутизации нет, просто "пробрасывается" Ethernet через оборудование провайдера. Встал вопрос, во-первых, о защите информации, передаваемой по данному каналу, во-вторых о защите самих сетей от потенциальных атак со стороны сети провайдера. Для защиты трафика пробовали использовать IPsec в Windows 2000, работает не лучшим образом (периодически переставали ходить ICMP- пакеты и т.п.). Решили обратить внимание на аппаратные решения,
вроде у D-link есть неплохие межсетевые экраны, но вот вопрос:
есть ли модели, которые можно просто воткнуть "в разрыв" Etherneta,
с сохранением общей адресации в обеих сетях, без маршрутизации ?
В описания к некоторым моделям (DFL-200 DFL-600) упоминается transparent mode, это тот режим, который мне нужен ? В FAQ'e разобран пример организации VPN-тоннеля на двух маршрутизаторах DFL-100, но в том примере в соединяемых локальных сетях разная адресация.

Заранее спасибо,
Олег.

Давайте от основ: IPSec в принципе нельзя настроить между сетями с одинаково ip адресацией. Это элементарные правила роутинга.
Поэтому, для вашей задачи, если необходима защита, все равно придется менять ip адресацию.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 08, 2004 12:40 
Не в сети

Зарегистрирован: Пт окт 08, 2004 10:17
Сообщений: 4
Откуда: Новгород
Понял, а что все-таки такое transparent mode ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 08, 2004 13:39 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
interval писал(а):
Понял, а что все-таки такое transparent mode ?

bridge

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 08, 2004 15:13 
Не в сети

Зарегистрирован: Пт окт 08, 2004 10:17
Сообщений: 4
Откуда: Новгород
Vladislav Karagezov писал(а):
interval писал(а):
Понял, а что все-таки такое transparent mode ?

bridge

А при использовании bridge нельзя создать VPN-туннель между двумя
сетями ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 08, 2004 16:08 
Не в сети

Зарегистрирован: Вт апр 06, 2004 10:34
Сообщений: 448
Подобное решение можно сделать на базе пары маршрутизаторов на базе линух. Делается через пакет openvpn, там хорошее шифрование + можно сжимать, можно создать виртуальный интерфейс и забриджевать его с реальным. В итоге сильное шифрование одна адресация и радость в жизни. Но стоит ли делать это. Сеть провайдера на уровне VLAN врядли будет взломана, а сам провайдер лезть в ваши данные не будет, оно ему нафиг не надо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 08, 2004 19:46 
Не в сети

Зарегистрирован: Пт окт 08, 2004 10:17
Сообщений: 4
Откуда: Новгород
tracert писал(а):
Подобное решение можно сделать на базе пары маршрутизаторов на базе линух. Делается через пакет openvpn, там хорошее шифрование + можно сжимать, можно создать виртуальный интерфейс и забриджевать его с реальным. В итоге сильное шифрование одна адресация и радость в жизни. Но стоит ли делать это. Сеть провайдера на уровне VLAN врядли будет взломана, а сам провайдер лезть в ваши данные не будет, оно ему нафиг не надо.

Спасибо за ответ. Конечно, вероятность взлома весьма мала, однако она существует, ведь в штате провайдера работают обычные люди. Контора у меня серьезная, и не хотелось бы, чтобы мой шеф одним прекрасным днем узнал от кого-нибудь, что снимать наш трафик не так уж и трудно, достаточно "кое с кем" договориться.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 219


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB