faq обучение настройка
Текущее время: Вс июл 20, 2025 23:46

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
СообщениеДобавлено: Чт авг 06, 2009 01:58 
Не в сети

Зарегистрирован: Чт авг 06, 2009 01:49
Сообщений: 13
Возникла такая задача.

Есть сеть общая. К ней, по оптике, подключено другое здание. Где тоже своя сеть. IP адресация общая для обеих сегментов сети. У нас на сервере установлен Консультант и Гарант, которым пользуются в другом сегменте. Так же в другом сегменте есть свой "сервер" с расшареной, под полный доступ, папкой документов, которой пользуются все в том здании.

Необходимо защитить их сеть и нашу сеть от вирей, которые лазят через samba-шары и вообще закрыть все порты кроме Гаранта, Консультанта и порта прокси-сервера, чтобы документы с их "сервера" не были видны никому кроме их сегмента. Все входящие соединения из нашей сети запретить. Т.е. оставить открытый доступ к samba сервера Гаранта/Консультанта из их сети и заблокировать все остальное. Чтобы для нашей сети их сегмент как-бы не существовал.

_________________
...Дорогу осилит Идущий...
www.kob.su


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 06, 2009 03:33 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Да скорее всего нужен не маршрутизатор, а коммутатор L2/L3 уровня. Тем более, что у Вас есть оптика, значит, есть что-то управляемое. Несколько ACL правил и все задачи решены. А сколько юзеров в обоих подсетях и каков объем трафика между сегментами?

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 06, 2009 05:06 
Не в сети

Зарегистрирован: Чт авг 06, 2009 01:49
Сообщений: 13
Юзверей в основной около 80 и во второй будет около 30. Трафик довольно хороший, так как запускается Консультант с сервера и гарант тоже.

_________________
...Дорогу осилит Идущий...
www.kob.su


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 06, 2009 05:11 
Не в сети

Зарегистрирован: Чт авг 06, 2009 01:49
Сообщений: 13
И кстати если можно, сразу ссылочку на то, как эти правила прописывать... :roll: :)

_________________
...Дорогу осилит Идущий...
www.kob.su


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 06, 2009 06:00 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Ну при таком объеме DFL-210 может не справиться, а что-то производительнее будет дороже свитча.

Вот пример. Допустим, в порту 1-4 одно здание, в порту 5-9 другое, а в порту 10 Консультант, Гарант и прокси. Надо, чтбы порты 1-4 общались между собой и имели доступ к порту 10. А порты 5-9 между собой и портом 10. Правила такие:

Код:
config traffic_segmentation 1-4 forward_list 1-4,10
config traffic_segmentation 5-9 forward_list 5-9,10


Вот и все :) Даже ACL не нужны. А вот если надо еще жестче, например, доступ только по определенным TCP/UDP портам, то несколько правил. Когда будет конкретная схема, кто куда подключен и что разрешить/порезать, то Ваша задача для 1-го класса. В разделе Коммутаторы любой напишет подобные правила.

С правилами ACL можно ознакомиться здесь - http://dlink.ru/ru/faq/62/
Но лучше на конкретных примерах на форуме.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 06, 2009 06:19 
Не в сети

Зарегистрирован: Чт авг 06, 2009 01:49
Сообщений: 13
Я тут посмотрел по ценам D-Link DES-3010G мне подойдет для этих нужд? А есть еще дешевле, с меньшим количеством портов, может быть?

_________________
...Дорогу осилит Идущий...
www.kob.su


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 06, 2009 06:50 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
SkyRanger писал(а):
Я тут посмотрел по ценам D-Link DES-3010G мне подойдет для этих нужд? А есть еще дешевле, с меньшим количеством портов, может быть?

Сегментация трафика в нем есть, но ACL нету (это если надумаете более гибкую фильтрацию, например, по TCP/UDP портам, конкретным IP и т.д.).
Я боюсь ошибиться, т.к. не знаю всех характеристик линейки коммутаторов Д-Линка, потому советую либо дождаться ответа поддержки тут, либо спросить на форуме коммутаторов.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 06, 2009 07:00 
Не в сети

Зарегистрирован: Чт авг 06, 2009 01:49
Сообщений: 13
Спасибо за ответы. Спросил там.
Топик клоуз.

_________________
...Дорогу осилит Идущий...
www.kob.su


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 583


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB