faq обучение настройка
Текущее время: Вс июл 20, 2025 02:22

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 112 ]  На страницу Пред.  1, 2, 3, 4, 5, 6 ... 8  След.
Автор Сообщение
СообщениеДобавлено: Вс окт 28, 2012 06:31 
Не в сети

Зарегистрирован: Ср сен 26, 2012 05:28
Сообщений: 300
danilovav писал(а):
Данное высказывание применимо только если у прокси белый адрес
В обычной же схеме прокси - это такой же клиент за NAT, к которому нет доступа извне

Есть еще взлом "специальным" контентом, схема с прокси весьма распространенная
Это конечно не направленный взлом, но случается... Впрочем и юзвери от этого так же не защищены, даже за прокси

PS поэтому я изначально говорил что не вижу смысла в применении классической схемы DMZ. Видел где DMZ применяют не традиционно, но это все индивидуальные подходы.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 30, 2012 02:30 
Не в сети

Зарегистрирован: Чт окт 25, 2012 07:48
Сообщений: 33
ребят, есть ли смысл дополнительного провайдера втыкать в фаервол? имеется ввиду дополнительный провайдер протягивался специально для почтового сервера. или лучше просто сразу в почтовый сервер воткнуть? я так понимаю если это всё дело через фаер пропускать все равно толку не много будет, так как почтовик в дмз, только больше гемору с правилами или все таки стоит заморочится? а на почтовик допустим програмный фаер поставить?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 30, 2012 05:22 
Не в сети

Зарегистрирован: Ср сен 26, 2012 05:28
Сообщений: 300
У вас так много почты что для него требуется выделенный канал?? О_о
Провайдера можно конечно сразу в почтовик, вопрос как из локалки будете забирать почту?
И смысл ставить программный фаервол если есть аппаратный...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 30, 2012 05:30 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Смысл подключать второго провайдера через DFL есть - во-первых, вы прикрываете почтовик от нежелательного внешнего трафика, во-вторых, сможете использовать этот второй канал как резерв первому для хождения в интернет

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 31, 2012 04:11 
Не в сети

Зарегистрирован: Чт окт 25, 2012 07:48
Сообщений: 33
danilovav писал(а):
Смысл подключать второго провайдера через DFL есть - во-первых, вы прикрываете почтовик от нежелательного внешнего трафика, во-вторых, сможете использовать этот второй канал как резерв первому для хождения в интернет

Наверно всё таки так и сделаю!) тогда какие мне правила могут понадобится для почтового сервера? может есть мануал готовый какие службы и как прокидывать для почтовика?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 31, 2012 04:20 
Не в сети

Зарегистрирован: Чт окт 25, 2012 07:48
Сообщений: 33
barracuda8 писал(а):
У вас так много почты что для него требуется выделенный канал?? О_о
Провайдера можно конечно сразу в почтовик, вопрос как из локалки будете забирать почту?
И смысл ставить программный фаервол если есть аппаратный...

Просто по первому каналу люди работают и отрубать его вообще не вариант пока) поэтому прокинули ещё один со статическим адресом, специально под почтовик!
Вот думаю почтовик все таки в дмз воткнуть, чтобы из локалки можно было напрямую за почтой ходить, я так понимаю это надо будет правила прописать: из лан в дмз pop и smtp разрешить?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 31, 2012 05:27 
Не в сети

Зарегистрирован: Ср сен 26, 2012 05:28
Сообщений: 300
Viton-Zizu писал(а):
Вот думаю почтовик все таки в дмз воткнуть, чтобы из локалки можно было напрямую за почтой ходить, я так понимаю это надо будет правила прописать: из лан в дмз pop и smtp разрешить?

Да, и чтобы почта приходила/уходила извне, тоже самое для wan-dmz

Viton-Zizu писал(а):
люди работают и отрубать его вообще не вариант

поэтому админы работают ночью :))


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 31, 2012 05:59 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Для доступа из LAN в DMZ до почтовика нужны правила вида Allow lan/lannet dmz/dmz_mailserver_ip для сервисов smtp, pop3, imap (если у вас используется). Рекомендую сделать группу сервисов и использовать ее.

Для публикации почтового сервера с wan2 (при основном маршруте на wan1) надо будет сделать
1) Routing > Routing tables
Добавьте таблицу alt_wan2
Добавьте в нее маршрут wan2 all-nets wan2_gw 100
2) Routing > Routing rules
wan2/all-nets any/all-nets, forward main, return alt_wan2
3) Rules > IP rules
SAT wan2/all-nets core/wan2_ip smtp, SAT: new dest = dmz_mailserver_ip
Allow wan2/all-nets core/wan2_ip smtp
Если извне нужны и другие сервисы (типа pop3 или imap), то сделайте группу сервисов и используйте ее

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 01, 2012 08:41 
Не в сети

Зарегистрирован: Чт окт 25, 2012 07:48
Сообщений: 33
danilovav писал(а):
Для доступа из LAN в DMZ до почтовика нужны правила вида Allow lan/lannet dmz/dmz_mailserver_ip для сервисов smtp, pop3, imap (если у вас используется). Рекомендую сделать группу сервисов и использовать ее.

Для публикации почтового сервера с wan2 (при основном маршруте на wan1) надо будет сделать
1) Routing > Routing tables
Добавьте таблицу alt_wan2
Добавьте в нее маршрут wan2 all-nets wan2_gw 100
2) Routing > Routing rules
wan2/all-nets any/all-nets, forward main, return alt_wan2
3) Rules > IP rules
SAT wan2/all-nets core/wan2_ip smtp, SAT: new dest = dmz_mailserver_ip
Allow wan2/all-nets core/wan2_ip smtp
Если извне нужны и другие сервисы (типа pop3 или imap), то сделайте группу сервисов и используйте ее

Спасибо за мануал!) а зачем нам таблицу маршрутизации alt_wan2 добавлять?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 01, 2012 09:09 
Не в сети

Зарегистрирован: Чт окт 25, 2012 07:48
Сообщений: 33
Вот такие правила получились, норм?) все службы что мне нужны объединил в группы!
Вложение:
Снимок.GIF
Снимок.GIF [ 26.81 KiB | Просмотров: 3020 ]


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 02, 2012 08:19 
Не в сети

Зарегистрирован: Чт окт 25, 2012 07:48
Сообщений: 33
только затупил, последнее правило Мэйл называется а не http))


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 02, 2012 22:16 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Viton-Zizu писал(а):
danilovav писал(а):
Для доступа из LAN в DMZ до почтовика нужны правила вида Allow lan/lannet dmz/dmz_mailserver_ip для сервисов smtp, pop3, imap (если у вас используется). Рекомендую сделать группу сервисов и использовать ее.

Для публикации почтового сервера с wan2 (при основном маршруте на wan1) надо будет сделать
1) Routing > Routing tables
Добавьте таблицу alt_wan2
Добавьте в нее маршрут wan2 all-nets wan2_gw 100
2) Routing > Routing rules
wan2/all-nets any/all-nets, forward main, return alt_wan2
3) Rules > IP rules
SAT wan2/all-nets core/wan2_ip smtp, SAT: new dest = dmz_mailserver_ip
Allow wan2/all-nets core/wan2_ip smtp
Если извне нужны и другие сервисы (типа pop3 или imap), то сделайте группу сервисов и используйте ее

Спасибо за мануал!) а зачем нам таблицу маршрутизации alt_wan2 добавлять?

Таблицу добавлять чтобы был альтернативный дефолтный роут

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 06, 2012 02:17 
Не в сети

Зарегистрирован: Чт окт 25, 2012 07:48
Сообщений: 33
можно ещё небольшой вопросик? нужно какие либо правила прописывать из дмз в ван для почтовика?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 06, 2012 21:34 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Я обычно так делаю

Objects > Address book > InterfaceAddresses
wans_ip = wan1_ip + wan2_ip

Intrefaces > Interface groups
wans = wan1 + wan2

Rules > IP rules
SAT wans/all-nets core/wans_ip yourservice, SAT: new dest = privatehost_ip, All-to-One Mapping: rewrite all destination IPs to a single IP = yes
Allow wans/all-nets core/wans_ip yourservice

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср ноя 07, 2012 04:56 
Не в сети

Зарегистрирован: Чт окт 25, 2012 07:48
Сообщений: 33
т.е. мы объединяем все ваны, и пишем для них общее правило SAT, чтобы из вне прокидывал службы на почтовик?

мне нужно чтобы в dmz(а именно на почтовик) шел трафик с wan2,
а в lan шел трафик с wan1
это как я понимаю нужно править таблицу маршрутизации? или я неправильно понимаю?)
подскажите пжлста) сам прочитал главу Маршрутизация, мануала, но пока общего понимания не получил))


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 112 ]  На страницу Пред.  1, 2, 3, 4, 5, 6 ... 8  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 247


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB