Страница 1 из 1

web-сервер c белым ip в локалке

Добавлено: 2008-07-29 22:56:58
Vitaliy_a
Не знаю, че-то меня пробило сегодня на стрем, решил спросить такой вопрос.
Есть шлюз на FreeBSD 6.2, два сетевых интерфейса, один ADSL-модем с белым ip, другой локалка. На нем подняты 4 VPN соединения (IPSEC) на другие сервера. Две недели назад поднял еще один сервер на FreeBSD 7.0, в качестве web-сервера (для отладки сайтов). Пров выдал белый IP, я все прописал как надо, все чудесно работает, только вот закрадывается у меня мысль, что кто-то шарится в моей локалке. Дело в том, что этот web-server подключен в один свитч с основной локальной сетью. Нет ли здесь подводных камней? Понимаю, что теоретически извне достучаться до машины с серым адресом невозможно, но все же... :unknown:

P.S. На шлюзе firewall_type="OPEN"

Re: web-сервер c белым ip в локалке

Добавлено: 2008-07-30 0:03:08
paradox
впринципе более менее понятно
но неплохо если бы ты нарисовал)

Re: web-сервер c белым ip в локалке

Добавлено: 2008-07-30 0:07:29
Covax
Vitaliy_a писал(а):P.S. На шлюзе firewall_type="OPEN"
Через любой рутшел на сервере или дырявый скрипт можно получить доступ к локалке, а там - на что фантазии хватит.

Re: web-сервер c белым ip в локалке

Добавлено: 2008-07-30 0:18:42
f_andrey
Да картинка в обшемто понятна, но как правильно сказал paradox не плохо бы картинку, а по теории для этого сервака надо бы организовать отдельную DMZ (смотри гугл) ну и настроить бы фаервол не плохо, хотя у меня например тоже открытый но серый адрес и пара роутеров по пути уменьшают опасность :oops:

Re: web-сервер c белым ip в локалке

Добавлено: 2008-07-30 0:35:13
Vitaliy_a
все выглядит примерно так
Изображение

Re: web-сервер c белым ip в локалке

Добавлено: 2008-07-30 0:51:17
paradox
что из себя предсталвяет свитч?
и куда прокинуты IPSEC?
у локалки серые адресса?
локалка в инет ходит? как? nat?

Re: web-сервер c белым ip в локалке

Добавлено: 2008-07-30 7:12:14
Vitaliy_a
свитч самый обычный D-Link DES-1024D http://www.megaopt.com.ua/i/4892.html
ipsec настроен почти также http://www.lissyara.su/?id=1328 , только без сертификатов - с ключами
локалка конечно ходит в inet через nat
подсеть локалки 172.16.2.0/24

Re: web-сервер c белым ip в локалке

Добавлено: 2008-07-30 13:38:14
paradox
я бы на вашем месте
на сервере поднял vpn сервер
вашему веб серверу выдал айпи с вашей 172/
а через vpn выдавал бы реальный айпи
и пересмотрел политику фаервола на сервере(кого куда впускаем выпускаем итд)
а за ОПЕН и забыл бы