Страница 1 из 1

Корпоративный firewall

Добавлено: 2010-04-30 7:57:28
maxk
Всем привет.
Хочу поставить на фрю8 корпоративный файрвол. Уже на машинке есть samba(pdc)+ldap+bind.
Подскажите что выбрать исходя из следующих условий:
1. Два провайдера (основной и резервный канал)
2. Пользаки авторизуются через ldap. Авторизация подразумевается та которая при входе в домен, т.е надо чтобы пользак(клиентские машинки все на winxp) набрал логин и пасс при входе в домен и у него уже был доступ в инет в зависимости от данных ему парв (будут ли это все сайты или только несколько)
3. Контроль всех портов (относительно внешних интерфейсов)
4. Возможность просматривать в реальном времени кто, чего и с какой скоростью закачивает/передает
5. Статистика по пользакам: кто, чего и сколько накачал за день/неделю месяц (хотя этот пункт необязателен)

На сколько я понимаю можно сделать сборку: NAT + firewall + маршрутизация + биллинг, но хотелось бы увидеть универсальное решение (хотя если такого нет, тогда подскажите какое ПО выбрать для этой связки)
Спасибо

Re: Корпоративный firewall

Добавлено: 2010-04-30 8:56:17
InventoR
Для начала убрать Firewall предприятия на отдельный шлюз.
Держать все в одном флаконе и называть корпоративной защитой есть глупо.
:roll:

Re: Корпоративный firewall

Добавлено: 2010-04-30 9:12:54
maxk
InventoR писал(а):Для начала убрать Firewall предприятия на отдельный шлюз.
Держать все в одном флаконе и называть корпоративной защитой есть глупо.
:roll:
ну это понятно... я ведь тоже не просто так ставлю все на одну машину...

Re: Корпоративный firewall

Добавлено: 2010-04-30 15:09:31
arkan
maxk писал(а):Всем привет.
Хочу поставить на фрю8 корпоративный файрвол. Уже на машинке есть samba(pdc)+ldap+bind.
Спасибо
Ндассс
сначало надо ставить корпоративный файрвол
а потом уже всякие сервисы типа samba(pdc)+ldap+bind
но боюсь уже слишком поздно

Поздно пить борджоми когда почек уже и нету

IPFW спасет отца русской дерьмократии

Re: Корпоративный firewall

Добавлено: 2010-04-30 21:17:57
princeps
Чувак, всё достаточно просто. Пацаны правильно пишут, что для фаервола нужен отдельный комп, потому как удачная атака на шлюз может положить тебе не только интернет, но и всю работу в офисе. Так что надо напрячься и изыскать возможность поставить хотя бы старый какой-нибудь гроб. Благо с FreeBSD это можно, например, у меня в одной конторе P-III 256 Mb обеспечивает инетом сетку на 50 компов.
maxk писал(а):1. Два провайдера (основной и резервный канал)
http://www.samag.ru/art/02.2007/02.2007_09.html
maxk писал(а):2. Пользаки авторизуются через ldap. Авторизация подразумевается та которая при входе в домен, т.е надо чтобы пользак(клиентские машинки все на winxp) набрал логин и пасс при входе в домен и у него уже был доступ в инет в зависимости от данных ему парв (будут ли это все сайты или только несколько)
http://www.lissyara.su/articles/openbsd ... quid_ntlm/ Лучший вариант - squid с kerberos аутентификацией, так тоже можно, но навскидку ссылок не дам, надо искать.
maxk писал(а):3. Контроль всех портов (относительно внешних интерфейсов)
http://www.lissyara.su/articles/freebsd/tuning/ipfw/
maxk писал(а):4. Возможность просматривать в реальном времени кто, чего и с какой скоростью закачивает/передает
http://www.lissyara.su/articles/freebsd ... ejik-ldap/
maxk писал(а):5. Статистика по пользакам: кто, чего и сколько накачал за день/неделю месяц (хотя этот пункт необязателен)
http://www.lissyara.su/articles/freebsd/programms/sarg/

Re: Корпоративный firewall

Добавлено: 2010-05-01 8:49:18
Burner
pfsense посмотрите