Hi!
Internetes átjárónak most egy debian etch működik 7x24-ben több éve. A gép egy "kommersz" masina, de a legutóbbi karbantartásnál már látszódtak a kondikon az "évek". Szóval elkezdenék tervezni, hogy mit is tegyek átjárónak? Amit a mostani csinál:
- VLAN és a nagy részüknek DHCP
- OpenVPN a VLAN-okba
- transparent proxy, de ebből már csak a "logolás" kellene, hogy ki, mit nézeget
- tűzfal
Az Internet sebessége jelenleg 60Mb/s.
Jó lenne, ha weben keresztül lehetne managelni a "ki-mikor-mit" nézhet, illetve egyéb szabályokat, akár DHCP fix címes kiosztását.
Van esetleg a fentiekre valakinek ötlete, javaslata, vagy maradjak nyugodtan a jól bevált debian distrib-nél?
Előre is köszönöm a segítséget!
- 3925 megtekintés
Hozzászólások
Segítek, de ezt elítélem ha nem mondod meg mi a nyomós oka, hogy nem számít a biztonság, kizárólag a megfigyelés :
- transparent proxy, de ebből már csak a "logolás" kellene, hogy ki, mit nézeget
- A hozzászóláshoz be kell jelentkezni
Akkor rosszul fogalmaztam, elnézést.
Azt szerettem volna mondani, hogy a cachelés nem lényeges. Belegondolva viszont akkor hogy lesz mondjuk vírusszűrés a forgalmon, szóval nagyon reggel van még... sorry.
- A hozzászóláshoz be kell jelentkezni
Akkor nem valami remegőagyú tulajdonos akarja lecseszés előtt nézegetni a kliensek forgalmát hogy maga alatt pusztítsa a vállalatot és a dolgozók jövőjét?
Ok, remek.
Mindenképpen maradnék a linuxos tűzfal vonal mellett, de a kézi reszeléseket nagyon nem szeretem, mert nem éri meg összességében, meg egyáltalán.
A kérdés, hogy mekkora keret van rá, ha van rendesen mert van mit védeni akkor tapasztalat alapján Sophos vagy egyéb UTM hardverrel együtt, vagy hardver nélkül redundánsan, de akkor a villanyszámla lesz több. A különböző UTM-ek nagyon hasonló tudással rendelkeznek, lévén, hogy ugyanazokra a nyílt forrású szoftverekre épülnek, de nagy eltérés azok végeredménybe való átültetése.
Ha nagyon olcsón akarod megúszni akkor egy új mezei pc és egy ingyenes UTM.
Szerintem.
- A hozzászóláshoz be kell jelentkezni
Szerintem a Debian teljesen jó ha nem bánod kézzel hackelni, ha valami szofisztikáltabb kell, PfSense, vagy esetleg egy Mikrotik router :)
- A hozzászóláshoz be kell jelentkezni
+1 a Debian-ra vagy pfSense-re. Az elsőt simán átmásolhatod az új gépre.
-1 a Mikrotikre. Tud ez egyáltalán szolgáltatásokat futtatni?
Hardver témában pedig volt egy pár:
http://hup.hu/szavazasok/20140809/otthoni_nas_eszkozom
- A hozzászóláshoz be kell jelentkezni
pfsense-nél, ha amellett állsz ki, vigyázz a frissítésekkel, könnyen padló a végük
--
>'The time has come,' the Walrus said<
- A hozzászóláshoz be kell jelentkezni
Nem próbáltam, de esetleg ez: http://sphirewall.net/features.html
- A hozzászóláshoz be kell jelentkezni
Én manapság az Ethernet/IP csomagszintű hálózati feladatokat szeretem Mikrotik-re bízni, mert egyszerűen és hatékonyan konfigurálható és teszi a dolgát. Proxy-t viszont valóban nem tud OOTB.
Tehát, jelen esetben az 1,2,4 feladatokat rábíznám egy Mikrotik-re (pl. RB951G), és csak a proxy-t tenném külön, inkább csak egy virtuális gépre.
- A hozzászóláshoz be kell jelentkezni
+1 pfsense
- A hozzászóláshoz be kell jelentkezni
csak érdekelne, hogy a pfsense tud OpenVPN-t is a VLAN-okhoz konfigurálni? amikor legutóbb használtam, az emlékeim szerint csak tűzfal...a transparent proxy-t is tudja vagy külön kell hozzácsatolni?
--
qmi
- A hozzászóláshoz be kell jelentkezni
Azt hogy kell érteni, hogy OpenVPN-t a VLAN-okhoz?
pfSense-ben van
- VLAN támogatás
- OpenVPN kliens és szerver (egyszerre is)
- modulként elérhető a Squid 2 és 3 is, tehát (akár transzparens) proxy is van
- A hozzászóláshoz be kell jelentkezni
az jó. akkor a pfSense elég jó kis dolog. az openvpn-nél arra gondoltam, hogy kívülről, nem biztonságos hálózatból (pl. internet) hozzáférést biztosítani a tűzfal mögött levő biztonságos vlan-okban levő gépekhez. gondolom a vpn-ről beengedett kliensek más IP-t kapnak majd, de az már legyen a hálózatosok problémája...
--
qmi
- A hozzászóláshoz be kell jelentkezni
Így már értem. Természetesen minden további nélkül megoldható, hogy az OpenVPN-en csatlakozó kliensek elérjék a belső, VLAN-on elérhető célokat. Ez csak egyszerű útválasztás, az OpenVPN kapcsolatot és a VLAN-t inkább speciális hálózati csatolóknak képzeld el ebben a szituációban, amik között a forgalom/útválasztás zajlik.
- A hozzászóláshoz be kell jelentkezni
Ez egy pc-n olcsóbb lesz. Az a router, amivel ezeket meg tudod valósítani, nem az olcsó kategória.
- A hozzászóláshoz be kell jelentkezni
Esetleg még nézd meg az endian-t. Kényelmes webes felület és ráadásul debian alapú as a kért szolgáltatások mind megvannak benne!
- A hozzászóláshoz be kell jelentkezni
szerintem nagyon nem debian alapú az endian, inkább centos
- A hozzászóláshoz be kell jelentkezni
Erről korábban olvastam. Páran cinkelték, hogy ha egy beállítást bekapcsolsz (pl. facebook.com szűrése), majd kikapcsolod ideiglenesen, később ismét visszakapcsolod, akkor nem jut érvényre ez a beállítás.
- A hozzászóláshoz be kell jelentkezni
ilyet soha nem tapasztaltam
- A hozzászóláshoz be kell jelentkezni
Ilyennel én sem találkoztam de, holnap reggel azért meg nézem mert ez kíváncsivá tett!
- A hozzászóláshoz be kell jelentkezni
alternativa: ha ismered az openwrt, van x86 buildja. vlan tudja, openvpn tudja, tuzfalat tudja, http proxy is tudja, es van webes felulete is
de megnezheted a VyOS-t is: debian alap, cisco "fele" konzolos konfigolas, web sajna nincs
--
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni