Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Lan+Cisco=Инет всем!! or LAN+Cisco+FreeBsd=Инет?

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
_Igor_



Зарегистрирован: 31.05.2005
Сообщения: 3
Откуда: Spb

СообщениеДобавлено: Вт Май 31 2005 14:48    Заголовок сообщения: Lan+Cisco=Инет всем!! or LAN+Cisco+FreeBsd=Инет? Ответить с цитатой

Доброго всем!
Хочу решить задачку следующего содержания...
на данный момент есть локалка и роутер циска для выхода в инет, где разрешено всем и все...непорядок какой-то...
Нужно дело немного порезать. И интересно, и необходимо. куда воткнуть фрю(с ней дело имею 1 неделю, просто стало интересно). ткните пальцем, куда ковырять? где поискать?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
XperT



Зарегистрирован: 22.04.2005
Сообщения: 238
Откуда: Москва

СообщениеДобавлено: Вт Май 31 2005 15:14    Заголовок сообщения: Ответить с цитатой

Фрю врезать м/у Циской и сетью одним кабелем (Циска будет роутить Фрю, а она всю сеть). Доки
http://www.tutorial.ru/index.php/tutorial/1/
_________________
Век живи, век учись, блин
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
else



Зарегистрирован: 14.08.2004
Сообщения: 158
Откуда: SPb

СообщениеДобавлено: Вт Май 31 2005 16:30    Заголовок сообщения: Ответить с цитатой

А почему бы не настроить access-lists на циске, чем городить еще одну машину? Если вы не знакомы с Cisco IOS, то не так страшен черт как его малютка - настроить фаерволл ненамного сложнее чем на FreeBSD, время на изучение этого вопроса не превышает времени на поднимание Фри
_________________
nothing else
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
_Igor_



Зарегистрирован: 31.05.2005
Сообщения: 3
Откуда: Spb

СообщениеДобавлено: Вт Май 31 2005 16:35    Заголовок сообщения: to: else Ответить с цитатой

немного не раскрыл задачку, но мне нужно чтоб все ходили в инет...но с ограничениями по сайтам времени...плюс резка баннеров...плюс вырезать скачивание мп3...да и лог отследить неплохо бы было кто куда зачем... в общем прокси (наверное сквид, если знаете лучше посоветуйте)...да и интересно для развития фри + циско...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
else



Зарегистрирован: 14.08.2004
Сообщения: 158
Откуда: SPb

СообщениеДобавлено: Вт Май 31 2005 16:57    Заголовок сообщения: Ответить с цитатой

А, ну тогда да, сквид+фря. Но, кстати, варианты - прокси сервер не обязательно должен стоять между локалкой и циской. Он может просто стоять в локалке, допустим на циске открываем доступ в инет с фри, а всем остальным закрываем, а на фре ставим прокси и всем прописываем ходить в инет через фрю. Или на циске через нат организовываем заворот 80 порта на фрю и получаем прозрачное проксирование.
_________________
nothing else
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
XperT



Зарегистрирован: 22.04.2005
Сообщения: 238
Откуда: Москва

СообщениеДобавлено: Вт Май 31 2005 17:13    Заголовок сообщения: Ответить с цитатой

else, нахрена? А? Человека помучить что-ли? Или для самоутверждения?

_Igor_ , ставь м/у Циской и локалью... и не выдумывай. Это САМЫЙ простой вариант заполучить то , что хочется.

(Я не говорю, что варианты предложенные els'ой бессысленны-они очень даже "смыслены", но для более опытных людей)
_________________
Век живи, век учись, блин
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
crash



Зарегистрирован: 02.11.2001
Сообщения: 1836
Откуда: Бердск

СообщениеДобавлено: Вт Май 31 2005 17:51    Заголовок сообщения: Ответить с цитатой

XperT писал(а):
else, нахрена? А? Человека помучить что-ли? Или для самоутверждения?

_Igor_ , ставь м/у Циской и локалью... и не выдумывай. Это САМЫЙ простой вариант заполучить то , что хочется.

(Я не говорю, что варианты предложенные els'ой бессысленны-они очень даже "смыслены", но для более опытных людей)

то есть вы думаете что маршрутизацию между двумя карточками настроить будет намного проще, чем просто подрубить в сеть фрю и разрешить на циске доступ только ей в инет?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
XperT



Зарегистрирован: 22.04.2005
Сообщения: 238
Откуда: Москва

СообщениеДобавлено: Вт Май 31 2005 20:06    Заголовок сообщения: Ответить с цитатой

Для меня лично - проблемы не составит ни то, ни другое... А для _Igor_'я ?
Да я считаю, что легче один раз настроить Фрю, чем настроить Фрю и Циску. Тем более, что "простое подрубание в сеть Фри" ничего ровным счетом без её дальнейшей настройки НЕ ДАСТ. Или я не прав? Twisted Evil
И что значит маршрутизация м/у двумя карточками? Это лабуда какая-то. Фигня, я бы даже осмелился сказать. (Или Вы предлагаете соединить циску с Фрей кроссом? Very Happy )

З.Ы. Без обид... Wink
_________________
Век живи, век учись, блин
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Май 31 2005 21:03    Заголовок сообщения: Ответить с цитатой

Умная девочка говорит правильно.

Богу - богово, Циске - роутинговое и FireWall-ное, FreeBSD - проксирование и всякое интелектуально обрабатываемое (это я про банеры).

Сделав по совету else вы будете избавлены вести двойной FireWall (на Циске и на Фре) + получите возможность легко и без напрягов ставить компы с Интернет-адресами в своей сети. Я не говорю, что с Фрей это не возможно. Возможно. Только прийдется вести два разных конфига. На фига козе баян?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
crash



Зарегистрирован: 02.11.2001
Сообщения: 1836
Откуда: Бердск

СообщениеДобавлено: Ср Июн 01 2005 02:09    Заголовок сообщения: Ответить с цитатой

XperT писал(а):
И что значит маршрутизация м/у двумя карточками? Это лабуда какая-то. Фигня, я бы даже осмелился сказать.

фигню пишите вы
Цитата:
Фрю врезать м/у Циской и сетью одним кабелем

чтобы понять смысл надо перечитывать несколько раз, сомневаю что _Igor_ понял вас правильно.
XperT писал(а):

(Или Вы предлагаете соединить циску с Фрей кроссом? Very Happy )

З.Ы. Без обид... Wink

я предлагаю подрубит, как и else, Фрю просто в локальную сеть.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
_Igor_



Зарегистрирован: 31.05.2005
Сообщения: 3
Откуда: Spb

СообщениеДобавлено: Ср Июн 01 2005 13:21    Заголовок сообщения: Ответить с цитатой

Спасибо, всем кто откликнулся!
Для себя сделал выводы следующего содержания...
1.фрю просто врубить в локалку(это будет легче в тестировании фри+сквид, и по моему мнению будет более гибкая система )
2.оптимально фри+сквид
предлагаю оценить выводы господа Xpert'ы)))
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Июн 01 2005 20:11    Заголовок сообщения: Ответить с цитатой

Цитата:
предлагаю оценить выводы господа Xpert'ы)))


Настройка Фри в варианте else заключается в следующем:
Роутер - это Циска, Фря - это прокся. Настраиваем Циску, инсталируем Фрю, на ней настраиваем IP-адрес, правим squid.conf, радуемся.

Настройка Фри в варианте Xpert:
Роутер - это Циска, Фря - это роутер+прокся. Настраиваем Циску, поднимаем маршрутизацию на Фре, на ней же поднимаем FireWall (острое желание делать Фрю роутером на всю сеть говорит именно об этом сценарии), настроиваем squid.conf

Выводы за и против:
Вариант else более гибкий, но требует некоторых знаний о IOS в части access-листов. Снимается нагрузка с Фри. Она не будет заниматься маршрутизацией.

Вариант Xpert годится для тех, кто мало что знает о IOS и знать не хочет. Так же этот вариант годится, если имеется малохольная Циска, не позволяющая строить некую сложную систему правил фильтрации трафика, которая требуется организации +/- доступ в Интернет обеспечивается через какое-то экзотическое соединение (например по E1, X.25, Frame Relay, ISDN).
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
else



Зарегистрирован: 14.08.2004
Сообщения: 158
Откуда: SPb

СообщениеДобавлено: Ср Июн 01 2005 21:51    Заголовок сообщения: Ответить с цитатой

Я бы отметила, что во втором варианте суть происходит дублирование функций циски и собственно при таком раскладе циску можно и вовсе выкинуть. Ибо ну ее нафик, эту IOS изучать. Опять же - вместо одного рискового звена появляется два - чтобы не навернулось, доступа в инет не будет. При первом варианте в случае сбоя-изучения-тестирования-обновления прокси можно выпустить всех на скорую руку напрямую.
Еще учитывая небольшой опыт работы с Фрей и циской и главное (или мне показалось?) интерес к данному вопросу, я думаю что решение разместить проксю в локалке действительно оптимально. А access-lists в циске ну очень похожи на правила ipfw. Учитывая справочную систему IOS на Ты я перешла когда-то буквально за полчаса. Это я не к вопросу что я умная или циска хорошая, а к тому что для новичка освоение одного за другим в любом порядке должно пройти не сложнее чем изучение чего-то одного.
_________________
nothing else
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Чт Июн 02 2005 01:54    Заголовок сообщения: Ответить с цитатой

А чего выводы? Они уже понятны всем. Smile
Делай как умеешь и будет тебе счастье.

При создании любой системы старайся ее не усложнять без меры. Вот и все.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
TechNoir



Зарегистрирован: 22.08.2003
Сообщения: 1632
Откуда: Moscou

СообщениеДобавлено: Вт Июн 07 2005 09:49    Заголовок сообщения: Ответить с цитатой

Делал во втором варианте, то есть подрубал фрю между циской и локальной сетью.
Руководствовался плохим знанием циски, и более менее приличным знанием фаервола FreeBSD.
Да и фильтрация необходима была на уровне приложений.
Плюс умел подсчитывать траффик на Фре.
Да, и самое главное:

Необходимо было несколько подсетей. Средствами циски, имеющей всего два интерфейса такое сделать было невозможно

_________________
Vive la Russie!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Июн 07 2005 13:08    Заголовок сообщения: Ответить с цитатой

Цитата:
Средствами циски, имеющей всего два интерфейса такое сделать было невозможно


Интересно, а как у меня через один интерфейс работает 10 подсетей?
Ума не приложу как сие получилось. Laughing Laughing Laughing
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
XperT



Зарегистрирован: 22.04.2005
Сообщения: 238
Откуда: Москва

СообщениеДобавлено: Вт Июн 07 2005 13:18    Заголовок сообщения: Ответить с цитатой

Давайте не пудрить человеку мозги. Пусть сделает так, как может позволить ему его опыт...
_________________
Век живи, век учись, блин
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
TechNoir



Зарегистрирован: 22.08.2003
Сообщения: 1632
Откуда: Moscou

СообщениеДобавлено: Вт Июн 07 2005 15:18    Заголовок сообщения: Ответить с цитатой

and3008 писал(а):
Интересно, а как у меня через один интерфейс работает 10 подсетей?


В одном ethernet-сегменте?
_________________
Vive la Russie!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Июн 07 2005 16:34    Заголовок сообщения: Ответить с цитатой

Ессесно нет. Сегменты порезаны на VLAN-ы. Все VLAN-ы сведены в один порт, который и приходит на Cisco.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
TechNoir



Зарегистрирован: 22.08.2003
Сообщения: 1632
Откуда: Moscou

СообщениеДобавлено: Вт Июн 07 2005 17:10    Заголовок сообщения: Ответить с цитатой

Ааа, ну вот видите как. Спецсредства используете
_________________
Vive la Russie!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...