Safety1st
15-03-2009, 07:59
В домене единственный контроллер на W2K8 Ent x64, обеспечивающий также общий доступ к Интернету с помощью RRAS через NAT.
Задача - защитить сервер и локальную сеть от вторжений из Интернета, обмен сервера с локальной сетью не ограничивать.
В 2K3 я не включал бы Windows Firewall, а на RRAS в NAT включил бы Basic Firewall для интернет-интерфейсов.
В 2K8 Basic Firewall из RRAS был убран, Windows Firewall нельзя отключить для конкретного интерфейса, а активным может быть только один профиль, в моем случае - доменная сеть (domain profile), и все правила профиля применяются ко всем интерфейсам.
Иного варианта, кроме как в профиле отредактировать те правила для входящего трафика, по которым хочу разрешить обмен только с локальной сетью, прописав в них IP-адреса, с которых разрешены подключения (например, 10.0.0.0/24) и использовать RRAS-фильтры для защиты локальной сети, не вижу.
Получается гораздо сложнее, чем в w2k3, а такого быть не должно, т.к. это более новая ОС и, как правило, у новых версий всё проще и лучше. Какие более оптимальные варианты решения задачи ещё есть?
P.S.
ISA Server 2006 не предлагать, он не ставится на Windows Server 2008 :)
Kerio Winroute Firewall также не подходит: в нём нет поддержки IPv6, он мне нужен
Также интересны варианты другого ПО для маршрутизации и/или защиты
Задача - защитить сервер и локальную сеть от вторжений из Интернета, обмен сервера с локальной сетью не ограничивать.
В 2K3 я не включал бы Windows Firewall, а на RRAS в NAT включил бы Basic Firewall для интернет-интерфейсов.
В 2K8 Basic Firewall из RRAS был убран, Windows Firewall нельзя отключить для конкретного интерфейса, а активным может быть только один профиль, в моем случае - доменная сеть (domain profile), и все правила профиля применяются ко всем интерфейсам.
Иного варианта, кроме как в профиле отредактировать те правила для входящего трафика, по которым хочу разрешить обмен только с локальной сетью, прописав в них IP-адреса, с которых разрешены подключения (например, 10.0.0.0/24) и использовать RRAS-фильтры для защиты локальной сети, не вижу.
Получается гораздо сложнее, чем в w2k3, а такого быть не должно, т.к. это более новая ОС и, как правило, у новых версий всё проще и лучше. Какие более оптимальные варианты решения задачи ещё есть?
P.S.
ISA Server 2006 не предлагать, он не ставится на Windows Server 2008 :)
Kerio Winroute Firewall также не подходит: в нём нет поддержки IPv6, он мне нужен
Также интересны варианты другого ПО для маршрутизации и/или защиты