Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевое оборудование (http://forum.oszone.net/forumdisplay.php?f=55)
-   -   как защитить локальную сеть при такой топологии сети? (http://forum.oszone.net/showthread.php?t=104326)

Sidelong 04-04-2008 13:13 774457

как защитить локальную сеть при такой топологии сети?
 
Привет всем!
имеется следующая схема сети:
internet -> ADSL_Modem(режим бридж) -> cisco871(PPPoE+NAT) -> свич_catalyst3750 -> isa2004 -> пользователи_winXP

при получении "белого" айпи от провайдера, как защитить локальную сеть от внешних угроз?

madmax24 04-04-2008 15:17 774571

Sidelong, а на мопеде нет случаем какова нить фаервола? Его бы наплохо задействовать было...

Sidelong 04-04-2008 15:41 774595

madmax24, есть, но будет ли он функционировать, если модем в режиме "моста"?

gf100 04-04-2008 16:08 774616

Цитата:

Цитата Sidelong
как защитить локальную сеть от внешних угроз? »

При такой конфигурации защищать требуется в основном cisco-871 от атаки извне (от внешних логинов и т.п). Для внутренней сетки NAT является защитой. Это если отвлечься от действий вирусов и иже с ними.

Sidelong 04-04-2008 16:19 774625

gf100,
направьте в нужное русло, как защищать cisco871

Sidelong 07-04-2008 15:05 776653

конфиг может привести?

gf100 07-04-2008 17:41 776790

Ну что-то вроде (содрано с работающей системы, не мое):

access-list 1 permit 192.168.1.0 0.0.0.255
access-list 2 deny ip 192.168.0.0 0.0.255.255 any
access-list 2 deny ip 10.0.0.0 0.255.255.255 any
access-list 2 deny ip 172.16.0.0 0.0.255.255 any
access-list 2 deny ip 127.0.0.0 0.255.255.255 any
access-list 2 deny tcp any any eq telnet log
access-list 2 deny tcp any any eq login log
access-list 2 deny tcp any any eq 22 log
access-list 2 deny tcp any any range 2105 2106 log
access-list 2 deny tcp any any eq 6143 log
access-list 2 deny tcp any any eq cmd log
access-list 2 deny tcp any any eq lpd log
access-list 2 deny tcp any any range 137 139 log
access-list 2 deny udp any any range netbios-ns netbios-ss log
access-list 2 deny tcp any any eq 31337 log
access-list 2 deny tcp any any eq sunrpc log
access-list 2 deny udp any any eq sunrpc log
access-list 2 deny udp any any range 6000 6063 log
access-list 2 deny tcp any any range 6000 6063 log
access-list 2 deny udp any any eq syslog log
access-list 2 deny udp any any eq tftp
access-list 2 deny tcp any any eq exec log
access-list 2 deny tcp any any eq uucp
access-list 2 permit ip any any

считаем, что внутренняя сеть 192.168.1.0/24, для нее access-list 1, для внешнего интерфейса - 2


Время: 15:27.

Время: 15:27.
© OSzone.net 2001-