![]() |
Как сделать Фаервол для локальной сети на 50ПК
Привет всем, опытные системные администраторы подскажите как сделать фаервол для локальной сети, чтобы защищал от внешних атак, в офисе стоят 50 ПК рабочие станции в доменной сети, по управлением WinServ2008R2, задача такая нужно сделать фаервол типа как ПК отдельно стоящий, чтобы он фильтровал входящий трафик и защищал все 50 ПК рабочие станции от внешних атак.
|
вам фильтрующий рутер нужен между инетом и вашей сеткой? И именно в виде пк? Не в виде специализированного устройства по имени "хардварный фв"?
|
Цитата:
|
Цитата:
Если есть откуда взять отдельно стоящий ПК, на котором никто не будет работать, то для фильтрации Интернета (ограничение хождения по непотребным сайтам) можно использовать кучу бесплатных софтварных прокси-серверов на основе Линукс с понятным и доступным веб-интерфейсом, самые популярные: pfsense, smothwall, ipcop. Защита от внутренних сетевых атак сложнее, так как требует проработки схем доступа и в общих чертах выглядит так: правильно сконфигурированный фаерволл на каждом компьютере, ограничение по административным правам, по доступу к информации, ресурсам, оборудованию. |
Andrei77, посмотрите pfsense. Там можно ставить дополнительные расширения, тот же snort например
|
Цитата:
|
Нет, всего этого ротуре не сможет сделать, это не его функционал.
На сколько мне известно, блокировать запросы по словам routeros (которая является основой для всех микротиков) не может, максимум что может сделать, так это блокировать *.pornhub.*, или любой другой сайт, в URL которого содержится слово porn, в том числе и URL, в которых porn является частью слова. Защита от внутренних атак только на уровне блокировки протоколов, портов и всяких DDOS, то есть на самом простом уровне, от проникновения Wannacry и всяких Petya, не защитит. Как я ранее говорил: всё, что ты хочешь, это комплекс мер (аппаратных, программных, административных, управленческих), а не одна, копеечная железка. PS. И да, трудно будет отфильтровать секс, потому-что важен контекст запроса, так-как можно попасть в непростую ситуацию с фильтрованием "х*й" и словом "застрахуй". |
Цитата:
|
Цитата:
И да, всё это делает не одна железка с ПО, а куча железок, с кучей ПО. |
Цитата:
|
Andrei77, я писал про полное и подробное. В твоём же первом пункте не расписано, что значит "защитить" и от каких внешних атак, а это важно. :)
Если же предлагать решение тому, что ты написал, то выше уже был приведён список прокси-серверов, которые это умеют делать, кроме блокировки запросов по ключевым словам, потому как мне такой функционал не нужен был и я не интересовался его наличием. То есть, тебе нужна железка и если будет разбор слов, то желательно помощнее, плюс ПО список есть выше. |
Цитата:
|
|
поставь несколько vpn соедени в одну локалку, разные подсети между ними.
50 компов, раздели на группы поставь шифрование трафика загони его в тор через маршрутизатор для начала хватит копай в направлние аппаратного шифрования трафика в тор порты блочь только инет должен быть только сайты с сертификатами с префиксом s по защищеному каналу оставь, остальные, запросы перенаправляй на отдельный комп или службу минимум 5 компов должно будет задействовано, минимум 2 инернета удачных эксперементов ставь нормальное железо который будет стоять перед компами далее просто смотришь мониторинг и блочишь порты и перекидываешь с сетки в сетку компы так же учти должны быть еще компы которые ты будешь выдавать за основные даже можно посадить для таких целей реальных зверей которые будут делать что то не существенное, тот же бухгалтер не первый, без доступа к существенным данным. не лезь в воду не зная броду |
Время: 01:31. |
Время: 01:31.
© OSzone.net 2001-