«Железный» firewall

al70

Типа, втыкается в разрыв сетевого провода и не пускает кого не надо. Существует ли такое в природе?

warningmax

Имхо от железных тормозит сеть, и ещё какие-то глюки есть

AlexV769

это откуда такие сведения?

Asgard

Есть много решений такого рода, но они очень дорогие.
Один из самых известных - Cisco PIX

warningmax

где-то читал среди
Точнее не могу сказать, сейчас уже забыл где было

Angelika_900

тебе за какие деньги надо?
есть от простых длинков и 3комов, до firebox и cisco

sergey_m

Ни PIX, ни продукты D-Link не вставляются в "разрыв сетевого провода".

Darkman

Ну у меня сейчас валяется в комнате -
Cisco Pix
Програмируется через ком - порт
По сути еще как свич может работать - так и подключается
Внутри у него вроде своя операционка - тоже вроде Cisco Pix называется

tiva

Чем комп с двумя сетевыми картами плох?

SVS111

на новых материнках в связке с nforce4 вроде идет аппаратный firewall

Angelika_900

и какое это имеет отношение к обсуждаемому вопросу?

irinkina

У RAD-а есть такие девайсы, которые реально вставляются в разрыв провода и при этом могут оставаться для "правильных" данных прозрачными, "обрезая" то, что не нужно.
Но я реально смотрел лишь высшую модель из их линейки http://www.radware.com/content/products/dp/default.asp .
Штука клевая, но безумно дорогая. Девешле PIX взять .
Хотя у них есть девайсы и по-проще, но с ними я не "игрался".

sergey_m

> Штука клевая, но безумно дорогая.
Заменяется компьютером с FreeBSD, Linux, OpenBSD, NetBSD на выбор.
> Девешле PIX взять .
Дешевле, но не подходит под задачу "вставить в разрыв провода".

sergey_m

> на новых материнках в связке с nforce4 вроде идет аппаратный firewall
Давай ссылки на новости, которые звучат как бред.

irinkina

Мой выбор linux, но это не главное.
Главное в той железке то, что настройки данных фич требуется намного меньше времени, чем в перечисленных OS и также то, что с подобным backplain-ом твой "компик" тебе обойдется намного дороже RADа.

irinkina

Кстати , говорят, что именно за таким RAD-ом стоит http://www.auto.ru/.

sergey_m

> Главное в той железке то, что настройки данных фич требуется намного меньше времени
При условии, что ты с ней знаком, а с ОС не знаком. В обратном случае потребуется больше времени.
> что с подобным backplain-ом твой "компик" тебе обойдется намного дороже RADа.
Что означает модное слово backplain ?

sergey_m

> http://www.thg.ru/mainboard/20041023/index.html
Интересно. И каков объем памяти чипа? Сколько нужно создать "потоков", что бы всё заработало через CPU?

irinkina

>При условии, что ты с ней знаком, а с ОС не знаком. В обратном случае потребуется больше времени.
Ну это ты зря.
Там нормальный графический web-интерфейс и, если не делать финтов "типа распараллеливания запросов по серверам в зависимости от их загрузки, снимаемой с них же по SNMP" и т.д. всё достаточно очевидно.
Кстати, эта железка поддерживает даже BGP .
>backplain
Вот тут sorry. Это я ошибся в написании.
Следует читать backplane.

Angelika_900

на сайте производителя должна быть спецификация, найди и почитай

krishtaf

> Штука клевая, но безумно дорогая.
Заменяется компьютером с FreeBSD, Linux, OpenBSD, NetBSD на выбор.
удаленно управлять неудобно
Кстати, вопрос немного не по теме, но все же:
есть ли какой-нить эмулятор клавы во фре/линуксе ?
Например: если соединить две машины COM-COM, то чтобы перегружая одну из них, со второй возможно было бы "сказать" ,к примеру, "boot -s"(или что-нить подобное). Как заставить выдавать стандартный output через serial - понятно. Непонятно только как эмулировать клаву.
Или может быть можно как-то целиком консоль эмулировать ?

Marinavo_0507

Так и называется, "serial console".
На правильном железе даже BIOS это умеет.

krishtaf

Так и называется, "serial console"
это как ?
допустим есть обычный писюк. Надо ему сказать "boot -s" при его загрузке.
Есть воторой писюк и соединены эти писюки через serial line.
Какие мои действия на втором писюке ?
На правильном железе даже BIOS это умеет.
ограничение - обычный писюк

krishtaf

кстати, а современные БИОСы все еще понимают клавиатуры, подключаемые через COM порт ?

krishtaf

интересно есть какие-нить проекты по реализации продвинутого БИОСа( поддерживающий всякие опции перенаправления input/output по сети и не только ) для более/менее обычных писюков ?

krishtaf

ну по сети - это я наверно размечтался сильно
хватит хотя бы по serial line

krishtaf

Правильно ли я понимаю, что во фре с помощью "boot0cfg -b /boot/boot0sio" смогу перенаправить только output ?

krishtaf

ебать
меня все игнорируют нах

sergey_m

> Там нормальный графический web-интерфейс
Нормальный или графический? Я так понял цель фильтровать пакеты в "разрыве провода". С каких пор пакетные фильтры стало удобно настраивать в графике?
> Следует читать backplane.
Да я в общем-то не к спеллингу хотел придраться. Мне не понятно, что ты хотел сказать: "с таким backplane выйдет дороже".

sergey_m

> это как ?
http://www.freebsd.org/doc/en/books/handbook/serialconsole-setup.html
P.S. Надо бы в HnS перенести.

sergey_m

> удаленно управлять неудобно
Ты тоже считаешь что web интерфейс лучше всего?

sergey_m

интересно есть какие-нить проекты по реализации продвинутого БИОСа( поддерживающий всякие опции перенаправления input/output по сети и не только ) для более/менее обычных писюков ?
Мне SuperMicro 5013C-M обошелся в тысячу бачей. Ну подороже чем обычный писюк, но не на порядок.

irinkina

>Нормальный или графический?
Консоль тоже есть, не волнуйся. Как и свой packet filter.
>Я так понял цель фильтровать пакеты в "разрыве провода".
Не только. Эта железка, в отличии например от ipfw, умеет еще анализировать содержимое пакетов, определять протоколы к которым они относятся и по заданным алгоритмам их обрабатывать.
Именно из этого и следуют побочные эффекты типа балансировок нагрузок на сервера, каналы и всего, что сможешь ей объяснить, как съанализировать.
>Мне не понятно, что ты хотел сказать: "с таким backplane выйдет дороже".
Ну прикинь, какой ПиСюк нужен, чтоб съанализировать содержимое пакетов хотя бы на уровне протоколов и обработать поток в 3 GBita.

krishtaf

> удаленно управлять неудобно
Ты тоже считаешь что web интерфейс лучше всего?
если я тебя правильно понимаю, то ты предлагаешь вариант "безадресного файервола" на основе хххБСД.
Если нет ip адреса - то соответсвенно и управлять удаленно не удобно
может я неправильно тебя понял ?

sergey_m

Я не говорил безадресного.

sergey_m

Да, признаю, что фильтровать вирусы на скорости 3 Гбита вряд ли получится, даже на самых мощных PC.

krishtaf

тогда что значит "в разрыв сетевого провода"
как я понимаю "в разрыв сетевого провода" - это значит на канальном уровне, т.е. в терминах фри "net.link.ether.bridge_ipfw=1"
а как ты понимаешь ?

irinkina

А что мешает такой машине иметь другой интерфейс, скажем виртуальный, совсем в другой сети ?

krishtaf

А что мешает такой машине иметь другой интерфейс, скажем виртуальный, совсем в другой сети ?
дело не в этом, а в том что если нет адреса - то соответственно удаленно взломать сам файерволл будет гораздо сложнее.
только из этих мыслей
P.S.
И вообще, хуле приебались к слову "безадресный" ?
Вообще говорилось про "вариант безадресного файервола" - что не исключает потайной двери в виде отдельного интерфейса.
Оставить комментарий
Имя или ник:
Комментарий: