Какой вариант организации сети лучше?

Angelika_900

1. Интренет --> Аппаратный Firewall (D-link, может что и получше)--> Серрвер с ISA + Exchange --> Lan
2. Интренет --> Firebox X50 --> Kerio WinRoute Firewall + Kerio MailServer --> Lan
3. Интренет --> Cisco 2600 --> Kerio WinRoute Firewall -> LAN
-> Echange
Все это на 50-100 пользователей.
Интересует оценка по след. параметрам: надежность, простота обслуживания, стоимостЬ обслуживания.

AlexV769

Почему не рассматривается использование выделненного сервера для маршрутицации?

voronetskaya

забыл приписать "ламачью просьба не беспокоиться"

Angelika_900

я откуда знаю, не я эти варианты предлогаю

12345

Аппаратный Firewall - чё это такое?
Реально есть такая маза?

AlexV769

есть. и аппаратный антивирус.

12345

аппаратный антивирус

Сцылку дай, плиз. где почитать про это

AlexV769

вот, например. =)

Angelika_900

ни у кого нет разумных идей?
меня просто так ломает трем разным людям объяснять что плохого и что хорошого в этих варинтах...
я думал - тут что-нибудь напишут умное, я попрошу кого-нибудь из своих сотрудников это прочитать и разобраться...

voronetskaya

ты хотел нас использовать!
нигадяй!

krishtaf

а я то думал, ты там админ
а ты походу перепрофилировался
жене кстати задавал подобный вопрос ?

Angelika_900

я никогда не был просто админом
сейчас я выступаю в роли консультанта по таким вопросам, только мне уже это надоело

krishtaf

кстати файрбокс неплохая штука, но хороша если с подпиской, вот только по поводу модели я тебе точно сказать не смогу - хватит мощностей или нет.
Если выбирать файрбокс то и файервол не нужен, только почтовик.
если компов 50-100 то наверно АД нужен, а если АД, то и эксчейндж будет симпатичнее.

Angelika_900

их админ не хочет АД - уже замучался ему объяснять зачем он нужен
и это его вариант с firebox

krishtaf

а настраивать этот админ файербокс умеет ?
ну если он не хочет АД то пусть ебется не мешай ему

Angelika_900

нет, не умеет при покупке ящика - учать его настраивать

Angelika_900

я хочу, чтобы там было AD и был вообще другой админ
в джобе тему опять апнул про это :]

krishtaf

эээх бля
и как такие админы живут то только

krishtaf

я хочу, чтобы там было AD и был вообще другой админ
в джобе тему опять апнул про это :]

видимо твои желания не совпадают с возможностями

Angelika_900

совпадают, про зарплату в 1000$ и больше для нового админа я с руководством договорился

olga-grabskaja

1. Интренет --> Аппаратный Firewall (D-link, может что и получше)--> Серрвер с ISA + Exchange --> Lan

Я лично, однозначно за ISA и Exchange, хотя бы из соображений простоты в администрировании на такой сети (больше 50 юзверев). С керио, по моему, наживешь только геморой даже просто в плане почты - у Exchange больше возможностей даже просто по интеграции с другими приложениями Microsoft (Instant Messenger Server). Необходимости в аппаратном файрволе не вижу разве что только ради понтов т.к. в случае корпоративной сети настройку фильтрации нужно вести даже на 7-ом уровне, а это посволяет делать только ISA. Также как и не совсем понимаю необходимость в Cisco 2600, если у тебя один офис (а я так подозреваю, что он один, судя по вопросам, что из ПО ставить можно, конечно, с ее помощью сделать ДМЗ зону за ISA сервером если клиенты помешаны на безопасности.
Что такое Firebox не знаю и ничего сказать не могу, но если это фаервол, то на этот счет мнение я уже высказал.
Итак:
Internet->ISA Server->Внешние сервера-> Cisco 2600->Внутрений Exchange&LAN.

Angelika_900

сегодня еще один вариает появился
Интренет --> FreeBSD--> Exchange --> Lan

krishtaf

сразу видно полного виндузятника
запомни, если начальство готово платить много бабла на железки, то не стоит стесняться и ужимать себя в бюджете, а купить хороших дорогих железок, т.к. потом скорее всего шансов купить дорогие железки будет меньше
по поводу - изы, то уж лучше какие-нить фрюниксы, просто потому что для интернета - лучше не винду
ну если ты уж прикипел к изе - то ставь ее в ДМЗ

olga-grabskaja

сразу видно полного виндузятника

Я одинаково плохо разбираюсь в виндах и цисках. В юниксах не разбираюсь совсем
запомни, если начальство готово платить много бабла на железки, то не стоит стесняться и ужимать себя в бюджете, а купить хороших дорогих железок, т.к. потом скорее всего шансов купить дорогие железки будет меньше

Очень спорно что будет дешевле: Cisco 2600 или двухпроцессорный сервер и лицензия на ИСА.
по поводу - изы, то уж лучше какие-нить фрюниксы, просто потому что для интернета - лучше не винду
ну если ты уж прикипел к изе - то ставь ее в ДМЗ

ДМз зона в отличии от канала интернет более загружен, и на границу ДМЗ-ЛАН надо ставить Cisco или Juniper, которые не анализируют пакеты центральным процессором. ИСА в этом случае, на мой взгляд, просто обречена на смерть. Зато на границе интернета-ДМЗ ИСА будет работать очень великолепно, позволяя фильтровать трафик не только на 3-4 уровне, но так же и на 7-ом, запрещая определенным пользователям (группе) скачивать файлы из инета с определенными разширениями (напр. .avi). При дальнейшем расширении сети и канала интернет, разумно будет поставить хардварный фаервол перед ИСА с целью снижения нагрузки на нее и как следствие увеличения производительности.

olga-grabskaja

не говоря уже о возможностях винды просто составлять отчеты по тому, какие ресурсы были наиболее посещяемыми данным пользователем за этот месяц - тем самым иса делает ещё один шаг на встречу тотального фашизма в корпоративных сетях

krishtaf

это:
Я одинаково плохо разбираюсь в виндах и цисках. В юниксах не разбираюсь совсем

с этим:
ДМз зона в отличии от канала интернет более загружен, и на границу ДМЗ-ЛАН надо ставить Cisco или Juniper, которые не анализируют пакеты центральным процессором. ИСА в этом случае, на мой взгляд, просто обречена на смерть. Зато на границе интернета-ДМЗ ИСА будет работать очень великолепно, позволяя фильтровать трафик не только на 3-4 уровне, но так же и на 7-ом, запрещая определенным пользователям (группе) скачивать файлы из инета с определенными разширениями (напр. .avi). При дальнейшем расширении сети и канала интернет, разумно будет поставить хардварный фаервол перед ИСА с целью снижения нагрузки на нее и как следствие увеличения производительности.
с этим не стыкуется
либо ты пиздишь в первом пункте, либо во втором
ладно спорить с тобой не буду, в виду ненадобности - ни мне - ни тебе
P.S.
Никто не говорил что иза будет маршрутизатором
Да и такое чудо:"двухпроцессорный сервер и лицензия на ИСА." врядли загрузится даже с изой

Angelika_900

2-х процессорный сервер для ИСЫ - это конечно круто
ты как счиатешь, это на сколько пользователей, при каком трафике и какой фильтрации?

olga-grabskaja

либо ты пиздишь в первом пункте, либо во втором

сертифицированным специалистом я являюсь только по циске, но почему то меня не оставляет ощущение, что в виндах я знаю значительно больше. При этом меня не покидает ощущения, что винды мне ещё ботать и ботать

krishtaf

ты в своем посте вещал про организацию сети вообще или для сети в 50-100 компов ?
если вообще - то ладно бох тебе судья
если относительно 50-100 компов - то сеть будет плоская: 3-4 нормальных свитча с транками, вланами, управлением и т.д.
так что имхо аллах тебя покарает раньше

krishtaf

только не говори что ты имеешь ццна не поверю

Angelika_900

а в чем проблема его иметь?
опыт работы год, потом оплачивают тебе курсы, немного ботаешь и сдаешь со 2-3 раза

olga-grabskaja

2-х процессорный сервер для ИСЫ - это конечно круто

Да, а то, что у Майкрософта еще лицензия на число процессоров есть знаешь? Вот это реально крутые цены. На два процессора, если я не ошибаюсь, ИСА стоит 2000$, на один то ли 1000, то ли 1500...
ты как счиатешь, это на сколько пользователей, при каком трафике и какой фильтрации?

Пользователей 100-200 с каналом до 10Мбит спокойно потянет при любой фильтрации (без антивируса).

krishtaf

ну если ты так себе сертификат зарабатываешь
то уж меня такой процесс не радует
я хочу иметь знания

olga-grabskaja

если относительно 50-100 компов

Вообще, в самом начале я вещал, о именно такой сети, но если начальство дает денег, то я предложил способ для их оправданной реализации
Сертификация реально ссна, сснп буду сдавать в ближайшее время.

Angelika_900

мне не нужен сертифкат по циске и на сертификат я себе не зарабатываю
раньше был нужен MCSE, теперь я думаю - что фигня полная и не стоит связывать свою карьеру со всякими сертификатами

olga-grabskaja

раньше был нужен MCSE, теперь я думаю - что фигня полная и не стоит связывать свою карьеру со всякими сертификатами
Наверное, когда я сдам MCSE и CCIE, я тоже так буду думать

Angelika_900

причем тут лицензии?
я говорю, про то, что для 50-100 человек не нужен 2-х процессорный сервер под ИСУ

Angelika_900

MCSE - я сдал
потом вовремя понял, что сдавать что-то еще не надо и надо заниматься чем-то другим
сейчас уже простые вещи могу не помнить и я только рад этому, место в голове освобождается под более интересное

krishtaf

кстати, а нах лицензия для изы в настоящее время, когда надзора нет ?

olga-grabskaja

я говорю, про то, что для 50-100 человек не нужен 2-х процессорный сервер под ИСУ
Да, не нужен. Так же как и циски и аппаратный фаерфолы. Достаточно третьего пня и все будет работатьв лучшем виде. Аппаратные маршрутизаторы и фаерволы имеет смысл вводить, только тогда, когда сетевой трафик станет реально большим.

Angelika_900

при наличии двух каналов инета проще иметь аппаратный маршрутиризатор, чем мучаться с wingate на 3-ем пне

olga-grabskaja

Если реально два канала, то тогда действительно лучше Cisco-->ISA->все остальное. Хотя и ИСА позволяет сосдавать массивы, но для двух каналов тогда понадобиться два сервака.

krishtaf

кстати, а насколько широки каналы ?

Angelika_900

корбина - оптика
будет еще adsl от МТУ

olga-grabskaja

adsl как резервный канал на случай падения первого?

krishtaf

ёбтыть
а оптика стопудово 10мбит/с ?

Angelika_900

да

krishtaf

а телефония тоже от них по оптике ?

Angelika_900

нет :]
разборки с корбиной уже дошли до ора матом на какого-то главного инженера из корбины

Angelika_900

на половину

krishtaf

сроки срывают ?

olga-grabskaja

Тогда однозначно 2600 на вход!

krishtaf

на половину - это ты о чем ?

krishtaf

бля ты бы тогда конкретно модель бы подсказал специалист по циско

Angelika_900

нет, канал падает до 70-100 кбит

Angelika_900

про телефонию, есть корбина - она по оптике, а еще есть обычный МГТС

krishtaf

потери на канале ?
или типа валят на ваше оборудование ?

Angelika_900

типа валят на разводку и оборудование, хотя все делал и ставил их субподрядчик

olga-grabskaja

бля ты бы тогда конкретно модель бы подсказал специалист по циско

Может ещё конфиг накатать сразу?

krishtaf

кстати а кто субподрядчик?

krishtaf

ну а хули слабо ?
с автоматическим переключением канала

Marinavo_0507

а что умеют циски в плане автоматического переключения между разными каналами до разных провайдеров, кроме bgp?
или именно bgp и будет?

Angelika_900

не помню, тебе это важно?

olga-grabskaja

ну а хули слабо ?
с автоматическим переключением канала

Для ADSL слабо, для всего остального - нет.

krishtaf

eigrp
ospf

krishtaf

а хули для адсл
там же с модема наверняка езернет в циску будет, так что все просто должно быть

olga-grabskaja

а что умеют циски в плане автоматического переключения между разными каналами до разных провайдеров, кроме bgp?
или именно bgp и будет?

BGP здесь непричем. Просто циска умеет в случае падения основного канала переходить на резервный.

krishtaf

ты про cdp ?

olga-grabskaja

eigrp
ospf

В данном случае, все ограничется просто Static route

Marinavo_0507

> Просто циска умеет в случае падения основного канала переходить на резервный.
Можно ссылки на cisco.com?
Именно для случая двух разных провайдеров?
Спасибо.

olga-grabskaja

там же с модема наверняка езернет в циску будет, так что все просто должно быть

E1 и консольный провод.

krishtaf

бля не надо усложнять себе жизнь
будет от модема тебе езернет и успокойся

Angelika_900

с adsl модема будет обычный изернет

krishtaf

кстати
ospf и eigrp
если провайдер поддерживает, но я думаю что оба поддерживают eigrp в силу специфика российских телекомов

olga-grabskaja

Можно ссылки на cisco.com?
Именно для случая двух разных провайдеров?

Ты не совсем понял постановку задачи. Есть просто тупиковая сеть (stub network где все роуты статические. Есть два провайдера, которые тоже предоставляют статический роуты, и в данном случае функциональность циски состоит в том, чтоб быстро определить, что через основной канал трафик не идет и быстро перейти на резервный канал.
BGP используется, когда у тебя распределенная сеть. К данному случаю это не имеет отношения.

Marinavo_0507

> если провайдер поддерживает, но я думаю что оба поддерживают eigrp в силу специфика российских телекомов
никто клиента не пустит в igp, а если по забывчивости пустят, то быстро выгонят (громко при этом матерясь) , когда оный клиент начнёт маршрутизировать трафик между провайдерскими сетями

olga-grabskaja

Именно для случая двух разных провайдеров?

BGP - это правильное решение. Ссылку, я думаю, искать не надо?

krishtaf


а если провайдеры и так пирятся ?
ну или хотябы пусть маршрутизирует, клиент ведь на бабло попадает, почему бы не пустить в igp ?
и к тому же наверняка у каждого прова стоят аксес листы в сторону клиента, которые пускают траффик только со своих адресов.

leroy73

когда я сдам MCSE и CCIE
Ну ништяк, MCSE уже в один ряд с CCIE записали..... елси бы с CCNA, я бы не возражал, с CCNP - довольно сильно поспорил бы, но CCIE - остается только плакать.
Оставить комментарий
Имя или ник:
Комментарий: