Приветствую.
Возможно, кто-то сталкивался с подобной ситуацией.
Есть "своя" сеть из нескольких машин и есть городская. Между ними - linux router.
Каким образом лучше поступить, чтобы локальные пользователи имели доступ к ftp, http, DC++, Game сервисам внешней сети, но при этом "своя" сеть была защищена от вторжения извне.
Настроить маскарадинг? Взять маршрутизируемые IP внешней сети?
Благодарю.
Объединение "своей" и "чужой" локалки (как лучше поступить?)
Модераторы: SLEDopit, Модераторы разделов
-
- Сообщения: 85
Re: Объединение "своей" и "чужой" локалки
GSMD писал(а): ↑01.02.2006 10:02Приветствую.
Возможно, кто-то сталкивался с подобной ситуацией.
Есть "своя" сеть из нескольких машин и есть городская. Между ними - linux router.
Каким образом лучше поступить, чтобы локальные пользователи имели доступ к ftp, http, DC++, Game сервисам внешней сети, но при этом "своя" сеть была защищена от вторжения извне.
Настроить маскарадинг? Взять маршрутизируемые IP внешней сети?
Благодарю.
Если хочешь защитить - тогда nat. но не факт, что через нат будет нормально работать dc++ и все игрушки. Хотя dc++ будет, да и большинство игр тоже )
А если хочется нормальной работы - тогда маршрутизируемые адреса выдавать )
-
- Сообщения: 399
Re: Объединение "своей" и "чужой" локалки
Да еще написать несколько правил iptables. Что бы не было доступа к ненужным сервисам. Да и вообще поотсекать все ненужное. Работа трудаемкая, но того стоит.
-
- Сообщения: 128
- ОС: Slackware 12.0
Re: Объединение "своей" и "чужой" локалки
Да nat - рулит. Правда к внутренним машинам не смогут устанавливать соединения и будут думать что у тебя один комп а не целая сеть... но это даже в какой-то мере и хорошо 
Если брать ip из внешней сети, то маршрутизатор получается как-бы и не нужен - завместо него можно поставить свитч простенький, тупенький за штучку.
А чтоб побезопасней надо пропатчится, удалить с сервака все лишнее, настроить iptables, пользоваться темже nat-ом, можно еще поставить какойнибудь portsentry - чтоб сразу блокировал всяких любопытных. Для полного попса поставь snort_inline... Вобщем все зависит насколько у тебя фантазия разайдется, и когда задолбает все это настраивать...

Если брать ip из внешней сети, то маршрутизатор получается как-бы и не нужен - завместо него можно поставить свитч простенький, тупенький за штучку.
А чтоб побезопасней надо пропатчится, удалить с сервака все лишнее, настроить iptables, пользоваться темже nat-ом, можно еще поставить какойнибудь portsentry - чтоб сразу блокировал всяких любопытных. Для полного попса поставь snort_inline... Вобщем все зависит насколько у тебя фантазия разайдется, и когда задолбает все это настраивать...
-
- Сообщения: 153
- Статус: Steel rat
- ОС: Gentoo 2007.0 profile
Re: Объединение "своей" и "чужой" локалки
grub писал(а): ↑01.02.2006 23:23Да nat - рулит. Правда к внутренним машинам не смогут устанавливать соединения и будут думать что у тебя один комп а не целая сеть... но это даже в какой-то мере и хорошо
Если брать ip из внешней сети, то маршрутизатор получается как-бы и не нужен - завместо него можно поставить свитч простенький, тупенький за штучку.
А чтоб побезопасней надо пропатчится, удалить с сервака все лишнее, настроить iptables, пользоваться темже nat-ом, можно еще поставить какойнибудь portsentry - чтоб сразу блокировал всяких любопытных. Для полного попса поставь snort_inline... Вобщем все зависит насколько у тебя фантазия разайдется, и когда задолбает все это настраивать...
OpenVPN+NAT плюс пара правил для iptables...
work : Sempron 2800/1024/40+120+80+160/NVGFfx6600Gt
Home: 1 2xOpteron x2 3500/4096/4x500SATAII+(2x120+1x80)IDE/NVGFfx7300Gt
2 NoteBook Asus Z99H Gentoo 2007.0 profile
3 NoteBook HP pavillion 6570ea Gentoo 2007.0 profile
Home: 1 2xOpteron x2 3500/4096/4x500SATAII+(2x120+1x80)IDE/NVGFfx7300Gt
2 NoteBook Asus Z99H Gentoo 2007.0 profile
3 NoteBook HP pavillion 6570ea Gentoo 2007.0 profile