Объединение "своей" и "чужой" локалки (как лучше поступить?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

GSMD
Сообщения: 19

Объединение "своей" и "чужой" локалки

Сообщение GSMD »

Приветствую.
Возможно, кто-то сталкивался с подобной ситуацией.
Есть "своя" сеть из нескольких машин и есть городская. Между ними - linux router.
Каким образом лучше поступить, чтобы локальные пользователи имели доступ к ftp, http, DC++, Game сервисам внешней сети, но при этом "своя" сеть была защищена от вторжения извне.
Настроить маскарадинг? Взять маршрутизируемые IP внешней сети?

Благодарю.
Спасибо сказали:
hudbrog
Сообщения: 85

Re: Объединение "своей" и "чужой" локалки

Сообщение hudbrog »

GSMD писал(а):
01.02.2006 10:02
Приветствую.
Возможно, кто-то сталкивался с подобной ситуацией.
Есть "своя" сеть из нескольких машин и есть городская. Между ними - linux router.
Каким образом лучше поступить, чтобы локальные пользователи имели доступ к ftp, http, DC++, Game сервисам внешней сети, но при этом "своя" сеть была защищена от вторжения извне.
Настроить маскарадинг? Взять маршрутизируемые IP внешней сети?

Благодарю.


Если хочешь защитить - тогда nat. но не факт, что через нат будет нормально работать dc++ и все игрушки. Хотя dc++ будет, да и большинство игр тоже )
А если хочется нормальной работы - тогда маршрутизируемые адреса выдавать )
Спасибо сказали:
Tokra
Сообщения: 399

Re: Объединение "своей" и "чужой" локалки

Сообщение Tokra »

Да еще написать несколько правил iptables. Что бы не было доступа к ненужным сервисам. Да и вообще поотсекать все ненужное. Работа трудаемкая, но того стоит.
Спасибо сказали:
grub
Сообщения: 128
ОС: Slackware 12.0

Re: Объединение "своей" и "чужой" локалки

Сообщение grub »

Да nat - рулит. Правда к внутренним машинам не смогут устанавливать соединения и будут думать что у тебя один комп а не целая сеть... но это даже в какой-то мере и хорошо :)
Если брать ip из внешней сети, то маршрутизатор получается как-бы и не нужен - завместо него можно поставить свитч простенький, тупенький за штучку.
А чтоб побезопасней надо пропатчится, удалить с сервака все лишнее, настроить iptables, пользоваться темже nat-ом, можно еще поставить какойнибудь portsentry - чтоб сразу блокировал всяких любопытных. Для полного попса поставь snort_inline... Вобщем все зависит насколько у тебя фантазия разайдется, и когда задолбает все это настраивать...
Спасибо сказали:
Аватара пользователя
Zm1y
Сообщения: 153
Статус: Steel rat
ОС: Gentoo 2007.0 profile

Re: Объединение "своей" и "чужой" локалки

Сообщение Zm1y »

grub писал(а):
01.02.2006 23:23
Да nat - рулит. Правда к внутренним машинам не смогут устанавливать соединения и будут думать что у тебя один комп а не целая сеть... но это даже в какой-то мере и хорошо :)
Если брать ip из внешней сети, то маршрутизатор получается как-бы и не нужен - завместо него можно поставить свитч простенький, тупенький за штучку.
А чтоб побезопасней надо пропатчится, удалить с сервака все лишнее, настроить iptables, пользоваться темже nat-ом, можно еще поставить какойнибудь portsentry - чтоб сразу блокировал всяких любопытных. Для полного попса поставь snort_inline... Вобщем все зависит насколько у тебя фантазия разайдется, и когда задолбает все это настраивать...


OpenVPN+NAT плюс пара правил для iptables...
work : Sempron 2800/1024/40+120+80+160/NVGFfx6600Gt
Home: 1 2xOpteron x2 3500/4096/4x500SATAII+(2x120+1x80)IDE/NVGFfx7300Gt
2 NoteBook Asus Z99H Gentoo 2007.0 profile
3 NoteBook HP pavillion 6570ea Gentoo 2007.0 profile
Спасибо сказали: