Архитектурный вопрос.

Технические вопросы по UTM 5.0
Ответить
Kristian
Сообщения: 95
Зарегистрирован: Ср мар 04, 2009 21:32

Архитектурный вопрос.

Сообщение Kristian »

Доброй ночи всем.
Вопрос собственно к людям, которые имеют опыт внедрения UTM и могут подсказать в каком направлении двигаться.
Задумка - реализовать
централизованный сбор статистики,
централизованное хранилище пользователей - паролей
Использовать как обычный НАТ локальной сети так и доступ посредством ВПН.
Как я себе это представляю:
1. Установка ядра системы с базой данных на выделенном сервере. (на нем же коллектор Netflow)
2. На отдельных серверах организовать NAS (ng_nat + ng_netflow+pipes)
3. На выделенном сервере установить mpd для ВПН доступа к сети интернет.

Cобственно вопросы.
1. Насколько необходимо поднимать LDAP сервер ? (для каких целей он мне может пригодится в будущем).
2. Стоит ли отказываться от ng_nat на фоне того, что в 7.0 nat работает на уровне ядра ? (или будут проблемы с Netflow ?)
3. Как организовать связку ядра системы с NAS на базе FreeBsd 7.1
(важен опыт как лучше, а если есть - поделитесь скриптом).
Судя по описанию - указываем, что это локальный фаервол и прописываем путь к скрипту. А уже в самом скрипте - rsh и т.п.

В общем тыкните пожалуйста в Best Practicles :D

Blackmore
Сообщения: 365
Зарегистрирован: Вс фев 06, 2005 09:24
Откуда: подмосковье

Сообщение Blackmore »

может лучше озвучите цену за подъем и настройку всего этого хозяйства ? вам быстрее будет ;)

1. лдап вам точно без надобности
2. пайпы в топку
3. читать хэндбук фрибсд и маны по мпд и нетграфу
4. читать этот форум

Kristian
Сообщения: 95
Зарегистрирован: Ср мар 04, 2009 21:32

Сообщение Kristian »

Есть желание настроить самому. :D
При условии что на одном NAS будут обслуживаться до 1000 клиентов, не понимаю почему трубы в топку..... особенно с таблицами все очень даже удобно .... а если еще и tablearg в ipfw прикурутить, правил вообще мало будет ....
По поводу Манов и форума вы конечно правы, но интересует успешный опыт ....

А что можете сказать по
2. Стоит ли отказываться от ng_nat на фоне того, что в 7.0 nat работает на уровне ядра ? (или будут проблемы с Netflow ?)

3. Как лучше организовать связку ядра системы с NAS ( FreeBsd 7.1). Делать локальный скрипт и применять правила фаервола через rsh ?

Kristian
Сообщения: 95
Зарегистрирован: Ср мар 04, 2009 21:32

Сообщение Kristian »

Kristian писал(а):Есть желание настроить самому. :D
При условии что на одном NAS будут обслуживаться до 1000 клиентов, не понимаю почему трубы в топку..... особенно с таблицами все очень даже удобно .... а если еще и tablearg в ipfw прикурутить, правил вообще мало будет ....
По поводу Манов и форума вы конечно правы, но интересует успешный опыт ....

А что можете сказать по
2. Стоит ли отказываться от ng_nat на фоне того, что в 7.0 nat работает на уровне ядра ? (или будут проблемы с Netflow ?)

3. Как лучше организовать связку ядра системы с NAS ( FreeBsd 7.1). Делать локальный скрипт и применять правила фаервола через rsh ?
---- или все таки utm5_rfw установить на NAS и ядро удаленно им будет управлять.

Blackmore
Сообщения: 365
Зарегистрирован: Вс фев 06, 2005 09:24
Откуда: подмосковье

Сообщение Blackmore »

для того, чтобы дать хотя бы общие рекомендации, желательно увидеть схему сети для начала, имхо вы неправильно воспринимаете понятие NAS ну и саксесс-стори у каждого своя :) так как всегда возможны несколько вариантов решения одной задачи

gil
Сообщения: 355
Зарегистрирован: Вт ноя 11, 2008 14:28

Сообщение gil »

1. коллектор вроде как встроен в ядро биллинга, тут никуда не деться..
2. ng_nat+ng_netflow+pipes? не проще mpd+pf?
3. (см. 2)

1. LDAP-то тут зачем?
2. (см. предыдущее, п. 2)
3. rfw??

Kristian
Сообщения: 95
Зарегистрирован: Ср мар 04, 2009 21:32

Сообщение Kristian »

Нарисовал схему сети.
http://rapidshare.com/files/205781857/Network.jpg.html
Самый неясный вопрос на сейчас - как организовать управление правилами фаервола на удаленном сервере с ядра UTM.
Согласно документации есть два типа фаервола -

Локальный
Remote Cisco

А как управлять удаленным сервером NAT ? Или выбирать тип локальный а IP адрес прописывать удаленного ?
Обьясните на пальцах плс ....

Kristian
Сообщения: 95
Зарегистрирован: Ср мар 04, 2009 21:32

Сообщение Kristian »

UP :D

Аватара пользователя
Ata-man
Сообщения: 427
Зарегистрирован: Пт янв 21, 2005 10:04
Откуда: Екатеринбург

Сообщение Ata-man »

А как управлять удаленным сервером NAT ? Или выбирать тип локальный а IP адрес прописывать удаленного ?
- именно, а также установить на удаленный сервер модуль RFW, настроенный соответствующим образом.

А вообще, это должно быть понятно из документации.

Kristian
Сообщения: 95
Зарегистрирован: Ср мар 04, 2009 21:32

Сообщение Kristian »

Угу .... наконец то начинаю что то понимать.
Выходит, что
UTM5_core - ядро которое генерирует управляющие правила для фаервола на основании информации. вбитой с помощью консоли администратора при регистрации фаервола.

UTM5_rfw - по сути клиент, который :

1. Ждет команд от ядра посредством настроек в rfw5.cfg файла (ИП ядра, логин пароль доступа к ядру).

Правильно ли я все понял ?

Аватара пользователя
Ata-man
Сообщения: 427
Зарегистрирован: Пт янв 21, 2005 10:04
Откуда: Екатеринбург

Сообщение Ata-man »

Правильно ли я все понял ?
- так и есть

Ответить