Распределение функционала.

Технические вопросы по UTM 5.0
Ответить
Buxpb
Сообщения: 16
Зарегистрирован: Чт авг 02, 2007 13:28

Распределение функционала.

Сообщение Buxpb »

Есть циска в ядре, которая отдаёт netflow в UTM и взаимодействует с RFW. С ростом числа абонентов ACL стал создавать слишком большую нагрузку на проц циски.
Решил вынести ACL на уровень распределения. Поскольку правила для RFW привязываются к брандмауэрам, решил добавить все периферийные циски как брандамауэры и для каждой создать правила, после чего абонентов перепривязать с ядра к их цискам.
Открываю "Руководство Администратора" и читаю на странице 66:
ID брандамауэра - идентификатор брандмауэра, используемый для определения адреса поставщика Netflow. Если данный параметр установлен, с данной IP-группой будет сопоставлен только тот трафик, информация о котором поступила от поставщика с указанным IP-адресом.
То есть, чтобы можно было распределить ACL по цискам, netflow должен литься с них же? Можно ли как-то обойти это ограничение? У меня циски шибко тупые на распределении стоят.
Если оставить поле IP равным "0.0.0.0", netflow будет приниматься с любого хоста, несмотря на привязку к конкретному брандмауэру в сервисной связке?

gravis
Сообщения: 562
Зарегистрирован: Ср мар 16, 2005 15:31
Откуда: Село Красноярск

Сообщение gravis »

эти настройки не имеют отношения к RFW

как вариант, могу предложить вам разделить абонентов на группы, соответствующие каждому роутеру, и создать для каждой группы соответствующие правила файрвола

Buxpb
Сообщения: 16
Зарегистрирован: Чт авг 02, 2007 13:28

Сообщение Buxpb »

Толку-то? RFW тыкается только в тот рутер, который ему указан в cisco_ip в rfw5.cfg.

gravis
Сообщения: 562
Зарегистрирован: Ср мар 16, 2005 15:31
Откуда: Село Красноярск

Сообщение gravis »

Buxpb писал(а):Толку-то? RFW тыкается только в тот рутер, который ему указан в cisco_ip в rfw5.cfg.
из этого делаем вывод, что нужно запустить столько инстанций rfw с разными конфигами, сколько у вас роутеров

gravis
Сообщения: 562
Зарегистрирован: Ср мар 16, 2005 15:31
Откуда: Село Красноярск

Сообщение gravis »

А еще можно изменить тип rfw на local и написать собственный скрипт для работы с роутерами, который будет запускаться через rfw

в скрипте можно написать определение на каком роутере находится IP адрес клиента и уже на нем производить блокировку/разблокировку

Buxpb
Сообщения: 16
Зарегистрирован: Чт авг 02, 2007 13:28

Сообщение Buxpb »

gravis писал(а):
Buxpb писал(а):столько инстанций rfw с разными конфигами, сколько у вас роутеров
Думаю над этим вариантом.
Запускать копии RFW можно на одной машине, конфликта не будет? Stream допускает топологию точка-многоточка между ядром и копиями RFW?

gravis
Сообщения: 562
Зарегистрирован: Ср мар 16, 2005 15:31
Откуда: Село Красноярск

Сообщение gravis »

да ему по-барабану, главное чтобы каждый rfw назывался в конфиге и в настройках UTM5 по-разному

Ответить