nickp Posted August 24, 2007 Posted August 24, 2007 необходимо подобрать N_ую железку со следущими функциями: - 3 порта ethernet (один будет в инет, второй с реальными адресами в DMZ, третий через NAT офисная сеть с серыми адресами) - возможность разгразничения доступа к сайтам (по именам сайтов) для пользователей из офисной сети - возможность разграничения протоколов для работы пользователей из офисной сети (например одному разрешить SMTP,POP3, другому асю и т.д.) - возможность записи логов для офисной сети по ИП-адресам компов либо по именам пользователей куда (на какие сайты) ходили в инете. - возможность подсчета трафика: сколько суммарно скачано от провайдера и ского из этого потреблено серверами в DMZ - в идеале наличие прокси-сервера с кэшем. сейчас стоит комп с freebsd+squid+sarg+ipfw с тремя ethernet-ами - хочется его заменить на какое-нибудь аппаратное решение, то есть чтобы избавиться от компа. бюджет 1.5-2 тыс. у.е., но если в этих пределах ничего нет, то порекомендуйте хотя бы что-то Вставить ник Quote
Fog Posted August 24, 2007 Posted August 24, 2007 любое апаратное решение сейчас это тот же комп. тока с флешкой и матрицей. а чем вас комп неустраивает? Вставить ник Quote
nickp Posted August 24, 2007 Author Posted August 24, 2007 хочется уйти от компа, чтобы было полностью законченное решение в одном корпусе. в принципе то что сделано сейчас - оно работает, но есть одно но - если где-то будет дырочка в файрволе, то после взлома или пойманного вируса - все встает, а на аппаратном решени выклчюил/включил и продолжаем работать Вставить ник Quote
user_anonymous Posted August 24, 2007 Posted August 24, 2007 хочется уйти от компа, чтобы было полностью законченное решение в одном корпусе. в принципе то что сделано сейчас - оно работает, но есть одно но - если где-то будет дырочка в файрволе, то после взлома или пойманного вируса - все встает, а на аппаратном решени выклчюил/включил и продолжаем работать Вирусы? Дырочки в файерволе? Под фрей??? Это же не Windows... Вставить ник Quote
Ctpe1ok Posted September 7, 2007 Posted September 7, 2007 Ребят, я конечно все понимаю... но чтобы такое)))) в первых: это же ветка форума отдана под софтварные решения, а не аппаратные, хотя признаюсь честно - тема хорошая))) так что респектина!!!! в вторых: конечно заменить комп на железку - это дело хорошее (все спрятано в одном устройстве, в одной программе управления, ну и т.д.), правда я хочу оговориться, что на данный момент у та система, что стоит у нашего общего друга - довольна неплоха... но если есть деньги, то почему бы не заменить и упростить))) так что решение тут одно, я конечно буду банален, но вам дорога к "кискам".... в принципе вы можете выбирать любое решение, главное чтобы оно было многофункциональное за счет установки и добавление модульных решений..... обычно это железки 19" ...можно поискать и у других производителей... например попробуйте зайти на сайт http://www.svpro.ru/ - там много было сетевых решений... возможно специалисты и менеджеры форума, что расположен там же, вам помогут))) в свое время это было так;)))) Вставить ник Quote
Мартен Posted September 7, 2007 Posted September 7, 2007 необходимо подобрать N_ую железку со следущими функциями:- 3 порта ethernet (один будет в инет, второй с реальными адресами в DMZ, третий через NAT офисная сеть с серыми адресами) - возможность разгразничения доступа к сайтам (по именам сайтов) для пользователей из офисной сети - возможность разграничения протоколов для работы пользователей из офисной сети (например одному разрешить SMTP,POP3, другому асю и т.д.) - возможность записи логов для офисной сети по ИП-адресам компов либо по именам пользователей куда (на какие сайты) ходили в инете. - возможность подсчета трафика: сколько суммарно скачано от провайдера и ского из этого потреблено серверами в DMZ - в идеале наличие прокси-сервера с кэшем. сейчас стоит комп с freebsd+squid+sarg+ipfw с тремя ethernet-ами - хочется его заменить на какое-нибудь аппаратное решение, то есть чтобы избавиться от компа. бюджет 1.5-2 тыс. у.е., но если в этих пределах ничего нет, то порекомендуйте хотя бы что-то мне кажется, вы ищете себе лишний геморрой.функционал, который вам нужен, можно получить только от компа. например, логи http и кэш-прокси циска вам не даст. писюк придется ставить все равно. если хочется высокой надежности, поставьте хорошее брэндовое железо, хороший корпус (лучше с резервным БП), нормальную ОС (ну тут все ок у вас). остальное уже есть Вставить ник Quote
ingress Posted September 7, 2007 Posted September 7, 2007 мне кажется, вы ищете себе лишний геморрой.функционал, который вам нужен, можно получить только от компа. например, логи http и кэш-прокси циска вам не даст. писюк придется ставить все равно. если хочется высокой надежности, поставьте хорошее брэндовое железо, хороший корпус (лучше с резервным БП), нормальную ОС (ну тут все ок у вас). остальное уже есть ну почему же, у циски есть модули для маршрутизаторов которые выполняют ф-ии прокси, в том числе с винтом на борту только стоят они(модули) как актуальный комп ;) Вставить ник Quote
buildnet Posted September 13, 2007 Posted September 13, 2007 PIX Firewall Series: PIX-515E-FO-FE-BUN->PIX 515E-FO-FE Bundle (Chas, Failover SW, 128MB, 6 FE,VAC+) стоит он 3500 баков ну или есть другие варианты. Вставить ник Quote
Starcrafter Posted September 20, 2007 Posted September 20, 2007 Не стал создавать новую тему. Название этой как нельзя кстати. Имеется PC на Celeron 950/128Mb Ram. ОС FreeBSD 6.2. В него заходит поток 3Мбит/с Интернета, который натится родным natом, фильтруется (примерно 20 правил) и шейпится (250 пайпов) с помощью ipfw. Имеется самописный билинг, в основе которого стоит ipacctd. Также, запущен mpd 3.18 через который пользователи подключаются к серверу (до 50 сессий одновременно). Все это добро успешно работает уже 3 года. Но с расширением канала до 3Мбит/с загрузка процессора перевалила за 50%. Плюс после одной сильной грозы, когда в ящике с оборудованием выгорело ВСЕ кроме этой машины (сетевые платы все же сгорели, но это не в счет), появился странный глюк. На пустой ОС без всех вышеописанных служб загрузка процессора по данным top 12% по прерываниям. Хочется поменять это все железо на что нить новое и заодно сменить софт на более современный - задачи стоять теперь будут более тяжелые. Интернета планируется теперь до 30Мбит/с, количество vpn сессий до 200, количество пайпов до 1000, статистику надо отдавать в билинг поминутно (сейчас время итерации по ipacctd 1 час). Какой софт/железо вытянет такие задачи? Сейчас есть свободный Athlon64 3000+/MB nForce6100/512Ram – хватит такого РС? Вставить ник Quote
Egor Posted September 20, 2007 Posted September 20, 2007 родной нат это natd? - в топку (pf или ng_nat) ipacctd - в топку (ng_netflow) mpd 3.18 - в топку (хотя тут не так категорично, но про 4-ю версию подумайте) Вообще, если пользуете FreeBSD, то читайте здесь jab'а, он про все это уже рассказывал неоднократно. Вставить ник Quote
DiM_TauRus Posted September 21, 2007 Posted September 21, 2007 mpd отлично держит гораздо большее количество сессий чем было обозначенно в задаче. Пайпы не надо плодить в таких количествах - плодить надо динамические очереди (возможно я не понял вас и вы так и делаете). natd - в принципе с вашим объемом справится, но ng_nat предпочтительнее. Замена железа ПС на более надежное - вот все что нужно. Вставить ник Quote
Starcrafter Posted September 21, 2007 Posted September 21, 2007 Так стоит переходить на четвертую версию mpd? Есть n-пользователей. На сервере создается nx2 пайп с нужными скоростями. То есть для 500 пользователей будет 1000 правил с пайпами. Как сделать лучше? Железо надежное :). Работает 2 года в закрытом не вентелируемом ящике, который установлен на тех этаже. Винту уже лет 10-12 наверное. Правда комп белой сборки - десктопный compaq в компактном корпусе. Вставить ник Quote
skor78 Posted September 21, 2007 Posted September 21, 2007 Так стоит переходить на четвертую версию mpd?Есть n-пользователей. На сервере создается nx2 пайп с нужными скоростями. То есть для 500 пользователей будет 1000 правил с пайпами. Как сделать лучше? Железо надежное :). Работает 2 года в закрытом не вентелируемом ящике, который установлен на тех этаже. Винту уже лет 10-12 наверное. Правда комп белой сборки - десктопный compaq в компактном корпусе. В 4 версии есть ng_car. Шейпер вешается на порт (rate-limit || shape) и обслуживает только этот порт. Никаких правил в ipfw. Вставить ник Quote
skor78 Posted September 21, 2007 Posted September 21, 2007 Cравнение dummynet и ng_car http://sourceforge.net/forum/message.php?msg_id=4209702 Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.