• Как сделать сервер не видным в интернете?

    @John_Alban
    Network/IDS engineer
    На ASA необходимо создать 2 зоны (напримерб trust и untrust) и разнести по ним интерфейс-в-сторону-провайдера (в untrust) и интерфейс-в-сторону-сервера (в trust).
    На интерфейсах задать security-level:
    !
    interface gig0/0
    description --to_ISP--
    security-level 0
    nameif untrust
    !
    int gig0/1
    des --to_server--
    security-level 100
    nameif trust
    !
    конфиг NAT:
    object network server_local
    host 192.168.1.2
    object network ISP_peering
    host 111.111.111.111
    !
    object network out_nat
    nat (trust,untrust) dynamic ISP_peering #либо через static режим
    !
    Так вы включите stateful обработку трафика и сервер снаружи будет недоступен (поток трафика должен будет инициировать сервер). Если есть необходимость получить доступность портов (например http) сервера снаружи, то просто добавьте ACL:
    access-list outside_access extended permit tcp any object server_local eq www
    access-group outside_access in interface untrust

    Естественно, это минимальный конфиг и для полного счастья его не хватит
    Ответ написан
    Комментировать
  • Что нужно для безболезненного перехода на linux?

    @John_Alban
    Network/IDS engineer
    Да ничего особенного не нужно - я сам на Linux уже 5-год, без каких-либо позывов вернуться обратно. Сейчас в доме винды нет вообще - у меня и у жены Chromebook'и (c Ubuntu на chroot) + сервер-лаба естественно на Linux. Полет нормальный.
    Просто берите и ставьте себе Mint или Ubuntu (рекомендую Xubuntu - она на xfce, работает ощутимо быстрее, чем стандартная на Unity. Да и выглядит посимпатичнее) - весь необходимый софт есть, стабильность на уровне, внешний вид и юзабилити на уровне. Командной строчки боятся тоже не стоит - все основные действия можно делать через gui, приложения устанавливать через software-manager (google market/app store подобный магазин). Я первый год после перехода консоль даже не открывал)
    Единственный момент - если вам для работы нужен специфичный виндо-софт. Но на такой случай просто делается виртуалка с семеркой.
    Ответ написан
    Комментировать
  • IPS Snort и SPARC64 архитектура, совместимость?

    @John_Alban Автор вопроса
    Network/IDS engineer
    Закрываю вопрос. Мое мнение - snort в качестве IPS на SPARC64 архитектуре работать не будет.. Как я не пытался его реанимировать - без толку. Так что проблему решил просто - перенес всё на x86 сервер.
    Единственный момент - я не тестировал IPS в чистом briged режиме (на SPARC). Возможно, в нем и заработает, хотя я не уверен. Ощущение, что проблема во взаимодействии snort и DAQ драйверов именно на SPARC, так что если есть SPARC - то его можно использовать только как IDS сенсор.
    Ответ написан
    Комментировать