<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Разделить политики доступа в Интернет</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16713.html</link>
    <description>Доброго времени суток!&lt;br&gt;&lt;br&gt;Коллеги, требуется решить следующую задачу. В здании построена СКС и ЛВС на основе поэтажных коммутаторов 2960 и коммутатора распределения (3750). Помещения здания будут сдаваться под офисы, соответственно арендаторам необходимо предоставить отказоустойчивый доступ в инет. Для этой цели провели двух провайдеров. Далее. Требуется предоставить арендаторам услугу безопасного инета за счет межсетевого экранирования. Каким образом, наиболее оптимально решить задачу предоставления данной услуги лишь некоторым пользователям? Я так понимаю, что разделить их по разным VLAN, однако как решить вопрос на границе сети - не ведаю. Помогите пожалуйста в решении вопроса.&lt;br&gt;Набросал такую схему, хотя не знаю будет это работать или нет.&lt;br&gt;&lt;br&gt;http://www.4shared.com/file/55090892/77ed4a1a/Firewall.html&lt;br&gt;&lt;br&gt;Реально ли выделить &quot;безопасных&quot; арендаторов в &quot;безпасный&quot; VRF и только на нем настроить фаервол, тогда как остальные пользователи останутся незащищенными? Будет ли при этом существовать отказоустойчивост</description>

<item>
    <title>Разделить политики доступа в Интернет (VladimirX)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16713.html#12</link>
    <pubDate>Mon, 21 Jul 2008 05:40:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;У нас пока ничего нет, нужно проработать решение.. Да, я планировал остановиться &lt;br&gt;&amp;gt;&amp;gt;именно на роутере с Cisco IOS Firewall, но вот есть сомнения, &lt;br&gt;&amp;gt;&amp;gt;что с помощью него удастся решить задачу. Если все-таки можно, то &lt;br&gt;&amp;gt;&amp;gt;хотелось бы знать как... Спасибо. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;основные требования к безопастному разделению пользователей - обслуживание данных пользователей различными физическими, &lt;br&gt;&amp;gt;либо различными логичнескими устройствами... &lt;br&gt;&amp;gt;это решения, которое работае в 99&#037; промышленных предприятиях, с подобными задачами. &lt;br&gt;&lt;br&gt;Так вопрос как раз про логическое разделение и стоит. Посредством MPLS VPN и использования VRF можно это сделать или нет?&lt;br&gt;</description>
</item>

<item>
    <title>Разделить политики доступа в Интернет (chesnok)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16713.html#11</link>
    <pubDate>Fri, 18 Jul 2008 07:23:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt;как я понимаю, а у вас пограничный роутер с Cisco IOS Firewall? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;У нас пока ничего нет, нужно проработать решение.. Да, я планировал остановиться &lt;br&gt;&amp;gt;именно на роутере с Cisco IOS Firewall, но вот есть сомнения, &lt;br&gt;&amp;gt;что с помощью него удастся решить задачу. Если все-таки можно, то &lt;br&gt;&amp;gt;хотелось бы знать как... Спасибо. &lt;br&gt;&lt;br&gt;основные требования к безопастному разделению пользователей - обслуживание данных пользователей различными физическими, либо различными логичнескими устройствами...&lt;br&gt;это решения, которое работае в 99&#037; промышленных предприятиях, с подобными задачами.&lt;br&gt;</description>
</item>

<item>
    <title>Разделить политики доступа в Интернет (VladimirX)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16713.html#10</link>
    <pubDate>Fri, 18 Jul 2008 05:50:06 GMT</pubDate>
    <description>&amp;gt;как я понимаю, а у вас пограничный роутер с Cisco IOS Firewall? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;У нас пока ничего нет, нужно проработать решение.. Да, я планировал остановиться именно на роутере с Cisco IOS Firewall, но вот есть сомнения, что с помощью него удастся решить задачу. Если все-таки можно, то хотелось бы знать как... Спасибо.&lt;br&gt;</description>
</item>

<item>
    <title>Разделить политики доступа в Интернет (punks)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16713.html#9</link>
    <pubDate>Thu, 17 Jul 2008 14:19:31 GMT</pubDate>
    <description>как я понимаю, а у вас пограничный роутер с Cisco IOS Firewall?&lt;br&gt;</description>
</item>

<item>
    <title>Разделить политики доступа в Интернет (VladimirX)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16713.html#8</link>
    <pubDate>Thu, 17 Jul 2008 11:06:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Что-то не пойму в чем именно будет заключаться защищенность и на чем &lt;br&gt;&amp;gt;хотите реализовывать. Как я понимаю пиксы ставить вы не собираетесь. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;У меня работает подобная схема. &lt;br&gt;&amp;gt;cisco 3825 - AT8824 (L3 switch с возможность фаера) &lt;br&gt;&amp;gt;Между железяками - транк.На AT поднят фаер.Кому не надо фаер - создаю &lt;br&gt;&amp;gt;влан на 3825 и пробрасываю к клиенту через АТ.Кому надо - &lt;br&gt;&amp;gt;создаю vlan на at8824, помещая его под фаер.Соотв.настроена маршрутизация между 3825 &lt;br&gt;&amp;gt;и AT для клиентов которые под фаером. Но тут конечно помогает &lt;br&gt;&amp;gt;что в АТ есть фаер и он л3 свитч. &lt;br&gt;&lt;br&gt;В том то и дело, что фаер и свитч в одном флаконе это экзотика. Фаер на самом деле чаще реализуется на маршрутизаторах нежели чем на коммутаторах. Хочется полностью реализовать систему на сисках, у которых такая экзотика отсутствует, к сожалению.&lt;br&gt;</description>
</item>

<item>
    <title>Разделить политики доступа в Интернет (punks)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16713.html#7</link>
    <pubDate>Thu, 17 Jul 2008 08:22:35 GMT</pubDate>
    <description>&amp;gt;&amp;gt;обычно наиболее щипетильные клиенты ставят фаервол у себя. &lt;br&gt;&amp;gt;&amp;gt;Вы за защищщенность будете взымать доп. плату? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Да, предполагается именно платная услуга. Ведь существуют наверное стандартные решения данной задачи. &lt;br&gt;&amp;gt;Основные условия - простота схемы и минимальное количество железа, ибо понятно, &lt;br&gt;&amp;gt;что можно такого слона сгородить, что черт ногу сломит. &lt;br&gt;&lt;br&gt;Что-то не пойму в чем именно будет заключаться защищенность и на чем хотите реализовывать. Как я понимаю пиксы ставить вы не собираетесь.&lt;br&gt;&lt;br&gt;У меня работает подобная схема.&lt;br&gt;cisco 3825 - AT8824 (L3 switch с возможность фаера)&lt;br&gt;Между железяками - транк.На AT поднят фаер.Кому не надо фаер - создаю влан на 3825 и пробрасываю к клиенту через АТ.Кому надо - создаю vlan на at8824, помещая его под фаер.Соотв.настроена маршрутизация между 3825 и AT для клиентов которые под фаером. Но тут конечно помогает что в АТ есть фаер и он л3 свитч.&lt;br&gt;</description>
</item>

<item>
    <title>Разделить политики доступа в Интернет (VladimirX)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16713.html#6</link>
    <pubDate>Wed, 16 Jul 2008 12:59:24 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;http://www.4shared.com/file/55090892/77ed4a1a/Firewall.html &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Реально ли выделить &quot;безопасных&quot; арендаторов в &quot;безпасный&quot; VRF и только на нем &lt;br&gt;&amp;gt;&amp;gt;настроить фаервол, тогда как остальные пользователи останутся незащищенными?&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;1. Да, использовать VLAN. &lt;br&gt;&amp;gt;2. Правильно ли я понял, что незащищенным пользователям будут выдаваться реальные адреса? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;3. Думается мне, на выходе можно будет обойтись и одним роутером. &lt;br&gt;&lt;br&gt;По второму вопросу - так как клиентов много, то о реальных адресах вряд ли идет речь. Предполагаю вариант NAT(PAT), когда у провайдера арендуются несколько реальных адресов, часть из которых используется для трансляции защищенных пользователей, а часть - для незащищенных.&lt;br&gt;</description>
</item>

<item>
    <title>Разделить политики доступа в Интернет (VladimirX)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16713.html#5</link>
    <pubDate>Wed, 16 Jul 2008 12:57:19 GMT</pubDate>
    <description>&amp;gt;обычно наиболее щипетильные клиенты ставят фаервол у себя. &lt;br&gt;&amp;gt;Вы за защищщенность будете взымать доп. плату? &lt;br&gt;&lt;br&gt;Да, предполагается именно платная услуга. Ведь существуют наверное стандартные решения данной задачи. Основные условия - простота схемы и минимальное количество железа, ибо понятно, что можно такого слона сгородить, что черт ногу сломит.&lt;br&gt;</description>
</item>

<item>
    <title>Разделить политики доступа в Интернет (punks)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/16713.html#4</link>
    <pubDate>Tue, 15 Jul 2008 05:54:23 GMT</pubDate>
    <description>обычно наиболее щипетильные клиенты ставят фаервол у себя.&lt;br&gt;Вы за защищщенность будете взымать доп. плату?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
