Kom ihåg mig?
Home Menu

Menu


Redundans i Telecity Sköndal - skum HSRP

 
Ämnesverktyg Visningsalternativ
Oläst 2014-08-18, 13:21 #11
Vladis avatar
Vladi Vladi är inte uppkopplad
Nykomling
 
Reg.datum: Aug 2005
Inlägg: 35
Vladi Vladi är inte uppkopplad
Nykomling
Vladis avatar
 
Reg.datum: Aug 2005
Inlägg: 35
Citat:
Ursprungligen postat av patrikweb Visa inlägg
Sedan personligen gillar jag normalt inte ha rena FW burkar framför saker.
Åhååå, säger snubbe som inte jobbat så mycket som devops? =)

du menar iptables på resp. maskin är bättre?

vad säger du om rate-limit på ssh-anslutning -> svartlistning gentemot hela miljö som router hanterar? Fortfarande inte bra med rena FW burkar?
Vladi är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-08-18, 13:35 #12
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
patrikweb patrikweb är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Nov 2004
Inlägg: 6 096
Citat:
Ursprungligen postat av Vladi Visa inlägg
Åhååå, säger snubbe som inte jobbat så mycket som devops? =)

du menar iptables på resp. maskin är bättre?

vad säger du om rate-limit på ssh-anslutning -> svartlistning gentemot hela miljö som router hanterar? Fortfarande inte bra med rena FW burkar?
Det är väldigt simpla standard saker du klarar utan separat FW, standard Cisco saker med ACL och QoS klarar dom simpla standard saker.

Du kan även ha en separat analyser som får all trafik via SPAN eller Netflow som kan hantera separata svartlist eller bygga regler.

Eller ja iptables klarar även dom sakerna om man nu vill använda det istället.

Sedan låter det lita udda om du använder en FW för bara rate-limit SSH istället för använda det för blockera SSH från hela världen.

Då skulle jag nog föredrar fail2ban istället.
patrikweb är inte uppkopplad   Svara med citatSvara med citat
Oläst 2014-08-19, 18:33 #13
Vladis avatar
Vladi Vladi är inte uppkopplad
Nykomling
 
Reg.datum: Aug 2005
Inlägg: 35
Vladi Vladi är inte uppkopplad
Nykomling
Vladis avatar
 
Reg.datum: Aug 2005
Inlägg: 35
Citat:
Ursprungligen postat av patrikweb Visa inlägg
Det är väldigt simpla standard saker du klarar utan separat FW, standard Cisco saker med ACL och QoS klarar dom simpla standard saker.

Du kan även ha en separat analyser som får all trafik via SPAN eller Netflow som kan hantera separata svartlist eller bygga regler.

Eller ja iptables klarar även dom sakerna om man nu vill använda det istället.

Sedan låter det lita udda om du använder en FW för bara rate-limit SSH istället för använda det för blockera SSH från hela världen.

Då skulle jag nog föredrar fail2ban istället.
Bara så du är glad med din lösning, inget fel med centraliserad lösning som orkar skyffla paket, när man ändå har några CPU:er över som står och idlar. Separat låda är den ju inte, den är ju router filtrerande, så jag snarare centraliserat allt i ett. Netflow är intressant projekt, har inte lekt finns fria möjligheter köra vad som helst. Burkar är ju anpassningsbara både för att köra VPN, både klient site-to-site/hur du vill, enkelt att uppdatera och hålla vid liv när det gäller senate IPv6 implementation, OpenBSD är snabba få in nya RFC-ändringar i sitt os och har dessutom bättre styrning när det gäller prestanda/säkerhetsparametrar för IPv6-trafik.

Visst det är inte så där högpresterande hårdvara vad gäller hastigheter över 2-3 Gbit/s men det är tillräckligt vänligt, flexibelt, enkelt och snyggt för att slippa brottas med dumma FW, gamla urusla gräsnitt, IOS allt vad-som-nu-populärt-den-här-veckan.

ACL är sånt skoj är ju bra, men du ska ju kunna ha möjlighet skripta och integrera.
Bash/python/perl whatever, som sagt friheten och enkelheten, dessutom kan jag versions/konfigurationshantera hela brandväggen via ansible/git, hurra liksom, standardverktyg för all, =)
Vladi är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 09:31.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017