Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Firewall (фаерволл) для Windows server, что выбрать?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13

Открыть новую тему     Написать ответ в эту тему

Guest

BANNED
Редактировать | Цитировать | Сообщить модератору
Господа, подскажите, что лучше для сервера выбрать из firewall-ов.
На серваке стоит WinGate, MDaemon и SQL. К тому же он контроллер домена...
Что поставить, чтоб он ничего не завалил из выше перечисленного?
 

Фаервол (firewall) для сервера под Windows



ISS BlackICE Server Protection
Цитата:
Нет особых извратов, прост и надёжен, имеет хороший IDS
смотреть


Tiny Firewall
Цитата:
Сетевой брандмауэр, средство обнаружения вторжений, защита файлов и системы в ОДНОЙ коробке.
Работает на контроллере домена с ProxyPlus, Oracle.  Проблем не обнаружено. Процессор не грузит.
Офф.сайт  ::  смотреть


MS ISA Server (проблемы, советы)
Офф.сайт  ::  другие обсуждения ISA


Symantec Enterprise firewall
смотреть


CheckPoint Firewall
Цитата:
CheckPoitn встает под Linux нормально... Я даже по Solaris ставил  
Настройка  ::  смотреть + руководство администратора CheckPoint FireWall-1 4.1 на русском языке


Agnitum Outpost Firewall
Цитата:
 персональный брандмауэр, защищающий пользователей путем фильтрации входящего и исходящего сетевого трафика, контроля текущих соединений, выявления подозрительных действий. Программа также обеспечивает блокировку назойливой рекламы, ускорение работы с сетью, блокировку активного содержимого веб страниц.
Приемлемо работает в небольшой сети.
Офф.сайт  ::  смотреть  ::  Обсуждения Outpost-1  ::  Обсуждения Outpost-2


Kerio Winroute Firewall
Офф.сайт  ::  cмотреть ч.1 + ч.2 + ч.3 + ч.4 + ч.5  ::  в Программах ч.1 + ч.2
Общие вопросы  ::  Настройка WinRoute 4.x  ::  Настройка Kerio Winroute серии 5.x и 6.x


ConSeal PC Firewall
Цитата:
Conseal рулит.
Если его еще параллельно поставить с Blackice 2.9 for server. Плюс использовать то, что есть в Вингейте.
Офф.сайт  ::  смотреть


Kerio ServerFirewall
Цитата:
Новая необъезженная темная лошадка от Керио (но пасаран!). Специально разработанная для Windows Servers. Защита хоста от worms, buffer-overflow and etc.
Офф.сайт  :: смотреть


WIPFW
Цитата:
Примечание: портированый IPFW из FreeBSD в Windows.
Офф.сайт


RusRoute
Цитата:
RusRoute - маршрутизатор, фаервол для организации выхода в Интернет локальной сети компании, подсчёта, регулирования и ограничения трафика пользователей, защиты от сетевых, (D)DOS атак, с функциями NAT, redirect, динамические шейперы, VPN сервер, прозрачная прокси с сохранением номеров портов соединений, мост LAN в VPN, DHCP серверы, HTTP кэши, преобразователь HTTP в HTTP прокси, с функцией Captive Portal для автоматического приглашения ввода имени и пароля пользователя при первом выходе в Интернет, настройкой времени действия и разделителей потоков для правил, с дополнительными возможностями маршрутизации.
Скорость TCP соединений может быть значительно повышена путём использования легальной замены TCP стека любым из 12+ алгоритмов TCP стеков Linux путём запуска небольшой сетевой утилиты на машине с Linux (гостевой виртуальной, или отдельно стоящей реальной) операционной системе.
Бесплатная некоммерческая версия для домашних пользователей и некоммерческого применения
Офф.сайт


Другие темы в программах:
Лучший файрволл firewall  »  Обсуждаем и сравниваем файрволы]
Настройка персональных файерволов (firewall rules)  »  Правила/протоколы для разных программ
Лучший Firewall (клиентский) » Только голосование
 
Дополнительно смотрим:
firewall
фаер
 

Редактируйте первый пост, добавляя полезное, но не забывайте, что варез в Варезнике :)

// текущий бэкап шапки..

Отправлено: 23:25 05-05-2002 | Исправлено: TheBarmaley TMP, 12:35 25-02-2016
Storm

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет. Есть проект - подцепить к работающему сайту, сервер локальной сети, с установленным форумом, т.е. внутри локалки форум настроен и работает. Теперь хотим сделать так, что бы люди снаружи тоже могли региться и писать сообщения. Есть ADSL подключение с внешним статическим IP, на ADSL роутере мы пробрасываем 80ый порт, настраиваем DNS и готово. Теперь встаёт задача как-то защититься от внешнего мира, сервер форума ничего особенного из себя не представляет: AthlonXP 2000+/512DDR, работает на Win2k3S SP1 - так что ставить ису не катит, да и не нужны её функции ната, прокси и т.д.  
Насколько я понял наиболее подходит в моей ситуации Tini Faerwall, как думаете?

Всего записей: 70 | Зарегистр. 20-10-2003 | Отправлено: 13:18 30-03-2007
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Storm
В твоей ситуации подходит даже встроенный в винду фаерволл
И, соответственно, любое из шапки.

Цитата:
Теперь встаёт задача как-то защититься от внешнего мира

От какого "внешнего мира"? От того, который ходит к тебе на 80 порт?
Вся защита от "внешнего мира" должна сводится к двум вещам: защита ADSL (чтобы DNAT ещё каких-то портов не сделали), которая сводится, фактически, к смене пароля по умолчанию, и контроль за web-сервером и форумом (наблюдение и оперативная установка обновлений). Фаерволл в этой ситуации излишен, у тебя все его функции выполняет ADSL.

----------
Тот, кто умеет - делает, кто не умеет - учит(с)Б. Шоу
Войны никого не могут сделать великим(с)магистр Йода
Аватар(c)MindDiver

Всего записей: 3911 | Зарегистр. 15-02-2003 | Отправлено: 11:24 02-04-2007
PAV2

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
"nat и простой брандмауэр" люди добрые, помогите найти чего не будь похожее на это, только с более продвинутыми настройками или можете подсказать как на определенный IP открыть определенные порты?

Всего записей: 272 | Зарегистр. 24-01-2006 | Отправлено: 13:10 08-04-2007
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PAV2
Ситуацию опиши подробнее.
Совершенно непонятно, чего ты хочешь добиться.

----------
Тот, кто умеет - делает, кто не умеет - учит(с)Б. Шоу
Войны никого не могут сделать великим(с)магистр Йода
Аватар(c)MindDiver

Всего записей: 3911 | Зарегистр. 15-02-2003 | Отправлено: 10:52 09-04-2007
PAV2

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Duke Shadow
Так, в w2003 есть служба "Маршрутизация и удаленный доступ" в неё входит "NAT/Простой Брандмауэр" в ней указаны две сетевые карты, одна внутренняя без ограничений, а вторая внешняя с закрытыми TCP. И получается такая ситуация открыть можно только всем или закрыть всем, а мне нужно открыть конкретно определенным ip-адресам некоторые порты.
 
Ps. Извините за мой корявый русский язык.

Всего записей: 272 | Зарегистр. 24-01-2006 | Отправлено: 12:13 09-04-2007
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PAV2
Т.е. ты хочешь, чтобы к тебе СНАРУЖИ могли присоединяться на некоторые порты?

----------
Тот, кто умеет - делает, кто не умеет - учит(с)Б. Шоу
Войны никого не могут сделать великим(с)магистр Йода
Аватар(c)MindDiver

Всего записей: 3911 | Зарегистр. 15-02-2003 | Отправлено: 14:30 09-04-2007
PAV2

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Duke Shadow
да, IP:порт, IP:порт и т.д.

Всего записей: 272 | Зарегистр. 24-01-2006 | Отправлено: 14:43 09-04-2007
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PAV2

Цитата:
да, IP:порт, IP:порт и т.д.

В общем, настроить это можно и на Basic Firewall (правда КАК смогу сказать только завтра - давненько я этим не пользовался).
Другой вопрос, что если правил много и/или они будут частенько меняться, то лучше от Basic Firewall отказаться сразу. Очень неудобно. Если заморочек с лицензионностью нет - никто не мешает поставить тот же KWF и, поотключав ненужное, радоваться жизни. Там работа с правилами на порядок удобнее и понятнее.

----------
Тот, кто умеет - делает, кто не умеет - учит(с)Б. Шоу
Войны никого не могут сделать великим(с)магистр Йода
Аватар(c)MindDiver

Всего записей: 3911 | Зарегистр. 15-02-2003 | Отправлено: 15:01 09-04-2007
PAV2

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Duke Shadow KWF сразу отпадает, а Basic Firewall с натом дружит, он внутреннию локалку будет пускать во внешнию?

Всего записей: 272 | Зарегистр. 24-01-2006 | Отправлено: 16:14 09-04-2007
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PAV2

Цитата:
KWF сразу отпадает

Зачем ты его так грубо?!

Цитата:
а Basic Firewall с натом дружит, он внутреннию локалку будет пускать во внешнию?

Естественно!
Единственное - насколько я помню, головняк там ещё тот.

----------
Тот, кто умеет - делает, кто не умеет - учит(с)Б. Шоу
Войны никого не могут сделать великим(с)магистр Йода
Аватар(c)MindDiver

Всего записей: 3911 | Зарегистр. 15-02-2003 | Отправлено: 16:59 09-04-2007
PAV2

Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Duke Shadow

Цитата:
Зачем ты его так грубо?!  

Да с ним какие то чудеса творятся, раньше когда то стоял, всё нормально было, единственное расстраивало, что он очень сильно ел процессор и сетка тормозила. Правда комп тогда слабенький был п3-1000 всего лишь. А сейчас стоит п4-3000, вот его хватает теперь с головой, НО киря творит теперь чудеса, разрешаю всё, всё, а аська и ирка не работает и понять не могу в чем проблема. Уже и последнюю версию ставил, нема
 
А ссылочку на Basic Firewall можешь дать?
 
 
 

Всего записей: 272 | Зарегистр. 24-01-2006 | Отправлено: 19:25 09-04-2007
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PAV2
В общем, в RRAS на внешнем интерфейсе достаточно включить NAT, чтобы внутренняя локалка могла лазить наружу. При включении basic firewall входящие подключения будут закрыты.
Для некоторого управления предназначены такие вещи как закладка "Services and Ports", где можно выбрать, какие сервисы у тебя в сети есть (открывает, естественно, всем) и на основной закладке (NAT/Basic Firewall) две кнопки "inbound filters" и "outbound filters" управляющие, соответственно, входящими и исходящими соединениями на данном интерфейсе.
Там можно задать политику "Drop all packets except below list", после чего с помощью кнопочки New надо заполнить то, что ты хочешь разрешить.
Возможно я ошибаюсь (давно дело было), но пробрасываемые по NAT соединения, считаются в Basic Firewall входящими на внешний сетевой адаптер - это необходимо учесть.

Цитата:
что он очень сильно ел процессор

Это бывает от двух вещей:
1) Перегрузка из-за лишних сервисов. Лечится. Вырубаешь всё, что не нужно (DHCP сервер, SMTP relay и т.п.) и отключаешь анализаторы проходящего трафика и инспекторы протоколов.
2) Перегрузка из-за большого списка правил. До определённой степени лечится оптимизацией (например, не редкость забивание в правила страшенного списка IP-адресов вместо определения подсети или диапазона).
У меня на P3-800 работал нормально.

Цитата:
НО киря творит теперь чудеса, разрешаю всё, всё, а аська и ирка не работает и понять не могу в чем проблема.

Посмотри на ограничение максимально числа коннектов. Плюс журнал filter - там все прибитые KWF пакеты пишутся.

----------
Тот, кто умеет - делает, кто не умеет - учит(с)Б. Шоу
Войны никого не могут сделать великим(с)магистр Йода
Аватар(c)MindDiver

Всего записей: 3911 | Зарегистр. 15-02-2003 | Отправлено: 09:17 10-04-2007
sprka

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Есть сервер стоящий в дата центре. Сервер используется как ДНС и ВЕБ сервер.
 
Скажите какой фаервол для него поставить?  
 
Нужно что бы фаервол мог:
- закрывать входящие и исходящие порты,  
- блокировать внешние запросы с определенных ип и подсетей,
- определял атаки на сервер и блокировал ип атакующего.
 
Пытался поставить ISA, но так в нем и не разобрался. Мне показалось, что он слишком громосткий для одного сервера.

Всего записей: 28 | Зарегистр. 19-04-2007 | Отправлено: 11:46 23-04-2007
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sprka
Kerio WinRoute смотрел?

----------
Тот, кто умеет - делает, кто не умеет - учит(с)Б. Шоу
Войны никого не могут сделать великим(с)магистр Йода
Аватар(c)MindDiver

Всего записей: 3911 | Зарегистр. 15-02-2003 | Отправлено: 21:28 23-04-2007
AVE2

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Duke Shadow

Цитата:
В качестве варианта имею "на прицеле" wipfw

А что, в wipfw ввели divert уже? когда? Или ты требование NAT как-то по другому реализуешь? Поясни, мне тоже wipfw очень интересен.

Всего записей: 34 | Зарегистр. 15-11-2005 | Отправлено: 16:31 27-04-2007
Duke Shadow



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AVE2
Если честно, то т.к. ответов на мой вопрос не шибко "навалило", то пока я по-прежнему выбираю Параллельно обсуждая в несколько другом месте.
На сайте wipfw написано, что в последней версии линейки 0.2 вполне спокойно используется встроенный виндовый NAT. А в линейке 0.3 (находящейся в стадии тестирования) NAT уже появился встроенный.

----------
Тот, кто умеет - делает, кто не умеет - учит(с)Б. Шоу
Войны никого не могут сделать великим(с)магистр Йода
Аватар(c)MindDiver

Всего записей: 3911 | Зарегистр. 15-02-2003 | Отправлено: 21:04 27-04-2007
dias65



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, кто знает!
Приживется ли ИСА на сервере WIN 2003, который одновременно является и доменным контроллером с двумя сетевухами. Ну и с НОДом не поругается?
Просто для маленькой сети накладно выставлять отдельную машину для шлюза.

Всего записей: 277 | Зарегистр. 28-11-2006 | Отправлено: 13:50 14-05-2007
2h00021C

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Подскажите, кто знает!  
Приживется ли ИСА на сервере WIN 2003, который одновременно является и доменным контроллером с двумя сетевухами. Ну и с НОДом не поругается?  
Просто для маленькой сети накладно выставлять отдельную машину для шлюза

 
Извини конечно как спросил так и отвечу. ДА! Приживется.

Всего записей: 145 | Зарегистр. 16-06-2004 | Отправлено: 00:32 20-05-2007 | Исправлено: 2h00021C, 00:33 20-05-2007
Mat ppc



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Посмотрел тут посты с 2002!!! года!!! А как дела в 2006/2007 обстоят с файрами?

Всего записей: 7 | Зарегистр. 19-11-2007 | Отправлено: 16:41 20-11-2007
drakunov



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Лучше  покупать  железный,  вот  как  обстоят))

Всего записей: 1138 | Зарегистр. 07-04-2002 | Отправлено: 18:16 21-11-2007
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Firewall (фаерволл) для Windows server, что выбрать?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru