Консультация № 29936
21.11.2005, 11:54
0.00 руб.
0 10 4
Конфигурация ЛВС : XP на шлюзе, обладающем внешним IP-адресом, раздает через свич инет в локалку. Рабочая группа состоит из двух серверов (Win2000 Server), где хранятся базы 1С, и десяти раб. станций(Win98 и XP). Как наилучшим образом обеспечить безопасность ЛВС ? Достаточно ли поставить на шлюз мой любимый Zone Alarm Pro ? а на остальных компах фаер не нужен? или нужен? Антивирус нужен на всех компах? Я пробовал ставить Norton и ZoneAlarm на 2000ServerWindows, пишут, что для этого не предназначены. Существует ли серверный продукт от этих производителей?
Спасибо.

Обсуждение

Неизвестный
21.11.2005, 15:04
общий
это ответ
Здравствуйте, Aleksejsmir!
1. Народ говорит, что ZoneAlarm работает на Windows 2003 Server
Цитата: http://forum.dkm.dp.ua/viewtopic.php?p=31565&sid=7fb8d5bfb36ca792f076d4a8b1fcf549
Scratchy Флеймер Зарегистрирован: 04.05.2005
Файрволлы, работающие под Windows 2003 Server:
Norton Personal Firewall 2003 (сам тестировал)
Sygate Personal Firewall 5.0 Build 1175 (у меня - 5.5 Build 2637)
ZoneAlarm 3.7.159 (тестировал)
TrendMicro Server Protect 5.5
Black Ice PC Protection (тестировал)
8signs_firewall (тестировал)
Tiny Personal Firewall 6.0 (тестировал)
VipNet Personal Firewall (тестировал)
Outpost Pro 2.
Конец цитаты
2. ИМХО если хакер пробил файервол на шлюзе, то пробьет и дальше на сервере. А если пользователь словил вирус на XXX-сайтах, то вирус может найти и учетную запись с паролем для проникновения на сервер. Поэтому на серверах еще один файервол ставить можно, но не нужно. А вот антивирус и ежедневное копирование баз данных (на другой компьютер) на сервере очень рекомендую.
Неизвестный
21.11.2005, 15:29
общий
это ответ
Здравствуйте, Aleksejsmir!
Оптимально на мой взгляд сделать так ...
Фаервол на шлюз (у меня outpost стоит )
на все машины ставить - себе дороже ... заколебешься для внутренних сетевых служб настраивать политики ...

SAV (Symantic Antivirus) - сервер на шлюз .. еженедельные апдейты с LUS (11 метров)
SAV - клиентов на все остальные машины ... еженедельные апдейты с локального сервака ...
антивирус на все потому что броузинг в случае антивируса на серваке only - не опасен ... но почту выловить будет сложно ....

почему SAV ? ... ну не знай .. удобно ... управление клиентами из mmc консоли ... тачку сильно не грузит ... ловит все нормально ...
...
насчет фаервола ... если у организации есть денюжки ... можно влепить Outpost Office firewall ... клиент серверное приложение ... (не пробовал .. )
....
советовали еще присмотреться к пакету F-Secury ... там клиент-серверный комплекс ... но сам не тестировал .. хоть дистрибы и лежат ...
Неизвестный
21.11.2005, 21:41
общий
это ответ
Здравствуйте, Aleksejsmir!
1) Фаервол на все машины обязательно.
2) Антивирус тоже на все компы. На серверные машины нужно ставить серверные версии, на клиентские - для рабочих станций.
3) Обновление операционок, антивирусных баз и фаера - обязательно.
4) Политика разграничения доступа, аудит, особенно на серваке с 1С.
5) Пароли регулярно менять, они должны быть сложными и не записанными на бумажках, прикленных к монитору, чужие пароли пользователи знать не должны.
6) Антишпионские программы на всех компах.
7) Пользователи не должны быть администраторами на своих машинах.
8) Настроить сбор логов со всех машин и начинать с их чтения каждое утро.
Неизвестный
22.11.2005, 11:27
общий
2 Aleksejsmir:Извиняюсь, что сложилось "сердитое впечатление". :)Еще хотела добавить, что управлять антивирусами и фаерволами всех машин надо из одной точки и их логи тоже соответственно отслеживать.Удачи!
Неизвестный
25.11.2005, 10:39
общий
это ответ
Здравствуйте, Aleksej!
ЛВС нужно "охранять" и извне и изнутри, поэтому на каждую рабочую станцию сети придется ставить персональные версии антивируса, хорошо бы все-таки и файервол на каждой установить, и еще обязательно на каждую рабочую станцию программку типа Ad-Aware, сейчас уже без этого нельзя. Таким образом у Вас в сети все машины будут "вооружены". Когда серверные антивирус и файервол тоже будут установлены, то просто так к Вам уже будет не пройти :)
Некоторые администраторы сетей говорят или пишут, что в таких случаях неплохо устанавливать в разных точках сети программы разных производителей, возможно что в этом что-то есть, решать Вам.
Удачи!
Неизвестный
09.10.2010, 11:49
общий
Интересно... Эти параноидальные советы хоть кто-то пытался развернуть на реальном клиенте... Не на смол бизнесе, когда 5 тачек в сети, а скажем так на 80-100 и более...
Да вы бы повесились... со своими советами :)

Межсетевой экран (брэндмауэр/файрвол) ставится в точке объединения сетей. И регулирует правилами каким сетям к каким портам разрешать траффик.
При необходимости системы предоствращения вторжений (IPS) совмещаются с межсетевым экраном. Как пример подобных продуктов можно привести CISCO ASA, CheckPoint и т.п.
В самом простом варианте тачка под *nix с IPFW или IPTABLES сути не меняет.

Ни один идиот не ставит "файрвол" на каждое рабочее место.
В большинстве корпоративных антивирусов просто нет такого модуля.
Это прирогадива "end-user" антивирусов.

Зашита конечных пользователей зачастую обеспечивается файловым он-лайн сканером чтобы защитьться от зверей на съемных носителях.
Интернет и почтовый траффик сканят на пограничных серверах. Потому что если эти задачи вешать на отдельных клиентом - то в конторе придется мозгов в ПК докупать или вобще их апгрейдить.

Про сложность паролей - просто мегабред. Shadow(DownADup) валил службу каталогов даже без паролей.
Сложный пароль не является гарантом безопасности. Заплатки на ОС - это действительно важно.
А вы уже легализовали свои ОС?

Про то что пользователи не должны быть админами на локальных тазиках - тоже вызывает улыбку, т.к. очень много криворукого софта, написанного в госухах (налоговых, пенсионных фондах и т.п.) просто не умеет работать под рядовым юзером.
Это криворукое наследие майкрософта, которое в десктопном сегменте до WinXP права не контролировало.

И вобще возьмите один нормальный сервер, накатите на него vSphere ESXi 4.1 и наслаждайтесь снапшотами, vShield, развернете там пограничные тазики с файрволами и прочую идеологическую радость.
Поставь себе 3 сетевухи и будет счастье. Физические сервера смигрируешь туда конвертором.

В конце-концов возможность восстановиться с резервной копии важнее всего остального.
Неизвестный
09.10.2010, 23:09
общий
Академики и профессора не зря академики и профессора...
Неизвестный
11.10.2010, 13:59
общий
Lachuzhnikov Svyatoslav:
Тут же не абстрактный клиент был, а именно что меньше 20 машин. Для 80-100 и ответ бы был другим.
Фаервол на каждой рабочей станции конечно же нужен. Есть вполне адекватные корпоративные версии, если уж говорить про большую сетку.
Доверять end-user антивирусу со встроенным фаерволом я бы стала уж только совсем в крайнем случае.
А по поводу VMWare Esx - так Вы посмотрите на год, когда вопрос был задан. Тогда этого еще просто не было.
В вопросе речь идет про "безопасность ЛВС", так что про резервные копии немного за рамками.
А вообще, из тех, кто отвечал, некоторые в то время занимались системным администрированием, потому отвечали вполне по своей практики. Да, технологии развиваются, это замечательно. Но для того времени и для той конкретно задачи - ответы вполне нормальные.
Неизвестный
11.10.2010, 21:28
общий
Что-то мне подсказывает что на этот вопрос я нарвался через вашу рассылку в 2010 году...
Неизвестный
12.10.2010, 14:09
общий
Lachuzhnikov Svyatoslav:
Это уже к администрации портала вопрос. :)
Форма ответа