Сервер-Firewall

Как создать сервер оптимальной конфигурации.

Модераторы: Trinity admin`s, Free-lance moderator`s

Ответить
peace
Junior member
Сообщения: 7
Зарегистрирован: 18 авг 2009, 20:10
Откуда: Moscow

Сервер-Firewall

Сообщение peace » 15 фев 2012, 14:04

Возникла необходимость поставить железный фаервол на 1 сервер, чтобы он фильтровал трафик, так как сейчас канал сервера 100Мбит почти весь забивается UDP флудом.

Проблема в том, что непонятно как побрирать конфигурацию под это дело. В сервер-firewall будет 2 входящих порта по 100Мбит, которые надо будет объединить (200Мбит в сумме), а исходящий порт в сервер будет 1.

На сервере-firewall планируется, скорее всего, использование iptables (если конечно для этого дела они подойдут) для сбрасывания бана IP адресов, которые посылают, например, более 10 пакетов в секунду одного размера. По возможности еще и по содержимому проверять пакеты.

Какую конфигурацию лучше выбрать? Винты тут особой роли не играют. Я так понимаю, что нужен довольно мощный процессор(ы) и оперативка?

LCF_R
Advanced member
Сообщения: 702
Зарегистрирован: 27 сен 2011, 18:12
Откуда: Москва

Re: Сервер-Firewall

Сообщение LCF_R » 15 фев 2012, 14:24

Можно посмотреть машинку на базе Intel SB.
С уважением, Александр.

LCF_R
Advanced member
Сообщения: 702
Зарегистрирован: 27 сен 2011, 18:12
Откуда: Москва

Re: Сервер-Firewall

Сообщение LCF_R » 15 фев 2012, 14:28

Взять процессор постарше и пару хороших сетевых карт. Память сейчас недорогая, 8Гб должно быть "за глаза".
С уважением, Александр.

peace
Junior member
Сообщения: 7
Зарегистрирован: 18 авг 2009, 20:10
Откуда: Moscow

Re: Сервер-Firewall

Сообщение peace » 15 фев 2012, 14:32

А между сервер-firewall и сервером обычным должен стоять свитч или можно напрямую фаервол с сервером соединить?

Serge10
Advanced member
Сообщения: 138
Зарегистрирован: 19 ноя 2003, 15:49
Откуда: Санкт-Петербург
Контактная информация:

Re: Сервер-Firewall

Сообщение Serge10 » 15 фев 2012, 16:52

peace писал(а):Я так понимаю, что нужен довольно мощный процессор(ы) и оперативка?
LCF_R писал(а):Взять процессор постарше
Исходящий канал всего 200 Mbit. С задачей фильтрации такого трафика справится любой Celeron предыдущих поколений. Тем более, что никаких сложных конфигураций с тысячами правил iptables не предполагается... IMHO, сильный процессор, также как и куча RAM, здесь просто не нужны...

Serge10
Advanced member
Сообщения: 138
Зарегистрирован: 19 ноя 2003, 15:49
Откуда: Санкт-Петербург
Контактная информация:

Re: Сервер-Firewall

Сообщение Serge10 » 15 фев 2012, 16:52

peace писал(а):А между сервер-firewall и сервером обычным должен стоять свитч или можно напрямую фаервол с сервером соединить?
Без разницы...

Аватара пользователя
gs
Сотрудник Тринити
Сотрудник Тринити
Сообщения: 16650
Зарегистрирован: 23 авг 2002, 17:34
Откуда: Москва
Контактная информация:

Re: Сервер-Firewall

Сообщение gs » 15 фев 2012, 16:54


Аватара пользователя
kim_aa
Advanced member
Сообщения: 118
Зарегистрирован: 24 ноя 2011, 16:30
Откуда: Санкт-Петербург
Контактная информация:

Re: Сервер-Firewall

Сообщение kim_aa » 15 фев 2012, 16:57

1) Я бы рекомендовал использовать специализированные дистрибутивы типа Vyatta.
Тогда достаточно просто подобрать конфигурацию по необходимой мощности.

2) С точки зрения отказоустойчивости и быстродействия (агрегация каналов) лучше всего подбирать платформы с четным числом интерфейсов.
Минимум это 4 интерфейса.

3) Свич выгоднее всего использовать управляемый.
Тогда при помощи VLAN можно настроить несколько сетей.

peace
Junior member
Сообщения: 7
Зарегистрирован: 18 авг 2009, 20:10
Откуда: Moscow

Re: Сервер-Firewall

Сообщение peace » 20 фев 2012, 01:22

Вот, например, скачивание файла с сервера с 1 IP адреса со скоростью 100Мбит сам процессор не нагружает. А, скажем, 100 000 запросов в секунду на 50Мбит загружают целое ядро ксеона 56 серии. А если на сервер-фаервол ставить, как посоветовали Celeron или Atom, то с учетом изучения каждого пакета, думаю он просто не справится.

Аватара пользователя
kim_aa
Advanced member
Сообщения: 118
Зарегистрирован: 24 ноя 2011, 16:30
Откуда: Санкт-Петербург
Контактная информация:

Re: Сервер-Firewall

Сообщение kim_aa » 20 фев 2012, 10:51

1) Вот Sizing для vyatta + сравнение с Cisco
http://www.vyatta.com/sites/vyatta.com/ ... uide_0.pdf

2) Скорость работы фаервола в первую очередь зависит от сложности правил.

3) Не нужно забывать про сетевые адаптеры.
А то ставят люди RTL, а потом удивляются почему у них 30МБ/c с гигабита и загрузка процессора 30% на пустом месте.

Ответить

Вернуться в «Серверы - Конфигурирование»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 8 гостей