<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Аналог ISA на Debian&#092;FreeBSD</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/90812.html</link>
    <description>День добрый, уважаемые специалисты! В нашей компании стоит win 2003 ent + isa 2004. По скольку продукты уже порядком в возрасте, передо мной поставили задачу собрать информацию о целесообразности перехода с данного программного продукта на ISA 2006 или ForeFront. У нас парк около 100 машин (2 офиса, связь по оптике).VPN подключения извне, домен с керберосом.Так же планируется предоставление доступа клиентов к одному из виртуальных серверов для демонстрации П.О.&lt;br&gt;&lt;br&gt;Как я понял, с технической точки зрения для перехода на TMG нужно обновить с 2004 на 2006 и + обновить платформу до 2008 64bit. Самих по себе отличий между 2004 и 2006 очень мало, скорее 2006 это доработанный 2004 с парочкой фич типа &quot;уменьшения размера логов&quot; и &quot;http компрессия&quot;.Как я вижу смысл грейдиться до 2006 есть только при планировании последующего апргейда до ForeFronta.&lt;br&gt;&lt;br&gt;Судя по ценникам микрософта это все влетит в много ноликов, приблизительно 150-300к (win 2008 + TMG). С точки зрения дирекции одно дело выделять деньги под НОВЫЙ рабочие</description>

<item>
    <title>Аналог ISA на Debian&#092;FreeBSD (mmm)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/90812.html#9</link>
    <pubDate>Fri, 28 Jan 2011 11:20:53 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Как я понял, Squid стабильно работает в связке с iptables или squidguard &lt;br&gt;&amp;gt; в качестве фаервола, openvpn для vpn-доступа и SAMS в качестве веб.интерфейса. &lt;br&gt;&amp;gt; так же на freebsd вариант с pfsence тоже на мой взгляд &lt;br&gt;&amp;gt; подходящий, хотя досконально я еще не изучил.&lt;br&gt;&lt;br&gt;squid - прокси сервер никакого отношения к фаерволу не имеет, смотрите iptables&lt;br&gt;&lt;br&gt;&amp;gt; Есть еще варианты, стоящие внимания?&lt;br&gt;&amp;gt; У меня по Squid&apos;у несколько вопросов: &lt;br&gt;&amp;gt; 1.есть возможность squid3 подружить с керберосом?) &lt;br&gt;&amp;gt; 2если в компании есть второй офис и там сейчас к примеру стоит &lt;br&gt;&amp;gt; дочерний isa. можно ли сделать такой же дочерний сервер на squid3? &lt;br&gt;&lt;br&gt;сиотрите sams+squid+NTML&#092;LDAP, про дочерний сервер смотрите иерархию squid.&lt;br&gt;&lt;br&gt;&amp;gt; По возможности хотелось бы максимально упростить переход с продукта от МС и &lt;br&gt;&amp;gt; от его составляющих типа firewall client, на которых завязаны многие рабочие &lt;br&gt;&amp;gt; станции. Вобщем чтобы можно было перейти без сильных потерь и все &lt;br&gt;&amp;gt; было максимально централизованно к серверу.&lt;br&gt;&amp;gt; Если без них то необходимо будет ве</description>
</item>

<item>
    <title>Аналог ISA на Debian&#092;FreeBSD (teddy_val)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/90812.html#8</link>
    <pubDate>Thu, 27 Jan 2011 13:56:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; - работают &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; - не требуют для работы пользователей установки какого-нить софта на станции пользователей &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Успехов!&lt;br&gt;&amp;gt;&amp;gt; Ну тут все относительно, как выпускать пользователей с терминального сервера с хитрым &lt;br&gt;&amp;gt;&amp;gt; трафиком который будет работать только через нат? Тут только ISA+клиент разрулит &lt;br&gt;&amp;gt;&amp;gt; иначе (или всех выпустишь или никого).&lt;br&gt;&amp;gt;&amp;gt; Но все решается. И сам я обхожусь хорошо и без Исы ).&lt;br&gt;&amp;gt; вот кстати у нас удаленно сотрудники работают с тремя терминальными серверами. Траффик &lt;br&gt;&amp;gt; и авторизацию при подключении к серверу как можно будет организовать?&lt;br&gt;&amp;gt; подкиньте пару книг достойных по iptables) &lt;br&gt;&lt;br&gt;http://www.opennet.ru/docs/RUS/iptables/&lt;br&gt;По подключению к серверу MS конечно продукты MS, сейчас выглядят привлекательно. И директ аксесс и форефронт.&lt;br&gt; Подключение можно организовать прямое, если подключаемый имеет белый адрес, тупо разрешив соединение по порту 3389 с определённого адреса и перебросив соединение на терминальный сервер. Конечно не безопасно.&lt;br&gt;Можно через vpn, ч</description>
</item>

<item>
    <title>Аналог ISA на Debian&#092;FreeBSD (r1sh)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/90812.html#7</link>
    <pubDate>Thu, 27 Jan 2011 11:31:53 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 1. Можно. Как - в поиск, на этом сайте это уже описывалось &lt;br&gt;&amp;gt; не раз.&lt;br&gt;&amp;gt; 2. Что понимается под дочерним сервером?&lt;br&gt;&amp;gt; Что касается перехода - он оправдан. В отличие от неудачного продукта МS &lt;br&gt;&amp;gt; под названием ISA, разобравшись с документацией вы удивитесь насколько проще делать &lt;br&gt;&amp;gt; брендмауеры на базе OpenSource... Кроме того, эти решения обладают тремя особенностями: &lt;br&gt;&amp;gt; - почти бесплатны &lt;br&gt;&amp;gt; - работают &lt;br&gt;&amp;gt; - не требуют для работы пользователей установки какого-нить софта на станции пользователей &lt;br&gt;&amp;gt; Успехов!&lt;br&gt;&lt;br&gt;благодарю за ответ.&lt;br&gt;&lt;br&gt;У нас в данный момент два офиса.Они соединены оптикой между собой. Инет идет в первый офис, из него в проксю, дальше в коммутатор, далее по оптике во второй офис в коммутатор, оттуда в комп с ISA. Под дочерним сервером я подразумевал сервер с ISA во втором офисе, который выполняет в данный момент просто функцию фаервола)Было бы удобно чтобы он частично снял нагрузку с основного прокси-сервера, так же с него удобно было бы мониторить сеть агентами нагио</description>
</item>

<item>
    <title>Аналог ISA на Debian&#092;FreeBSD (r1sh)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/90812.html#6</link>
    <pubDate>Thu, 27 Jan 2011 10:44:09 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; под названием ISA, разобравшись с документацией вы удивитесь насколько проще делать &lt;br&gt;&amp;gt;&amp;gt; брендмауеры на базе OpenSource... Кроме того, эти решения обладают тремя особенностями: &lt;br&gt;&amp;gt;&amp;gt; - почти бесплатны &lt;br&gt;&amp;gt;&amp;gt; - работают &lt;br&gt;&amp;gt;&amp;gt; - не требуют для работы пользователей установки какого-нить софта на станции пользователей &lt;br&gt;&amp;gt;&amp;gt; Успехов!&lt;br&gt;&amp;gt; Ну тут все относительно, как выпускать пользователей с терминального сервера с хитрым &lt;br&gt;&amp;gt; трафиком который будет работать только через нат? Тут только ISA+клиент разрулит &lt;br&gt;&amp;gt; иначе (или всех выпустишь или никого).&lt;br&gt;&amp;gt; Но все решается. И сам я обхожусь хорошо и без Исы ). &lt;br&gt;&lt;br&gt;вот кстати у нас удаленно сотрудники работают с тремя терминальными серверами. Траффик и авторизацию при подключении к серверу как можно будет организовать?&lt;br&gt; &lt;br&gt;подкиньте пару книг достойных по iptables)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Аналог ISA на Debian&#092;FreeBSD (teddy_val)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/90812.html#5</link>
    <pubDate>Wed, 26 Jan 2011 14:56:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 1. Можно. Как - в поиск, на этом сайте это уже описывалось &lt;br&gt;&amp;gt; не раз.&lt;br&gt;&amp;gt; 2. Что понимается под дочерним сервером?&lt;br&gt;&amp;gt; Что касается перехода - он оправдан. В отличие от неудачного продукта МS &lt;br&gt;&amp;gt; под названием ISA, разобравшись с документацией вы удивитесь насколько проще делать &lt;br&gt;&amp;gt; брендмауеры на базе OpenSource... Кроме того, эти решения обладают тремя особенностями: &lt;br&gt;&amp;gt; - почти бесплатны &lt;br&gt;&amp;gt; - работают &lt;br&gt;&amp;gt; - не требуют для работы пользователей установки какого-нить софта на станции пользователей &lt;br&gt;&amp;gt; Успехов!&lt;br&gt;&lt;br&gt;Ну тут все относительно, как выпускать пользователей с терминального сервера с хитрым трафиком который будет работать только через нат? Тут только ISA+клиент разрулит иначе (или всех выпустишь или никого).&lt;br&gt;Но все решается. И сам я обхожусь хорошо и без Исы ).&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Аналог ISA на Debian&#092;FreeBSD (teddy_val)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/90812.html#4</link>
    <pubDate>Wed, 26 Jan 2011 14:49:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; PS &lt;br&gt;&amp;gt;&amp;gt; SquidGuard это ни разу не фаерволл.&lt;br&gt;&amp;gt;&amp;gt; PPS &lt;br&gt;&amp;gt;&amp;gt; На SAMS не стоит сильно рассчитывать, конфиги придется редактировать руками &lt;br&gt;&amp;gt; спасибо за странный в какомто роде ответ.&lt;br&gt;&amp;gt; по поводу связок squida с другими программмаи для получения желаемого функционала будут &lt;br&gt;&amp;gt; какие нибудь комментарии?&lt;br&gt;&amp;gt; да SquidGuard чтото не туда я пихнул) &lt;br&gt;&amp;gt; З.Ы. наша компания как разраобтчик сертифицируется по мелкософту и если бы не &lt;br&gt;&amp;gt; принудительное желание лицензироваться руководством я бы вообще ничего не трогал.&lt;br&gt;&lt;br&gt;Squid прекрасно работает с AD, можно и эмулировать AD и обойтись вообще без AD. только как правильно замечено если все работает и уже за все заплачено зачем ?&lt;br&gt;</description>
</item>

<item>
    <title>Аналог ISA на Debian&#092;FreeBSD (MegaBot)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/90812.html#3</link>
    <pubDate>Wed, 26 Jan 2011 12:50:13 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 2если в компании есть второй офис и там сейчас к примеру стоит &lt;br&gt;&amp;gt; дочерний isa. можно ли сделать такой же дочерний сервер на squid3? &lt;br&gt;&amp;gt; По возможности хотелось бы максимально упростить переход с продукта от МС и &lt;br&gt;&amp;gt; от его составляющих типа firewall client, на которых завязаны многие рабочие &lt;br&gt;&amp;gt; станции. Вобщем чтобы можно было перейти без сильных потерь и все &lt;br&gt;&amp;gt; было максимально централизованно к серверу.&lt;br&gt;&amp;gt; Если без них то необходимо будет везде вручную прописывать для каждой программы &lt;br&gt;&amp;gt; настройки? или на уровне AD можно будет указать дефолтные настройки шлюза, &lt;br&gt;&amp;gt; чтобы все запросы шли на него а там он уже спрашивал &lt;br&gt;&amp;gt; &quot;Who are u? o_O&quot; &lt;br&gt;&lt;br&gt;1. Можно. Как - в поиск, на этом сайте это уже описывалось не раз.&lt;br&gt;2. Что понимается под дочерним сервером?&lt;br&gt;&lt;br&gt;Что касается перехода - он оправдан. В отличие от неудачного продукта МS под названием ISA, разобравшись с документацией вы удивитесь насколько проще делать брендмауеры на базе OpenSource... Кроме того, эти решения обладают тремя</description>
</item>

<item>
    <title>Аналог ISA на Debian&#092;FreeBSD (r1sh)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/90812.html#2</link>
    <pubDate>Wed, 26 Jan 2011 11:27:12 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; и открутил его. И у него отвалилась задница. Так выпьем же &lt;br&gt;&amp;gt; за то, чтобы никогда не искать приключений на свою задницу.&lt;br&gt;&amp;gt; А если серьезно, то squid прекрасный продукт с массой достоинств. Недостатков у &lt;br&gt;&amp;gt; него тоже хватает. Сквид давно дружит с керберосом, но подружить его &lt;br&gt;&amp;gt; с доменом задачка не всегда тривиальная. Насчет дочерних прокси дело темное, &lt;br&gt;&amp;gt; цепочки проксей на сквиде делать можно.&lt;br&gt;&amp;gt; PS &lt;br&gt;&amp;gt; SquidGuard это ни разу не фаерволл.&lt;br&gt;&amp;gt; PPS &lt;br&gt;&amp;gt; На SAMS не стоит сильно рассчитывать, конфиги придется редактировать руками &lt;br&gt;&lt;br&gt;спасибо за странный в какомто роде ответ.&lt;br&gt;&lt;br&gt;по поводу связок squida с другими программмаи для получения желаемого функционала будут какие нибудь комментарии?&lt;br&gt;&lt;br&gt;&lt;br&gt;да SquidGuard чтото не туда я пихнул)&lt;br&gt;&lt;br&gt;З.Ы. наша компания как разраобтчик сертифицируется по мелкософту и если бы не принудительное желание лицензироваться руководством я бы вообще ничего не трогал. &lt;br&gt;</description>
</item>

<item>
    <title>Аналог ISA на Debian&#092;FreeBSD (anonymouse)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID1/90812.html#1</link>
    <pubDate>Wed, 26 Jan 2011 09:26:57 GMT</pubDate>
    <description>У одного мужика с рождения в пупке был винтик. И он всю жизнь думал: &quot;зачем мне винтик в пупке?&quot;. И однажды он взял и открутил его. И у него отвалилась задница. Так выпьем же за то, чтобы никогда не искать приключений на свою задницу.&lt;br&gt;&lt;br&gt;А если серьезно, то squid прекрасный продукт с массой достоинств. Недостатков у него тоже хватает. Сквид давно дружит с керберосом, но подружить его с доменом задачка не всегда тривиальная. Насчет дочерних прокси дело темное, цепочки проксей на сквиде делать можно.&lt;br&gt;&lt;br&gt;PS&lt;br&gt;SquidGuard это ни разу не фаерволл. &lt;br&gt;PPS &lt;br&gt;На SAMS не стоит сильно рассчитывать, конфиги придется редактировать руками &lt;br&gt;</description>
</item>

</channel>
</rss>
