תכנון FW

Rיקש

New member
תכנון FW

אני מנסה לקנפג Linux כFW שמגן על רשת המשרדית אצלינו, יש לנו טווח כתובות אמיתיות שמוקצה לנו (30 כתובות), הFW יושב בין הנתב לבין הLAN (כולו עם כתובות אמיתיות). השאלה שלי היא כזאת: איך עושים שתקשורת לכמה IPים ספציפים בLAN יעברו ללא שום בדיקה של הFW? אני מעונין לעשות את זה כי יש לי ציוד תקשורת שאין צורך שהפקטים שלו יעברו בדיקה ע"י הFW, במיוחד כי זה המון פקטים קטנים (192Byte) וזה ידרוש ממני מחשב חזק יותר כFW. --- חשבתי על עוד אפשרות כזאת:
Router -> Switch -> FW -> Switch ->LAN​
כאשר הSwitch הראשון אחרי הRouter יחובר לציוד שאין צורך בFW עליו ובנתב אני אבטל את הStatic Route לIPים הספציפיים האלו אל הרגל של הFW. אם למישהו יש הצעות - אני אשמח לשמוע.
 

uzi2

Active member
אתה יכול לעשות את מה שהצעת

אבל לדעתי, אתה יכול להסתפק בקינפוג הפיירוול כך שהחוקים שמתירים תקשורת דו-כיוונית חופשית למספרי ה- IP הללו ימוקמו ראשונים ברשימת החוקים, ואז הבדיקות של הפיירוול עבור החבילות הללו יהיו מינימליות. גם תנסח את החוקים הללו בצורה הכי כללית שלא תפעיל את ה- connection tracking. אתה מדבר על IPTables?
 

Rיקש

New member
כן, הכוונה לIPTables.

לפי מה שקראתי על iptables, כל פקט עובר על חוקים ומנסה למצוא את החוק הכי מתאים בשבילו. שזה נוגד את מה שאתה אומר, אני טועה? זה פשוט מחפש את המתאים מלמעלה למטה? הראשון שמתאים תופס?
 

uzi2

Active member
ב- IPTables

יש מבנה של tables (אחד או יותר) שכל אחד מהם יכול להכיל chain אחד או יותר של חוקים. בתוך ה- chains רשומים החוקים. בכל חוק, יש תנאי ופעולה. כאשר התנאי מתקיים אז הפעולה מתבצעת. הפעולה יכולה להפנות ל- chain אחר, או למקום אחר ב- chain. אבל גם יכולה לאשר את התקשורת או לדחות אותה, ובמקרה כזה אין המשך בדיקות של שאר החוקים באותו table. למעשה, החוקים נבדקים עד שיש חוק שמתקיים. ברגע שיש חוק שמתקיים ההמשך הוא לפי החוק הנ"ל. אין דבר כזה "חוק הכי מתאים בשבילו" חוק יכול או להתאים או לא להתאים (תנאי לוגי).
 
למעלה