Админская фамилия

Make Sysadmins Great Again

Знакомство с FortiGate

Fortinet - компания, занимающаяся решениями в области сетевой безопасности. Все о них что-то слышали, кто-то даже читал статьи на хабре. А мне добрые люди даже принесли железку потестить. Много я о ней написывать не буду, ибо обзоров и характеристик и так полно.Знакомьтесь, UTM система (Unified Threat Management) Fortigate 100D.Fortigate 100D. Фоткал на дуршлагЖелезка размером с коммутатор. Fortinet специально для своих решений разработала и производит специализированные чипы FortiASIC, которые должны значительно ускорить работу системы. Управляется это чудо с помощью операционной системы FortiOS, которую можно установить и на виртуальную машину.Чем же это решение интересно? Прежде всего тем, что в одной коробке получаем:антивирусантиспамзачатки DLPIPSweb-filterfirewallVPNвозможности маршрутизатораудобство управления всем этимК этой модели можно подключить два канала Интернет, одну зону DMZ и 16 портов использовать как коммутатор. Отличное решение для небольших компаний или филиалов!Главная страница менюНа главной странице меню можно увидеть основную информацию о системе.Следующий раздел меню посвящен мониторингу трафика. Здесь можно увидеть детальную информацию по трафику: по адресу отправителя/получателя, стране, интерфейсу, приложению, используемым протоколам и многим другим критериям.Трафик по адресу назначения Трафик по странамТрафик по интерфейсамСетевые настройки и возможности маршрутизатора.Настройки сетиМаршрутизацияПереходим к самой интересной части.То, ради чего инсталлируются UTM решения: централизованное автоматическое обновление базы данных о портах, используемых разными приложениями адресах различных облачных служб включая центры управления ботнетамибаза антивируса для прозрачного сканирования трафика “на ходу”сигнатуры различного трафикаИспользуемые модулиВключенные модулиРазличные критерии для защиты от DoS атакЗащита от DoSСамое вкусное: заботливо подготовленная Forinet’ом база используемых портовСетевые портыСетевые портыШейпер трафика гибко настраивается под различные категории.ШейперАнтивирусФильтрация трафика по различным критериямWeb filterКонтроль приложенийСигнатуры приложенийDLP есть, но назвать это DLP очень сложно. FortiGate позволяет отслеживать данные, похожие на номера кредиток и данные паспортов. Можно выбрать различные действия, которые будут происходить с трафиком, содержащим такие данные.DLPНа рынке UTM уже довольно много игроков. Это и интегрированные решения, такие как Check Point, Palo Alto, Cisco ASA. Так и софтварные решения, в том числе OpenSource: pfSense, SimpleWall.Чем отличается от них Fortinet, сказано уже много и на разный лад. Вот, например, брошюра CheckPoint о том, почему их решения лучше. А тут подробный видеообзор самого FortiNet’a.Безусловно, решение очень интересное, а главное, не требует лишних телодвижений: ни обновлений баз, ни слежки за актуальными угрозами, ни проверки изменений на используемые протоколы в известном софте. UTM сэкономит кучу времени, взяв эти рутинные и монотонные задачи на себя. Но за удобство нужно платить.Цены: FortiGate 100D    $2750Ещё один для стекирования  $2750Лицензия на год (антивирус, веб фильтр, база адресов и портов приложений, облаков и ботнетов, антиспам)   $1500Лицензия для второй железки $1500Железо помощнее. Для крупных сетей до 2000 пользователей FortiGate 500D $36000, FortiGate 600D $41000Итого безопасность небольшого офиса (до 100 юзеров) с бесперебойностью работы потребует от вас $5500 + $3000 ежегодно. Железо для крупных внедрений потребует совсем других вложений. Немалая сумма, но тут нужно считать время и зарплату сотрудника, который бы занимался этим вручную. Я не возьмусь этого делать.Из бесплатных конкурентов, можно обратить внимание на дистрибутив SimpleWall для сектора SMB или описанный в деталях в разных уголках Интернета, любимый многими pfSense.Благодарю за предоставленное оборудование компанию Рубикон-инфо и лично Вячеслава Телякова. Жду нового железа для тестов!


Проверить исходящий порт

http://portquiz.net Сервер, у которого все TCP порты открыты. Позволяет узнать, что режется фаерволами. Просто пишете в браузере нужный порт через : и проверяете доступность.


Работайте правильно

И снова о наболевшем.Обратился на днях знакомый с такой просьбой “Я в командировке, на работе пиздец - ничего не работает. Умоляю, посмотри на Mikrotik, а то меня уничтожат”.Начал смотреть. Есть много неправильного, но в целом на проблему это не влияет. А проблема была в том, что клиенты не получают адреса по DHCP. Копались-разбирались довольно долго.После этого я узнаю, что админ поставил новый Mikrotik в ядро сети в пятницу, а в воскресенье уехал в командировку. Угадайте, как он проверил работу сети после установки и настройки нового оборудования? Правильно, никак. Он же крутой админ с большим опытом - зачем ему проверять свою работу.Вывод 1: НИКОГДА не проводите работы в пятницу. Создавайте отчеты, изучайте новое, делайте схемы сети, но не внедряйте ничего в пятницу! Особенно, если с понедельника уезжаете в командировку или в отпуск. Об этом было сказано тысячу раз, но все этим пренебрегают.Перед настройкой оборудования почитайте официальные материалы, а затем переходите к заметкам разношерстных блогеров и “специалистов”. Только на официальных сайтах правильная и точная информация. Если не знаете как правильно сделать, спросите знакомых опытных товарищей. Не надо на каждом интерфейсе включать proxy-arp, если так написано в мануале админа Пети из 2008 года.Вывод 2: информация из неофициальных источников априори ЛОЖНАЯ. Верьте ей только после десятой проверки и консультации со специалистами.Наша проблема оказалась в DHCP Screening на Catalyst’e. Как мы до неё дошли - тема другого поста. Отсюда,Вывод 3: ПОЗАБОТЬТЕСЬ о себе в будущем и о том, кто будет работать после вас. Составьте схему сети, пишите комментарии на интерфейсах, составьте чек-лист проверок после изменений.Ну и,Вывод 4: любое изменение начинается на БУМАГЕ. Нарисуйте то, что имеете сейчас и то, что хотите получить. Подумайте над тем, что может измениться от ваших действий. А что если одновременно с вашими изменениями уборщица выдернет кабель питания стойки?У себя в блоге по тегу books я периодически пишу про интересные книги. Так вот этот пост просто не может обойтись безСистемное и сетевое администрирование. Том Лимончелли.В 2009 году вышло уже третье издание этого боевика. Убедительно рекомендую заставляю вас прочитать эту книгу!!! Это настоящая библия для админа. Обязательна к прочтению матерым админам и зеленым эникеям.


Одни сутки. Три Аракуля

В этом походе многое было впервые: испытание новых рюкзаков, треккинговых палок, спальников, первая нелетняя ночевка, первый раз снег в пешем походе (Таганай с его тропами не считается), навигатор на Android.Мы знали, что будет очень разная погода, но не настолько. Приехали в Аракуль в 16-00, поставили машину на турбазе и пошли на шиханы. Пришли через 2,5 часа - на улице лето - тепло, штиль, красота.Поставили палатки прямо на шихане, побродили вокруг, покушали и легли спать. Ночью разыгрался ветер. Сильный ветер. Встали в 5-20, чтобы увидеть рассвет. Его мы не увидели - было пасмурно, шел снежок и таял, не долетая до земли. Казалось, ветер унесет палатку вместе с рюкзаками на другой берег озера. Покушали и пошли бродить вокруг величественных шиханов.Вернулись и решили немного отдохнуть - легли досыпать. Проснулись через полтора часа. Палатка была покрыта слоем снега - это было видно уже изнутри. Но когда мы увидели его количество снаружи - мы офигели! 5 сантиметров снега лежало на земле и палатке. Пять сантиметров за полтора часа! Этого мы никак не ожидали. Похвалили себя за то, что не оставили ничего снаружи, а аккуратно (ну как аккуратно - всё вошло и ладно =)) сложили в тамбуре. Иначе под снегом мы бы просто ничего не нашли. Быстренько покушали и стали собираться в обратный путь.Так, за сутки мы увидели три разных Аракуля: вечером в субботу - весна, утром - осень, а ближе к обеду и до вечера - зима. Стоит отдать должное спальникам - в них было тепло, даже когда снег плотно лежал на палатке. Температура эксрима у спальников -4. Газовая горелка тоже не подвела - еда всегда была. Дрова найти - тоже не проблема, но под слоем снега этого делать не хотелось.Благополучно добрались сквозь зимний лес до деревни (5 км), попили чай со сгущенкой, любезно предоставленной нам хранителем турбазы и двинулись домой.К чему всё это повествование? Оторвите свою пятую точку от дивана и проедьте 130 км на машине - это ведь совсем рядом! Пройдите ещё полтора часа пешком (мы шли два с половиной с огромными тяжелыми рюкзаками и неподготовленной физически группой) и вы сможете насладиться такой красотой, забыть которую не сможете уже никогда. А все эти фоточки не передают и толики того, что там наверху.


#Sysadminka 003

Провели третью сисадминку.Прослушали доклады про оптимизацию печати на предприятии, тормоза 1С и способы борьбы с ними, организацию WiFi сети в детском загородном лагере. На этот раз собрали 30 человек. места хватило всем!Спсибо всем, кто принимает участие в этом мероприятии! Спасибо докладчикам за интересные темы, всем присутствующим за интересные вопросы и живое общение, Михаилу за видеосъёмку, Рубикон-инфо за спонсорскую поддержку! Спасибо вам - без вас не было бы этого интересного мероприятия. Как сделать WiFi в лесу на 500 человек. Sysadminka 003 from Dmitry Bubnov Тормоза 1С и как с ними бороться. Sysadminka 003 from Dmitry Bubnov


Резервирование каналов передачи данных с использованием различных типов L2 VPN

Презентация Ильи Князева с MUMа в Новосибирске. Много полезной информации о туннелях. Резервирование каналов передачи данных с использованием различных типов L2 VPN from Dmitry Bubnov


Круглый стол с Extreme Networks

21 февраля 2017 компания Ланит-Урал организовала встречу ИТ-специалистов и представителей вендора Extreme Networks на базе ИТ-Парка. В этой встрече довелось участвовать и мне. В этом посте кратко опишу информацию, полученную в ходе мероприятия.Компания Extreme Networks - производитель телекоммуникационного оборудования. В России компания активно работает с нулевых годов.Я не буду тут пересказывать информацию из презентаций, просто выделю основные моменты:У Wireless решений есть интересные фичи, типа встроенного Captive Portal или Wireless Intrusion Prevention SystemБез особых усилий можно защитить беспроводную сеть.Большинство расширенного функционала требует применения Extreme Control, что недешево.Широкий выбор коммутаторов. Минимальная скорость порта у Extreme - 1 GbpsЕсть коммутаторы с большой плотностью портов 10G. Например, Summit X670-G2-72x с 72 портами.Есть 10G коммутаторы с 8 портами, что идеально для небольших сетей хранения данныхОперационная система основана на Linux, имеет API. Поддержка Python.Управлять всем оборудованием можно из единого порталаПожизненная гарантия почти на все оборудованиеСправедливости ради стоит отметить, что крупнейшая в РФ точка обмена трафиком MSK-IX использует в ядре оборудование Extreme Networks.Вашему вниманию предлагаю любезно предоставленные презентации.А так же хочу поблагодарить компанию Ланит в лице Павла Рыбина за интересное мероприятие, компанию Extreme Networks за актуальные материалы и всех присутствующих за нужные и интересные комментарии! Exos technologies overview from Dmitry Bubnov Extreme product overview from Dmitry Bubnov Extreme wireless from Dmitry Bubnov UPD 10.03.2017:поспрашивал мнения специалистов, работающих с оборудованием Extreme Networks. Выводы:Политика обновления софта очень специфична - очень часто патчи выпускают неоттестированными и с багами. Что не является огромной бедой для нормального специалиста, не накатывающего радостно каждую новую обновку.Бешеная производительность. Делали тестово петлю + бродкаст шторм. Экстрим стоит и молотит, в то время как другое железо умирает.


#Sysadminka 002. Complete

Первая сисадминка показала, что такие мероприятия нужны в Челябинске. И на вторую было приглашено намного больше народа, но пришло больше ненамного. В этот раз насчитали порядка 25 человек. Анонсировали 4 доклада, но один докладчик не смог присутствовать в связи с напряженностью на работе - ждем его доклад на следующих мероприятиях.Спасибо всем, кто присутствовал, задавал вопросы и комментировал! Спасибо за ваши предложения и обратную связь! Ведь только благодаря вам мы сможем сделать следующую Сисадминку чуточку лучше. Типы и разновидности VPN from Dmitry Bubnov Как мы отбиваемся от ежедневного DDoS from Dmitry Bubnov Немного про бесшовный роуминг и Wi fi на уровне l1-l2 osi from Dmitry Bubnov


Highload++


Mikrotik User Meeting - Russia 2017