跳到主要內容

發表文章

目前顯示的是有「Firewall」標籤的文章

擋網路電視

最近半年來,敝公司看P2P TV的同事激增,不知是不是新進年輕員工增加,還是大家增長知識了? 原本我也不反對大家中午休息時看一下影片,但是因為 PPStream 加速器(PPSAP.exe)會在背景上傳大量資料占頻寬,所以造成網路變慢。別忘了還有可能引發資安問題的Foxy... 由於現在的P2P都很聰明,單純擋port絕對是擋不住,又沒有NetScreen這種高檔的工具能夠做封包過濾,所以在下敝人小弟我採用最簡單的方法。 在內網DNS Server建立ppstream.com、pps.tv等網域。 若怕被人發現,可在Firewall擋DNS Server以外的DNS Query (port 53 tcp/udp),如此一來他們只能向內部DNS查詢。 參考資料: 如何關閉PPS加速器(PPSAP.exe)? ~多種關閉方式一併呈現!

pfSense架設頻寬管理器的問題

最近除了試用舊硬公司的頻寬管理器外,也一直在校調 pfSense 的效能。 事實上, pfSense 1.2版的功能仍然不太夠,建議安裝1.2.1 Prerelease Snapshots版本,不但有 QoS 的Wizard(Traffic Shaper Wizard),還有更多的套件(Packages)可安裝。鳥毅就裝了bandwidthd、darkstat、snort等。 據說以前還有人寫 HAVP 的套件,不過後來沒維護了。 HAVP 的架設可以參考 免費的企業防毒牆 ,可以在 pfSense 上自行安裝 HAVP ,但是transparent proxy那行指令就不能寫在pf.conf,而要自己寫成 pfSense 的rule,因為難度太高,我就沒去試,歡迎有成功的朋友告訴小弟一聲。 pfSense 1.3版主要增加了多IP的設定,可以在一張網卡設定不同subnet的IP,雖然同樣透過virtual ip,但介面上可以選擇。另一個特點是Dashboard的畫面對各種流量一目了然,頗有專業 Firewall 的樣子。可惜1.3版還有相當多問題,有些功能根本無法使用,所以不建議安裝。 鳥毅沒有在VPN採用 pfSense 最主要的原因,就是我不知道怎樣把企業VPN兩端設成transparent,又能使用 NAT 達成 QoS ,這點舊硬公司的代理商工程師確實很熟,稍微想一下就設定出來。(敝公司尚未正式採購,若有哪位仁兄能提供 pfSense 的設定方法,小弟自掏腰包請吃簡餐)

關於頻寬管理器

國內的頻寬管理器大都是某一間兩個中文字的公司所代工(他們沒付我廣告費,姑且稱之為"舊硬"吧),另一間廣為網咖所採用的公司請恕小弟沒測試到。 舊硬公司早期是純代工,所以友X公司相同型號的頻寬管理器或UTM,都是舊硬公司OEM。現在掛舊硬公司自己品牌的頻寬管理器,大約只要友X的2/3不到價格,所以敝公司當然直接買舊硬的產品。 順便提一下Fortigate,雖然號稱有QoS,但仔細看手冊才發現,許多功能都必須進入console操作,又是專屬OS,實在不好用,不建議拿來當做頻寬管理器。 舊硬公司的QoS,雖然說也是靠iptables,但是功能相當齊全,還有許多報表,鳥毅自己肯定做不來。其實pf的功能理論上比iptables先進,但這幾年iptables一直進步,功能上和pf不分高下(參考: pf vs iptables )。iptables的指令相當地精簡,對於用慣ipfw/ipf/pf的鳥毅而言是天書,所以架Firewall仍舊以pf為第一考量。 這次使用的地點在於VPN的兩端,因為企業VPN FTTB非常貴,2Mb每個月9000元,若升到4Mb每個月15000元,十分划不來。導入QoS後,只會讓使用者降速而不會斷線,同時整合原有的pfSense功能,只需要一台機器。 工程師的設定方法與鳥毅想像中不同,企業主站是wan1,wan2是原有adsl上網,分公司則是dmz,其中dmz設定為transparent,再把原有gateway設成wan1的IP。如此一來,user的使用習慣不變,但是所有的進出頻寬都受到這台機器管控。(不知道transparent用iptables是怎麼設定的?) 差點忘了說價錢,這台PXHome賣69000,PXHome商店的筆X王賣63000,還不到一年的頻寬費,划得來。

Fortigate手冊錯誤

拿到申請Hinet資安艦隊2.0的贈品 Fortigate 60B,要設定多組IP,出現錯誤訊息:IP addresses cannot be part of the same subnet. 意思是說多組IP不能在同一個網段。 找了最新版3.0 MR7的管理手冊寫必須用CLI command啟用同網段多IP功能: #config system global (global)# set allow-interface-subnet-overlap enable (global)#end 但是卻一直出現 Command fail. Return code -61 找到3.0 MR7的CLI手冊才知道,這個指令已經廢了,改成: #config system settings (settings)#set allow-subnet-overlap enable (settings)#end Fortinet得多加油,官方管理手冊這樣就遜掉了呀...