Автор Тема: Защита на тъмно влакно  (Прочетена 8142 пъти)

Ipolit

  • Напреднали
  • *****
  • Публикации: 418
    • Профил
    • WWW
Re: Защита на тъмно влакно
« Отговор #15 -: May 12, 2015, 21:24 »
BRADATA, от два дни и аз на нещо такова се чудя, но не знам дали Микротиците ще издържат. Благодаря много.
Активен

Face Your FreeBSD at http://ipolit.hit.bg

Ipolit

  • Напреднали
  • *****
  • Публикации: 418
    • Профил
    • WWW
Re: Защита на тъмно влакно
« Отговор #16 -: May 12, 2015, 21:33 »
Всъщност имам и 2 Junipera дето може да им освободя по 2 порта.
Активен

Face Your FreeBSD at http://ipolit.hit.bg

10101

  • Напреднали
  • *****
  • Публикации: 384
  • Distribution: GNU LINUX
    • Профил
Re: Защита на тъмно влакно
« Отговор #17 -: May 12, 2015, 21:43 »
+1 Juniper-a,
Ако не го правиш по някаква причина с jun-a, за микротик ти трябва точния микротик с hardware за да криптира ...иначе не ми изглежда надеждно.
Може да сложиш две PC-та с БСД, или pfsense или подобни.
Някой ще каже ама защо не микротик и pc, ами няма нужда от лиценз за микротик и pc, като има алтернативи.
« Последна редакция: May 12, 2015, 21:45 от 10101 »
Активен

А печат ?

BRADATA

  • Напреднали
  • *****
  • Публикации: 833
  • Distribution: Slackware/Mint/CentOS
  • Window Manager: console/KDE/LXDE
    • Профил
    • WWW
Re: Защита на тъмно влакно
« Отговор #18 -: May 13, 2015, 18:50 »
BRADATA, от два дни и аз на нещо такова се чудя, но не знам дали Микротиците ще издържат. Благодаря много.
Кажи за какъв трафик иде реч. Постоянен и пиков.
Активен

Ipolit

  • Напреднали
  • *****
  • Публикации: 418
    • Профил
    • WWW
Re: Защита на тъмно влакно
« Отговор #19 -: May 14, 2015, 16:34 »
Направихме го днес с два микротика и работи. Пробвахме да пуснем IPSec и eoip тунел, ама нещо не се получи, понеже интерфейсите се виждат всякак и eoip-а не вървеше криптиран. Та пуснахме L2TP с IPSec, а eoip-a ползва адресите, които се вдигат след осъществяване на L2TP връзката и така хвръкна.

Обаче микротиците са смотанички и много забавят трафика. Максималната скорост на трансфер, която постигнахме беше под 20 Mb/s на гигабитова връзка, като единия микротик (по-смотания) си е на 100 процента постоянно.
Отказах се да се мъчим с Juniper-ите, понеже са BGP рутери и не им трябва още мъка на плещите. Заради това поръчах 2 ето такива Микротика

http://routerboard.com/CCR1009-8G-1S-1SplusPC

1U rackmount, 8x Gigabit Ethernet, 1xSFP cage, 1xSFP+ cage, 9 cores x 1.2GHz CPU, 2GB RAM, LCD panel, Dual Power supplies, SmartCard slot, RouterOS L6

По принцип не се очаква някакъв огромен трафик по влакното в работно време, но мисля да си пусна бекъпи да вървят през нощта, а те са около 10 GB. Пък и тия Микротици ще ми свършат работа за други неща, тъй че ще ги видя.

Благодаря още веднъж на всички и особено на BRADATA.
Активен

Face Your FreeBSD at http://ipolit.hit.bg

chen_dzen

  • Напреднали
  • *****
  • Публикации: 623
  • Distribution: Debian 6.0 Squeeze
  • Window Manager: GNOME
    • Профил

BRADATA

  • Напреднали
  • *****
  • Публикации: 833
  • Distribution: Slackware/Mint/CentOS
  • Window Manager: console/KDE/LXDE
    • Профил
    • WWW
Re: Защита на тъмно влакно
« Отговор #21 -: May 15, 2015, 00:44 »
Без VPN, така http://www.cisco.com/c/en/us/products/collateral/optical-networking/ons-15454-series-multiservice-transport-platforms/datasheet-c78-729795.pdf
Това решение е $100К+.... Плюс това е ограничено до тъмно влакно. Т.е. не можеш да смениш доставчика например, ако новия предлага VLAN.
Активен

chen_dzen

  • Напреднали
  • *****
  • Публикации: 623
  • Distribution: Debian 6.0 Squeeze
  • Window Manager: GNOME
    • Профил
Re: Защита на тъмно влакно
« Отговор #22 -: May 15, 2015, 09:28 »
Всякакви решения различни от VPN са 100% подслушваеми и то без да е необходимо специално оборудване, а в някои случаи без да е нужно дори прекъсване на оптиката. Също така PPTP (което е VPN) не е решение поради вече описаните причини.
??? :o ???  :D

chen_dzen

  • Напреднали
  • *****
  • Публикации: 623
  • Distribution: Debian 6.0 Squeeze
  • Window Manager: GNOME
    • Профил
Re: Защита на тъмно влакно
« Отговор #23 -: May 15, 2015, 09:31 »
Tова за сега като гледам е eдинствено предложение за решаване на проблема  без VPN. Наистина доста скъпо излиза, но никаде не видях <>= $100К. Ама така е колеги сигурността е скъпа. Особено, ако имаш претенции относно това как е реализирана.
« Последна редакция: May 15, 2015, 09:59 от chen_dzen »
Активен

danaildr

  • Напреднали
  • *****
  • Публикации: 165
  • Distribution: Debian Buster
  • Window Manager: KDE Plasma
    • Профил
Re: Защита на тъмно влакно
« Отговор #24 -: May 15, 2015, 13:43 »
А защо просто не си разпишеш един VLAN и дори някой да си вкл. медиа конвертор на тъмното влакно, ако не е част от VLAN-а няма да може да слухти.
Активен

Закона на Мърфи е: Точното определение и логичното по-нататъшно развитие на общото ентропично учение, според което всички частички във вселената се стремят да се подредят във възможно най-голям безпорядък. Познанието, че на път за там споменатите частички поне веднъж ти се изпречват в краката.

BRADATA

  • Напреднали
  • *****
  • Публикации: 833
  • Distribution: Slackware/Mint/CentOS
  • Window Manager: console/KDE/LXDE
    • Профил
    • WWW
Re: Защита на тъмно влакно
« Отговор #25 -: May 15, 2015, 14:46 »
Tова за сега като гледам е eдинствено предложение за решаване на проблема  без VPN. Наистина доста скъпо излиза, но никаде не видях <>= $100К. Ама така е колеги сигурността е скъпа. Особено, ако имаш претенции относно това как е реализирана.
Цитат
15454-M-WSE-K9= $75000.00 Full Feature Wire Speed Encryption Unit
Това е само цената на картата. Шасито е от порядъка на $15000 без никакви лицензи и т.н. И като плати шипинг и ДДС ще чукне като нищо $100К.

На тема сигурност - IPSec с подходящи настройки на подходящо желязо му върши достатъчно добре работа за много по-малко пари. Т.е. за около 1/100 от парите. Например RB1100AHx2 може преспокойно да криптира 500Мбита трафик.
А защо просто не си разпишеш един VLAN и дори някой да си вкл. медиа конвертор на тъмното влакно, ако не е част от VLAN-а няма да може да слухти.
Данаиле, ако не знаеш VLAN е просто една стойност в хедъра на пакета. Всеки, който има физически достъп до оптиката може да слухти какво минава през нея без значение колко VLAN-а си и натресъл. Т.е. без криптиране на данните няма спасение.
Активен

danaildr

  • Напреднали
  • *****
  • Публикации: 165
  • Distribution: Debian Buster
  • Window Manager: KDE Plasma
    • Профил
Re: Защита на тъмно влакно
« Отговор #26 -: May 15, 2015, 15:47 »

А защо просто не си разпишеш един VLAN и дори някой да си вкл. медиа конвертор на тъмното влакно, ако не е част от VLAN-а няма да може да слухти.
Данаиле, ако не знаеш VLAN е просто една стойност в хедъра на пакета. Всеки, който има физически достъп до оптиката може да слухти какво минава през нея без значение колко VLAN-а си и натресъл. Т.е. без криптиране на данните няма спасение.
Абе усетих се , ама го бях написал вече и не вървеше да трия ....
Пък и така вече се вижда  "едно грешно решение" на проблема.
Активен

Закона на Мърфи е: Точното определение и логичното по-нататъшно развитие на общото ентропично учение, според което всички частички във вселената се стремят да се подредят във възможно най-голям безпорядък. Познанието, че на път за там споменатите частички поне веднъж ти се изпречват в краката.