Текущее время: Вт, апр 16 2024, 07:21

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу Пред.  1, 2, 3
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 09:03 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5257
Откуда: Ростов невеликий
Пол: Мужской
Solarized написал(а):
Lamer написал(а):
А слуачйно на хосте не поднят у тебя сетевой фильтр какой-либо софтверный (saprouter,ipfilter...)?
:wink:

saprouter это не фильтр. Это прокся.
Отвлеченно: поймаю тех сволочей которые писали оный saprouter - перебью всех, сколько бы их там не было.

ipfilter ставить на solaris поверх которого крутится oracle и sap - это верный признак того, что поход в даже в самую захудалую лечебницу обернется диагнозом "неизлечимый маньяк" ;)

ну не пугайте так! и оный есть и PIX с IDS впридачу. И гуи по ssh через сапрутер ходят И ничего - живём.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 09:17 
Гость
Skif написал:
ну не пугайте так!

Кто пугает? Если люди сознательно готовы к kernel panic на хосте с базой - их испугать достаточно сложно.
Цитата:
и оный есть и PIX с IDS впридачу. И гуи по ssh через сапрутер ходят И ничего - живём.

Сервер с базой в принципе не должен заниматься фильтрацией. Хотя бы из-за нагрузки на cpu.


Принять этот ответ
Вернуться к началу
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 09:32 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5257
Откуда: Ростов невеликий
Пол: Мужской
Solarized написал(а):
Skif написал:
ну не пугайте так!

Кто пугает? Если люди сознательно готовы к kernel panic на хосте с базой - их испугать достаточно сложно.
Цитата:
и оный есть и PIX с IDS впридачу. И гуи по ssh через сапрутер ходят И ничего - живём.

Сервер с базой в принципе не должен заниматься фильтрацией. Хотя бы из-за нагрузки на cpu.

а вот вы о чём? ) - сорри. В условиях виртуализации серверов это понятие становится размытым.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 09:38 
Менеджер
Менеджер
Аватара пользователя

Зарегистрирован:
Пт, авг 27 2004, 09:10
Сообщения: 614
Откуда: Moscow
Skif написал:
Solarized написал(а):
Lamer написал(а):
А слуачйно на хосте не поднят у тебя сетевой фильтр какой-либо софтверный (saprouter,ipfilter...)?
:wink:

saprouter это не фильтр. Это прокся.
Отвлеченно: поймаю тех сволочей которые писали оный saprouter - перебью всех, сколько бы их там не было.

ipfilter ставить на solaris поверх которого крутится oracle и sap - это верный признак того, что поход в даже в самую захудалую лечебницу обернется диагнозом "неизлечимый маньяк" ;)

ну не пугайте так! и оный есть и PIX с IDS впридачу. И гуи по ssh через сапрутер ходят И ничего - живём.

угу, и еще TCP соединение с ораклом запрещено,
никаких тебе там Энтерпрайз манагеров, телнетов , FTP,
параноидально конечно и неудобно малость, но работали так и ничего - живы покаместь :wink:

_________________
по прозвищу Тосманский Дьявол


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 10:32 
Гость
Skif написал:
а вот вы о чём? ) - сорри. В условиях виртуализации серверов это понятие становится размытым.

Воображаем ситуацию - хост с базой, пара-тройка гигабитных интерфейсов и мощный поток данных ( неважно - можно и по одному интерфейсу ). И на этом же хосте затесался фильтр с набором неких правил. В результате получим:
1. Резко подскочивший процент system time ( анализ пролетающих пакетов ).
2. Аналогично подскочивший процент iowait ( на анализ время надо ).

Если процессоров не хватит - ждите до кучи дропанья пакетов со всеми вытекающими приколами.

Вопрос - оно надо такое?

Естественно оговорюсь что я говорю о более-менее крупных базах. С мелочью как бы и так все понятно.


Принять этот ответ
Вернуться к началу
  
 
 Заголовок сообщения: мухи отдельно - котлеты - соответственно
СообщениеДобавлено: Чт, дек 16 2004, 11:34 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5257
Откуда: Ростов невеликий
Пол: Мужской
Solarized написал(а):
Skif написал:
а вот вы о чём? ) - сорри. В условиях виртуализации серверов это понятие становится размытым.

Воображаем ситуацию - хост с базой, пара-тройка гигабитных интерфейсов и мощный поток данных ( неважно - можно и по одному интерфейсу ). И на этом же хосте затесался фильтр с набором неких правил. В результате получим:
1. Резко подскочивший процент system time ( анализ пролетающих пакетов ).
2. Аналогично подскочивший процент iowait ( на анализ время надо ).

Если процессоров не хватит - ждите до кучи дропанья пакетов со всеми вытекающими приколами.

Вопрос - оно надо такое?

Естественно оговорюсь что я говорю о более-менее крупных базах. С мелочью как бы и так все понятно.


А никто и не говорит, что надо. Просто задумался над конфигурацией с выделением виртуала, причём - под Linux, где даже portsentry можно запускать (если б не было под рукой аппаратного IDS-а:)). Неданво проскакивало решение чьё-то о переходе c 390 на Linux в целях экономии. В принципе, если нет DB2, может быть, и разумно.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 13:46 
Гость
Не знаю насчет Солярки на HP-UX 11.0 и 11i IPFILTER работает безукоризненно, единственно на 11i накатывал депот - не старотовал демон при перезагрузке сервера. Мало того, ipfilter имеет возможность отключить конкретный порт и протокол без проблем на вход и на выход. До этого использовали маршрутизацию командой route отсекая ненужные сегменты. SAProuter желательно включать с логами для контроля доступа. Для проверки открытости портов и протоколов рекомендую программу XSpider там есть бесплатные версии. Она же подскажет что лучше накатить и зачем.
http://www.ptsecurity.ru/


Принять этот ответ
Вернуться к началу
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 14:02 
Гость
matveev написал(а):
Не знаю насчет Солярки на HP-UX 11.0 и 11i IPFILTER работает безукоризненно

Я не повыдергиваться. Я исключительно констатирую факт - Solaris-ов и ipfilter-ов пользовал более чем достаточно, разных версий и т.п. И kernel panic-и вызванные ipфильтром тоже видел. И немало. В общем дело личное в любом случае, но для меня вопрос фильтрации прямо на СУБД хосте закрыт - не царское это дело.

В Solaris 10 входит ipfilter имени sun. Коленкор немного другой, но все равно надо смотреть и смотреть.

И все же лучше выделенной специально на файрвольный цели железяки ( freebsd, linux, PIX, Solaris + FW-1 или чего еще душа пожелает ) ничего быть не может.

Цитата:
Для проверки открытости портов и протоколов рекомендую программу XSpider там есть бесплатные версии. Она же подскажет что лучше накатить и зачем.
http://www.ptsecurity.ru/

nmap + nessus вполне достаточно

Если хочется от Solaris максимальной закрытости - пройтись по нему JASS ( http://wwws.sun.com/software/security/jass/ ).


Принять этот ответ
Вернуться к началу
  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу Пред.  1, 2, 3

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB