Текущее время: Сб, ноя 08 2025, 04:35

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ! Прежде чем задавать вопрос, ознакомьтесь со ссылками ниже:

Вопросы по отличиям версий SAP, Add-On, EHP - сюда
Вопросы по SAP Front End (SAPlogon, SAPgui, guiXT и т.д.) - сюда
Вопросы по LSMW - сюда
Вопросы по архивации в SAP - сюда
Вопросы по SAP GRC - сюда
Вопросы по SAP Business Workplace (почте SAP) и SAP Office - сюда
Вопросы по miniSAP (SAP mini basis) - сюда
Вопросы по SAP HANA - сюда
Вопросы по лицензированию продуктов SAP - сюда



Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу Пред.  1, 2, 3
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 09:03 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5260
Откуда: Ростов невеликий
Пол: Мужской
Solarized написал(а):
Lamer написал(а):
А слуачйно на хосте не поднят у тебя сетевой фильтр какой-либо софтверный (saprouter,ipfilter...)?
:wink:

saprouter это не фильтр. Это прокся.
Отвлеченно: поймаю тех сволочей которые писали оный saprouter - перебью всех, сколько бы их там не было.

ipfilter ставить на solaris поверх которого крутится oracle и sap - это верный признак того, что поход в даже в самую захудалую лечебницу обернется диагнозом "неизлечимый маньяк" ;)

ну не пугайте так! и оный есть и PIX с IDS впридачу. И гуи по ssh через сапрутер ходят И ничего - живём.


Пометить тему как нерешенную
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 09:17 
Гость
Skif написал:
ну не пугайте так!

Кто пугает? Если люди сознательно готовы к kernel panic на хосте с базой - их испугать достаточно сложно.
Цитата:
и оный есть и PIX с IDS впридачу. И гуи по ssh через сапрутер ходят И ничего - живём.

Сервер с базой в принципе не должен заниматься фильтрацией. Хотя бы из-за нагрузки на cpu.


Пометить тему как нерешенную
Вернуться к началу
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 09:32 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5260
Откуда: Ростов невеликий
Пол: Мужской
Solarized написал(а):
Skif написал:
ну не пугайте так!

Кто пугает? Если люди сознательно готовы к kernel panic на хосте с базой - их испугать достаточно сложно.
Цитата:
и оный есть и PIX с IDS впридачу. И гуи по ssh через сапрутер ходят И ничего - живём.

Сервер с базой в принципе не должен заниматься фильтрацией. Хотя бы из-за нагрузки на cpu.

а вот вы о чём? ) - сорри. В условиях виртуализации серверов это понятие становится размытым.


Пометить тему как нерешенную
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 09:38 
Менеджер
Менеджер
Аватара пользователя

Зарегистрирован:
Пт, авг 27 2004, 09:10
Сообщения: 614
Откуда: Moscow
Skif написал:
Solarized написал(а):
Lamer написал(а):
А слуачйно на хосте не поднят у тебя сетевой фильтр какой-либо софтверный (saprouter,ipfilter...)?
:wink:

saprouter это не фильтр. Это прокся.
Отвлеченно: поймаю тех сволочей которые писали оный saprouter - перебью всех, сколько бы их там не было.

ipfilter ставить на solaris поверх которого крутится oracle и sap - это верный признак того, что поход в даже в самую захудалую лечебницу обернется диагнозом "неизлечимый маньяк" ;)

ну не пугайте так! и оный есть и PIX с IDS впридачу. И гуи по ssh через сапрутер ходят И ничего - живём.

угу, и еще TCP соединение с ораклом запрещено,
никаких тебе там Энтерпрайз манагеров, телнетов , FTP,
параноидально конечно и неудобно малость, но работали так и ничего - живы покаместь :wink:

_________________
по прозвищу Тосманский Дьявол


Пометить тему как нерешенную
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 10:32 
Гость
Skif написал:
а вот вы о чём? ) - сорри. В условиях виртуализации серверов это понятие становится размытым.

Воображаем ситуацию - хост с базой, пара-тройка гигабитных интерфейсов и мощный поток данных ( неважно - можно и по одному интерфейсу ). И на этом же хосте затесался фильтр с набором неких правил. В результате получим:
1. Резко подскочивший процент system time ( анализ пролетающих пакетов ).
2. Аналогично подскочивший процент iowait ( на анализ время надо ).

Если процессоров не хватит - ждите до кучи дропанья пакетов со всеми вытекающими приколами.

Вопрос - оно надо такое?

Естественно оговорюсь что я говорю о более-менее крупных базах. С мелочью как бы и так все понятно.


Пометить тему как нерешенную
Вернуться к началу
  
 
 Заголовок сообщения: мухи отдельно - котлеты - соответственно
СообщениеДобавлено: Чт, дек 16 2004, 11:34 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5260
Откуда: Ростов невеликий
Пол: Мужской
Solarized написал(а):
Skif написал:
а вот вы о чём? ) - сорри. В условиях виртуализации серверов это понятие становится размытым.

Воображаем ситуацию - хост с базой, пара-тройка гигабитных интерфейсов и мощный поток данных ( неважно - можно и по одному интерфейсу ). И на этом же хосте затесался фильтр с набором неких правил. В результате получим:
1. Резко подскочивший процент system time ( анализ пролетающих пакетов ).
2. Аналогично подскочивший процент iowait ( на анализ время надо ).

Если процессоров не хватит - ждите до кучи дропанья пакетов со всеми вытекающими приколами.

Вопрос - оно надо такое?

Естественно оговорюсь что я говорю о более-менее крупных базах. С мелочью как бы и так все понятно.


А никто и не говорит, что надо. Просто задумался над конфигурацией с выделением виртуала, причём - под Linux, где даже portsentry можно запускать (если б не было под рукой аппаратного IDS-а:)). Неданво проскакивало решение чьё-то о переходе c 390 на Linux в целях экономии. В принципе, если нет DB2, может быть, и разумно.


Пометить тему как нерешенную
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 13:46 
Гость
Не знаю насчет Солярки на HP-UX 11.0 и 11i IPFILTER работает безукоризненно, единственно на 11i накатывал депот - не старотовал демон при перезагрузке сервера. Мало того, ipfilter имеет возможность отключить конкретный порт и протокол без проблем на вход и на выход. До этого использовали маршрутизацию командой route отсекая ненужные сегменты. SAProuter желательно включать с логами для контроля доступа. Для проверки открытости портов и протоколов рекомендую программу XSpider там есть бесплатные версии. Она же подскажет что лучше накатить и зачем.
http://www.ptsecurity.ru/


Пометить тему как нерешенную
Вернуться к началу
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт, дек 16 2004, 14:02 
Гость
matveev написал(а):
Не знаю насчет Солярки на HP-UX 11.0 и 11i IPFILTER работает безукоризненно

Я не повыдергиваться. Я исключительно констатирую факт - Solaris-ов и ipfilter-ов пользовал более чем достаточно, разных версий и т.п. И kernel panic-и вызванные ipфильтром тоже видел. И немало. В общем дело личное в любом случае, но для меня вопрос фильтрации прямо на СУБД хосте закрыт - не царское это дело.

В Solaris 10 входит ipfilter имени sun. Коленкор немного другой, но все равно надо смотреть и смотреть.

И все же лучше выделенной специально на файрвольный цели железяки ( freebsd, linux, PIX, Solaris + FW-1 или чего еще душа пожелает ) ничего быть не может.

Цитата:
Для проверки открытости портов и протоколов рекомендую программу XSpider там есть бесплатные версии. Она же подскажет что лучше накатить и зачем.
http://www.ptsecurity.ru/

nmap + nessus вполне достаточно

Если хочется от Solaris максимальной закрытости - пройтись по нему JASS ( http://wwws.sun.com/software/security/jass/ ).


Пометить тему как нерешенную
Вернуться к началу
  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу Пред.  1, 2, 3

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: Yandex [Bot]


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB