
Kate
22.12.2017
11:54:08
Если надо, чтобы он смотрел внутрь урлек, то надо, чтобы он подменял сертификаты для https
Иначе немного бесполезно все
И мне кажется, что такого софта/железок бесплатно не существует (
Ну и приложухи он сможет очень посредственно определять

Google

Kate
22.12.2017
11:56:53
По крайней мере на опыте стоунгейтов я поняла, что это сомнительное действо. Возможно великий и могучий Стоун тоже не всемогущ, но по мне так, если уж параноить, то надо ставить длп систему

Innokentiy
22.12.2017
11:57:35
либо прокси с подменой сертификатов, либо с клиентов напрямую снимать, да

Kate
22.12.2017
11:57:36
И подключать ее к анализатору трафика)
Можно без прокси) просто менять сертификаты

Innokentiy
22.12.2017
11:58:16
как это?

Kate
22.12.2017
11:58:51
На сколько я знаю, прокси сейчас редко где используется. Он был моден, когда тырнетик был медленный и его было мало, тогда было выгодно хранить у себя часть загруженных страничек

Innokentiy
22.12.2017
11:59:17
кокрастыке в энтерпрайзах для корпоративного митма и используется

Kate
22.12.2017
11:59:26
Хм
Ну окей

Innokentiy
22.12.2017
12:00:01
он может быть прозрачным, так что клиент даже у себя ничего не прописывает
вообще не знает о существовании этого прокси

Kate
22.12.2017
12:00:48
Как это? Если менять сертификат, то клиенту надо как минимум сказать об этом сертификате. Можно взять доменный, если домен есть
Но в целом клиент должен доверять сертификату.

Google

Kate
22.12.2017
12:01:12
Или покупать его у какого-нибудь очень распространенного ЦС

Innokentiy
22.12.2017
12:01:29
ну естественно, мы сейчас говорим об энтерпрайзных сценариях, где есть свой самостийный трастед рут
покупать не вариант в 99.9999% случаев

Kate
22.12.2017
12:02:17
Почему? Кроме того, что дорого и сильно заморочно?
Вообще-то я действительно не знаю, можно ли купить сертификат с возможностью выпуска сертификатов

Innokentiy
22.12.2017
12:03:13
потому что вы будете покупать сертификат на любое Subject Name, который подписан УЦ, которому доверяют вообще все компьютеры в мире

Ivan
22.12.2017
12:03:32

Innokentiy
22.12.2017
12:03:32
ну или сертификат на intermediate ca, который такие серты сможет выпустить
такие услуги существуют на рынке, но это штучные решения

Sergey
22.12.2017
12:03:48
ну это свой УЦ получается надо

Kate
22.12.2017
12:03:54
Ну в целом наверное можно. Сейчас же каждый третий уц строит

Ivan
22.12.2017
12:04:04
Я спрашивал именно про netflow

Sergey
22.12.2017
12:04:06
дорого это наверно

Kate
22.12.2017
12:04:15

Innokentiy
22.12.2017
12:04:19
если вы не microsoft и не google, то это не ваш вариант

Ivan
22.12.2017
12:04:23
не про прокси, подмены сертов (тут надо вспомнить про hsts) и т.д.

Innokentiy
22.12.2017
12:04:44
hsts, certificate pinning, public key pinning, dane и много других прикольных штук, да

Ivan
22.12.2017
12:05:04
Я вот нашел ntop и plixer
пишут, что могут

Google

Kate
22.12.2017
12:05:40
Нууу( это не интересно, чуть более, чем полностью

Ivan
22.12.2017
12:05:41
Видимо, там собранные базы свои и т.д.

Kate
22.12.2017
12:06:00
Я как-то пыталась вычислить адреса серверов тимвьюера)
Бесполезное занятие)
Кстати даже не для запрета, а чтобы работал

Innokentiy
22.12.2017
12:07:37
по AS?

Andrey
22.12.2017
12:11:14

Борис
22.12.2017
12:15:13
Есть решение как его загубить железкой
Fortinet к примеру

Maxim
22.12.2017
12:15:57
у меня squid + rejik прекрасно блокируют что надо.

Cyber
22.12.2017
12:32:54
Привет

Cyber
22.12.2017
12:34:04
Кто может объяснить разницу все таки между rd и rt, первый к маршрутам добавляеться а второй то же в bgp отпрааляеться так в чем разность? Они оба делают уникальный маршрут

Denis
22.12.2017
12:34:28
первый делает уникальным, второй комьюнити

Cyber
22.12.2017
12:34:45
Зачем два?

Kate
22.12.2017
12:38:18

Maxim
22.12.2017
12:43:03

Kate
22.12.2017
12:43:40
Днски*

Ivan
22.12.2017
12:44:03

Innokentiy
22.12.2017
12:49:12
Зачем два?
первый отвечает за уникальность, второй - за игры с перекладываниями маршрутов

Google

Innokentiy
22.12.2017
12:49:56
причем route target'ов может быть много
самый простой вариант - есть три сайта, S1, S2 и S3. мы хотим отдать некоторые префиксы из сайта S1 в S2 и S3, а некоторые - только в S2
мы в абсолютно любом случае должны повесить на каждый префикс уникальный идентификатор, потому нам понадобится RD
и еще нам понадобится две метки: "во все сайты" и "только в S2"
вот эти метки и есть route target'ы

Maxim
22.12.2017
12:52:22
кстати в режике есть списки сайтов, по категориям, поддерживается сообществом, и то они далеко не совершенны. для сквида нужная вещь, но разбирать сырой нетфлоу, дело наблагодарное.

Cyber
22.12.2017
12:59:19
Вопрос, rd обязательно должно присутсвовать в rt export?

Innokentiy
22.12.2017
13:05:41
нет
равно в rt export не должны обязательно присутствовать хаотичность, чревовещатели, розовые слоны и заболевания, передающиеся половым путем

Andrey
22.12.2017
13:07:43

Admin
ERROR: S client not available

Innokentiy
22.12.2017
13:08:22
там должны быть только метки route target
в некоторых имплементациях они могут задаваться визуально схожим с RD образом
но это чистой воды случайность
RD - это часть адреса vpnv4, 8 байт. у него нет никакой иной функции, кроме одной - сделать итоговый vpnv4 адрес уникальным
RT - это коммунити, метка, которую можно навесить на маршрут в отдельном атрибуте, extended community
у одного маршрута этих меток может быть много ии не быть ни одной
(хотя, возможно, насчет последнего я гоню)
нет, не гоню. у не-впнв4 маршрутов вполне может не быть

Google

Cyber
22.12.2017
13:15:59

Evgeny
22.12.2017
13:16:37
потому что впнв4 адрес должен быть другого формата

Innokentiy
22.12.2017
13:16:47
может добавиться, а может и нет. а может, добавится несколько. а может быть, мы вообще из разных врфов захотим в один префиксы вбросить
так что rd - универсальный механизм обеспечения уникальности маршрута
а rt - универсальный механизм распространения маршрутов

A
22.12.2017
13:17:59

Innokentiy
22.12.2017
13:18:01
разные поля, имеют разные задачи

Cyber
22.12.2017
13:18:53
У меня не с пустого места возник вопрос
И все равно не понятно

A
22.12.2017
13:19:27
хм, там, вроде все очень понятно написано

Innokentiy
22.12.2017
13:19:32
смотри, тут главное - понять, зачем нужны RT
после этого отпадет вопрос "а зачем нужен RD"

Cyber
22.12.2017
13:21:28
Мы можем же в vrf написать так rd 65001:200 и rt export 65001:300 в пакете bgp он уйдет к другому PE а на другом конце как правильно писать rt import 65001:300 или rt import 65001:200 ?????

Innokentiy
22.12.2017
13:23:44
пусть у нас есть три сайта: S1, S2 и S3, в каждом по одному PE-роутеру:
- мы договариваемся использовать три метки на маршрутах: то, что нужно передать в S1 (65001:1), в S2 (65001:2), и в S3 (65001:3)
- и у нас есть маршруты, которые надо из S1 передать только в S2, мы на них вешаем только одну метку 65001:2
- и есть маршруты, которые надо из S1 передать и в S2, и в S3, мы на них вешаем две метки 65001:2 и 65001:3
"метки" = route target
тут понятно?

Cyber
22.12.2017
13:26:37
пусть у нас есть три сайта: S1, S2 и S3, в каждом по одному PE-роутеру:
- мы договариваемся использовать три метки на маршрутах: то, что нужно передать в S1 (65001:1), в S2 (65001:2), и в S3 (65001:3)
- и у нас есть маршруты, которые надо из S1 передать только в S2, мы на них вешаем только одну метку 65001:2
- и есть маршруты, которые надо из S1 передать и в S2, и в S3, мы на них вешаем две метки 65001:2 и 65001:3
На маршруты же нельзя повесить rt? Он же в vrf вешаеться

Innokentiy
22.12.2017
13:26:58
в контексте vrf он настраивается на оборудовании вендора Ц
а фактически по сети route target'ы передаются в сообщениях апдейт, применительно к каждому NLRI

Cyber
22.12.2017
13:28:08
Ну и они ко всем NLRI применяются

Innokentiy
22.12.2017
13:28:17
это еще почему