Назад | Перейти на главную страницу

Базовая ASA 5505 / DHCP / Справка по маршрутизации

Мне поставили задачу собрать несколько серверов разработки, которые в настоящее время живут за милю, и настроить сеть для их размещения. До сих пор я делал немного больше, чем вставлял разъем A в порт B, так что я немного растерялся. Я был бы очень признателен за указание в правильном направлении. Если что-то, что я говорю, неоднозначно или не имеет смысла, не стесняйтесь указать на это.

В настоящее время у нас есть ASA 5505, несколько серверов Windows и Linux. Один из ящиков Windows - это DHCP-сервер. На всех компьютерах в офисе есть файлы хостов, которые сопоставляют удобные имена хостов с локальными IP-адресами. У нас есть блок из пяти внешних IP-адресов: один - это выделенный исходящий трафик, один зарезервирован, и я могу направить оставшиеся три между текущими и новыми машинами.

У меня есть вопросы почти по каждому этапу процесса:

  1. Я думаю, я должен заставить ASA прослушивать наши внешние IP-адреса через один кабель и направлять их на локальные IP-адреса через другой кабель. Это действительно так?
  2. Есть ли хорошая практика, которой следует придерживаться при выборе машин для маршрутизации на общий IP-адрес?
  3. ASA может быть DHCP-сервером. Был бы сценарий, в котором я предпочел бы оставить эту ответственность текущей машине, которая будет отправлять трафик от ASA?
  4. В какой-то момент мы перейдем к DNS-серверу, но сейчас я думаю, что мне нужно изменить файл главного хоста. Все внутренние машины, перечисленные в файле хоста, имеют локальные IP-адреса. Означает ли это, что я даю прибывающим серверам статические локальные IP-адреса и держу их подальше от DHCP-сервера?

Заранее спасибо за совет. Вы не представляете, насколько это помогает, даже если просто учиться на ошибках в Интернете, а не на ошибках в серверной ...

  1. Да. Храните скрытые внутренние и внешние ссылки для любого брандмауэра. Позже вы сможете использовать третью ссылку для DMZ.
  2. В основном просто здравомыслие. Со стороны у вас будет 3 IP-адреса, у каждого из которых будет имя DNS и, возможно, несколько псевдонимов DNS. Постарайтесь объединить логические вещи. Вся почта на одном IP, веб и ftp, а другие службы данных - на 1. В основном это кажется понятным извне, чтобы вы не запутались. Если у вас есть доступ к внешнему DNS, будьте либеральны с псевдонимами, чтобы вы могли перемещать службы с IP на IP, и вас это волновало еще меньше.
  3. Придерживайтесь DHCP сервера. В Windows или других ОС вы, вероятно, можете привязать свой DHCP к DNS, чтобы даже нестатические машины отображались в DNS.
  4. Все, на что межсетевой экран будет передавать трафик, используйте статические адреса.

Удачи!