Микросегментация рашен стайл
Jan. 6th, 2018 11:22 amИстория, достойная ebanoe.it, только вот проистекшая в родной конторе.
Наши ненаглядные сетевики некоторое время назад решили сделать усе по науке, шоб все запрещено, а разрешено только то, что надо. Без фигни, правильная тема. Настрогали сеток, разгородили файром, наделали правил.
Только вот я спрашивал их еще тогда: "Мужики, а вы управитесь с тыщей правил?" Мне бодро отвечали, что управятся, и вообще шел бы я отсюда, у меня даже CCNA нету, а рид-онли логин на файр плебсу не положен.
Только вот файр у них не то, чтобы без нормального API, а у него даже CLI нету. В итоге 1800 правил. В гуй-интерфейсе. Без экспорта и импорта.
Они тут давеча их переносили со старого файра на новый. Руками. 1800 правил.
Ну есессно не все заработало, чего ожидали-то? А я говорил же: "Ребята, даже при 1% брака у вас будет два десятка битых правил, а каждое битое правило есть какой-то убитый кусок функционала" - но нет, у нас же один человек перебивает, второй проверяет, ошибок быть не может. Ну да, три недели они с этим трахались в четыре пары рук и глаз - а толку?
Тьюринга с его невычислимостью останова на них нет.
Наши ненаглядные сетевики некоторое время назад решили сделать усе по науке, шоб все запрещено, а разрешено только то, что надо. Без фигни, правильная тема. Настрогали сеток, разгородили файром, наделали правил.
Только вот я спрашивал их еще тогда: "Мужики, а вы управитесь с тыщей правил?" Мне бодро отвечали, что управятся, и вообще шел бы я отсюда, у меня даже CCNA нету, а рид-онли логин на файр плебсу не положен.
Только вот файр у них не то, чтобы без нормального API, а у него даже CLI нету. В итоге 1800 правил. В гуй-интерфейсе. Без экспорта и импорта.
Они тут давеча их переносили со старого файра на новый. Руками. 1800 правил.
Ну есессно не все заработало, чего ожидали-то? А я говорил же: "Ребята, даже при 1% брака у вас будет два десятка битых правил, а каждое битое правило есть какой-то убитый кусок функционала" - но нет, у нас же один человек перебивает, второй проверяет, ошибок быть не может. Ну да, три недели они с этим трахались в четыре пары рук и глаз - а толку?
Тьюринга с его невычислимостью останова на них нет.
(no subject)
Date: 2018-01-06 10:20 am (UTC)-
Что за феерическое говно???
Как зовут такой кусок???
-
Что касается 1800 правил (и кстати порядка их применения. Тут ведь в сиське как - если правило разрешает, то пакет просто валится дальше по каскаду, а если нет - то дропается и привет котенку).
И почему не ASAv или еще что софтовое.
ладно, FW
5 минут на правило, 12 правил в час минус контроль и прочее. 10 правил в час, 80 в день, 400 в неделю. МЕСЯЦ работы в никуда.
(no subject)
Date: 2018-01-06 10:51 am (UTC)(no subject)
Date: 2018-01-06 11:25 am (UTC)(no subject)
Date: 2018-01-06 01:34 pm (UTC)> Как зовут такой кусок???
Checkpoint это. Причем версии до 80.10, в которой запилили REST API.
> есть вариант что CLI есть, но ниасилили.
По-моему, именно так и есть. Но после нескольких жестких разговоров, когда на меня давили аргументами: "не лезьте в сеть, это не ваше дело", я забил нести разумное, доброе и вечное в ту группу людей - тем паче, что у меня своих авгиевых конюшен хватает.
К примеру, я недавно им объяснял, что keep-alive HTTP-сервера надо делать либо TCP SYN 80, либо (что правильнее) HTTP HEAD, но никак не ICMP PING - но мне не поверили...
> и кстати порядка их применения
Насколько я знаю, там сделано просто - если попал по правилу, то Allow или Drop, смотря какой правило - если не попал никуда, то Drop.
> МЕСЯЦ работы в никуда.
Именно, минхерц, именно. Причем безблагодатнейшим способом.
(no subject)
Date: 2018-01-06 01:35 pm (UTC)Удивлённо
Date: 2018-01-06 02:15 pm (UTC)Re: Удивлённо
Date: 2018-01-06 03:07 pm (UTC)А наши сетевики, за вычетом полутора, суть рафинированные админы, в программирование не умеющие, да и помянутые полтора писали и пишут только на скриптовых языках.
По-хорошему, мне кажется, что там можно было извратиться доставанием правил через голую ssh-сессию после перехода в expert, когда у тебя почти весь линукс-арсенал есть, но с линухом там все печально - там не могут нормально прочитать man по tcpdump.
(no subject)
Date: 2018-01-07 09:47 am (UTC)-
нене.
я к тому, что если у тебя allow почему-то после deny, то пакет будет дропаться, хотя не должен, и наоборот.
а про каскад - это в асе, там есть встроенный packet-tracer для отладки сложных случаев когда у тебя впн, роуты, и правила всякие.
а кмд есть
https://sc1.checkpoint.com/documents/R76/CP_R76_Gaia_WebAdmin/75697.htm
Re: Удивлённо
Date: 2018-01-07 10:09 am (UTC)-
это какая то лажа. средства автоматизации как раз суть админства, с самого его начала. Кривые конечно, если смотреть там на времена cmd-bat, но потом пошел vbs, а на нем уже совсем нормально
(no subject)
Date: 2018-01-07 12:51 pm (UTC)Да-да, знакомо.
>>что keep-alive HTTP-сервера
И это знакомо.
Собственно в сетевики идут (или становятся?) люди совершенно определённого склада характера.
Re: Удивлённо
Date: 2018-01-07 12:57 pm (UTC)Нет, это просто недоразвитые мышиклики, чудом (читай - дампами) сдавшие экзамен на сертификат. Что хотеть от людей, на третьем-четвёртом десятке лет не понимающим разницу между ICMP и TCP.
Re: Удивлённо
Date: 2018-01-08 12:26 pm (UTC)Re: Удивлённо
Date: 2018-01-08 07:06 pm (UTC)-
штоа?
Cisco CNS Configuration Engine 1.2 (IE 2110) September 2002
https://www.cisco.com/c/en/us/products/cloud-systems-management/configuration-engine/versions-comparison.html
в циске внутре есть аж толи два, толи три скриптовых планировщика, и 2/3 софта для автоконфига сетики выросло из их всяких тем.
Re: Удивлённо
Date: 2018-01-09 06:18 am (UTC)1) Я реально не рублю в кошках... таки mea culpa.
2) Ну... наши орлы такие орлы...
Re: Удивлённо
Date: 2018-01-09 05:41 pm (UTC)