iskatel: (Default)
[personal profile] iskatel
Если кто не помнит, нынче так 'политкорректно' зовут дворников.
Но нет границ манагерскому маразму!
Оцените уровень бредовости:
" " Если антивирус не обновлялся, например, 3 дня, то доверять его защитным функциям уже не стоит – с последними угрозами он уже не справится, т.к. просто «не знает» о них. Тоже самое относится к межсетевому экрану или антиспамовой системе."
            ^^^^^^^^^
"..Допустим при планировании точки внедрения сенсора IPS мы учли будущий рост скорости и в полугигабитной сети разместили гигабитный сенсор."

полугигабитная сеть, угу.
Это пишет некий "бизнес-консультант по безопасности Cisco Systems" вот тут
Как тут не вспомнить -
Полумилорд, полукупец,
Полумудрец, полуневежда,
Полуподлец, но есть надежда,
Что будет полным наконец... (А.С.Пушкин)

добавление.
этот "бизнес-консультант по безопасности" еще и лауреат.
http://www.cisco.com/global/RU/news/releases/1066.shtml

Date: 2007-08-02 01:34 pm (UTC)
From: [identity profile] bopox.livejournal.com
Знаешь, мы вот когда-то искренне пытались сделать гигабитный сегмент на витой паре, даже RJ'ки были маркированы под гигабит, но почему-то больше 400 мегабит не пролезало... Так что полугигабитная сеть - вполне себе =)

Date: 2007-08-02 01:42 pm (UTC)
From: [identity profile] iskatel.livejournal.com
Не надо путать ужа с ежом. Это _разные вещи.
Что до гиговой сети - с включенными jumbo frames *nix сервера вполне выжимают 700-800 Мбит - я про трафик, отдаваемый сервисами, например http-шными или ftp.
Ну а на роутерах так и вообще - гиг есть гиг, за вычетом накладных расходов.

Date: 2007-08-02 01:48 pm (UTC)
From: [identity profile] bopox.livejournal.com
А можно два вопроса в качестве самообразования?
а для этих самых Джамбо Фреймов нужны специальные карточки, или на 100мегабитной карте и так пролезет?
и можно ли их пользовать под виндой?

Date: 2007-08-02 02:08 pm (UTC)
From: [identity profile] iskatel.livejournal.com
Можно. на гигабите.
везде на пути трафика должно быть выставлено соотв. MTU.
http://sd.wareonearth.com/~phil/jumbo.html


Date: 2007-08-02 03:01 pm (UTC)
From: [identity profile] deka.livejournal.com
Непонятно, что тебе не понравилось ;) В первом случае я согласен, во втором -- что мешает поднять Etherchannel на 5 линков между корневыми свичами? Я уж не говорю, что скорее всего он имеет в виду сеть, построенную по рекомендацию Cisco -- то есть бон на 65xx, 76xx, MPLS и всё такое, и на передачу данных там вполне можно вырезать "некратную" полосу.

Date: 2007-08-02 03:26 pm (UTC)
From: [identity profile] iskatel.livejournal.com
С чем именно ты согласен в 1-м случае?
что обновление файрволла каждый день есть необходимость?
этт к манагерам.
бывают _частные_ случаи , когда оно нужно.
(Мало ли у кого как пакеты анализируются.)

>>во втором -- что мешает поднять Etherchannel на 5 линков между корневыми свичами?

Можно прикалываться сколько угодно. Но смысл-то был иной.

>>о есть бон на 65xx, 76xx, MPLS и всё такое, и на передачу данных там вполне можно вырезать "некратную" полосу.

да все что угодно можно нарезать. Но это не значит, что мы потом можем называть сеть "231-мегабитной".

Date: 2007-08-03 05:04 am (UTC)
From: [identity profile] deka.livejournal.com
С чем именно ты согласен в 1-м случае?
что обновление файрволла каждый день есть необходимость?

Написано, возможно, коряво, но мониторинг сетевой политики есть задача непрерывная. По крайней мере есть разговор идёт о защите сети, а не её видимости.

Можно прикалываться сколько угодно. Но смысл-то был иной.
При чём здесь "прикалываться"? Смысл именно такой — "толщина" хребта, если ты не понял.

да все что угодно можно нарезать. Но это не значит, что мы потом можем называть сеть "231-мегабитной".
Жень, не хочу тебя расстраивать, но последние лет 15, точнее, с того момента, когда среднестатистическая сеть стала гетерогенной, с точки зрения производительности сеть описывают именно по производительнсти бэкбона, и она может быть любой.

Date: 2007-08-03 07:05 am (UTC)
From: [identity profile] iskatel.livejournal.com
Написано, возможно, коряво
Не только коряво, но и некорректно по смыслу, о чем и речь.

с точки зрения производительности сеть описывают именно по производительнсти бэкбона, и она может быть любой.

Не надо путать описание сети и описание производительности конкретного сегмента, причем виртуального сегмента (а нарезание полосы на mpls или более простой влан+шейпер - это именно оно).

Собственно, еще раз - 'автор-ыксперт' написал чушь по форме с корявым смыслом.

Да, его главный перл ты похоже, не заметил - как он обгадил cisco'вскую же продукцию.
" сама IPS не умеет отслеживать сетевую загрузку – она просто начинает пропускать отдельные пакеты, а с ними и атаки. "
таким ips место на помойке.
Хотя надо сказать, что пока на роутерах с FW ios & pix я такого ни разу не видел.


Date: 2007-08-07 09:42 pm (UTC)
From: [identity profile] deka.livejournal.com
>Написано, возможно, коряво
Не только коряво, но и некорректно по смыслу, о чем и речь.

Нет, именно коряво. Никакой некорректности нет, если ты "живёшь" решениями от Cisco, а не держишь винигрет от того, что под руку подвернулось. "Коряво" -- потому что нет ссылки на один из основных документов Cisco -- "Best practice for using Cisco network solutions". Надо было его упомянуть, конечно.

Не надо путать описание сети и описание производительности конкретного сегмента, причем виртуального сегмента (а нарезание полосы на mpls или более простой влан+шейпер - это именно оно).
Устанавливать независимый сенсор активности в каждом сегменте -- это решение для красноглазых. Сеть -- понятие консолидированное, и определяется только производительностью ядра, всё остальное -- чайниковские рассуждения про поводу и без.
Собственно, еще раз - 'автор-ыксперт' написал чушь по форме с корявым смыслом.

...

Да, его главный перл ты похоже, не заметил - как он обгадил cisco'вскую же продукцию.
" сама IPS не умеет отслеживать сетевую загрузку – она просто начинает пропускать отдельные пакеты, а с ними и атаки. "
таким ips место на помойке.

Ты, похоже, не понял, о чём статья. Или читал невнимательно. Скажи мне пожалуйста, как девайс, подключенный к сети неким интерфейсом (путь тыщагигабитным даже) узнает реальную производительность ядра? А как он узнает, что устройство, к которому он подключен, не в состоянии передать объём информации, транслируемой сквозь ядро? Вот о чём речь -- тратятся гигабаксы на защиту сети, а устройство, следящее за его безопасностю, банально не получает информации о реальном положении дел -- получает то, что ему по счастливому стечению обстоятельств перепало. Не зря мужик приводит хороший пример -- банальный тупой датчик расхода бензина орёт о нехватке оного не в тот момент, когда "ой", а заранее. В старых машинах -- на определённом уровне в баке (считай, на определённом полезном объёме топлива), в современных -- с учётом статистики расхода даже скажет, на сколько километров тебе хватит, и даже позволит тебе этот порог настоить.

Моё резюме -- статья, конечно, маркетинговая, но за последнее время одна из немногих толковых статей в этой области. Область ИТ заполнена ламерами красноглазыми, уверенными, что "линукс спасёт мир" и "всё можно настроить, а что нельзя -- допишем". Вот из-за таких уродов падают провайдеры с их маленькими и большими сетями, и пока те, кто дают денег на развитие, не призадумаются об элементарных функциях сетевого оборудования, которыми уже наделены банальные бытовые приборы, будут процветать бездарности в шапках админов и мошенники от ИТ, жрущие бабло за видимость деятельности без ответственности.

Date: 2007-08-08 06:55 am (UTC)
From: [identity profile] iskatel.livejournal.com
Я к счастью, не маньяк - поэтому " решениями от Cisco" не живу и жить не буду. Да, в конторе, где я сейчас работаю, ставим Циски ( не везде - для голоса в некот. ситуациях есть лучше и интереснее от других производителей) - но не факт , что завтра даже на Ip сети не будет тех же Джуниперов - они очень хороши.

>> устройство, следящее за его безопасностю, банально не получает информации о реальном положении дел
Для этого есть админ и мониторинг.

>> Область ИТ заполнена ламерами красноглазыми,
Эх... если бы только ИТ.

>> Вот из-за таких уродов падают провайдеры с их маленькими и большими сетями, и пока те, кто дают денег на развитие, не призадумаются об элементарных функциях сетевого оборудования,

По-моему ты в корне не прав в определении причины.
Как сказал классик, "кадры решают всё". А рыбка гниет с головы.
Провайдеры "падают' из-за уродов-руководителей, которые нанимают .. ну ты написал, кого - зато это зачастую то родственник, то 'просто человек понравился', то им платить профи нормальную зарплату неохота.
А бывает, что профи работает (и даже коллектив из профи) - но им элементарно не дают денег на закупки даже необходимых вещей для поддержания и развития сети.
Часто бывает.

Date: 2007-08-10 09:33 am (UTC)
From: [identity profile] deka.livejournal.com
к счастью, не маньяк - поэтому " решениями от Cisco" не живу и жить не буду.
Вопрос не в маньячестве. Их решения очень удобны и функциональны, нео не всегда жизненны в наших условиях. Но я о другом — коль скоро у тебя такая вот разношёрстная сеть, то читать тебе такие ститьи просто бессмысленно, ибо ты оказываешься "не в теме". А уж критиковать...

>> устройство, следящее за его безопасностю, банально не получает информации о реальном положении дел
Для этого есть админ и мониторинг.

О том и речь. В статье в смысле ;) Решение будет рпинимать админ, его надо обеспечить необходимой информацией. И делать это "проактивно" — то есть превентивно и заметно, чтобы и время на анализ, и на реакцию было. Не зря ж он привёл замечательный пример с датчиком топлива в машине — даже старые механические датчики подавали сигнал "бак пуст" с упреждением на несколько ллитров, а уж новые ещё и сделают прогноз, на сколько километров и/или минут тебе хватит топлива с учётом статистики режима движения за последнее время. И вот именно этого, увы, нет. В 9 случаях из 10 мониторинг алертит "жопа стряслась", а не "жопа стрясётся предположительно через 10 минут" — то есть когда уже поздно что-то профилактировать и превентировать.

Провайдеры "падают' из-за уродов-руководителей, которые нанимают .. ну ты написал, кого - зато это зачастую то родственник, то 'просто человек понравился', то им платить профи нормальную зарплату неохота.
У нас, слава яйцам, это уходит в прошлое. Все, кто должен был из-за этого загнуться, либо загнулся, либо изменил тактику.

А бывает, что профи работает (и даже коллектив из профи) - но им элементарно не дают денег на закупки даже необходимых вещей для поддержания и развития сети.
Часто бывает.

В последнее время я чаще встречаюсь с ситуацией, когда "профи" не в состоянии грамотно составить и обосновать смету. Телеком — область шести-и-более-значных счетов. И без обоснования ни один толковый руководитель такие деньги не даст. Поверь, хороший хозяйстенник, не дающий денег на 7206 или 7608, выдаст их, если ему показать, сколько в итоге расходов будет сэкономлено в перспективе. И, если надо, к инвестору пойдёт. И кредит возьмёт — да всё, что угодно сделает, если поймёт, что это выгодно, пусть и означает разовую крупную затрату и "отбиваемость" её в течение месяцев, а то и лет.

Profile

iskatel: (Default)
iskatel

April 2022

S M T W T F S
     12
3456 789
10111213141516
17181920212223
24252627282930

Style Credit

Expand Cut Tags

No cut tags
Page generated Jul. 21st, 2025 09:49 am
Powered by Dreamwidth Studios