Jump to content

Wordo

Members
  • Gesamte Inhalte

    3.213
  • Registriert seit

  • Letzter Besuch

Beiträge erstellt von Wordo

  1. Ok, jetzt hab ich geschallt worauf du hinaus willst. :) Ohne Scripting wird da nicht viel möglich sein, dafür sind meine Kenntnisse in Windows auch nicht tief genug. 

    Prinzipiell würdest du ja gern die Funktion von PE für eine Problemlösung verwenden welche nicht dem Grundgedanken entspricht, jedenfalls nicht meinem Empfinden von Privatsphäre im Serverbereich. 

  2. Besten Dank für die Einführung, mir ist das alles schon klar. PE's sollten eigentlich eine Lifetime haben, von daher ist deine Frage ohne das "einmal" obsolet. Ich glaub bei W2K3 Server sind die allerdings deaktiviert, kenne die Werte bei Windows nicht so gut. 

    Eventuell kannst du mit nem Batchsciprt PE de- und wieder aktivieren um eine neue Adresse zu forcieren, einfach mal testen:

     

    C:\Users\X>netsh interface ipv6 set privacy /?
     
    Syntax: set privacy [[state=]enabled|disabled] [[maxdadattempts=]<Ganze Zahl>]
                  [[maxvalidlifetime=]<Ganze Zahl>]
                  [[maxpreferredlifetime=]<Ganze Zahl>]
                  [[regeneratetime=]<Ganze Zahl>]
                  [[maxrandomtime=]<Ganze Zahl>]
                  [[store=]active|persistent]
     
    Parameter:
     
           Tag                    Wert
           state                - Gibt an, ob temporäre Adressen aktiviert sind.
           maxdadattempts       - Mehrere Versuche zur Adressermittlung.
                                  Der Standardwert ist 5.
           maxvalidlifetime     - Maximale Gültigkeitsdauer für
                                  temporäre Adressen.  Der Standardwert ist 7d
                                  (sieben Tage).
           maxpreferredlifetime - Maximale Gültigkeitsdauer in Sekunden, während
                                  der temporäre Adressen bevorzugt werden. Der
                                  Standardwert ist 1d (ein Tag).
           regeneratetime       - Zeit in Sekunden, bevor eine temporäre Adresse
                                  verworfen und eine neue Adresse erstellt wird.
                                  Der Standardwert ist 5s (fünf Sekunden).
           maxrandomtime        - Obere Grenze, die zur Berechnung
                                  eines Zufallswertes für die Verzögerungszeit
                                  beim Starten verwendet wird. Der Standardwert
                                  ist 10m (zehn Minuten).
           store                - Einer der folgenden Werte:
                                  active: Die Änderung besteht nur bis zum
                                  nächsten Neustart.
                                  persistent: Die Änderung ist beständig
                                 (Standardwert).
  3. Ich glaube Squid verwendet squidclamav .. da wirste mit nem anderen Hersteller nicht weit kommen. 

    Ansonsten kannst du F-Prot verwenden, ganz normal als Client aufrufen, ist auch nicht so teuer.

     

    Übrigens ist ClamAV schon recht gut! Viel mehr würde ich mich um den Virenschutz auf den Clients kümmern, denn da kann sich der Scanner nach einem Patternupdate immer noch drum kümmern. Beim Proxy ist der Download da leider schon durch. Ist wie bei Mailservern, wenn das Patternupdate zu spät kommt ist die Mail schon durch.

  4. Ich habe in der Group Policy für den Remote Access die Simultaneous Logins auf 1 gesetzt (Was ist hier eigentlich Standard bei Inherit?). Wenn ich mich nun mit dem gleichen User anmelde, wirft die neue Verbindung die Erste raus. Ist das normal oder kann ich das unterbinden? Eigentlich sollte der Zweite doch irgendwie eine Meldung erhalten, dass der User bereits in Benutzung ist?

    ASA Version 8.2(3) auf ASA5520.

     

    Wenn du einen hohen Idle Timeout hast und du deine Inet Verbindung verlierst macht das Verhalten schon Sinn.

  5. In die 220er UTM passen aber auch 4GB rein, und wenn das gemacht ist läuft auch die aktuelle 9er mit 5 Acc Points, 20 Wlanclients, 140 Lanclients davon 100 über Proxy, meist 5 gleichzeitige VPN Verbindungen, insgesamt 25 VPN User und der Exchange mit smtp Proxy Flüssig bei meist 40-50% Ram-Auslastung. Supportfälle sind am selber Rameinbau bisher nicht gescheitert, und der für mein PLZ Gebiet zuständige sagte mir auf der ITSA auf meine Frage ob ich Ram selber stecken darf: machen Sies einfach :-/ unbefriedigend, für mich aber brauchbar und gangbar.

     

    Welches RAM hast du verwendet und welche Rev hat deine 220er? 

    Dann könnte ich das meinem Kunden mal vorschlagen ...

  6. Variante 1 skaliert besser, Variante 2 ist einfacher zu verwalten. 

    Prinzipiell gibt sich das nicht viel, es ist wesentlich wichtiger zu verstehen worum es geht oder wie Firewalls arbeiten. Dein Konzept und die Hardware kann noch so gut sein, wenn du z.B. kein Default Drop hast ist alles für die Katz ;)

  7. Ist das nicht etwas übertrieben für ein Telefon eine ASA aufzustellen?

    Wenn du in der Zentrale ein Premium SSL hast dann kauf ein Cisco Phone das AnyConnect kann.

     

    Das macht dann DHCP und verbindet sich mit SSL, das sollte mit Kundenfirewalls keine Probleme machen.

     

    Das günstigste Produkt wäre ein SPA525G2 ... 160 Euro im EK.

×
×
  • Neu erstellen...