因此,假设我有一个少于 20 台计算机的网络,其中包括需要从外部访问的服务器。您会推荐哪些路由器/防火墙解决方案?它可以是硬件或软件,并且需要能够做到
更新:我已经接受了我喜欢的答案,但这个问题可能没有明确的答案,这取决于您的要求。请留下更多建议并解释为什么它在您的情况下运行良好。
我正在用 Mini-ITX pc + 紧凑型闪存卡设置构建路由器,我正在尝试选择合适的发行版。我的标准是:
我想我已经把它缩小到两个 - Monowall 和 pfSense(pfSense 是 Monowall 的一个分支)
Monowall 具有针对闪存卡的优势,而 pfSense 具有更多我感兴趣的流量整形和其他功能。
我也明白他们在封面下使用不同的机制,但我不能说我对做出明智决定的差异有太多了解。
有没有人对其中任何一个(或我尚未考虑的其他替代方案)有任何建议/信息
我管理着一家 30 人的建筑师事务所。
我为他们安装了一个来自 bestbuy 的“随机”路由器(约 100 美元)。当时他们所在的建筑师有 10 名。现在他们已经发展到 30 多岁,现在网络连接很慢(特别是访问 Internet)。
企业级路由器要贵得多,我怎么知道这是他们需要解决的问题。有没有另一种方法来解决这个问题?
拓扑:每个人都插在一个好的交换机上,交换机插在路由器上,路由器插在电缆调制解调器上。
谢谢你
我知道 NAT 表。我只想知道如果私有局域网中的两个客户端想要在同一个端口上下载完全相同的资源会发生什么?换句话说,当一个数据包来自服务器时,路由器如何决定哪个客户端应该得到这个数据包?
如果我没记错的话,来自服务器的传入数据包具有路由器的目标 IP 地址,该地址是公共的并且两者都相同,并且目标的端口号在这种情况下也恰好相同。
路由器或服务器中是否有任何机制可以检测到这一点?或者这种行为一开始是可能的吗?
我搜索这样的问题这样,这是有道理的,错误加薪,因为端口忙,但我问两个独立的系统。
更新:从评论中我意识到我不够清楚,所以让我用一个例子再说一遍:
我只关心设备的“源”端口。假设我有两台笔记本电脑(192.168.2.10和192.168.2.11),它们都从互联网上的同一台服务器下载相同的文件。它们每个都有一个操作系统,它生成一个随机端口,因此源 IP 和源端口将类似于:192.168.2.10:6321和192.168.2.11:7132。我认为在 NAT 中,路由器会设置它的(公共)IP 地址以及来自笔记本电脑的端口,所以如果家用路由器的公共 IP 地址是65.82.23.32,这两个包将分别获得这些源 IP 和源端口 :65.82.23.32:6321和65.82.23.32:7132。
现在,当响应返回时,路由器可以从端口号中找出哪个数据包用于哪个笔记本电脑,对吗?到目前为止,一切都很好。但是,如果两台笔记本电脑意外或有意地生成完全相同的源端口,会发生什么情况?例如:192.168.2.10:6000和192.168.2.11:6000。现在路由器会像以前一样将它的公共 IP 地址设置为源 IP 地址,但是现在如果它尝试使用这些端口号,这些包将具有完全相同的源 IP 和源端口号,例如 :65.82.23.32:6000和65.82.23.32:6000。
这就是我感到困惑的地方,当响应回来时,路由器如何决定哪个数据包用于哪个笔记本电脑?
在@mfinni 的回答之后,我注意到这不是 PAT 的工作方式!NAT 设备(此处为路由器)将为每台笔记本电脑分配唯一端口(私有 IP 地址),然后使用这些唯一端口(例如7777和7778)发送数据包。因此,当反应回来,很显然,这包是针对笔记本电脑从端口,那么路由器将这些转换65.82.23.32:7777,65.82.23.32:7778到- > 192.168.2.10:6000,192.168.2.11:6000分别。
我是一名开发人员,多年来没有处理过服务器管理员或网络,所以“生锈”非常慷慨。我正在设置一个新的 Web 服务器集群(从两个 1U Web 服务器和一个 DB 服务器开始)。由于我已经几年没有这样做了,我真的不知道今天有哪些选择。
我想要一台设备:
一些简单的东西,我可以设置一个最小的网络界面,然后忘记 - 我想比家用路由器设备高 2 个步骤。
编辑:系统管理员的最初反应通常是“不可能”,因为对他们来说,执行所有这些操作的设备通常都是垃圾。请意识到我的目的,目前还可以。我的设置(和预算)不够大,无法证明能够很好地完成这些工作的专用设备的合理性。我只是需要的东西做这个东西,在所有。
推荐?
我们目前正在使用 Quagga 和 Debian Linux 来运行全表 BGP 路由器。到目前为止,设置一直非常简单,但我们已经到了必须重新配置路由器的地步,并且想要收紧一些东西。
我从来没有真正了解过 Quagga,而且总是发现缺乏它的文档。它似乎是在模仿思科,我对它只有基本的了解。
BIRD 最近引起了我的注意。与 Quagga 相比,我发现的几篇文章/演示文稿将其宣传为轻量级且在压力下反应更快。它实际上似乎有非常体面的文档。
所以我想知道:
我的机器连接在本地局域网中。连接到互联网流量通过代理服务器。我对代理服务器的理解是它代表原始请求发送者发送请求。所以当服务器回复时,它认为它是客户端将回复发送给代理。然后代理将回复转发到我的机器。
以网络地址转换为例。您的请求通过 nat 路由器。然后 nat 路由器为您提供一个公共 IP 地址并将此映射存储在其表中。回复(来自服务器)被发送到这个分配的公共地址。nat 路由器从表中解析为您的本地 IP 地址并将回复转发到您的机器。
我的问题为什么当代理本身能够调解流量并为您提供对互联网的访问时需要 nat?
今天我在 Cisco 877 路由器上更新 IOS,出现了一个问题:安装的闪存不足以同时保存旧的和新的 IOS 映像,因此无法上传新的,除非旧的先删了。
这当然意味着,一旦删除旧映像,安装新映像时出现任何问题都会导致路由器无法启动;FE 断电会特别令人讨厌。当然,TFTP 上传到闪存的固有缓慢也无济于事。
除了安装更大的闪存卡之外,还有其他解决方法吗?两个镜像都只比总闪存大小的50%略大,因此即使节省一点空间也足够了;我正在考虑文件压缩或类似的东西。
我在一个小办公室管理网络(软件开发是我的“真正工作”),并且有几个用户通过运行 bittorrent 打败了我们的互联网连接。在上传端 (20Mbps) 几乎瘫痪的影响和潜在的责任之间,我想尽可能地关闭它。
预期问题或建议的一些快速细节:
我们有 2 个路由器(1 个 Linksys,1 个 Buffalo)运行最新的 DD-WRT,一个 D-Link DIR-655 运行最新的工厂软件
互联网是 FiOS 20/20 计划
用户通过 WiFi 和有线连接,每个人都使用 DHCP
购买新硬件(比方说 < 1000 美元)确实可以可靠地发挥作用是一种选择
我们制定了互联网使用政策,是的,但我想通过 IT 尽可能多地执行它,因为我们都知道有些人就是无法遵守规则。是的,我知道处理这个是一个社会问题,但这部分超出了我的权限/控制范围。
常见的策略(完全阻止 MAC/IP 访问、阻止端口等)将不起作用。至少有 2 个人定期重新编程其以太网接口上的 MAC 地址。
我知道 BT 客户端可以配置为使用其他端口,因此仅阻止标准 BT 端口范围是弱点。
我不敢相信我是第一个给这只猫剥皮的人。或者也许只有 IT 部门。装备预算大的可以给这只猫剥皮吗?
谢谢你的帮助!