On Tue, May 08, 2001 at 12:07:50AM -0400, Javier Miguel Rodr�guez wrote:
> 
>       Muy buenas...
>       
>       Quiero montar un cortafuegos con alta disponibilidad empleando el
> software de Ultramonkey (www.ultramonkey.org, el que usa VA Linux) que
> emplea un sistema de fail-over con heart-beat.
> 
>       El esquema de red es el siguiente:
>       
>       

        No he jugado con ultramonkey, pero de lo que yo conozco:

- la propagaci�n de MACS y la recarga de cach�s suele ser un problema en
sistemas de alta disponibilidad, a�n m�s con clientes windows que no
respetan las solicitudes arps y las refrescan cuando les da la gana (aunque
env�es un ARP broadcast cambiando la MAC asociada una IP)

- la soluci�n suele pasar por tener las tarjetas de los sistemas con las
mismas MACs, esto s�lo lo puedes hacer si una est� activa en cada momento
(es decir, activo-pasivo o "failover" que es lo que quieres) y si puedes
modificar la MAC (en Linux o Solaris no hay problema para hacer esto).

- Lo que pierdes es tener IPs asociadas a los dos sistemas, si quieres hacer
esto tendr�as que separar en dos VLANS y dar una IP de cada VLAN a cada
sistema.

        En tu esquema entiendo que tendr�as un sistema con una IP y una MAC
y un failover que cambiar�a la IP y la MAC en el otro. Tendr�as que "quitar"
la tarjeta del otro sistema (ifconfig down) en el failover, para no tener
ning�n tipo de problemas.
        Esto har�a transparente esto a los sistemas que tuvieran problemas
de refresco. Si no quieres hacer esto (y esto quiz�s significa modificar el
funcionamiento de ultramonkey) tendr�as que hacer un ARP broadcast despu�s
del failover y rezar para que los sistemas refresquen sus tables.

        Puedes buscar herramientas para hacer esto en
packetstorm.securify.com (busca 'arp'), m�s concretamente parece que te
podr�an servir 'arptool' y 'arp-fun'. Creo que dsniff tambi�n tiene una
herramienta para hacer esto (http://www.monkey.org/~dugsong/dsniff/)...
aunque est� m�s orientado a ataques en redes conmutadas....


        Un saludo

        Javi

PD: �Qu� tal una receta cuando termines contando como lo has montado?
Estar�a interesado en poner este tipo de informaci�n en el documento
Debian-security-HOWOT

Responder a