19 abril 2009

Essa é para eu nunca mais esquecer...

Na atual situação lá da rede da escola, nosso tráfego passa por um proxy (o nosso) e depois pelo proxy da FAETEC. Depois de um pouco de trabalho com o comando route (já que 10.0.0.31 é um endereço interno da nossa rede E o endereço do proxy da FAETEC), alguns sites seguros (SSL) não entravam. Depois de muuuuuuuuito tentar, perguntar e ver com outros, a solução foi usar uma lista associada, e um comando, o never_direct.

Logo, basta criar uma lista de sites que irão querer que o navegador faça o acesso direto, e colocar essa lista como argumento do comando never_direct, no Squid. E pronto. Lógico que não lembrei de todos os sites que requerem isso. Além dos sites seguros, alguns requerem para logon em fóruns, e saí acrescentando. A lista cresce de acordo com a colaboração de colegas que noticiam sites que não funcionam, e assim funciona.

Quem me deu a dica foi um usuário do VivaOLinux, muito obrigado mais uma vez. Eu já estava perdendo os cabelos com essa.

Marcadores: , , , , ,

01 março 2008

Algumas experiências em rede

  • Finalmente resolvi colocar um DNS rodando internamente na escola. Nada de ficar batendo IP para acessar a intranet. Depois de queimar a cabeça (e algumas horas) com o BIND, desisti dele e resolvi tentar o MaraDNS. Bem mais simples, roda direto numa chroot jail, e pesa pouco. Ainda dá para fazer a consulta nos sites do OpenDNS, logo a parte interna, ele faz. Na parte externa, o OpenDNS resolve a parada. Já tenho tudo funcionando em casa, e e em 2 servidores da escola. Assim que as atividades pararem lá por hoje, eu faço a migração, em 15 minutos altero tudo e testo. Beleza.
  • Aliás, o mais legal do OpenDNS é ver os relatórios da semana, e ver que vários sites que os alunos tentaram acessar, foram bloqueados por eles. Simples assim. E como o cache deles é imenso, a resolução de nomes é rápida. Chega dos DNS bichados das teles...
  • Ainda não sei quando, mas em breve irei recompilar o kernel do servidor, e adicionar o filtro na camada 7 no iptables, e assim finalmente expurgar o MSN de uma vez por todas dos nossos laboratórios. Tentei várias regras, com relativo sucesso. Mas agora vou apelar para a ignorância: cada pacote será devidamente aberto e investigado. Se no cabeçalho tiver um X-msn-messenger, vai pra vala.
  • Outra experiência que andei fazendo aqui em casa é o fail2ban, já que eu sofro perturbações (não é ataque) de uns idiotas com scripts de invasão, tentando descobrir um usuário SSH liberado na minha máquina. O Fail2ban simplesmente bloqueia o acesso dele à minha máquina depois de algumas tentativas de acesso, e passa a jogar os pacotes "no chão" assim que chegam. Vou por depois na escola, embora nunca tivemos maiores problemas com isso.
  • Ainda falta o Dansguardian (para uma filtragem decente da rede), balanceamento de carga (ainda preciso estudar melhor o HTB), entre outras coisas. Talvez ativar o ClamAV, mas tem que ver se não fica pesado demais.
Mas estamos melhorando a rede da escola aos poucos, para alegria nossa, e desespero de alguns (muitos) alunos.

Marcadores: , , , , ,

06 dezembro 2007

Novidades da 3Com

Estive na última terça, com mais dois amigos, em um evento da 3Com em parceria com a Datatri, tradicional revenda de material de rede, num hotel no centro do Rio. O evento foi pequeno (no máximo 25 pessoas), e o coffee-break, excelente (comi o que pude). As atendentes eram muito agradáveis de se ver (lindos sorrisos, mas corpos em forma de bujão - algumas delas, justiça seja feita), rolou um sorteio (não ganhamos nada), e vimos algumas soluções bem interessantes.
As palestras... Bem, não fomos lá para comer e ver moças bonitas, né? Algumas coisas que vimos lá e que são interessantes contar, estão aí embaixo:

  1. As tendências para o mercado:
    • Segundo a 3Com, há uma tendência de migração para Gigabit Ethernet, por questões de escalabilidade. Cada vez mais irão querer fazer streaming de vídeo na rede, vídeoconferência (uma daquelas coisas que são legais mas que não servem para nada) e outras coisas que consomem muita banda, O que é razoável, a última vez que fui no site da Datatri e procurei um switch GIgabit Ethernet, achei um da D-Link por menos de R$ 160. E a Datatri não é o menor preço, pelo contrário...
    • Uma idéia interessante é wi-fi. Isso tudo mundo sabe, os preços estão caindo... Mas uma solução wi-fi que seja do tipo FAT/FIT, também é interessante. Bem, o que é FAT/FIT? Para entender rapidamente: Gerenciamento centralizado. Imagine que temos 10 access points, e quando um usuário está em trânsito entre a zona de cobertura de uma antena para outra, o sinal cai e volta na outra. Segundo o povo da 3Com, no caso deles não, é tudo integrado, como se fosse uma única zona de cobertura. Muito interessante! Além de todo o gerenciamento dos APs ser centralizado num lugar só.
    • Na questão da segurança, muita gente se baseando em sistemas com IPS (detecção de invasão) e controle de banda. Quer impedir que o usuário use MSN? Simples, dê para o MSN 0,001% da banda liberada. É também interessante, ele me deu idéias macabras para 2008...
  2. Segundo eles, a 3Com está interessada no mercado pequeno, não só o enterprise. Sim, a qualidade é melhor, mas o preço... Não ajuda. A questão de por wi-fi em tudo e jogar a rede cabeada para o alto ou não... No caso da rede cabeada, temos mais confiabilidade, estabilidade, velocidade, escalabilidade, melhor gerenciamento e segurança, além de suporte a Gigabit Ethernet, 10 Gb (que está em testes), Power over Ethernet, e mais variedade de produtos. Em particular, Power over Ethernet significa corrente elétrica que vai pelo mesmo cabo de dados. Assim, ao invés de 2 cabos (força e dados), sobe um só para o equipamento. Fizeram uma gambiarra no projeto de redes mesh da UFF para que tivessem PoE para os Linksys que eles usaram, o que é algo bem sensato.
  3. Teve um papo sobre agregação de links, empilhamento e cascateamento de switches (há diferença, não lembro qual)...
  4. Sobre segurança, eles falaram de uma solução deles (é a X5, o link está aqui) que traz um controle muito mais integrado para segurança. Na página deles tem um monte de coisas explicando a respeito. Segundo o vendedor, tem Linux na jogada, mas disse-me ele que é um "Linux fechado", o que me faz pensar... E a GPL?
  5. Por último, uma solução VoIP deles, que é um PABX de até 25 portas, com servidor de voicemail integrado, com Unidade de Resposta Automática (central programável, música de espera, sala de conferência, auto-atendimento, bloqueio do retorno de eco via hardware, entre outros). O aparelho vem com 4 portas RJ-11, para ramal externo, e várias entradas para telefones VoIP e um slot para cartão CompactFlash, para fazer um backup (se der pau, tá tudo no CF). Uma coisa legal é que a solução é toda baseada em SIP (protocolo aberto), e é baseada no Asterisk. Segundo o vendedor, "O Linux traz a vantagem de poder customizar o produto de acordo com a necessidade". A solução aguarda homologação pela Anatel, e deve ser lançada em 2008.
Bem, acho que é isso. Vale ainda apenas ressaltar a ironia de sair de um hotel de luxo, na esquina da Avenida Rio Branco com a Presidente Vargas... E dar de cara com uma carrocinha de churros. No mínimo, curioso.

Marcadores: , , , , , , , , ,