SlideShare a Scribd company logo
1 of 2
6- Mô Hình Trong Thực Tế
- Ở phần này của chủ đề Pfsense tôi sẽ đánh giá, nhận xét theo cách khách quan nhất về tình
trạng sử dụng của Pfsense và những cấu hình đang triển khai trong doanh nghiệp của tôi.
Mô hình hiện tại với khoảng gần 100 User
Những cấu hình đang được triển khai:
1/ NAT outside cho mail server ra ngoài Internet để User có thể nhận và gửi mail khi ở nhà
2/ FailOver trên 2 WAN để đảm User luôn kết nối được với Internet
3/ Cấu hình VPN cho phép User có thể truy xuất vào ERP server khi ở nhả
4/ Proxy server + SquidGuard : cấm một số User đi Internet nhưng chỉ cho họ đi được một
trang duy nhất là abc.com còn tất cả những user khác thì truy xuất bình thường và cấm
download những file nhạc, phim, .exe
5/ Tất cả các ứng dụng kết nối Internet đều phải được kiểm soát (tối ưu hệ thống)
6/ Thống kê được traffic sử dụng của các User
Ở cấu hình 1, 2 ,3 rất đơn giản tôi đã giới thiệu trong Phần 3.
Cấu hình 4: Để làm được điều này bạn hãy gán tĩnh IP cho những User mà bạn muốn cấm
truy xuất đi Internet tại DHCP server và sau đó dùng SquidGuard tạo ra các Target Categories
sau đó tạo ra các Group ACL và chỉ việc Allow hoặc Deny các Target Categories đó trên môt
Group ACL là đã giải quyết xong vấn đề.
Cấu hình 5: Ở đây tôi tạo Aliases chỉ cho phép một số port có thể kết nối được đến Internet
như: HTTP (80), Teamviewer (5938), VPN (500,4500,1723), Secure POP3 và SMTP (995,
465), Yahoo (5050, 5150), Skype (33033) và thêm vào khi tạo Rule
- Không cho phép port 443 bởi vì khi cho phép port 443 User sẽ dùng Ultrasurf để vượt qua
Pfsense như vậy thì ở cấu hình 4 sẽ không thành công.
- Đối với các ứng dụng hoặc các website có sử dụng port 443 thì tôi phải tao thêm một Rule
khác để cho phép chúng kết nối tới duy nhất các server đó.
- Và khi cấu hình thế này tôi đã kiểm soát được User sử dụng các ứng dụng khác kết nối ra
ngoài Internet như các game online.....Tuy hơi cực trong việc add thêm vào một số IP server
của các website hay ứng dụng sử dụng HTTPS (cần thiết cho công việc) nhưng với cách này
có thể cấm được Ultrasurf và phần lớn các ứng dụng vượt tường lửa khác.
Cấu hình 6: Cài đặt thêm gói ntop để xem được các thống kê.
Nhận xét:
- Được cài đặt trên một máy tính cũ CPU AMD 2,7GHz, Ram 2GB, HDD 160GB (7200rpm)
nhưng Pfsense vẫn chạy rất ổn định, chưa thấy xảy ra tình trạng treo hoặc lỗi. Apply các cấu
hình mới rất nhanh.
- Giao diện trực quan và rất dễ cấu hình
- Dễ dàng cài thêm vào các Packages
- Tuy nhiên khi triển khai thêm Proxy thì truy xuất website mới đầu rất nhanh vì đã được cache
lại vào HDD. Nhưng sau khoảng một thời gian thì thấy chậm đi. Có lẽ với khoảng gần 100
user truy xuất tới thì một HDD bình thường đã không đáp ứng nổi.
Qua bài viết này hy vọng cũng giúp mọi người hiểu 1 phần nào các chức năng của Pfsense
cũng như việc chọn nó làm tường lửa trong hệ thống của mình.

More Related Content

What's hot

Cau hinh router coban
Cau hinh router coban Cau hinh router coban
Cau hinh router coban
Hate To Love
 
Squirrelmail centos 6.5
Squirrelmail centos 6.5Squirrelmail centos 6.5
Squirrelmail centos 6.5
thienma217
 
Báo cáo thực tập trần trọng thái
Báo cáo thực tập   trần trọng tháiBáo cáo thực tập   trần trọng thái
Báo cáo thực tập trần trọng thái
tran thai
 
Fire wall
Fire wallFire wall
Fire wall
ICTU
 
Cai dat squid proxy trong suot
Cai dat  squid proxy trong suotCai dat  squid proxy trong suot
Cai dat squid proxy trong suot
THT
 
Dịch vụ squid server
Dịch vụ squid serverDịch vụ squid server
Dịch vụ squid server
Tan Phat Phung
 
My sql part 2 - manager mysql server - backup & restore database
My sql   part 2 - manager mysql server - backup & restore databaseMy sql   part 2 - manager mysql server - backup & restore database
My sql part 2 - manager mysql server - backup & restore database
laonap166
 
My sql part 1 - installation-_www.key4vip.info
My sql   part 1 - installation-_www.key4vip.infoMy sql   part 1 - installation-_www.key4vip.info
My sql part 1 - installation-_www.key4vip.info
laonap166
 

What's hot (20)

Cau hinh router coban
Cau hinh router coban Cau hinh router coban
Cau hinh router coban
 
key win 10 bản quyền mới nhất kích hoạt vĩnh viễn
key win 10 bản quyền mới nhất kích hoạt vĩnh viễnkey win 10 bản quyền mới nhất kích hoạt vĩnh viễn
key win 10 bản quyền mới nhất kích hoạt vĩnh viễn
 
Squirrelmail centos 6.5
Squirrelmail centos 6.5Squirrelmail centos 6.5
Squirrelmail centos 6.5
 
Báo cáo thực tập trần trọng thái
Báo cáo thực tập   trần trọng tháiBáo cáo thực tập   trần trọng thái
Báo cáo thực tập trần trọng thái
 
Install ssl xampp
Install ssl xamppInstall ssl xampp
Install ssl xampp
 
Fire wall
Fire wallFire wall
Fire wall
 
Cloud Hosting SSD - Tlink.vn
Cloud Hosting SSD - Tlink.vnCloud Hosting SSD - Tlink.vn
Cloud Hosting SSD - Tlink.vn
 
Cai dat squid proxy trong suot
Cai dat  squid proxy trong suotCai dat  squid proxy trong suot
Cai dat squid proxy trong suot
 
Lab 11 ftp server
Lab 11 ftp server  Lab 11 ftp server
Lab 11 ftp server
 
Lab 10 web server
Lab 10 web server Lab 10 web server
Lab 10 web server
 
Dịch vụ squid server
Dịch vụ squid serverDịch vụ squid server
Dịch vụ squid server
 
Triển khai end point từ xa với sepm
Triển khai end point từ xa với sepmTriển khai end point từ xa với sepm
Triển khai end point từ xa với sepm
 
Báo cáo tuần 1
Báo cáo tuần 1Báo cáo tuần 1
Báo cáo tuần 1
 
My sql part 2 - manager mysql server - backup & restore database
My sql   part 2 - manager mysql server - backup & restore databaseMy sql   part 2 - manager mysql server - backup & restore database
My sql part 2 - manager mysql server - backup & restore database
 
Kết nối virtuozzo storage với esxi 5
Kết nối virtuozzo storage với esxi 5Kết nối virtuozzo storage với esxi 5
Kết nối virtuozzo storage với esxi 5
 
Mô hình demo giữa cisco router
Mô hình demo giữa cisco routerMô hình demo giữa cisco router
Mô hình demo giữa cisco router
 
My sql part 1 - installation-_www.key4vip.info
My sql   part 1 - installation-_www.key4vip.infoMy sql   part 1 - installation-_www.key4vip.info
My sql part 1 - installation-_www.key4vip.info
 
Xd email server zimbra
Xd email server zimbraXd email server zimbra
Xd email server zimbra
 
Cài đặt và cấu hình symantec live update administrator
Cài đặt và cấu hình symantec live update administratorCài đặt và cấu hình symantec live update administrator
Cài đặt và cấu hình symantec live update administrator
 
Báo cáo tuần 2
Báo cáo tuần 2Báo cáo tuần 2
Báo cáo tuần 2
 

Similar to Mo hinh thuc te pfsense

Bao cao tuan 123
Bao cao tuan 123Bao cao tuan 123
Bao cao tuan 123
vu1008
 
120 cau mon quan tri mang public_sv
120 cau mon quan tri mang public_sv120 cau mon quan tri mang public_sv
120 cau mon quan tri mang public_sv
Tin Thấy
 
Cài đặt và cấu hình căn bản hệ điều hành.pptx
Cài đặt và cấu hình căn bản hệ điều hành.pptxCài đặt và cấu hình căn bản hệ điều hành.pptx
Cài đặt và cấu hình căn bản hệ điều hành.pptx
chamkhe
 
Báo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳBáo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳ
Nguyễn Vân
 
Báo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳBáo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳ
Thu Hien
 
Báo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳBáo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳ
Tai Ly
 
Lab 8 dhcp server
Lab 8 dhcp server Lab 8 dhcp server
Lab 8 dhcp server
tinhban269
 

Similar to Mo hinh thuc te pfsense (20)

Isa2004
Isa2004Isa2004
Isa2004
 
Cấu hình và bảo mật cho Ubuntu Server
Cấu hình và bảo mật cho Ubuntu Server Cấu hình và bảo mật cho Ubuntu Server
Cấu hình và bảo mật cho Ubuntu Server
 
Báo cáo tuần đồ án
Báo cáo tuần đồ ánBáo cáo tuần đồ án
Báo cáo tuần đồ án
 
Báo Cáo Thự Tập ISA Server 2006
Báo Cáo Thự Tập ISA Server 2006Báo Cáo Thự Tập ISA Server 2006
Báo Cáo Thự Tập ISA Server 2006
 
Bao cao tuan 123
Bao cao tuan 123Bao cao tuan 123
Bao cao tuan 123
 
Báo cáo đề tài isa full it-slideshares.blogspot.com
Báo cáo đề tài isa full it-slideshares.blogspot.comBáo cáo đề tài isa full it-slideshares.blogspot.com
Báo cáo đề tài isa full it-slideshares.blogspot.com
 
Tài Liệu Cấu Hình forti os v6.0 ( FORTINET )
 Tài Liệu Cấu Hình forti os v6.0 ( FORTINET ) Tài Liệu Cấu Hình forti os v6.0 ( FORTINET )
Tài Liệu Cấu Hình forti os v6.0 ( FORTINET )
 
Tai.lieu.cau.hinh.forti os v6.0
Tai.lieu.cau.hinh.forti os v6.0Tai.lieu.cau.hinh.forti os v6.0
Tai.lieu.cau.hinh.forti os v6.0
 
New (1)
New (1)New (1)
New (1)
 
Cài đặt exchange server 2013 cùng domain với exchange server 2007
Cài đặt exchange server 2013 cùng domain với exchange server 2007Cài đặt exchange server 2013 cùng domain với exchange server 2007
Cài đặt exchange server 2013 cùng domain với exchange server 2007
 
Tailieu
TailieuTailieu
Tailieu
 
120 cau mon quan tri mang public_sv
120 cau mon quan tri mang public_sv120 cau mon quan tri mang public_sv
120 cau mon quan tri mang public_sv
 
Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008 (...
Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008  (...Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008  (...
Athena - Nghiên cứu và triển khai các dịch vụ mạng trên windows sever 2008 (...
 
Lesson 1
Lesson 1Lesson 1
Lesson 1
 
Cài đặt và cấu hình căn bản hệ điều hành.pptx
Cài đặt và cấu hình căn bản hệ điều hành.pptxCài đặt và cấu hình căn bản hệ điều hành.pptx
Cài đặt và cấu hình căn bản hệ điều hành.pptx
 
Báo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳBáo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳ
 
Báo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳBáo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳ
 
Báo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳBáo cáo thực tập cuối kỳ
Báo cáo thực tập cuối kỳ
 
Bc athena
Bc athenaBc athena
Bc athena
 
Lab 8 dhcp server
Lab 8 dhcp server Lab 8 dhcp server
Lab 8 dhcp server
 

More from laonap166

More from laonap166 (20)

Huong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may inHuong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may in
 
Huong dan reset muc l200 epson
Huong dan reset muc l200 epsonHuong dan reset muc l200 epson
Huong dan reset muc l200 epson
 
NEC Server Documents
NEC Server DocumentsNEC Server Documents
NEC Server Documents
 
Mtcv giám đốc tt cntt
Mtcv giám đốc tt cnttMtcv giám đốc tt cntt
Mtcv giám đốc tt cntt
 
Nếu bạn làm it bạn cần biết
Nếu bạn làm it  bạn cần biếtNếu bạn làm it  bạn cần biết
Nếu bạn làm it bạn cần biết
 
Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code
 
Ha active active bang gfs2
Ha active  active bang gfs2Ha active  active bang gfs2
Ha active active bang gfs2
 
Hướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitorHướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitor
 
Bao cao web cake php
Bao cao web cake phpBao cao web cake php
Bao cao web cake php
 
He 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tltHe 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tlt
 
Quản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxtQuản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxt
 
Ve ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang cVe ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang c
 
Don xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanhDon xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanh
 
Thu cam on khach hang
Thu cam on khach hangThu cam on khach hang
Thu cam on khach hang
 
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloatCai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
 
Xd email server zimbra
Xd email server zimbraXd email server zimbra
Xd email server zimbra
 
Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2
 
Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012
 
How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...
 
Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2
 

Mo hinh thuc te pfsense

  • 1. 6- Mô Hình Trong Thực Tế - Ở phần này của chủ đề Pfsense tôi sẽ đánh giá, nhận xét theo cách khách quan nhất về tình trạng sử dụng của Pfsense và những cấu hình đang triển khai trong doanh nghiệp của tôi. Mô hình hiện tại với khoảng gần 100 User Những cấu hình đang được triển khai: 1/ NAT outside cho mail server ra ngoài Internet để User có thể nhận và gửi mail khi ở nhà 2/ FailOver trên 2 WAN để đảm User luôn kết nối được với Internet 3/ Cấu hình VPN cho phép User có thể truy xuất vào ERP server khi ở nhả 4/ Proxy server + SquidGuard : cấm một số User đi Internet nhưng chỉ cho họ đi được một trang duy nhất là abc.com còn tất cả những user khác thì truy xuất bình thường và cấm download những file nhạc, phim, .exe 5/ Tất cả các ứng dụng kết nối Internet đều phải được kiểm soát (tối ưu hệ thống) 6/ Thống kê được traffic sử dụng của các User Ở cấu hình 1, 2 ,3 rất đơn giản tôi đã giới thiệu trong Phần 3. Cấu hình 4: Để làm được điều này bạn hãy gán tĩnh IP cho những User mà bạn muốn cấm truy xuất đi Internet tại DHCP server và sau đó dùng SquidGuard tạo ra các Target Categories
  • 2. sau đó tạo ra các Group ACL và chỉ việc Allow hoặc Deny các Target Categories đó trên môt Group ACL là đã giải quyết xong vấn đề. Cấu hình 5: Ở đây tôi tạo Aliases chỉ cho phép một số port có thể kết nối được đến Internet như: HTTP (80), Teamviewer (5938), VPN (500,4500,1723), Secure POP3 và SMTP (995, 465), Yahoo (5050, 5150), Skype (33033) và thêm vào khi tạo Rule - Không cho phép port 443 bởi vì khi cho phép port 443 User sẽ dùng Ultrasurf để vượt qua Pfsense như vậy thì ở cấu hình 4 sẽ không thành công. - Đối với các ứng dụng hoặc các website có sử dụng port 443 thì tôi phải tao thêm một Rule khác để cho phép chúng kết nối tới duy nhất các server đó. - Và khi cấu hình thế này tôi đã kiểm soát được User sử dụng các ứng dụng khác kết nối ra ngoài Internet như các game online.....Tuy hơi cực trong việc add thêm vào một số IP server của các website hay ứng dụng sử dụng HTTPS (cần thiết cho công việc) nhưng với cách này có thể cấm được Ultrasurf và phần lớn các ứng dụng vượt tường lửa khác. Cấu hình 6: Cài đặt thêm gói ntop để xem được các thống kê. Nhận xét: - Được cài đặt trên một máy tính cũ CPU AMD 2,7GHz, Ram 2GB, HDD 160GB (7200rpm) nhưng Pfsense vẫn chạy rất ổn định, chưa thấy xảy ra tình trạng treo hoặc lỗi. Apply các cấu hình mới rất nhanh. - Giao diện trực quan và rất dễ cấu hình - Dễ dàng cài thêm vào các Packages - Tuy nhiên khi triển khai thêm Proxy thì truy xuất website mới đầu rất nhanh vì đã được cache lại vào HDD. Nhưng sau khoảng một thời gian thì thấy chậm đi. Có lẽ với khoảng gần 100 user truy xuất tới thì một HDD bình thường đã không đáp ứng nổi. Qua bài viết này hy vọng cũng giúp mọi người hiểu 1 phần nào các chức năng của Pfsense cũng như việc chọn nó làm tường lửa trong hệ thống của mình.