Výsledky 1 až 7 z 7

Téma: VPN a pevné linky

  1. #1
    Senior Member VIP Avatar uživatele Arteee
    Založen
    16.12.2002
    Bydliště
    Hey Prague
    Příspěvky
    1 767
    Vliv
    279

    Standardní VPN a pevné linky

    Právě řeším v práci dosti závažnej problém.

    Pro cesťáky a lidi co pracují doma máme kvuli připojení do Intranetu zavedenej Tunel. Poskytovatel je Contactel a spojení je DialUp. Dost dlouho to trvalo než jsme někoho našli, kdo by toto poskytoval s přijatelnými parametry, před tím jsme asi nesmyslně platily zahraniční Providery než se dojednal Contactel. Jenže teď čím dál víc lidí ruší telefoní linky a pořizuje si pevné linky (UPC, CesNet atd.), takže pomocí těchto iGW se dostanou do VPN(intel;Shiva). Problém je takovej. Když Jedou přes Contactel, co by čistokrevnej TUNEL(neposkytuje konektivitu do Internetu, tu uživatel dostane po autorizaci do VPN), tak je všechno chráněno i počítač Uživatele. V případě, že uživatel použije nějakou iGW pro připojení do sítě, tak je otevřena možnost útoku přímo z internetu.

    Chceme zařídit, aby z firemního počítače za použití jakéhokoliv připojení bylo možné se připojit POUZE na Shivu(VPN). Aby se počítač připojil na specifickou IP, ale bohužel naše VPNko má nějaký Adress Pool, tak jestli nejde nějak omezit připojení na určité rozmezí IP adres.

    Uvítám každý nápad
    BA95 positive
    Jen mrtví poznají konec války. Platón

  2. #2
    Administrátor mince Avatar uživatele Jezevec
    Založen
    08.10.2002
    Bydliště
    Teplice
    Příspěvky
    6 736
    Vliv
    300

    Standardní

    Chceme zařídit, aby z firemního počítače za použití jakéhokoliv připojení bylo možné se připojit POUZE na Shivu(VPN). Aby se počítač připojil na specifickou IP, ale bohužel naše VPNko má nějaký Adress Pool, tak jestli nejde nějak omezit připojení na určité rozmezí IP adres.
    Tohle rozved, to trochu nechapu.

    Firemni komp = komp nekde na inetu u zamestnance doma ?

    A ty chces aby se ten komp moh pripojit jen na urcity IP ? To nepude. Respektive, de to, ale sem zvedav, jak zabezpecis komp pred nekym, kdo k nemu ma fyzickej pristup.

    IMHO realizovatelny by to bylo asi nasledovne:

    A) komp je zapecetenej a provadej se kontroly (nebo nejaka HW karta, na kterou navesis spinace na krytech)
    B) system je schopnej vzdaleny spravy, obsahuje pouzitelnej FW, umoznuje nastavovat prava uzivatelum. Doporucil bych Linux, wokna nemaj IPv6 FW.
    C) pri kazdym pripojeni na VPN se v ramci overovani posle napr. hash konfiguracnich souboru (u woken se registr meni furt, tak nevim jak to overit)
    D) v ramci nastaveni FW bloknou vse krome provozu na danej rozsah IP.

  3. #3
    Senior Member VIP Avatar uživatele Arteee
    Založen
    16.12.2002
    Bydliště
    Hey Prague
    Příspěvky
    1 767
    Vliv
    279

    Standardní

    Počítače jsou jak pevný tak notebooky, uživatel nemá admin práva a povětšinou jede na W2k.
    Počítač je čistě v naší WAN(pomocí telefoní linky a tunelu), konektivitu na inet mu poskytuje až naše proxyna
    Sám uživatel nemá zájem, aby tohle obešel, ten je s tím srozuměnej a zvyklej. Jde čistě o ochranu firemních dat proti vnějšímu zneužití. V případě že se do naší sítě(Novell) připojí pomocí VPN tak samo všechno kontroluje naše FW.

    Takže chceme zamezit možnos připojení kamkoliv jinam než na poskytovatele VPN, po authorizaci ať si dělá co chce, ale ať ten počítač necpe do okolního netu.

    Do teďka to jede takle: Uživatel se připojí přes Contactel, dostane IP(neveřejná) ihned po připojení se začne uživatel authorizovat do VPN přes zabespečovací protokoly(logiku) RSA Secured, po authorizaci klient dostane IP od poskytovatele VPN a ten propojí tunel k nám.

    V případě, že bude používat nějakej iGW, tak dokud se neautorizuje na VPN tak je viditelnej zvenčí, protože má od iGW nějakou veřejnou IP a tomu chceme zabránit aby nemohl nikde brouzdat aby by byl přístup pouze na poskytovatele VPN, aby ho to donutilo se přihlásit.

    FW je jasný řešení, ale je asi moc nákladný, a po zmenšování rozpočtů pro IT nevím, jestli by to prošlo, proto se ptám na nějakou variantu v rámci Systému.
    BA95 positive
    Jen mrtví poznají konec války. Platón

  4. #4
    Administrátor マツダ mince Avatar uživatele Marty
    Založen
    07.10.2002
    Bydliště
    Praha, Sanctuary
    Věk
    41
    Příspěvky
    8 225
    Vliv
    300

    Standardní

    No nestačilo by třeba ten tunel šifrovat?

    jestli jsem to teda dobře pochopil - jde ti o to zakázat uživatelům z venku připojovat se na intranet skrz tunel přes internet, ale pouze přes přímej tunel od contactelu.

    Přes ten internet by to snad stačilo nějek šifrovat ne
    CUBE> 3570K IHS mod@ 4.4 GHz + NH-U9B ◦ 16 GB ◦ ASUS P8Z77-M ◦ HD7850 2GB @ 1110/5480 + Mk 26 ◦ 240 GB SSD ◦ SS-II 380 W ◦ LIAN LI PC-V351B plexi mod ◦ LG IPS231p
    WORK> HP EliteBook 840 G5 ◦ i7 8550U 1.8/4.0 GHz ◦ 32 GB DDR3 ◦ 512 GB nVME SSD ◦ 14.1" 1920x1080 LED + 2x 24" ASUS FullHD ◦ Win10 Enterprise
    SERVER> HP ProLiant Microserver Gen8 ◦ Intel Core i5-3540T ◦ 16 GB DDR3 ◦ 180 GB SSD + 4 TB WD GREEN + 3x3 TB WD RED RAID5 ◦ 10GbE NIC
    PHOTO> Canon EOS 70D ◦ EF 70-200/4L ◦ EF-S 10-18 STM ◦ EF 50/1.8II ◦ EF-S 40/2.8 STM ◦ Yongnuo YN-568EX ◦ Tamrac 5534
    HOMECINEMA> TV Samsung LE40B650 40" FullHD ◦ DVD Pioneer DV-310K ◦ AVR Yamaha RX-V359 ◦ SPK Dexon Allegro 5.0
    OTHERSTUFF> Mikrotik RB750GL ◦ HP PS1810-8G ◦ UniFi AP AC LR ◦ OKI MB461
    ◦ Canon PiXMA MG5350

  5. #5
    Senior Member VIP Avatar uživatele Arteee
    Založen
    16.12.2002
    Bydliště
    Hey Prague
    Příspěvky
    1 767
    Vliv
    279

    Standardní

    Tak si to asi moc nepochopil Jde právě o to, že když jedeme přes Contactel, tak to je OK, ale jelikož všicí rušej telefoní linky, tak Contactel používat nemužou, prototože to je jenom Dial-Up Provider. A šifrovaný to samozřejmně je, to zajištuje plná logika RSA(Authorizace + přenos dat). A jde mi o to, aby ostatní lidi jako ty neviděli ten můj počítač v síti(inetu). Pokud to jede přes tunel, tak se to chová jakoby routrovaný a ty můžeš vidět akorát adresu Tunelu, ale ne klienta. Na a když se člověk připojuje na Tunel, tak do tý doby je viditelnej, protože má IP přidělěnou od iGW.
    BA95 positive
    Jen mrtví poznají konec války. Platón

  6. #6
    Administrátor mince Avatar uživatele Jezevec
    Založen
    08.10.2002
    Bydliště
    Teplice
    Příspěvky
    6 736
    Vliv
    300

    Standardní

    No, estli to jede na w2k, tak to bez externiho (SW) FW asi neudelas. Jedine neco nastavit v sitovych pripojenich, aby se nedostal jinam a nemoh to zmenit. Ale pochybuju ze to de. Protoze kdyz se pripoje treba pres UPC, tak ma uz verejnou IP = dostane se vsude. A i pokud bude komunikovat pres VPN, tak mu tahle IP zustane, jen bude mit jeste jednu pro rozhrani VPN.

    IMHO jediny "levny" (jak kdy) reseni je prejit na Linux, kterej ma FW v sobe a zadara. Otazka je, jaky aplikace pouzivaji a jestli pod Linuxem pojedou (nejspis v emulaci).

  7. #7
    Senior Member VIP Avatar uživatele Arteee
    Založen
    16.12.2002
    Bydliště
    Hey Prague
    Příspěvky
    1 767
    Vliv
    279

    Standardní

    Jo, kdyby to bylo v mé moci, bohužel jsme součástí celosvětového koncernu, musim dělat s tím co je a nic předělávat nemůžu

    S tím FW jsem to tušil, teď si hraju s protokolama, ale nevím

    Ale i tak Dík
    BA95 positive
    Jen mrtví poznají konec války. Platón

Informace o tématu

Users Browsing this Thread

Toto téma si právě prohlíží 1 uživatelů. (0 registrovaných a 1 anonymních)

Podobná témata

  1. WXP - Nejde vytvorit VPN - VYRESENO
    Založil Lopan v sekci fóra Ostatní operační systémy
    Odpovědí: 2
    Poslední příspěvek: 18.10.2005, 14:31
  2. Nebezpečnost VPN???
    Založil Hanz v sekci fóra Sítě
    Odpovědí: 7
    Poslední příspěvek: 17.10.2005, 14:11
  3. Server na VPN (sw na provoz) a nejaky verejny VPN server
    Založil Martyr-M v sekci fóra Sítě
    Odpovědí: 9
    Poslední příspěvek: 22.01.2005, 18:55
  4. Port pro VPN
    Založil JimmyD v sekci fóra Sítě
    Odpovědí: 3
    Poslední příspěvek: 08.07.2004, 23:32
  5. Jak pevne nastavit diskum jejich pismenna pojmenovani?
    Založil Sam Hawkens v sekci fóra Pevné disky a řadiče
    Odpovědí: 13
    Poslední příspěvek: 05.02.2003, 10:26

Pravidla přispívání

  • Nemůžete zakládat nová témata
  • Nemůžete zasílat odpovědi
  • Nemůžete přikládat přílohy
  • Nemůžete upravovat své příspěvky
  •