Sziasztok!
Ma betalált a vezetőség egy olyan kéréssel, hogy adott egy Windows 2008 r2 enterprise server és ncomputing(l300) vékonykliensek. A windows serverre feltelepítettem az ncomputing server programját így azok tökéletesen el is érik és be is tudnak lépni a nekik szánt felhasználókkal.
A probléma itt kezdődik, hogy a vezetőség azt akarja hogy legyen openvpn rajta és ezt a dolgozók tudják használni. Itt jön a csavar.
Mivel a serverre csatlakoznak a kliensek így a serveren kell menni az openvpn-nek is. Viszont az openvpn-t úgy kellene használni hogy egyszerre akár több helyre is lehessen csatlakozni.
Ez megoldható???
- 4635 megtekintés
Hozzászólások
He?
Meg.
- A hozzászóláshoz be kell jelentkezni
Akkor egyszerűbben. Van egy windowsos gép, amin van egy openvpn telepítve. Egyszerre egy időben két helyre tudok vele csatlakozni?
- A hozzászóláshoz be kell jelentkezni
igen
- A hozzászóláshoz be kell jelentkezni
aha, egy kliensel több helyre is tudsz csatlakozni. ;)
- A hozzászóláshoz be kell jelentkezni
Kell valamit a configba írni? Mert tegnap próbáltam nem engedett fel egyszerre 2 helyre.
Az jelenthet problémát, hogy akik telepítették az openvpn servert mindenhová a 10.8.40.1-es ip-t adták meg? Gondolom, ha 2 helyre vagyok csatlakozva, vagy akár több és mindenhol a 10.8.40.1 a server ip címe, a kliens nem fogja tudni eldönteni, hogy hová kell éppen gipsz jakab forgalmát irányítania.
- A hozzászóláshoz be kell jelentkezni
Mi az hogy nem engedett fel? Nem tudott csatlakozni, vagy a felépült kapcsolaton nem ment a forgalom? Ha csak 1 helyre csatlakoztál akkor működött?
Milyen hibát írt a kliens?
- A hozzászóláshoz be kell jelentkezni
Egy serverhez tökéletesen felcsatlakozok, a következő serverhez amikor csatlakozni szerenték ezt írja:
Connecting to "ahová csatlakozni akarok" has failed.
- A hozzászóláshoz be kell jelentkezni
OpenVPN + egy időben több kapcsolat == több TUN/TAP adapter installálva.
Fogadjunk, hogy neked csak egy van telepítve..
- A hozzászóláshoz be kell jelentkezni
így van jelenleg csak egy tun/tap-van
- A hozzászóláshoz be kell jelentkezni
Nincs most időm végigolvasni a fórumot..., mások válaszát, de:
-semmi extra beállítás, csak több, egyesével is működő config file.
-nyilván külön alhálózatok kellenek configfile-onként, azaz interface-enként, különben gubanc.
-több interface-t létrehoz magától, ahogy sorban csinálja a config fileok alapján. ( még akár azt is megadhatod a configokban, hogy melyik a tun0, tun1, stb...)
- A hozzászóláshoz be kell jelentkezni
Okés, és a biztonsági vonatkozásaival is tisztában volt, aki ezt kitalálta? Egy op.rendszeren egy IP stack van, azaz bármely felhasználó ugyanazokat a vpn-eket látja. Tehát ha Gipsz Jakab kezdeményezésére nyílik egy vpn az X hálózatba, akkor ezen utána bármely másik felhasználó is pont ugyanúgy lát mindent, mint Gipsz Jakab. Az meg pláne nem működik, hogy ketten is nyitnak ugyanabba a hálózatba vpn-t, és akkor az op.rendszer meg válassza szét a kettejük által generált forgalmat, és mindegyik felhasználó forgalma a hozzátartozó vpn-en keresztül menjen...
Megoldás lehet, ha minden felhasználónak van egy komplett virtualizált op.rendszere, saját IP címmel, saját IP stackkel, saját kernellel...
- A hozzászóláshoz be kell jelentkezni
Nem vezetőség, hanem vezető segg.
- A hozzászóláshoz be kell jelentkezni
erről nekem is ez a véleményem, de azt mondták hogy meg kell oldani
- A hozzászóláshoz be kell jelentkezni
tehát a lényeg, hogy minden openvpn server más hálózatban legyen pl
1. server 10.8.40.1
2. server 10.8.41.1
3. server 10.8.42.1
és így tovább.
A windowsos gépen meg ahány openvpn server van annyiszor kell csinálni egy tun/tap-ot a megfelelő hálózattal?
- A hozzászóláshoz be kell jelentkezni
Aha. És úgy gondolj a VPN -re, minta + halókártyát raknál a gépbe. Azaz mint feljebb írták nehéz lesz felhasználóhoz kötni.
Azt írod, hogy a felhasználóknak kell tudni használni az OpenVPN -t. Nem elég, ha a VPN kapcsolaton keresztül valamilyen szolgáltatást használni tudnak? Pl elernek egy HTTP szervert. Így a felhasználók szűrését a szolgáltatás meg tudja oldani.
- A hozzászóláshoz be kell jelentkezni
ebben az esetben most ez lényegtelen, hogy felhasználóhoz kössem. Az a lényeg hogy több céggel állunk kapcsolatban, mert tőlünk vásároltak vállalatirányítási rendszert. Ez fel van telepítve egy serverre, ami ott van náluk. Mi csak ezt az egy servert érhetjük el bármelyik cégnél.
Minden cégtől itt van az openvpn config, de eddig ez úgy működött hogy mindenkinél külön külön volt telepítve az openvpn és az összes gui ami kell a vállalatirányítási rendszerhez. A guik mérete viszont már elég nagy, ezért akarják egy helyre tenni az összeset hogy ott elérjék a felhasználók, ne kelljen mindig másolgatni.
Tehát ahány cégünk van annyiszor egy tun. A cégeknél át kell írni az aktuális tun ipket külön külön hálózatra. majd új configot generálok kulcsokkal és elvileg működik?
- A hozzászóláshoz be kell jelentkezni
És mit csináltok, ha két ügyfélnél is pont ugyanaz az IP címe a belső hálózatukban annak a szervernek, amit el kell érnetek?
- A hozzászóláshoz be kell jelentkezni
A 10.8.-as tartomány csak az openvpn-nek van fent tartva. a hálózatok pedig úgy alakulnának hogy 10.8.1.* ,10.8.2.*, 10.8.3.* és így tovább ahány cég van.
- A hozzászóláshoz be kell jelentkezni
Az akkor egy orbitális szopószorzó.
--
#conf t
#int world
#no shut
- A hozzászóláshoz be kell jelentkezni
konkrétan 110 a szorzó. mind server és kliens oldalról :/ ,de úgy néz ki hogy elvetődik az ötlet, mert a vezetőség felé vittem hogy csak így megoldható és rázták a fejüket hogy így nem
- A hozzászóláshoz be kell jelentkezni
Miért nem a szerverek hálózatára lépsz OpenVPN-nel? Miért az adott szerverre külön-külön?
- A hozzászóláshoz be kell jelentkezni
mert nem csatangolhatunk másnak a hálózatában
- A hozzászóláshoz be kell jelentkezni
egy olyan dolog is érdekelne hogy pptp vpn-el is meglehet ezt így oldani? mert vannak cégek ahová pptp-t használunk.
- A hozzászóláshoz be kell jelentkezni