Üdv!
Adott a következő teljesen általános feladat: Céges háló belső ip címtartománnyal, Debian Sarge gateway, ettől független belső DHCP szerver. Meg kellene oldani, hogy netről windowsos gépekkel lehessen csatlakozni a belső hálóra VPN-el, a felhasználó számára a lehető legegyszerűbb módon, úgy, hogy lehetőleg ne glosszáljon a leglámább script-kiddie is ki meg be a tűzfalon ennek segítségével. Kereskedelmi megoldás is megfelelő.
Ki mit tud tanácsolni?
- 7195 megtekintés
Hozzászólások
Én openvpn-el oldottam meg.
- A hozzászóláshoz be kell jelentkezni
openvpn
de van mppe (mppc nincs!) support a kernelben, tehat a windowsos vpn is siman megy.
--
A vegtelen ciklus is vegeter egyszer, csak kelloen eros hardver kell hozza!
- A hozzászóláshoz be kell jelentkezni
Az én tippem is OpenVPN. Lehet vele LDAP-ból autentikálni, ha nem akarsz mindenkinek külön kulcsot gyártani. Persze nem IPSec szintű, de megteszi. Ha a konfigurációs állományt előre elküldöd az ügyfélnek a szükséges GUI-s progival, akkor még a használat is pofon egyszerű.
- A hozzászóláshoz be kell jelentkezni
nekem openvpn jött be.
guglival pár óra alatt behegeszted............... igaz vannak korlátai , de én még nem ütköztem bele ;-)
- A hozzászóláshoz be kell jelentkezni
Ha a cel az, h a legyeszerubben akkor meg kell nezni mik azok a megoldasok amiket a kliens szamitogepek (oprendszerek) alapesetben tamogatnak. Windows es OSX eseten ilyen a PPTP es az L2TP. Az OpenVPN szivas ha user telepiti maganak emiatt kulonosen a felsovezetoknek keszulo VPN-re nem javaslom :)
PPTP nem biztonsagos, L2TP oralis szex viszont tenyleg egyszeru hasznalni a felhasznalonak es ha egyszer osszereszelted akkor mar megy.
- A hozzászóláshoz be kell jelentkezni
Amugy enis tok el szoktam lenni a nem biztonsagos PPTP-vel :) (Ugyebar a nem biztonsagos relativ fogalom de ha raguglizol ugyis rakat cikket talalsz errol.)
- A hozzászóláshoz be kell jelentkezni
A GUI-s Open vpn klienssel(http://openvpn.se/) nem több munka mintha CISCO-s VPN kliens használnának.
Nem informatikus usereknek is le tudtam írni pár sorban atelepítést és tudták asználni.
Szóval openvpn hajrá :-)
- A hozzászóláshoz be kell jelentkezni
Ismerem, en is hasznaltam amikor Winen toltam, de nem varhato el valakitol, hogy mondjuk kulfoldon van, windoza beszarik, a rescue cd-vel felhuzza es akkor toltogessen telepitgessen. Akkor mar inkabb Next, Next, Finish megoldas Win modra leven alapbol ott van benne.
- A hozzászóláshoz be kell jelentkezni
Ha rescue cd-zik akkor a beépített VPN-hez is kell konfigurálni nem ?
Én is next-next finish megoldásról beszéltem
- A hozzászóláshoz be kell jelentkezni
Ha tud next-next finisht akkor nincs vele gond. Meg mondjuk ha nem kell hozza mas mint a win telepito cd (habar ezt ketlem). Amugy nem vitazni akarok ugyh sztem zarjuk is le, csak leirtam, h en miert csinalnam igy (es miert van igy nehol ahol en is hasznalom). Mellesleg azt is leirtam, h en is openvpn alapesetileg amikor nem ilyen megoldas kell :) (Van olyan orszagos meretu halom ami openvpn-nel van osszelove vagy 30 telephely...)
- A hozzászóláshoz be kell jelentkezni
Részemről lezárva :-)
- A hozzászóláshoz be kell jelentkezni
Szintén OpenVPN, bár a 2.1 szerintem még nem az igazi. Használja valaki tokennel / smartcarddal? Hogy lehet rávenni, hogy bontsa a kapcsolatot ha kiveszem a tokent?
- A hozzászóláshoz be kell jelentkezni
Én is az OpenVPN-t tanácsolom, bár én úgy jártam vele, hogy amikor csak teszteltem mindig ment melóhelyen meg az xxxtenért sem akar menni. Otthon meg 15 perc (csomagból telepítve) és műkszik alapkonfiggal. A többi konfigolás persze már több idő, ha még nem próbáltad.
- A hozzászóláshoz be kell jelentkezni
Régebben találtam az alábbi leírást, legalább kliensek oldalán nem lehet olyan nehéz.
- A hozzászóláshoz be kell jelentkezni
http://hamachi.cc/
Windowsra és Linuxra is kiadták (többekközt)
Nálunk bevált Linux és Windows -os gépek között, routeren keresztül, mindenféle további nélkül konfgolható.
- A hozzászóláshoz be kell jelentkezni
Tulajdonképpen létrehoz egy virtuális hálózati csatolót, kapcsolódik a hamachi szervehez aztán ahhoz az alhálózathoz ahol a szerver fut (persze meg kell adni a nevét) kap a géped egy IP autómatice és kész. Benne vagy a LAN-ban.
- A hozzászóláshoz be kell jelentkezni
Ez mind szép, de csak ott egy harmadik fél akire semmi rálátásod nincs. Mondj paranoiásnak de ez egy vállalti megoldásnak nem felel meg.
- A hozzászóláshoz be kell jelentkezni
Csak egy ajánlat volt, gondoltam hátha jó lesz mert elég userfriendly a dolog és könnyen kezelhető.
- A hozzászóláshoz be kell jelentkezni
Így van.
Pont ezt szeretném kiváltani, mert a kollégák előszeretettel használják, és nyolcvan ujjal mutogatnak, hogy igen mert nincs VPN, és különben is én vagyok a gonosz, akkor is amikor a backdoorjaikon bemászkál mindenki.
- A hozzászóláshoz be kell jelentkezni
Azért én ha lame kollegák szeretnék távolról elérni a rendszert amiért felelős vagyok, jó erőssen bekorlátoznám őket. Mindenből csak a minimum, és a gép amiről jöhetnek az keményen hardeningelt legyen.
Nálunk 150 távmunkás van (igaz hw vpn szerverrel), akik kaptak egyenPC-t és jó kis butított Knoppix-es Live Linuxos CD-t... Azzal jöhetnek ;)
Így vírus, torjai, hülye júzer kizárva!
-TamsA-
--
Nem az a kédés, paranoiás vagyok-e; hanem az hogy elggé-e?
- A hozzászóláshoz be kell jelentkezni