A következő a felállítás:
Adva van egy otthoni gép aminek van állandó, külső, fix IP-je és egy munkahelyi gép ami NAT, tűzfal, satöbbi mögött van.
Melóból egyszerűen tudok kapcsolódni az otthoni gépre ssh, remotedesktop satöbbivel ha az otthoni gép be van kapcsolva. Néha viszont pont az ellenkezőjére lenne szükségem. Otthonról kapcsolódni a melós gépre sshval pl. Ennek akadálya a NAT.
A következő trükköt találtam ki erre:
Kellene egy olyan Instant messenger software, amelyet állandoan "online" hagyok a melos gépen, ha ennek küldök egy instant üzenetet, ez nem csinál egyebet mint elindít egy scriptet ami egész egyszerűen ssh-val csatlakozik az otthoni gépemre és forwardolja a megfelelő portokat megfelelő irányba, máris megvan a kommunikációs csatorna a melós géppel.
Keresgéltem a neten ilyen IM kliens után, de egyrészt nem találtam, másrészt meg olyan nehéz megfogalmazni a problémát keresési kulcsszavakban, hogy nem igazán jártam sikerrel. Arra is gondoltam, hogy letöltök egy opensource IM klienset, ennek mocskolok majd bele a kódjába, csak nem igazán füllött még a fogam ehhez, utolsó lehetőség lenne, ha minden más esik.
Kérdés az lenne, hogy találkoztatok-e ilyen vagy ehhez hasonló klienssel, vagy egy ilyen kapcsolódási elgondolással NAT mögötti gépre és ha igen, hogyan volt ez kivitelezve a valós életben.
- 3948 megtekintés
Hozzászólások
a megvalositas attol is fugg, hogy milyen szoftverkornyezet van a munkahelyeden
udv Zoli
- A hozzászóláshoz be kell jelentkezni
Miert nem lehet allando kapcsolat a ket gep kozott?
- A hozzászóláshoz be kell jelentkezni
Mert az otthoni időről időre ki van kapcsolva. Otthonról kell kezdeményezzem a kapcsolódást, ez a paradoxon.
- A hozzászóláshoz be kell jelentkezni
Othoni wrt54gl,openvpn szerverrel, céges géped becsattan rá? Egészen addig persze, amíg ki nem derül, és más csattan máshol... -- Opsz, ezt a 2006-ban kelt hsz.-t én is benyaltam :-)
- A hozzászóláshoz be kell jelentkezni
Nézd meg ezt a reverse ssh tunnelling-et:
http://www.brandonhutchinson.com/ssh_tunnelling.html
Csinált egy scriptet, ami cronból fut 5 percenként és ha megszakadt a kapcsolat, újra létrehozza. Használom már egy ideje, szerintem okos ötlet.
Dukai
- A hozzászóláshoz be kell jelentkezni
Szerintem is okos, csak egy baj van vele. Nem indíthatok el egy scriptet a munkahelyi gépemen, ami 5percenként kapcsolódni próbál az otthoni gépre, attol függetlenül, hogy ez online van vagy sem, azt is figyelmen kívűl hagyva, hogy egyáltalán szükség van-e a kapcsloatra jelen pillanatban. Elvileg elindíthatnám, csak ez nem egy elegáns megoldás. Egyébként windoz fut melóban, nem tudom cygwin mennyire "értelmezi" a cron-t, sz'al ez fizikális akadály is.
- A hozzászóláshoz be kell jelentkezni
cygwin - cron mukodik, ha nem akarsz allandoan kinezni a kulso netre, akkor email-el is triggerelheted a kapcsolodast
udv Zoli
- A hozzászóláshoz be kell jelentkezni
Ez az emailos érdekes megoldás lenne. Csak üzeneteket, hogy érzékelem, hogy új üzenet jött a mailserverre? Le lehet futtatni script-ből egy mail klienset ami visszakéri a mailserver új leveleit, és le is csekkolja a subject-et, azaz összehasonlítja valamivel.?
- A hozzászóláshoz be kell jelentkezni
a rovid valasz: igen
udv Zoli
- A hozzászóláshoz be kell jelentkezni
Szerinted egy futo IM kliens hanyszor probal kapcsolodni kulonfele serverekhez? Akkor mar egy SSH tunnal celzottan az otthoni gepedre joval kisebb kockazat.
BTW sok redszergazda nem hiszi el, hogy a csoda tuzfala mogott ulo gepre be lehet lepni egy kihuzott SSH tunnel segitsegevel. Igy jobb, ha nem is tudnak rola, csak zavarna a pici lelkuket.
- A hozzászóláshoz be kell jelentkezni
Úristen. A kulcsszó: VPN. Ha a céges policy engedi. Ha nem, akkor a többi ténykedésed is "törvényellenes".
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Engedi, viszont mindíg gáz van vele. Állandóan leesik a vpn szerver és mindíg a rendszergazdák nyakát kell járni. Ha este 10kor nem tudsz kapcsolódni otthonról VPN-el nem hívhatod a rendszergazdat telefonon, kell egy alternatív megoldás ami nem függ más embertől.
- A hozzászóláshoz be kell jelentkezni
Csinálj magadnak saját VPN szervert, és akkor nem kell a rendszergarázdák nyakára járnod.
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
Ez sem igazán legális...
- A hozzászóláshoz be kell jelentkezni
Ja. Kb. annyira, mint a kihuzott ssh tunnel. :)
---
pontscho / fresh!mindworkz
- A hozzászóláshoz be kell jelentkezni
a rendszergazda szemszogebol hogyan lehet vedekezni az ssh tunnel ellen?
udv Zoli
- A hozzászóláshoz be kell jelentkezni
Adminisztratív módon: Le kell írni, hogy tilos, és s..berúgás jár érte, majd a naffőnökkel aláíratni. Aztán lehet nézegetni a hosszantartó ssh-kapcsolatokat a tűzfalon, meg esetlg érdekes kérdéseket feltenni a felhasználónak -- vagy fogni egy dedikált gépet, amiről ki lehet menni 22-es portra, a többiről meg letiltani.
- A hozzászóláshoz be kell jelentkezni
itt technikai megoldasra gondoltam nem adminisztrativra. egyebkent a 22-es (es a tobbi) port tiltasa semmit nem er, ha engedelyezve van https kapcsolat akkor még a protokoll elemzo tuzfalak is kiengedik a kapcsolatot tapasztalatom szerint, ezert kerdeztem hogy mit lehet tenni ez ellen?
udv Zoli
- A hozzászóláshoz be kell jelentkezni
Mégegyszer mondom: adminisztratív úton tudod a problémát kezelni. Ha kifelé a 22 meg a 443 portra mehet a delikvens gépéről csomag, akkor egyszerű és olcsó/ingyenes technikai megoldást szerintem nem fogsz találni. Ha nagyon kell, nézegesd a fizetős Zorp-ot:
http://www.balabit.hu/products/zorp/docs/
http://www.balabit.hu/common-dl/tuts/TUT_3.1_https_060626_en.pdf
http://www.balabit.hu/common-dl/tuts/TUT_3.1_ssh_060626_en.pdf
- A hozzászóláshoz be kell jelentkezni
Ha nem hagyod, hogy folyamatos legyen a https kapcsolat (javítsatok ki, van valamilyen keepalive/connect vagy valami ilyen protokollüzenet, ami alapból böngészéshez nem kell), akkor nem megy az ssh over https. A másik, amit zeller kolléga ajánlott. Céges policyba beveszed, hogy nincs magán forgalom, minden szűrésre kerül (fontos a lepapírozás, mert így pl az internetbank hozzáférés is vagy monitorozdik, vagy nem megy), aztán teszel egy zorpot középre, ami végződteti majd újracsomagolja az ssl-t, és ha nem megfelelő forgalom van benne, akkor bukta.
- A hozzászóláshoz be kell jelentkezni
ez az ujracsomagolas nem tiszta nekem, ha a kulcsok csak a kliens es a szerver oldalon erhetoek el akkor a zorp hogy tudja kibontani?
udv Zoli
- A hozzászóláshoz be kell jelentkezni
Ez az a kategória, amikor nem megy :-)
Olyankor megy, ha a kliensnek még nincs meg a szerver kulcsa. Ebben az esetben a zorp lenyeli a kulcsot és a sajátját nyújtja mindkét fél felé. Teljesen transzparens, kivéve ha észreveszed, hogy valami nem stimmel a kulccsal.
- A hozzászóláshoz be kell jelentkezni
Úgy, hogy a Zorp csak a bejövő SSL-t csomizza ki. A kimenő SSL-t nem. Mivel általában a bejövő SSL leközli a tanusítványát is, ez az egyszerű. A SSH over HTTPS így is lebukik, hiszen a visszajövő csomagnak sincs semmi köze a HTTP-hez. Az a titka sztem a dolognak, hogy a Zorp automatice megbizik abba a tanusitványba, amire nem mondod Te azt, hogy megbizhatatlan.
- A hozzászóláshoz be kell jelentkezni
egy ilyen csomagolosdihoz >100 kliens eseten mekkora eromu kellhet?
udv Zoli
- A hozzászóláshoz be kell jelentkezni
subscribe
- A hozzászóláshoz be kell jelentkezni
HA a VPN este 10-kor a munkádhoz kell, és az adott feladatodat akkor kell megcsinálnod, akkor szerintem igenis hívhatod az ügyeletes rendszergazdát/supportost, hogy oldja meg a problémát. Ha a probléma rendszeresen felmerül, eszkalálj a főnöködnél, hogy csináljanak valamit, mert így x-y-z feladatodat nem tudod megcsinálni. Utána meg kérdezz meg, hogy mit ajánlok VPN-ügyben :-))
- A hozzászóláshoz be kell jelentkezni
Nagyon egyszeruen megoldhato: felraksz egy openvpn szervert az otthoni gepedre, es a ceges gepedrol kapcsolodsz hozza, es pont. Amint bekapcsolod az otthoni geped, a munkahelyeden levo gep openvpn kliense egybol kapcsolodik. Masik megoldas lehet, h kersz egy portforwardot a munkahelyi geped fele.
- A hozzászóláshoz be kell jelentkezni
Igaz nem olvastam utána a dolognak, de nem tudom elképzelni, hogy honnan tudná az openvpn kliens, hogy én bekapcsoltam az otthoni gépem, online van az openvpn szerver és lehet kapcsolódni. Vagy folyamatosan próbálkozik mígnem sikerrel jár?
- A hozzászóláshoz be kell jelentkezni
Pontosan, a nat mogotti geped lenne a kliens, a kliens pedig addig probalkozik, amig fel nem tud csatlakozni a szerverre.
- A hozzászóláshoz be kell jelentkezni
Ha a melos gep win es az otthoni gep is win, akkor
hasznalad a www.logmein.com-ot.
Ez https-es kapcsolaton keresztul tolja a cuccot, tehat secure.
Reg utan telepiteni kell a cel gepen egy klienst, ami tapasztalataim szerint
igen hatasosan atmegy minden natos, tuzfalon, mert a https port mindenhol nyitva van(többnyire).
Utana barhonnan 1 windowsos geprol, bongeszon keresytul(ie,firefox) keresztul tudsz a celgepre belepni.
Mindez https-en keresztul.
- A hozzászóláshoz be kell jelentkezni
de ez _kifelé_ megy, neki meg _befelé_ kellene...
- A hozzászóláshoz be kell jelentkezni
Nem tom, asszem a Remote Desktopnak van webes izéje is de lehet hogy az csak Win2003-ba van... IIS tuti kell, és ActiveX vezérlő, szal tudni kell, hogy a céges IE engedi-e az ActiveX komponenseket.
- A hozzászóláshoz be kell jelentkezni
megy xpvel is, de ugyanugy 3389-es portot hasznal nem 80-as vagy 443-as portot
udv Zoli
- A hozzászóláshoz be kell jelentkezni
a telepített kliens kérdezősködik kifele, hogy mit lásson a befele.
aktív session pl.
dest.ip: 212.118.234.131 (unknown.logmein.com); dest.port: 443
- A hozzászóláshoz be kell jelentkezni
Akkor már inkább hamachi. Ez nem távoli asztal, ez csak VPN. Otthonra ingyenes. Mivel P2P nem kell szerver (csak ahhoz, hogy a kliensek egymásra találjanak).
Elindítod a benti gépeden, meg az otthonin is. Ha mind a 2 gép megy, a VPN -es IP címükön látják egymást. A VPN -es IP -k között meg azt használsz amit akarsz (SSH, VNC, Terminal services, CIFS (samba), FTP, etc ...)
Rosszul alvásra adhat okot, hogy 3rd party (Logmein) beleláthat a kapcsolatba a titkosítás ellenére is.
Ha opensource -t akarsz akkor wippien. Bár régen ez windows only volt, és sosem próbáltam.
- A hozzászóláshoz be kell jelentkezni
teamviewer
felrakod a klienst és bekapcsolva hagyod amikor mégy el. felírod az ID-t és beállítasz egy jelszót. akkor az otthoni gépről tudsz rá csatlakozni. tud vpn-t is csinálni vagy akár teljes képernyő átvétel. már sok linuxon is működik.
- A hozzászóláshoz be kell jelentkezni
teamviewer tokeletes erre a celra
- A hozzászóláshoz be kell jelentkezni
Távvezérlés SG Ace esetén is :)
Persze bírnám, ha nem az egérmutatót tologatnám a távoli gépen, hanem a monitor ablakát húzgálnám a telefon ablaka alatt - ha már van külön program androidra.
- A hozzászóláshoz be kell jelentkezni
Esetleg dropbox?
Már ha a melóhelyről megy.
Gép figyel egy foldert amiben mondjuk,
ha megjelenik egy file lefuttaja.
Ez konkrétan konnektál haza. :)
Végén átnevezi/törli stb. magát.
- A hozzászóláshoz be kell jelentkezni
2006-os topic :-P
- A hozzászóláshoz be kell jelentkezni