Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Интелектуальный firewall. Поиск решения для мобильных юзеров., Приветствуются удобные красивые решения, мысли, опыт.
 
Условия:
Имеется локальная сеть, AD, DHCP, DNS, VPN.
Имеется некоторое количество пользователей с мобильными устройствами (ноутбуками) которым необходимо работать удаленно с внутренней сеткой, что собственно и реализовано.

И так собственно в чем вопрос:
Найти решение которое ограничивало весь трафик кроме как на адрес VPN сервера, но только когда пользователь не находится в самой локалке.
Если простым языком, то когда пользователь находится в локалке и получил свой адрес DHCP, то ему никакие ограничения не выставляются. Если же допустим пришел в какой нить инет клуб, использовал Wi-Fi, и т.д. и получил свой адрес не из локального DHCP, то ему разрешен трафик только на внешний адрес VPN сервера. Естественно есть пожелание, чтобы это происходило автоматически, так как заставить манагеров с ноутами не забывать включать ту или иную "пимпочку" если они не на работе, практически невозможно. Из уточнений нужно сказать, что доступ к инету возможен разными способами, так что данное решение должно учитывать возможность работы и на уровне интерфейсов (сетевое соединение, Wi-Fi, GPRS и т.д.) То есть, когда организован VPN коннект, то в данном интерфейсе, естественно, никакие ограничения не нужны. Что-то вроде "интелектуального" файрвола.
Может быть кто-то решал данную задачу, либо есть мысли по поводу решения просьба высказываться. Я думаю данный вопрос будет интересен многим сисадминам.
 
Какая ОС на ноутах?
 
Цитата
Mr.Y пишет:

                                                               Какая ОС на ноутах?
Сорри, не указал.
Win XP Pro (SP2)
 
Я решил данную задачу при помощи Kerio WinRoute Firewall. На интернет сервере в главном офисе стоит собственно WinRoute Firewall, порт kerio-vpn открыт для всех, на ноутах наших пользаков стоят так же Kerio WinRoute Firewall с правилами разрешать всё всем (что бы инет работал везде), ну и собственно при наличии подключения в инет, тунели сами коннектятся автоматом и он становится участником нашей сети. Но что бы было меньше геморов некоторым я поставил KerioVPN клиент, и када надо он его запускает, проходит авторизацию, ну и подключается...
 
Цитата
Manu пишет:

                                                                ну и собственно при наличии подключения в инет, тунели сами коннектятся автоматом и он становится участником нашей сети.

Честно говоря не совсем понял. Ведь в тот момент когда юзер вне офиса зайдя в инет, допустим через wifi получит там айпишник вайфаевской сетки и будет иметь доступ в инет ко всем ресурсам. А вот этого как раз и не нужно, задача стоит запретить доступ везде кроме как на адрес офисного VPN сервера .
 
в теории: установить путный файервол на компы мобильных пользователей (путный в данном контексте тот которые умеют блокировать исходящие соединения), и разрешить с помощью него доступ только к ВПН серверу, далее при авторизации в домене скриптом или политиками останавливать службу файервола, и при выходе из домена снова ее включать.....
 
Можно попробовать Cisco Security Agent или End Point Security http://www.novell.com/products/zenworks/endpointsecuritymanagement/
 
Согласно документации Cisco Security Agent "понимает" где ты находишься - во внутренней сети или снаружи и в зависимости от этого использует разные политики для настройки доступа. Причем все это можно сделать так, чтобы пользователь никак не мог изменить сам настройки доступа. Но вот настроить CSA - это еще та работа...
Страницы: 1
Читают тему