faq обучение настройка
Текущее время: Пт авг 08, 2025 19:16

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Пн июл 16, 2012 12:56 
Не в сети

Зарегистрирован: Пн апр 16, 2012 10:08
Сообщений: 46
Требуется: есть VPN пользователь (среди многих) и ему надо дать доступ только к определенным компам внутри сети. Понятно, что если определенному пользователю присваивать строго определенный IP, то решить задачу при помощи файрволла предельно просто. Только не понятно, как это сделать. Для VPN сервера задается пул IP адресов из которых сервер может выдать любой. А можно ли так сделать, что бы выдавался какой то конкретный IP? Ну или какой другой способ есть для решения проблемы?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 16, 2012 13:05 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а у меня тоже то ни как ни ккак то как ....
телепаты в отпуске . на чем хоть строите ?
понимаю что кажется про DFL - решается элементарно - как вы и написали :-) в свойствах клиента приколотите ему IP адресс и сделайте соответсвующие правила

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 16, 2012 13:37 
Не в сети

Зарегистрирован: Пн апр 16, 2012 10:08
Сообщений: 46
Vladimir22 писал(а):
а у меня тоже то ни как ни ккак то как ....
телепаты в отпуске . на чем хоть строите ?
понимаю что кажется про DFL - решается элементарно - как вы и написали :-) в свойствах клиента приколотите ему IP адресс и сделайте соответсвующие правила

Ну простите. Просто заработался :D Сам про телепатов многим люблю писать. :oops:
Да. Конечно о DFL речь идет. Не совсем понял где приколотить адрес. :oops: В свойствах виндового клиента? Так это ж тогда сам клиент сможет его с легкостью поменять. А мне надо, что бы не мог.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 16, 2012 13:44 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
вот например как на картинке - и клиент всегда получает один и тот же адресс :-)

Изображение

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 16, 2012 13:56 
Не в сети

Зарегистрирован: Пн апр 16, 2012 10:08
Сообщений: 46
Vladimir22 писал(а):
вот например как на картинке - и клиент всегда получает один и тот же адресс :-)

Изображение

Да. Я уже разобрался! Просто в инструкции про этот параметр как то криво написано, я подумал, что там речь идет об том, что такой внешний ИП должен быть у клиента. Т.е. что бы дать возможность клиенту подключаться только с одного места в интернете.

А как кстати, такую фичу реализовать?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 16, 2012 14:37 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
aussie писал(а):
А как кстати, такую фичу реализовать?

надо подумать , можно указать в правилах в качестве remote Net список всех IP с которых можно подключатся . но я тумаю тогда на клиента надо будет правил кучу заводить - но покопать в этом направлении стоит .

я посмотрел -
наверное можно создать интерфейс и к нему привязать IP и потмо этот интерфейс использовать в правилах .
если это 1 -5 клиентов то может и прокатить еслиих десятки - то думаю сложней будет :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 16, 2012 16:15 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Vladimir22 писал(а):
...можно указать в правилах в качестве remote Net список всех IP с которых можно подключатся . но я тумаю тогда на клиента надо будет правил кучу заводить - но покопать в этом направлении стоит..
Володь, немного поправлю: я обычно создаю группу TrustedGrp в которую включаю необходимые IPшники.
И эту группу уже использую в правилах.
viewtopic.php?p=814512#p814512

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 16, 2012 16:24 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
спасибо !
ну я так на вскидку глянул что можно подумать над этим вопросом и родными средствами решить этот вопрос

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 16, 2012 16:27 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
А вообще я недавно именно такую задачу и делал:
aussie писал(а):
Требуется: есть VPN пользователь (среди многих) и ему надо дать доступ только к определенным компам внутри сети.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 16, 2012 16:41 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Как и было указано ранее, учим VPN-сервер раздавать юзверям строго определенные IPшники.
Изображение

Далее их собираем в группу VPNUsers
Кроме этого, есть группа ForVPNUsers с локальными хостами, куда юзвери могут стучаться.
Изображение

Потом в правилах все это и прописываем:
Есть привилегированный пользователь VPNMaster который может лазить по всей сетке lannet
Остальные ВПНюзвери могут работать только с хостами, указанными в группе ForVPNUsers
Изображение

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июл 18, 2012 08:43 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Добавлю чутка

Можно раздавать IP адреса даже не из пула VPN - все будет отлично работать, в т.ч. если выдавать белые IP определенным клиентам (не забыть включить ARP proxy)

Заданный определенному клиенту IP поменять руками нельзя - соединение не установится

Лимитировать определенного пользователя по адресам источника (откуда) подключения нельзя, но можно сделать это на уровне всего VPN сервера - через user auth rule (параметр originator address)

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 243


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB