faq обучение настройка
Текущее время: Пн июл 21, 2025 10:41

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: DFL-260E и VLAN
СообщениеДобавлено: Ср окт 23, 2013 17:30 
Не в сети

Зарегистрирован: Ср сен 29, 2010 12:17
Сообщений: 26
есть DFL-260E по vpn подключается удаленный пользователь, и потом заходит в терминал.

1. задача создать несколько vpn пользователей(user1, user2) чтоб они видели только сервак с терминалом, ресурсы сети были недоступны. Может для повышения безопасности, разрешить им только rdp TCP 3389?
2. пользователь админ мог видеть сую сеть и ресурсы.


спасибо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260E и VLAN
СообщениеДобавлено: Ср окт 23, 2013 18:36 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
легко , на форуме такие схемы описывались не раз .

а вы думаете что пользователь который вошёл на терминальный сервер по RDP будет ограничен какими то правилами DFL ? и не получит доступа к сети ?! :-)
странно пускать в одну дверь пользователя - а потом ему разрешать ходить по всему дому :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260E и VLAN
СообщениеДобавлено: Ср окт 23, 2013 21:17 
Не в сети

Зарегистрирован: Ср сен 29, 2010 12:17
Сообщений: 26
сервер подключен на lan2, может сделать чтоб они попадали только туда, vlan-нами как то.
user1 и user2 в терминале имеют доступ только к 1С поэтому с сервака они никуда в сеть не попадут, задача ограничить доступ в сети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260E и VLAN
СообщениеДобавлено: Чт окт 24, 2013 08:23 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Bov4ik писал(а):
сервер подключен на lan2, может сделать чтоб они попадали только туда, vlan-нами как то.

Vlan и надо , только не забудте что у вас будет еще одна сеть и ее тоже придется маршрутизировать :-) [quote="Bov4ik"]user1 и user2 в терминале имеют доступ только к 1С поэтому с сервака они никуда в сеть не попадут, задача ограничить доступ в сети.
[quote]
так пользователи консолью 1с подключаются , или заходят по RDP?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260E и VLAN
СообщениеДобавлено: Чт окт 24, 2013 08:57 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Vladimir22 писал(а):
... а вы думаете что пользователь который вошёл на терминальный сервер по RDP будет ограничен какими то правилами DFL ? и не получит доступа к сети ?! :-)
странно пускать в одну дверь пользователя - а потом ему разрешать ходить по всему дому :-)
Мне аналогия очень понравилась. :)

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260E и VLAN
СообщениеДобавлено: Чт окт 24, 2013 09:20 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Bov4ik писал(а):
1. задача создать несколько vpn пользователей(user1, user2) чтоб они видели только сервак с терминалом, ресурсы сети были недоступны. Может для повышения безопасности, разрешить им только rdp TCP 3389?
2. пользователь админ мог видеть сую сеть и ресурсы.

"Элементарно. Ватсон!" (с)
У меня так на одном из объектов сделано.

Создаете пул адресов для VPN юзверей
При регистрации на PPTP-сервере в зависимости от логина выдается строго определенный адрес из вышеуказанного пула
Группируете рядовых юзверей и даете им доступ только на группу хостов ForVPNUsers по нужному сервису
У Мастера - полный доступ.

Изображение

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260E и VLAN
СообщениеДобавлено: Чт окт 24, 2013 17:13 
Не в сети

Зарегистрирован: Ср сен 29, 2010 12:17
Сообщений: 26
Vladimir22 писал(а):
так пользователи консолью 1с подключаются , или заходят по RDP?

по RDP


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260E и VLAN
СообщениеДобавлено: Чт окт 24, 2013 18:57 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Bov4ik писал(а):
Vladimir22 писал(а):
так пользователи консолью 1с подключаются , или заходят по RDP?

по RDP

супер просто !

помните про дверь ? ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260E и VLAN
СообщениеДобавлено: Чт окт 24, 2013 19:30 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Топикстартер! Какая версия у Вас там на серваке?

Vladimir22 писал(а):
помните про дверь ? ;-)
Володь, если в параметрах RDP на сервере разрешить запуск только конкретного приложения ( например, 1С), то дальше юзверь не сможет ломануться. Я так понимаю, у топикстартера так и сделано.
Но лучше конечно подстраховаться и докрутить гайки при помощи политик.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260E и VLAN
СообщениеДобавлено: Чт окт 24, 2013 19:52 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
приложения то понятно .... но пользователь на уровне системы. получит тот доступ к сети.

те даже если админ и ограничит запуск приложений . кто не дает гарантии что пользователь не залезет на какие то шары , и тому подобное ..... начудить можно массу чего . разгребать то админу . поэтому я за тот туннель в котором нет открытых ресурсов типа RDP. на край под виндой опубликованные приложения через RDP, а у Зверя ярлычок на рабочем столе :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-260E и VLAN
СообщениеДобавлено: Ср ноя 20, 2013 17:51 
Не в сети

Зарегистрирован: Ср сен 29, 2010 12:17
Сообщений: 26
MTRX писал(а):
Bov4ik писал(а):
1. задача создать несколько vpn пользователей(user1, user2) чтоб они видели только сервак с терминалом, ресурсы сети были недоступны. Может для повышения безопасности, разрешить им только rdp TCP 3389?
2. пользователь админ мог видеть сую сеть и ресурсы.

"Элементарно. Ватсон!" (с)
У меня так на одном из объектов сделано.

Создаете пул адресов для VPN юзверей
При регистрации на PPTP-сервере в зависимости от логина выдается строго определенный адрес из вышеуказанного пула
Группируете рядовых юзверей и даете им доступ только на группу хостов ForVPNUsers по нужному сервису
У Мастера - полный доступ.

Изображение



спасибо настроил меня устраивает.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 240


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB