LINUX.ORG.RU
ФорумAdmin

[VPN][Весна] безопасность, хочется странного...

 ,


0

0

Добрый вечер, вопросец такой:

Имеется gw, с работающим VPN (не суть важно, но это openvpn), всё отлично.

Имеются удалённые сотрудники, которым необходим доступ к некоторым серверам, но не ко всем (серверов много), скажем удалённый сотрудник А использует сервер А, удалённый сотрудник B использует сервер B, настроен фаервол, настроен VPN сервер, который отдаёт определённому клиенту ограниченные маршруты, выделенный ip.

Но всё же: получается, что сотрудник А, имея полный доступ на сервер через ssh имеет доступ ко всем сетям к которым имеет досутп сервер А...

Понимаю, что это тупость... Но всё же... Доступ по ssh требуется не всегда, можно конечно разрешать в фаерволе доступ только к отдельным портам, но всё же это тоже не очень... --- Придётся ставить клиентские программы которые будут использовать этот софт на стороне сотрудника.

Есть сервер с виртуальными машинами. - Там может какие контейнеры сделать? - Фиг знает если честно...

Можно ли как нибудь реализовать что то подобное: сотрудник А, имеет право на доступ к серверу А, и только к определённому приложению? Как Майкрософт сказали, дескать VPN это УГ, вот вам технология которая через http пробрасывает только разрешённые приложения - вот мне что то подобное нужно. На Win технология это как я понимаю есть связка: RemoteApp и TS Web Access.

Короче, чтобы удалённый админ 1С, не мог ходить куда не следует, как сделать?

P.S. сервера и *nix - великое множество - CentOS, HP-UX, FreeBSD, Ubuntu etc,,, Win.

★★★★★

Последнее исправление: DALDON (всего исправлений: 1)

P.S. капитаном очевидность подрабатываю сам. Так, что советы на каждом из серверов настраивать фаервол чтобы сервер не мог сделать ничего лишнего, и чтобы удалённые юзера ходили под не админскими учётками не особо интересны.

Ну хотя вообще скажите: вы на каждом внутреннем сервере настраиваете фаервол с политикой block all по умолчанию? - А то может я совсем ленивое говно?

DALDON ★★★★★
() автор топика
Ответ на: комментарий от DALDON

вы на каждом внутреннем сервере настраиваете фаервол с политикой block all по умолчанию?

На каждом в не доверенном окружении. Например в DMZ.

zgen ★★★★★
()
Ответ на: комментарий от zgen

> На каждом в не доверенном окружении. Например в DMZ.

Усёк. Всё хорошо, да вот проблема в том, что: DMZ начали да бросили потом, сетка большая, а не доделанная...

Да и проблема ещё в том, что в *nix без рута ничего не поставишь и не сделаешь особо... -Иногда пароли приходится выдавать (или ключи ssh), потом разумеется меняю, уныло конечно довольно... sudo тоже настраивать проблемно, ибо во время установки ПО выходит множество косяков... Умучаешься на всё sudo настраивать, да и на не linux систему умучаешься ставить его... - А от рута вестимо любой фаер выключается одной командой. А значит надо либо на шлюзах настраивать фаервол, либо не пускать никого рутом, ничего похоже не поделать?

DALDON ★★★★★
() автор топика
Ответ на: комментарий от DALDON

Хотя можно конечно в screen пускать этих демонов, и запрет на стирание истории поставить, чтобы можно было проследить чего там творилось...

Но как с виндами быть... Ох...

DALDON ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.