Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Изоляция одноранговой локальной сети от сети Интернет

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

sslssl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Здравствуйте, уважаемые пользователи. Нужен совет профессионала. Администрирую небольшую одноранговую сеть, клиенты которой подключены к локальной сети и Интернет через обычный маршрутизатор провайдеровский. Сейчас стоит задача оставить доступ только к локалке и разрешить пользователям подключаться к сети Интернет по требованию с вводом при подключении пары "Логин-пароль". Насколько я понимаю, надо как-то реализовать совединение через VPN, а сервер VPN поднять на отдельном компьютере с выходом в Интернет. Подскажите, пожалуйста, как быстро и без лишних хлопот это можно реализовать? Можно поднять сервер или проще купить готовый маршрутизатор  с соответствующими функциями? Заранее благодарен за участие.

Всего записей: 83 | Зарегистр. 10-05-2007 | Отправлено: 11:05 10-12-2023
fscpsd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sslssl
Цитата:
как быстро и без лишних хлопот это можно реализовать?
Если я вас правильно понял, то самый простой вариант в вашем случае это использовать прокси-сервер на одном из компьютеров, погуглите примеры использование. Там может быть вариант чуть посложнее, когда компьютер становится сервером-маршрутизатором (потребуется вторая сетевая карта и дополнительные настройки), и вариант совсем простой, когда только через этот прокси-сервер и будет осуществляться доступ всех остальных машин в интернет. А изолировать компьютеры от прямого доступа в интернет скорее всего можно будет и через этот ваш "обычный маршрутизатор провайдеровский" — просто с помощью файвола полностью отрезать доступ.

Всего записей: 1973 | Зарегистр. 16-09-2010 | Отправлено: 11:12 10-12-2023 | Исправлено: fscpsd, 11:13 10-12-2023
sslssl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fscpsd
Ну, с первым вариантом вроде понятно. Надо в таком случае подымать DHCP-сервер на главном компьютере и назначить его в качестве шлюза. А какую программу из отечественных посоветуете в качестве прокси-сервера? И есть ли там возможность подключения клиента по требованию (это когда пользователь вручную подключается (отключается) к Интернету, после перезагрузки при желании повторно подключается)?
В одной организации видел схему подключения к Интернету по протоколу PPTP

Всего записей: 83 | Зарегистр. 10-05-2007 | Отправлено: 11:26 10-12-2023 | Исправлено: sslssl, 11:29 10-12-2023
fscpsd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sslssl
DHCP необязательно, можно продолжать пользоваться тем, что сейчас, от провайдерского роутера. Шлюзом тоже назначать необязательно, а в качестве шлюза (если вдруг нужно будет для каких-то отдельных задач) можно использовать провайдерский роутер. Просто тупо делаете прокси-сервер и всё, больше ничего. Какой именно — ищите соответствующую тему, она вроде недавно всплывала, там что-то типа про сравнение всех основных прокси-серверов под виндовс, почитайте там что народ пишет. Ваш вопрос насчёт "по требованию" совсем не понял, поясните.
 
Добавлено:

Цитата:
В одной организации видел схему подключения к Интернету по протоколу PPTP
Это можно конечно, но это сложно объяснить на пальцах. Судя по всему, вы ведь не специалист совсем. Да и не понятно, нужно ли вам вообще такую сложную схему использовать. Обычно всё-таки применяют прокси в таких случаях, когда нужны явные ограничения по логину-паролю и учёт активности.

Всего записей: 1973 | Зарегистр. 16-09-2010 | Отправлено: 11:30 10-12-2023 | Исправлено: fscpsd, 11:31 10-12-2023
sslssl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fscpsd
По требованию, то есть при включении компьютера по-умолчанию работать будет только локальная сеть. Периодически пользователям за рабочими компами надо периодически подключаться и отключаться от всемирной паутины. Вот это я имел в виду.
 
Добавлено:
fscpsd
Хорошо, прокси запущу. Тогда в настройках сетевой карты убрать адрес шлюза маршрутизатора?

Всего записей: 83 | Зарегистр. 10-05-2007 | Отправлено: 11:34 10-12-2023
fscpsd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sslssl
Цитата:
Периодически пользователям за рабочими компами надо периодически подключаться и отключаться от всемирной паутины.
Зачем? Какой в этом смысл? Непонятно. В случае с прокси-сервером примерно так и будет. Пока браузер не открыли и пароль не ввели — интернета нету. Захотели в интернет — открыли браузер, пользуетесь интернетом (но только в рамках браузера, машина в целом всё равно доступа в интернет иметь не будет).

Всего записей: 1973 | Зарегистр. 16-09-2010 | Отправлено: 11:38 10-12-2023
sslssl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fscpsd

Цитата:
Это можно конечно, но это сложно объяснить на пальцах. Судя по всему, вы ведь не специалист совсем.  

Стараюсь ) В принципе, меня такой вариант устроил бы. Вот только чуток кто бы подсказал.

Всего записей: 83 | Зарегистр. 10-05-2007 | Отправлено: 11:39 10-12-2023
fscpsd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sslssl
Цитата:
в настройках сетевой карты убрать адрес шлюза маршрутизатора?
В настройках клиентских "безинтернетных" машин можно убрать, да. Либо руками убрать, либо через ДХЦП это реализовать. Но можно и не убирать, а просто на роутере запретить доступ с клиентских машин. А на машине с прокси нужно будет оставить адрес шлюза, конечно.

Всего записей: 1973 | Зарегистр. 16-09-2010 | Отправлено: 11:40 10-12-2023
sslssl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fscpsd
 

Цитата:
но только в рамках браузера, машина в целом всё равно доступа в интернет иметь не будет

 
Вот это как раз и не подходит. Есть отдельные программы, требующие доступа в Интернет без возможности проброса через прокси.

Всего записей: 83 | Зарегистр. 10-05-2007 | Отправлено: 11:42 10-12-2023
fscpsd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sslssl
Цитата:
без возможности проброса через прокси
Почти всегда есть возможность проброса через прокси, гуглите программы типа proxifier (и тоже где-то тут тема была большая про такие программы). Кроме того, при использовании прокси (даже без применения proxifier) эти ваши отдельные программы можно пускать через провайдерский роутер, создав соответствующие разрешающие правила. Это немного муторно, но вполне решаемо, потому что таких программ (требующих прямой доступ без прокси) сравнительно немного обычно бывает. Вы кстати так и не объяснили, зачем вам такая сложная схема с интернетом по запросу.
 
Добавлено:

Цитата:
Почти всегда есть возможность проброса через прокси, гуглите программы типа proxifier (и тоже где-то тут тема была большая про такие программы)
Да и вообще, корпоративные программы не имеющие настроек прокси — это редкость. Интернет через прокси это совершенно стандартная мера безопасности, практически все бизнес-приложения могут полноценно работать в такой среде.

Всего записей: 1973 | Зарегистр. 16-09-2010 | Отправлено: 11:48 10-12-2023
sslssl

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
fscpsd
 

Цитата:
Вы кстати так и не объяснили, зачем вам такая сложная схема с интернетом по запросу.

 
Для дисциплины персонала.

Всего записей: 83 | Зарегистр. 10-05-2007 | Отправлено: 11:56 10-12-2023
fscpsd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sslssl
Цитата:
Для дисциплины персонала.  
Ну, то есть получается что вы планируете такое серьёзное усложнение инфраструктуры просто потому что вам так захотелось, даже не имея для этого какой-либо рациональной объективной причины. Дело ваше, конечно, но вообще-то так делать крайне не рекомендуется, поскольку каждая дополнительная функциональная возможность которую вы добавляете — это потенциальная точка отказа, и рано или поздно обязательно случится что-нибудь такое, что придётся долго и муторно диагностировать и ремонтировать, а поскольку вы не специалист в этих вещах, то может возникнуть и по-настоящему проблемная ситуация. Закон подлости — такая штука, про которую лучше всегда помнить, на всякий пожарный. Не зря ещё издревле самый популярный принцип среди сисадминов это «работает — не трогай!».

Всего записей: 1973 | Зарегистр. 16-09-2010 | Отправлено: 12:26 10-12-2023
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Автору просто необходим RADIUS-сервер

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6735 | Зарегистр. 29-04-2009 | Отправлено: 21:52 10-12-2023
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Морально или физически?

Цитата:
 В принципе, меня такой вариант устроил бы. Вот только чуток кто бы подсказал

sslssl
Ну если VPN-ка устроит - то наверно SoftEther брать, проще его я ещё не видел, для простых и средних случаев всё в интерфейсе настраивается, конфиги даже не надо трогать...

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 01:35 11-12-2023
sdr77

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
старые проверенные технологии (кроме п.3):
1) squid + basic auth (google it).
2) запрет пользователям запоминать пароли в бразуерах.
3) удаление запомненных паролей в браузерах на р.станциях.

Всего записей: 411 | Зарегистр. 22-07-2005 | Отправлено: 07:26 11-12-2023
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sslssl
Цитата:
Для дисциплины персонала.
А дабы уесть персонал покрепче,  
сажаем всех за Сквид, прикручиваем к нему
Google Authenticator и настраиваем двухфакторную авторизацию
по временным одноразовым паролям.
Поработал минут 10, изволь перелогиниться с новым пароле .

----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17282 | Зарегистр. 13-06-2007 | Отправлено: 22:32 11-12-2023
sdr77

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vlary
> Google Authenticator и настраиваем двухфакторную авторизацию
 
это все придумал Черчилль в 18 году. гугл чтобы
вымутить номера телефонов у своих юзеров.
я не вижу смысл ему потворствовать за бесплатно.

Всего записей: 411 | Зарегистр. 22-07-2005 | Отправлено: 07:39 12-12-2023
fscpsd



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vlary
Идея шикарная, ещё только вот для полного счастья тарификацию добавить, например, первые 10 минут бесплатно, потом по нарастающей. Можно даже рационально аргументировать, мол, если человек за 10 минут не может найти нужную ему по работе информацию, то он не соответствует квалификационным требованиям «уверенный пользователь ПК» или типа того.

Всего записей: 1973 | Зарегистр. 16-09-2010 | Отправлено: 07:53 12-12-2023
igor me v2

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
первые 10 минут бесплатно, потом по нарастающей

угу, за каждые пол часа "сверху" - продление рабочего дня на 15  минут

Всего записей: 7213 | Зарегистр. 27-03-2016 | Отправлено: 07:56 12-12-2023
EugenRad

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
sslssl

А в чём смысл всего этого в современных реалиях? Делал когда-то что-то подобное. Ну и каждый пользователь тупо сидел и интернете со своего телефона. Или у вас там везде камеры и личные телефоны запрещены?

Всего записей: 161 | Зарегистр. 04-04-2006 | Отправлено: 11:00 12-12-2023
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Изоляция одноранговой локальной сети от сети Интернет


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru

Рейтинг.ru