openvpn (подойдет ли?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
oziris
Сообщения: 63
ОС: Slackware14.0

openvpn

Сообщение oziris »

Здравствуйте. Техническая сторона:
имеем две сети в разных конторах, обе сети имеют доступ наружу через шлюзы на линуксе (slackware), которые в свою очередь сидят за натом adsl-модемов, то есть с обеих сторон имеем эдакий двойной нат.
Теперь я получил задание обеспечить админу удаленный доступ к серверу AD. тут проще нарисовать.
Изображение
вот такая схемка.
не знаю, подойдет ли для этого случая openvpn, или здесь нужно что-то другое, ведь оба шлюза не являются участниками доменов, или это не имеет значения?
Спасибо.
Изображение
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: openvpn

Сообщение gesigor »

Должно подойти. Главное чтобы порт openvpn был виднен админу. А уж способ получения доступа к самому домену, является дело вкуса: vnc или rdesktop.
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
Аватара пользователя
oziris
Сообщения: 63
ОС: Slackware14.0

Re: openvpn

Сообщение oziris »

gesigor писал(а):
22.09.2011 08:16
Должно подойти. Главное чтобы порт openvpn был виднен админу. А уж способ получения доступа к самому домену, является дело вкуса: vnc или rdesktop.

теперь понятно. я как раз не понимал, каким образом админ собирается цепляться к гую венды, про удаленные рабочие столы не подумал =)
еще хочется спросить, на какой из сторон лучше ставить впн-сервер или это снова не имеет значения?
ну надо пологать, что сервер будет на одном из шлюзов.
очень смутно представляю себе работу openvpn, у меня в этих конторах другие обязанности, с впн сталкиваюсь впервые.
Изображение
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: openvpn

Сообщение gesigor »

По большому счету все равно на какой стороне будет находиться сервер.
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
alex_suse
Сообщения: 204
ОС: Debian, openSUSE, Gentoo

Re: openvpn

Сообщение alex_suse »

oziris писал(а):
22.09.2011 07:50
Теперь я получил задание обеспечить админу удаленный доступ к серверу AD. тут проще нарисовать.

Если стоит только такая задача, то незачем городить vpn, просто пробросте ему rdp порт до этого сервера.
Спасибо сказали:
gesigor
Сообщения: 410
ОС: Fedora 30

Re: openvpn

Сообщение gesigor »

openvpn просто средство универсальное. Админу сегодня скажут доступ к серверу, завтра еще куда. Если контора еще и должна оберегать личные данные, могут обязать щифровать поток по ГОСТу.
OC Centos, FC21
https://gesigor.ru
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: openvpn

Сообщение SLEDopit »

gesigor писал(а):
22.09.2011 10:58
openvpn просто средство универсальное. Админу сегодня скажут доступ к серверу, завтра еще куда. Если контора еще и должна оберегать личные данные, могут обязать щифровать поток по ГОСТу.
Да теперь что шифруй, что не шифруй, все бестолку.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
Аватара пользователя
oziris
Сообщения: 63
ОС: Slackware14.0

Re: openvpn

Сообщение oziris »

изначально и хотели цепляться просто удаленным рабочим столом, но на обеих сторонах у нас динамика, по этому как-то проблематично разрешить цепляться только с такого-то айпишника, а доступ по паролю видите-ли не достаточно надежен. решили пилить впн.
лично я сам не считаю парольную защиту такой уж не надежной, но как говорится - "имеешь партнера - имеешь хозяина".
Изображение
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: openvpn

Сообщение drBatty »

SLEDopit писал(а):
22.09.2011 11:37
Да теперь что шифруй, что не шифруй, все бестолку.

По мнению исследователей, производители web-браузеров в скором времени добавят в свои продукты обходной путь блокирования подобных атак, но так как суть проблемы кроется в недоработке архитектуры TLS и SSL, полноценным решением проблемы может быть только переход на новый протокол. Например, проблеме не подвержены уже доступные протоколы TLS 1.1 или TLS 1.2

кто мешает использовать TLS 1.2?
oziris писал(а):
22.09.2011 13:04
изначально и хотели цепляться просто удаленным рабочим столом, но на обеих сторонах у нас динамика, по этому как-то проблематично разрешить цепляться только с такого-то айпишника, а доступ по паролю видите-ли не достаточно надежен. решили пилить впн.

почему не OpenSSH?
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Serega86
Сообщения: 208
ОС: OpenSuse

Re: openvpn

Сообщение Serega86 »

еще хочется спросить, на какой из сторон лучше ставить впн-сервер или это снова не имеет значения?

со стороны ad нужен сервер к нему же будут цеплятся
Все глюки Windows исправляются установкой Linux!
Спасибо сказали:
Аватара пользователя
oziris
Сообщения: 63
ОС: Slackware14.0

Re: openvpn

Сообщение oziris »

именно SSH и пользуюсь для администрирования своих шлюзов, на которых у меня и бинд и сквид и много чего еще ибо линукс. но тут венда. я знаю, что и для оффтопика есть ssh, но говорят, что куцый он, к тому-же администрированием AD занимаюсь не я, а один мышевоз. поди, переучи человека от "далее".
-------------------
хотя если подумать, то он мог-бы цепляться к шлюзу посредством putty и там уже запускать rdesktop. мысль вроде здравая, но какая-то костыльная...
Изображение
Спасибо сказали:
Аватара пользователя
SemKA
Сообщения: 114
ОС: CentOS, Fedora, Ubuntu

Re: openvpn

Сообщение SemKA »

винде и не нужен ssh, просто через ssh на шлюзах сделать тунель. Примерно вот так.
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: openvpn

Сообщение drBatty »

oziris писал(а):
22.09.2011 14:37
но тут венда. я знаю, что и для оффтопика есть ssh, но говорят, что куцый он

для венды есть неплохой ssh-клиент, putty(консольный). А вот сервер, или графический клиент - без понятия...


SemKA писал(а):
22.09.2011 14:53
винде и не нужен ssh, просто через ssh на шлюзах сделать тунель. Примерно вот так.

ага. тоже вариант.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
oziris
Сообщения: 63
ОС: Slackware14.0

Re: openvpn

Сообщение oziris »

SemKA писал(а):
22.09.2011 14:53
винде и не нужен ssh, просто через ssh на шлюзах сделать тунель. Примерно вот так.

а вот это интересно, возьму на вооружение, может для многого пригодится. спасибо
Изображение
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: openvpn

Сообщение sash-kan »

SemKA писал(а):
22.09.2011 14:53
винде и не нужен ssh, просто через ssh на шлюзах сделать тунель. Примерно вот так.
для чего ставить какие-то левые программы?
ровно то, что там описано, как «уникальные возможности супер-программы sleepshell», т.е, socks-сервер, делает команда:
$ ssh -D 9090 gw.example.com
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
SemKA
Сообщения: 114
ОС: CentOS, Fedora, Ubuntu

Re: openvpn

Сообщение SemKA »

для чего ставить какие-то левые программы?

про левые проги, и мысли не было, там просто с картинками описанно как putty и софт настроить.
ровно то, что там описано, как «уникальные возможности супер-программы sleepshell», т.е, socks-сервер, делает команда:

слово "уникальн" в том тексте не нашёл
SleepShell - это программка, которая после логина удаленного пользователя по SSH, вместо стандартного приглашения " $ " выводит каждые 10-ть секунд звездочки " * ". Это очень удобно, пользователь прошел авторизацию, но не может ввести ни одну команду.

на самом деле мне кажется что мы говорим об одном и том же
Спасибо сказали:
Аватара пользователя
oziris
Сообщения: 63
ОС: Slackware14.0

Re: openvpn

Сообщение oziris »

да перестаньте, решение в любом случае полезное. я вот давеча думал как тырить рабочий трафик из дома (внутри диапазона провайдера трафик не учитывается) а этот ssh-туннель будет мне очень кстати.
PS "спасибо" не туда сказал, извините. хотя все, вы, хорошие.
Изображение
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: openvpn

Сообщение drBatty »

sash-kan писал(а):
22.09.2011 16:20
для чего ставить какие-то левые программы?
ровно то, что там описано, как «уникальные возможности супер-программы sleepshell»

из "уникальных возможностей" как я понял, там только вывод звёздочек каждые 10сек. ну захотелось так автору :)
никто не заставляет делать _в точности также_ как этот автор. сама идея - must have, и хаутушка вполне годная.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: openvpn

Сообщение sash-kan »

drBatty писал(а):
23.09.2011 07:12
из "уникальных возможностей" как я понял, там только вывод звёздочек каждые 10сек. ну захотелось так автору
$ cat /usr/local/bin/stars
#!/bin/bash
while true; do sleep 10; echo '*'; done

$ sudo chsh /usr/local/bin/stars <user>

а то придумают… скачайте без смс, распакуйте архив, запустите make… нда…

drBatty писал(а):
23.09.2011 07:12
сама идея - must have
«идея» заключается в том, что продемонстрированный на скриншоте браузер умеет ходить через socks-proxy·

drBatty писал(а):
23.09.2011 07:12
хаутушка вполне годная
может быть… только зачем там так много написано?
вполне достаточно двух пунктов:
1. запустите $ ssh -D <порт> <user@host>
2. в браузере укажите socks-proxy "localhost:<порт>"
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: openvpn

Сообщение drBatty »

sash-kan писал(а):
23.09.2011 16:38
а то придумают… скачайте без смс, распакуйте архив, запустите make… нда…

о...
ну чтож вы так :(
вот вся "программа":
http://www.mariovaldez.net/software/sleeps...=sleepshell.txt

Код: Выделить всё

26 #include <unistd.h>
27 #include <stdio.h>
28 #include <stdlib.h>
29
30 #define SS_SLEEPTIME 10
31
32 main() {
33   char *ssh_connection;
34   char *ssh_client;
35   char *ssh_tty;
36
37   ssh_connection = getenv ("SSH_CONNECTION");
38   ssh_client = getenv ("SSH_CLIENT");
39   ssh_tty = getenv ("SSH_TTY");
40   printf ("\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n");
41   if (ssh_connection && ssh_client) {
42     printf ("Connection: %s\nClient: %s\nTerminal: %s\n\n", ssh_connection, ssh_client, ssh_tty);
43   }
44   while (1) {
45     sleep (SS_SLEEPTIME);
46     printf ("*");
47     fflush (NULL);
48   }
49 }


(:
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: openvpn

Сообщение sash-kan »

drBatty писал(а):
23.09.2011 18:03
вот вся "программа"
почувствуйте разницу:
sash-kan писал(а):
23.09.2011 16:38
while true; do sleep 10; echo '*'; done

p.s. и не требуется компилятор c и даже make…

upd. ах, да, ещё одна строка очень-очень нужна:
[ "$SSH_CONNECTION" -a "$SSH_CLIENT" ] && echo -e "Connection: $SSH_CONNECTION\nClient: $SSH_CLIENT\nTerminal: $SSH_TTY"
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: openvpn

Сообщение drBatty »

sash-kan писал(а):
23.09.2011 19:49
почувствуйте разницу:

да знаю я...
ну ниасилил человек bash, приходится ему собирать программки на С... Каждый сходит с ума по своему. Кстати, make он тоже ниосилил (:


sash-kan

и да:
printf ("\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n");
вы тоже забыли (:
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали: