Управление доступом пользователей к шлюзу OpenVPN

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

merzavec
Сообщения: 11
ОС: KUBUNTU

Управление доступом пользователей к шлюзу OpenVPN

Сообщение merzavec »

Возможно не очень правильно сформулирована тема((
Условия:
Есть 2 сети соединенные друг с другом через OpenVPN туннель.
Задача:
Необходимо организовать доступ пользователей из одной сети к серверу терминалов в другой сети - элементарная задача если бы не одно "но...".
Разрешение на доступ пользователя к терминалу, должен давать администратор (не системный, просто что-то вроде начальника отдела), при выходе из терминального сеанса (обрыва связи) разрешение нужно получать заново, подключений будет много, то есть сам процесс выдачи разрешения должен быть быстрый и не сложны (обычный пользователь будет этим заниматся).


Внимательно прислушаюсь к любому совету в какую сторону хотя бы копать.
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Управление доступом пользователей к шлюзу OpenVPN

Сообщение Goodvin »

Совсем непонятно причем тут вообще OpenVPN.
Смысл соединения двух сетей туннелем как раз в том, чтобы работать с машина в удаленной сети так же, как будто они стоят рядом.
Здесь вопрос сугубо касательно авторизации, безотносительно VPN-а.

как вообще авторизуяются у Вас на терминальном сервере ?
Там у Вас домен или что ?
Спасибо сказали:
merzavec
Сообщения: 11
ОС: KUBUNTU

Re: Управление доступом пользователей к шлюзу OpenVPN

Сообщение merzavec »

Уточнение - разрешения необходимо выдавать не конкретно к терминальному серверу, а полностью к сети в которой он находится.
Спасибо сказали:
selectron
Сообщения: 5
ОС: Ubuntu 8.04

Re: Управление доступом пользователей к шлюзу OpenVPN

Сообщение selectron »

merzavec писал(а):
30.11.2008 12:15
Уточнение - разрешения необходимо выдавать не конкретно к терминальному серверу, а полностью к сети в которой он находится.


Думаю, что лучше эту задачу решить другими средствами. Например, iptables. И для таблиц написать скрипт для юзера.
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Управление доступом пользователей к шлюзу OpenVPN

Сообщение Ariasp »

merzavec писал(а):
29.11.2008 22:29
элементарная задача если бы не одно "но...".
Разрешение на доступ пользователя к терминалу, должен давать администратор (не системный, просто что-то вроде начальника отдела), при выходе из терминального сеанса (обрыва связи) разрешение нужно получать заново, подключений будет много, то есть сам процесс выдачи разрешения должен быть быстрый и не сложны (обычный пользователь будет этим заниматся).

используйте одноразовые пароли; в одних дистрибутивах это s/key, в других otp, в третьих opie; создаёшь полотно одноразовых паролей для каждого нужного юзера, и "начальник" может раскинуть пальцы веером -- всё будет просто и быстро, он будет просто вычёркивать из списка каждый следующий использованный пароль; по исчерпании полотно паролей генерируется заново, и "начальник" снова будет при деле:D
одноразовые пароли вполне можно связать с аутентификацией в openvpn; совсем не обязательно генерить сертификаты для каждого юзера; достаточно сертификата самого openvpn-сервера, а юзеров можно аутентифицировать по логину/паролю через плагин openvpn-auth-pam.so; поскольку это pam-плагин, то тип аутентификации может быть любым, хоть системные /etc/shadow, хоть керберос, хоть одноразовые s/key
Спасибо сказали: