Возможно не очень правильно сформулирована тема((
Условия:
Есть 2 сети соединенные друг с другом через OpenVPN туннель.
Задача:
Необходимо организовать доступ пользователей из одной сети к серверу терминалов в другой сети - элементарная задача если бы не одно "но...".
Разрешение на доступ пользователя к терминалу, должен давать администратор (не системный, просто что-то вроде начальника отдела), при выходе из терминального сеанса (обрыва связи) разрешение нужно получать заново, подключений будет много, то есть сам процесс выдачи разрешения должен быть быстрый и не сложны (обычный пользователь будет этим заниматся).
Внимательно прислушаюсь к любому совету в какую сторону хотя бы копать.
Управление доступом пользователей к шлюзу OpenVPN
Модераторы: SLEDopit, Модераторы разделов
-
merzavec
- Сообщения: 11
- ОС: KUBUNTU
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: Управление доступом пользователей к шлюзу OpenVPN
Совсем непонятно причем тут вообще OpenVPN.
Смысл соединения двух сетей туннелем как раз в том, чтобы работать с машина в удаленной сети так же, как будто они стоят рядом.
Здесь вопрос сугубо касательно авторизации, безотносительно VPN-а.
как вообще авторизуяются у Вас на терминальном сервере ?
Там у Вас домен или что ?
Смысл соединения двух сетей туннелем как раз в том, чтобы работать с машина в удаленной сети так же, как будто они стоят рядом.
Здесь вопрос сугубо касательно авторизации, безотносительно VPN-а.
как вообще авторизуяются у Вас на терминальном сервере ?
Там у Вас домен или что ?
-
merzavec
- Сообщения: 11
- ОС: KUBUNTU
Re: Управление доступом пользователей к шлюзу OpenVPN
Уточнение - разрешения необходимо выдавать не конкретно к терминальному серверу, а полностью к сети в которой он находится.
-
selectron
- Сообщения: 5
- ОС: Ubuntu 8.04
-
Ariasp
- Сообщения: 254
- Статус: NixLander
Re: Управление доступом пользователей к шлюзу OpenVPN
merzavec писал(а): ↑29.11.2008 22:29элементарная задача если бы не одно "но...".
Разрешение на доступ пользователя к терминалу, должен давать администратор (не системный, просто что-то вроде начальника отдела), при выходе из терминального сеанса (обрыва связи) разрешение нужно получать заново, подключений будет много, то есть сам процесс выдачи разрешения должен быть быстрый и не сложны (обычный пользователь будет этим заниматся).
используйте одноразовые пароли; в одних дистрибутивах это s/key, в других otp, в третьих opie; создаёшь полотно одноразовых паролей для каждого нужного юзера, и "начальник" может раскинуть пальцы веером -- всё будет просто и быстро, он будет просто вычёркивать из списка каждый следующий использованный пароль; по исчерпании полотно паролей генерируется заново, и "начальник" снова будет при деле
одноразовые пароли вполне можно связать с аутентификацией в openvpn; совсем не обязательно генерить сертификаты для каждого юзера; достаточно сертификата самого openvpn-сервера, а юзеров можно аутентифицировать по логину/паролю через плагин openvpn-auth-pam.so; поскольку это pam-плагин, то тип аутентификации может быть любым, хоть системные /etc/shadow, хоть керберос, хоть одноразовые s/key