Приветствую!
Интересуют пути решения следующей схемы с применением OpenVPN:
Существует территориально распределенная сеть офисов различных компаний, оборудование которых необходимо удаленно администрировать (Win / Nix сервера, коммутаторы и маршрутизаторы). Для реализации данной задачи решено использовать OpenVPN. Вопрос состоит в следующем - как реализовать схему подключения, при которой каждый "филиал" подключен отдельным туннелем до OpenVPN сервера, в своей, независимой подсети. При этом каждый из филиалов не должен иметь связи друг с другом, однако системный администратор в свою очередь, должен иметь возможность подключиться к любой сети внутри туннеля, со своего ноутбука из любой точки, где есть канал в Интернет. Собственно проблемы с подключением клиентов в независимых сетях проблемы особо нет (отключение "client-to-client" рулит), но как реализовать схему с администратором пока не пойму. В качестве сервера планируется арендовать VPS с Debian 7 на борту. Заранее спасибо за помощь.
Как реализовать такую схему с OpenVPN
Модераторы: SLEDopit, Модераторы разделов
-
Bizdelnick
- Модератор
- Сообщения: 21525
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: Как реализовать такую схему с OpenVPN
Прикройте нежелательные соединения через iptables.
Пишите правильно:
| в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
Bluetooth
- Сообщения: 4395
- Статус: Блюзовый
- ОС: Debian Squeeze amd64
Re: Как реализовать такую схему с OpenVPN
Администратор пусть делает отдельный коннельный коннект к впн серверу, и с его ip адреса пусть будет разрешено коннектиться.powerthrash писал(а): ↑26.07.2013 18:21Собственно проблемы с подключением клиентов в независимых сетях проблемы особо нет (отключение "client-to-client" рулит), но как реализовать схему с администратором пока не пойму.
-
powerthrash
- Сообщения: 25
- ОС: Debian 6
Re: Как реализовать такую схему с OpenVPN
На ЛОРе кому -то со схожей проблемой, предлагали настроить отдельный процесс OpenVPN на сервере, для админа, со своими, индвидуальными настройками. Такой вариант кажется немного "костыльным". Или это единственной способ реализовать задачу ?
-
skeletor
- Сообщения: 1224
Re: Как реализовать такую схему с OpenVPN
Проще файерволом закрывать.
-
Goodvin
- Ведущий рубрики
- Сообщения: 4333
- Статус: ⚝⚠⚒⚑⚖☭☞☣☤&
Re: Как реализовать такую схему с OpenVPN
powerthrash писал(а): ↑26.07.2013 18:21Приветствую!
Интересуют пути решения следующей схемы с применением OpenVPN:
Существует территориально распределенная сеть офисов различных компаний, оборудование которых необходимо удаленно администрировать (Win / Nix сервера, коммутаторы и маршрутизаторы). Для реализации данной задачи решено использовать OpenVPN. Вопрос состоит в следующем - как реализовать схему подключения, при которой каждый "филиал" подключен отдельным туннелем до OpenVPN сервера, в своей, независимой подсети. При этом каждый из филиалов не должен иметь связи друг с другом,
Уточните, что значит "не должен иметь связи"?
Чтобы пакеты по дефолту не ходили или чтобы защититься от шаловливых рук "кулхацкера", сидящего на одном из филиалов и пытающегося пробраться в сеть другого?
Если первое, то достаточно не маршрутизировать подсети туннелей филиалов между собой (решается настройками VPN на стороне сервера).
Если второе, то первый вариант + файрволом ограничивать.
Админу сделать отдельный туннель с отдельным конфигом на сервере, с принудительным "проталкиванием" (в терминологии OpenVPN - PUSH, см. документацию) нужных маршрутов OpenVPN-клиенту от OpenVPN-сервера, и маршрутизировать его со всеми филиалами.powerthrash писал(а): ↑26.07.2013 18:21однако системный администратор в свою очередь, должен иметь возможность подключиться к любой сети внутри туннеля, со своего ноутбука из любой точки, где есть канал в Интернет. Собственно проблемы с подключением клиентов в независимых сетях проблемы особо нет (отключение "client-to-client" рулит), но как реализовать схему с администратором пока не пойму.