Как реализовать такую схему с OpenVPN

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

powerthrash
Сообщения: 25
ОС: Debian 6

Как реализовать такую схему с OpenVPN

Сообщение powerthrash »

Приветствую!

Интересуют пути решения следующей схемы с применением OpenVPN:
Существует территориально распределенная сеть офисов различных компаний, оборудование которых необходимо удаленно администрировать (Win / Nix сервера, коммутаторы и маршрутизаторы). Для реализации данной задачи решено использовать OpenVPN. Вопрос состоит в следующем - как реализовать схему подключения, при которой каждый "филиал" подключен отдельным туннелем до OpenVPN сервера, в своей, независимой подсети. При этом каждый из филиалов не должен иметь связи друг с другом, однако системный администратор в свою очередь, должен иметь возможность подключиться к любой сети внутри туннеля, со своего ноутбука из любой точки, где есть канал в Интернет. Собственно проблемы с подключением клиентов в независимых сетях проблемы особо нет (отключение "client-to-client" рулит), но как реализовать схему с администратором пока не пойму. В качестве сервера планируется арендовать VPS с Debian 7 на борту. Заранее спасибо за помощь.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21525
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Как реализовать такую схему с OpenVPN

Сообщение Bizdelnick »

Прикройте нежелательные соединения через iptables.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Как реализовать такую схему с OpenVPN

Сообщение Bluetooth »

powerthrash писал(а):
26.07.2013 18:21
Собственно проблемы с подключением клиентов в независимых сетях проблемы особо нет (отключение "client-to-client" рулит), но как реализовать схему с администратором пока не пойму.
Администратор пусть делает отдельный коннельный коннект к впн серверу, и с его ip адреса пусть будет разрешено коннектиться.
Спасибо сказали:
powerthrash
Сообщения: 25
ОС: Debian 6

Re: Как реализовать такую схему с OpenVPN

Сообщение powerthrash »

На ЛОРе кому -то со схожей проблемой, предлагали настроить отдельный процесс OpenVPN на сервере, для админа, со своими, индвидуальными настройками. Такой вариант кажется немного "костыльным". Или это единственной способ реализовать задачу ?
Спасибо сказали:
Аватара пользователя
skeletor
Сообщения: 1224

Re: Как реализовать такую схему с OpenVPN

Сообщение skeletor »

Проще файерволом закрывать.
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Как реализовать такую схему с OpenVPN

Сообщение Goodvin »

powerthrash писал(а):
26.07.2013 18:21
Приветствую!

Интересуют пути решения следующей схемы с применением OpenVPN:
Существует территориально распределенная сеть офисов различных компаний, оборудование которых необходимо удаленно администрировать (Win / Nix сервера, коммутаторы и маршрутизаторы). Для реализации данной задачи решено использовать OpenVPN. Вопрос состоит в следующем - как реализовать схему подключения, при которой каждый "филиал" подключен отдельным туннелем до OpenVPN сервера, в своей, независимой подсети. При этом каждый из филиалов не должен иметь связи друг с другом,

Уточните, что значит "не должен иметь связи"?
Чтобы пакеты по дефолту не ходили или чтобы защититься от шаловливых рук "кулхацкера", сидящего на одном из филиалов и пытающегося пробраться в сеть другого?
Если первое, то достаточно не маршрутизировать подсети туннелей филиалов между собой (решается настройками VPN на стороне сервера).
Если второе, то первый вариант + файрволом ограничивать.

powerthrash писал(а):
26.07.2013 18:21
однако системный администратор в свою очередь, должен иметь возможность подключиться к любой сети внутри туннеля, со своего ноутбука из любой точки, где есть канал в Интернет. Собственно проблемы с подключением клиентов в независимых сетях проблемы особо нет (отключение "client-to-client" рулит), но как реализовать схему с администратором пока не пойму.
Админу сделать отдельный туннель с отдельным конфигом на сервере, с принудительным "проталкиванием" (в терминологии OpenVPN - PUSH, см. документацию) нужных маршрутов OpenVPN-клиенту от OpenVPN-сервера, и маршрутизировать его со всеми филиалами.


Спасибо сказали: