Безопасная раздача инета в локалке с клиентами под Windows (VM, X-терминал, или как-то еще?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Sco®pion
Сообщения: 76
ОС: Ubuntu 9.04

Безопасная раздача инета в локалке с клиентами под Windows

Сообщение Sco®pion »

Имеется большая (1000+ машин) локалка машин под Windows 2000/XP, стоит задача раздавать инет примерно сотне из них. Из отдельных соображений простая прокся не катит - требуется полная изоляция машины от инета. Выхода пока что видится два:
1. Использовать виртуальную машину в качестве инет-клиента
2. Поставить выпущенный в инет сервер под Linux(Debian?)/FreeBSD, на клиентские винды поставить иксы с ssh, к примеру присматриваюсь к Cygwin/X, и через ssh -Y использовать сервер как сервер приложений (по сути требуется только браузер, вероятно что Firefox без вариантов).

Сам склоняюсь ко второму варианту, по причине непроникновения враждебного трафика на клиентские машины, относительно прозрачной работы для клиента (хотя придется что-то придумывать с сохранением файлов, но это уже решаемые мелочи), удобства с точки зрения администрирования и слежения за юзерами в силу запуска браузера на одной машине. Такое решение мне кажется более элегантным и практичным нежели использование ВМ, но при этом возникает ряд вопросов. К примеру насколько будут изолированы процессы того же файрфокса друг от друга, не потянет ли упавший у одного юзера браузер браузеры у других (вопрос рожден тем, что я запустил сорок ФФ у себя на машине, и заметил что количество процессов равно восьми, то есть, как я понял, ФФ использует один процесс для n окон, как это будет в случае с отдельными ssh-сессиями для разных пользователей?), какова будет нагрузка от одного и того же приложения если оно будет запущено от кучи юзверей одновременно, хватит ли сетки ста мегабит для сервера обслуживающего эту сотню юзеров? В конце концов может есть еще какое-то красивое решение задачи? Если кто-то решал подобную задачу, буду очень рад рекомендациям, а также просто каким-то советам по организации сервера приложений (без учета иксов) если таковые будут высказаны, так как сам с настройкой подобных вещей не сталкивался, да и в этот раз вероятно настраивать буду не я а более опытный в юниксах товарищ (для которого данная задача тоже нова, потому решение пока не ясно для нас обоих =)).
Спасибо сказали:
Аватара пользователя
SHar
Сообщения: 182
Статус: Уйду я от вас...
ОС: Arch,FreeBSD,Mac 10.6.4

Re: Безопасная раздача инета в локалке с клиентами под Windows

Сообщение SHar »

Sco®pion писал(а):
09.02.2008 14:37
Имеется большая (1000+ машин) локалка машин под Windows 2000/XP, стоит задача раздавать инет примерно сотне из них. Из отдельных соображений простая прокся не катит - требуется полная изоляция машины от инета. Выхода пока что видится два:
1. Использовать виртуальную машину в качестве инет-клиента
2. Поставить выпущенный в инет сервер под Linux(Debian?)/FreeBSD, на клиентские винды поставить иксы с ssh, к примеру присматриваюсь к Cygwin/X, и через ssh -Y использовать сервер как сервер приложений (по сути требуется только браузер, вероятно что Firefox без вариантов).

Сам склоняюсь ко второму варианту, по причине непроникновения враждебного трафика на клиентские машины, относительно прозрачной работы для клиента (хотя придется что-то придумывать с сохранением файлов, но это уже решаемые мелочи), удобства с точки зрения администрирования и слежения за юзерами в силу запуска браузера на одной машине. Такое решение мне кажется более элегантным и практичным нежели использование ВМ, но при этом возникает ряд вопросов. К примеру насколько будут изолированы процессы того же файрфокса друг от друга, не потянет ли упавший у одного юзера браузер браузеры у других (вопрос рожден тем, что я запустил сорок ФФ у себя на машине, и заметил что количество процессов равно восьми, то есть, как я понял, ФФ использует один процесс для n окон, как это будет в случае с отдельными ssh-сессиями для разных пользователей?), какова будет нагрузка от одного и того же приложения если оно будет запущено от кучи юзверей одновременно, хватит ли сетки ста мегабит для сервера обслуживающего эту сотню юзеров? В конце концов может есть еще какое-то красивое решение задачи? Если кто-то решал подобную задачу, буду очень рад рекомендациям, а также просто каким-то советам по организации сервера приложений (без учета иксов) если таковые будут высказаны, так как сам с настройкой подобных вещей не сталкивался, да и в этот раз вероятно настраивать буду не я а более опытный в юниксах товарищ (для которого данная задача тоже нова, потому решение пока не ясно для нас обоих =)).

я у ся pptp сделал.дешево и быстро.
Спасибо сказали:
Sco®pion
Сообщения: 76
ОС: Ubuntu 9.04

Re: Безопасная раздача инета в локалке с клиентами под Windows

Сообщение Sco®pion »

SHar писал(а):
09.02.2008 14:56
я у ся pptp сделал.дешево и быстро.

Ну, это не совсем удовлетворяет задаче. Данные будут сгружаться на клиента, в браузер клиента, стоящий на системе клиента. То есть машина клиента будет подвержена опасности. Хочется чтобы потенциальные угрозы до клиента доходили максимум в виде скачиваемых им непосредственно файлов. Да и то, если он сохраняет файл в браузере, то в случае терминала файл сначала сохранится на сервере, там его можно будет проверить антивирем, потом клиент утянет его к себе на машину тем или иным путем, где его проверит уже локальный антивирь. А все куки, кэши, настройки - останутся на сервере и будут прибиты при закрытии сессии, к примеру. А при старте - воссозданы настроенные дефолтные. Вот такого странного хочется =). Повторюсь: с машиной клиента инет соприкасаться по хорошему не должен. Так что я просто особо вариантов не вижу. Сейчас гуглю тематику, вроде бы cygwin/x неплохое решение, так что пока волнует только стабильность и независимость клиентских процессов и сколько это будет кушать )
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Безопасная раздача инета в локалке с клиентами под Windows

Сообщение DaemonTux »

2Sco®pion Вы притставляете что это должен быть за сервер на котором будут работать 100 пользователей?
Сколько ресурсов на это будет нужно?
Vladivostok Linux User Group
Спасибо сказали:
aliens
Сообщения: 495
Статус: нетрушный
ОС: Gentoo & CentOS 5.1

Re: Безопасная раздача инета в локалке с клиентами под Windows

Сообщение aliens »

а зачем такое полное ограниченеи? я как понимаю, это фирма, сделайте локлаьыне политики винды огранчиненые, поставьте резку на проксе всяких файлов...
Спасибо сказали:
Sco®pion
Сообщения: 76
ОС: Ubuntu 9.04

Re: Безопасная раздача инета в локалке с клиентами под Windows

Сообщение Sco®pion »

DaemonTux писал(а):
10.02.2008 14:51
2Sco®pion Вы притставляете что это должен быть за сервер на котором будут работать 100 пользователей?
Сколько ресурсов на это будет нужно?

Неа, потому в частности и интересуюсь насколько это оправданно. Хотя в принципе учитывая необходимость одного только файрфокса, который будет использовать разделяемые библиотеки... У вас был подобный опыт? Сколько ресурсов уходит на подобное?

aliens писал(а):
10.02.2008 19:15
а зачем такое полное ограниченеи? я как понимаю, это фирма, сделайте локлаьыне политики винды огранчиненые, поставьте резку на проксе всяких файлов...

Нельзя. Вот нельзя и всё. Бумажка не велит.
Спасибо сказали:
stampoon
Сообщения: 702
ОС: Mandrake/Mandriva Cooker

Re: Безопасная раздача инета в локалке с клиентами под Windows

Сообщение stampoon »

Sco®pion

1)каждое окошко файерфокса тянет метров на 30 оперативы, т.е. для нормальной работы 100 копий надо порядко 3 гигов, т.ч.
своп думаю надо сделать будет побольше (гигов на 5)
2)Нужно будет создать 100 юзеров и пускать фф от имени соответствующего. иначе... фф действительно может хорошо нае... у всех юзеров
Интеллект — это способность избегать выполнения работы, но так, чтобы она при этом была сделана.
Спасибо сказали:
SergM
Сообщения: 50
ОС: WinXP, SuSe 10.3

Re: Безопасная раздача инета в локалке с клиентами под Windows

Сообщение SergM »

Sco®pion
Я вам, как родному, скажу так - бумажка писана не от большого ума. Пока не поздно - откажитесь от нее. 100 юзеров, да тут на терминалке разориться можно. Прокся с авторизацией в АД, если очень надо - выделите нужные компы в отдельную подсеть, но это уже маразм, при ваших масштабах очень скоро будете разгребать только поддержку этих 100 инет-клиентов.
В каком месте фф как браузер может навредить при отключенных куках и noscripte? При любом раскладе последним звеном в безопасности сети становится пользователь и тут не поможет практически ничего, если он не обучен либо не хочет выполнять инструкции.
Спасибо сказали: