<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Проброс соединения</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID1/97036.html</link>
    <description>Добрый день!&lt;br&gt;&lt;br&gt;Посоветуйте решение - возникла такая задача:&lt;br&gt;у одной конторы есть основной канал с серым динамическим IP, куда ходят 95&#037; трафика. Для особых нужд, решаемых с личного одобрения руководителя отдела, есть белый IP в соседнем здании. Между зданиями линк есть. На границе в обоих точках - FreeBSD+ipfw (FreeBSD1 и FreeBSD2). В основном сегменте несколько серверов, выделенных в отдельную подсеть и спрятанных от случайных кульхацкеров за FreeBSD1. Взяли удалённого программера 1С, шеф одобрил ему доступ по rdp. У программера адрес тоже не постоянный. На FreeBSD2 сделал portknocking и ремап порта 3389 на левый. Как бы передать с FreeBSD2 на FreeBSD1 команду открыть порт для такого-то адреса, откуда полезет программер? Чтобы не держать rdp на бухгалтерский сервер открытым для всего мира?&lt;br&gt;Немного сумбурно получилось... В Интернете пока решения не нашёл.&lt;br&gt;</description>

<item>
    <title>Проброс соединения (asphinx)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID1/97036.html#22</link>
    <pubDate>Tue, 07 Nov 2017 15:36:50 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; случайному постороннему человеку дают rdp доступ к консоли бухгалтерского сервера... какая &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; там уж &quot;безопасность&quot; :) &lt;br&gt;&amp;gt;&amp;gt; Ну, это уже головняк руководства - кого они нанимают и какую степень &lt;br&gt;&amp;gt;&amp;gt; ответственности они на него возлагают. Раз они ему доверяют - я &lt;br&gt;&amp;gt;&amp;gt; человеку даю доступ. Искать компромат на новых сотрудников - это уже &lt;br&gt;&amp;gt;&amp;gt; не моя компетенция.&lt;br&gt;&amp;gt; Вы не можете организовать к нему VPN канал потому что он &quot;нэ &lt;br&gt;&amp;gt; хочэт&quot;. При этом говорите что определение его компетентности и прав в &lt;br&gt;&amp;gt; вашей орагнизации не ваша компетенция...&lt;br&gt;&amp;gt; Ну так откройте ему прокинутый порт 3389 и все.&lt;br&gt;&lt;br&gt;Как ему прокинуть, если у него динамический IP? Давайте будем читать исходную задачу полностью, а не через строчку.&lt;br&gt;&lt;br&gt;&amp;gt; К чему весь это геморр с открытием портов по стуку? ради безопасности? &lt;br&gt;&amp;gt; Она не в вашей комптенции. сами только что сказали.&lt;br&gt;&lt;br&gt;Вернёмся ещё раз к прочтению исходной задачи. В мою задачу входит обеспечение безопасности сети. Но я не должен устраивать квест-тест новому сотр</description>
</item>

<item>
    <title>Проброс соединения (eRIC)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID1/97036.html#21</link>
    <pubDate>Sat, 04 Nov 2017 19:07:25 GMT</pubDate>
    <description>&amp;gt; Поднимите VPN. Не изобретайте велосипедов.&lt;br&gt;&lt;br&gt;это единственный правильный механизм, учитывая что 1С&apos;ник тоже не на постоянном IP адресе, VPN&apos;ом можно будет контролировать подключение этого работника и вслучае чего нагоняев...&lt;br&gt;&lt;br&gt;а то что он не хочет ставить, это не отмазки. привыкли они у себя RDP запускать и работать белоручки&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проброс соединения (ыы)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID1/97036.html#20</link>
    <pubDate>Fri, 03 Nov 2017 11:43:19 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; это не unix-way... Зато проще юзать и контролировать...&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; TeamViever у нас политикой разрешён только под присмотром админов, а программер получил &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; &quot;добро&quot; работать не только в рабочее время.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  уж очень сложно получается, там могут вылезти другие &quot;прелести&quot; по безопасности &lt;br&gt;&amp;gt;&amp;gt; случайному постороннему человеку дают rdp доступ к консоли бухгалтерского сервера... какая &lt;br&gt;&amp;gt;&amp;gt; там уж &quot;безопасность&quot; :) &lt;br&gt;&amp;gt; Ну, это уже головняк руководства - кого они нанимают и какую степень &lt;br&gt;&amp;gt; ответственности они на него возлагают. Раз они ему доверяют - я &lt;br&gt;&amp;gt; человеку даю доступ. Искать компромат на новых сотрудников - это уже &lt;br&gt;&amp;gt; не моя компетенция.&lt;br&gt;&lt;br&gt;Вы не можете организовать к нему VPN канал потому что он &quot;нэ хочэт&quot;. При этом говорите что определение его компетентности и прав в вашей орагнизации не ваша компетенция...&lt;br&gt;Ну так откройте ему прокинутый порт 3389 и все.&lt;br&gt;К чему весь это геморр с открытием портов по стуку? ради безопасности? Она не в вашей комптенции. сами только что сказ</description>
</item>

<item>
    <title>Проброс соединения (asphinx)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID1/97036.html#19</link>
    <pubDate>Fri, 03 Nov 2017 11:30:55 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; Не проще ли будет поставить машинку с teamviewer или нечто подобным, конечно &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; это не unix-way... Зато проще юзать и контролировать...&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; TeamViever у нас политикой разрешён только под присмотром админов, а программер получил &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; &quot;добро&quot; работать не только в рабочее время.&lt;br&gt;&amp;gt;&amp;gt;  уж очень сложно получается, там могут вылезти другие &quot;прелести&quot; по безопасности &lt;br&gt;&amp;gt; случайному постороннему человеку дают rdp доступ к консоли бухгалтерского сервера... какая &lt;br&gt;&amp;gt; там уж &quot;безопасность&quot; :) &lt;br&gt;&lt;br&gt;Ну, это уже головняк руководства - кого они нанимают и какую степень ответственности они на него возлагают. Раз они ему доверяют - я человеку даю доступ. Искать компромат на новых сотрудников - это уже не моя компетенция.&lt;br&gt;</description>
</item>

<item>
    <title>Проброс соединения (ыы)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID1/97036.html#18</link>
    <pubDate>Fri, 03 Nov 2017 10:28:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Не проще ли будет поставить машинку с teamviewer или нечто подобным, конечно &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; это не unix-way... Зато проще юзать и контролировать...&lt;br&gt;&amp;gt;&amp;gt; TeamViever у нас политикой разрешён только под присмотром админов, а программер получил &lt;br&gt;&amp;gt;&amp;gt; &quot;добро&quot; работать не только в рабочее время.&lt;br&gt;&amp;gt;  уж очень сложно получается, там могут вылезти другие &quot;прелести&quot; по безопасности &lt;br&gt;&lt;br&gt;случайному постороннему человеку дают rdp доступ к консоли бухгалтерского сервера... какая там уж &quot;безопасность&quot; :)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проброс соединения (Сергей)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID1/97036.html#17</link>
    <pubDate>Thu, 02 Nov 2017 18:59:36 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Не проще ли будет поставить машинку с teamviewer или нечто подобным, конечно &lt;br&gt;&amp;gt;&amp;gt; это не unix-way... Зато проще юзать и контролировать...&lt;br&gt;&amp;gt; TeamViever у нас политикой разрешён только под присмотром админов, а программер получил &lt;br&gt;&amp;gt; &quot;добро&quot; работать не только в рабочее время.&lt;br&gt;&lt;br&gt; уж очень сложно получается, там могут вылезти другие &quot;прелести&quot; по безопасности &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проброс соединения (asphinx)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID1/97036.html#16</link>
    <pubDate>Thu, 02 Nov 2017 15:01:10 GMT</pubDate>
    <description>&amp;gt; Дался вам этот portknocking... У него изначально другие цели были.&lt;br&gt;&amp;gt; На FreeBSD2 сделайте проброс GRE и TCP/1723 на FreeBSD1. На FreeBSD1 поднимите &lt;br&gt;&amp;gt; любой VPN. Поставьте fail2ban для кулхацкеров. Там-же на FreeBSD1 сделайте файрвол, &lt;br&gt;&amp;gt; который будет пускать только на ваш 1С сервер по RDP для &lt;br&gt;&amp;gt; этого vpn интерфейса.&lt;br&gt;&amp;gt; Раздача маршрутов в pptp делается опциями DHCPINFORM. М$ работает с 249 опцией, &lt;br&gt;&amp;gt; остальной мир с 121 опцией. Туториалов по настройке PPTP+DHCP в сети &lt;br&gt;&amp;gt; достаточно.&lt;br&gt;&lt;br&gt;Спасибо, почитаю.&lt;br&gt;</description>
</item>

<item>
    <title>Проброс соединения (asphinx)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID1/97036.html#15</link>
    <pubDate>Thu, 02 Nov 2017 14:58:50 GMT</pubDate>
    <description>&amp;gt; Не проще ли будет поставить машинку с teamviewer или нечто подобным, конечно &lt;br&gt;&amp;gt; это не unix-way... Зато проще юзать и контролировать...&lt;br&gt;&lt;br&gt;TeamViever у нас политикой разрешён только под присмотром админов, а программер получил &quot;добро&quot; работать не только в рабочее время.&lt;br&gt;</description>
</item>

<item>
    <title>Проброс соединения (Andrey)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID1/97036.html#14</link>
    <pubDate>Thu, 02 Nov 2017 14:54:57 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Ну, материальные и временнЫе вопросы сотрудничества с программером я не курирую... Это &lt;br&gt;&amp;gt; уж они как-то сами там с начальством (моим непосредственным или ещё &lt;br&gt;&amp;gt; каким) договариваются... Если он, например, блуждающий фрилансер, работающий из кафе - &lt;br&gt;&amp;gt; это сейчас считается его правом... Я portknocking и проброс порта протестировал &lt;br&gt;&amp;gt; - наш пров пропускает, у меня работает. Если в каком-то кафе &lt;br&gt;&amp;gt; рубят - это проблемы будут не мои, а программера: пусть идёт &lt;br&gt;&amp;gt; в другое кафе.&lt;br&gt;&amp;gt;&amp;gt; В качестве средства организации VPN можно также порекомендовать поднять IPSEC (L2TP) &lt;br&gt;&amp;gt; IPSEC, если я правильно помню, очень &quot;не любит&quot; маскарадинга и хочет заранее &lt;br&gt;&amp;gt; определиться с адресами на концах. Или я с чем-то другим путаю? &lt;br&gt;&lt;br&gt;Дался вам этот portknocking... У него изначально другие цели были.&lt;br&gt;На FreeBSD2 сделайте проброс GRE и TCP/1723 на FreeBSD1. На FreeBSD1 поднимите любой VPN. Поставьте fail2ban для кулхацкеров. Там-же на FreeBSD1 сделайте файрвол, который будет пускать только на ваш 1С сер</description>
</item>

</channel>
</rss>
