Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

VPN-соединение через IPSec

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Интернет
Предыдущая тема :: Следующая тема  
Автор Сообщение
Dmitry.Karpov



Зарегистрирован: 30.11.2003
Сообщения: 415
Откуда: Moscow

СообщениеДобавлено: Ср Июн 23 2004 15:05    Заголовок сообщения: VPN-соединение через IPSec Ответить с цитатой

Есть FreeBSD-машина, через которую сеть 192.168.*.* выходит в Internet. В этой сетИ есть MS-SQL сервер, к которому нужен доступ извне. Ввставлять что-либо M$явное наружу без прикрытия я опасаюсь.

Думаю огранизовать VPN-соединение между Windows-клиентами извне и FreeBSD-сервером, имитируя DialUp (парольный вход по соединению "точка-точка"). Как вы думаете, годится ли "Настройка взаимодействия по протоколу IPSec между FreeBSD и Windows XP / Windows-2000 с использованием сертификатов X.509 и протокола обмена ключами ISAKMP"? Будет ли работать роутинг между VPN/IPSec-соединением и локалкой; или там есть подводные камни?
_________________
Благословен Бог, сотворивший меня сисадмином!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Алекс



Зарегистрирован: 25.06.2003
Сообщения: 2206
Откуда: Москва

СообщениеДобавлено: Чт Июн 24 2004 10:17    Заголовок сообщения: Re: VPN-соединение через IPSec Ответить с цитатой

Dmitry.Karpov писал(а):
Есть FreeBSD-машина, через которую сеть 192.168.*.* выходит в Internet. В этой сетИ есть MS-SQL сервер, к которому нужен доступ извне. Ввставлять что-либо M$явное наружу без прикрытия я опасаюсь.

А зачем наружу-то?
Цитата:
Думаю огранизовать VPN-соединение между Windows-клиентами извне и FreeBSD-сервером, имитируя DialUp (парольный вход по соединению "точка-точка").

А почему именно ВПН?
Может роутинг на ФРЕ настроить во внутрь (к серверу), наподобии организации демилитаризованной зоны, но без второго брандмауэра, т.к. он, скорее всего, тебе не нужен?
_________________
Удачи!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Dmitry.Karpov



Зарегистрирован: 30.11.2003
Сообщения: 415
Откуда: Moscow

СообщениеДобавлено: Чт Июн 24 2004 17:06    Заголовок сообщения: Re: VPN-соединение через IPSec Ответить с цитатой

Алекс писал(а):
А зачем наружу-то?

Чтобы клиенты извне (но только кому положено) могли подсоединиться к M$-SQL серверу. Именно это ты и предлагаешь, говоря о поднятии роутинга.

Алекс писал(а):
А почему именно ВПН?
Может роутинг на ФРЕ настроить во внутрь (к серверу), наподобии организации демилитаризованной зоны, но без второго брандмауэра, т.к. он, скорее всего, тебе не нужен?

Проблема в том, что ряд атак (в т.ч. переполнение буферов) можно провести ещё до ввода пароля. Поэтому я бы хотел, чтобы ещё до получения доступа клиенты авторизовались на этапе установки VPN-соединения. Ну и заодно пароль при авторизации на M$-SQL сервере будет пересылаться по защищённому от прослушивания каналу.
_________________
Благословен Бог, сотворивший меня сисадмином!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Алекс



Зарегистрирован: 25.06.2003
Сообщения: 2206
Откуда: Москва

СообщениеДобавлено: Пт Июн 25 2004 11:11    Заголовок сообщения: Re: VPN-соединение через IPSec Ответить с цитатой

Dmitry.Karpov писал(а):
Чтобы клиенты извне (но только кому положено) могли подсоединиться к M$-SQL серверу. Именно это ты и предлагаешь, говоря о поднятии роутинга.

Дим, ты же у нас спец-юниксоид! Разве нельзя настроить на соединение только для тех, кому можно? Никсы ж это один бААльшой файервол! Wink
Цитата:
Проблема в том, что ряд атак (в т.ч. переполнение буферов) можно провести ещё до ввода пароля. Поэтому я бы хотел, чтобы ещё до получения доступа клиенты авторизовались на этапе установки VPN-соединения. Ну и заодно пароль при авторизации на M$-SQL сервере будет пересылаться по защищённому от прослушивания каналу.

Вот в для защиты ВПН конечно хорошо. А роутить ВПН в ДМЗ нельзя? Или ты хочешь именно "2 степени защиты" - ФРЮ и сам СКуЛ?
_________________
Удачи!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Dmitry.Karpov



Зарегистрирован: 30.11.2003
Сообщения: 415
Откуда: Moscow

СообщениеДобавлено: Пт Июн 25 2004 13:35    Заголовок сообщения: Re: VPN-соединение через IPSec Ответить с цитатой

Алекс писал(а):
Дим, ты же у нас спец-юниксоид! Разве нельзя настроить на соединение только для тех, кому можно? Никсы ж это один бААльшой файервол! ;)

Для этого я должен заранее прописАть все IP-номера, с которых возможно соединениес M$-SQL; а могут появиться новые места; есть места, где много юзеров выходят из-под маскарадинга (хотя тут и VPN может не заработать, особенно если он не UDP-based); есть динамически назначаемые IP-номера на DialUp.[/quote]

Алекс писал(а):
Вот в для защиты ВПН конечно хорошо. А роутить ВПН в ДМЗ нельзя? Или ты хочешь именно "2 степени защиты" - ФРЮ и сам СКуЛ?

Есть варианс с пробросом внутрь только VPN-пакетов - тогда клиент сначала установит VPN-соединение с Windows-сервером, а потом по этому VPN-соединению законтачит с M$-SQL; но через FreeBSD мне кажется надёжнее.
_________________
Благословен Бог, сотворивший меня сисадмином!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Алекс



Зарегистрирован: 25.06.2003
Сообщения: 2206
Откуда: Москва

СообщениеДобавлено: Пт Июн 25 2004 14:03    Заголовок сообщения: Re: VPN-соединение через IPSec Ответить с цитатой

Dmitry.Karpov писал(а):
Для этого я должен заранее прописАть все IP-номера, с которых возможно соединениес M$-SQL; а могут появиться новые места; есть места, где много юзеров выходят из-под маскарадинга (хотя тут и VPN может не заработать, особенно если он не UDP-based); есть динамически назначаемые IP-номера на DialUp.

Понимаю. Но можно диапазоны прописать. Наврядли кто-то будет ломиться именно из него. Хотя, конечно, вероятность есть...
Цитата:
Есть варианс с пробросом внутрь только VPN-пакетов - тогда клиент сначала установит VPN-соединение с Windows-сервером, а потом по этому VPN-соединению законтачит с M$-SQL; но через FreeBSD мне кажется надёжнее.

Да, я именно это и имел в виду. Оно-то, конечно, надежнее, но и сложнее.
_________________
Удачи!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail Посетить сайт автора
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Интернет Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...