Citrix, домен, доступ снаружи

Модераторы: Trinity admin`s, Free-lance moderator`s

Ответить
_DimON_
Junior member
Сообщения: 13
Зарегистрирован: 13 апр 2006, 09:29
Откуда: Белгород

Citrix, домен, доступ снаружи

Сообщение _DimON_ » 11 фев 2009, 23:08

Господа, есть следующая задача.
Есть сервер с Citrix MetaFrame. Сервер входит в домен. Сейчас возникла задача дасть доступ к нему снаружи из интернета.
Самый простой вариант это сделать port forward на ISA-сервере, который делит у нас локалку, DMZ и интернет.
Отдел внедрения, который отвечает за Citrix, считает, протоколы Citrix'а и собственно Citrix, развернутый на Win2003 Standart, достаточно защищены и можно обойтись пробросом портов.
Я, в свою очередь, считаю, что Citrix должен быть связан с VPN-сервером в DMZ, принимающим подключения для удаленников, а не смотреть сразу наружу.

Кто что сможет посоветовать по этому моменту? Не хочется светить наружу сервер, входящий в домен.

PS. Если топик не в той теме, то перенесите в более подходящую...

and3008
Заслуженный сетевик
Сообщения: 1109
Зарегистрирован: 03 янв 2004, 23:30
Откуда: Н.Новгород

Re: Citrix, домен, доступ снаружи

Сообщение and3008 » 11 фев 2009, 23:54

Все диктуется правилами безопасности вашего предприятия. Если у вас принято логировать входы в вашу сеть извне, вы имеете утвержденную стратегию безопасности, назначены ответственные за заведение/удаление логинов, чтения логов, разбора полетов, то да, ваш выбор VPN в DMZ.

Если вашему руководству по фигу на безопасность и стратегия безопасности сводится к "сделай что-нибудь лишь бы работало", то на фига вам напрягаться? Вместо разворачивания инфраструктуры VPN и выстраивания сети под утвержденные правила, можете посвятить это время игре в любимую игрушку из серии Office Killer. Ваша совесть чиста. :D

_DimON_
Junior member
Сообщения: 13
Зарегистрирован: 13 апр 2006, 09:29
Откуда: Белгород

Re: Citrix, домен, доступ снаружи

Сообщение _DimON_ » 12 фев 2009, 07:56

and3008 писал(а):Все диктуется правилами безопасности вашего предприятия. Если у вас принято логировать входы в вашу сеть извне, вы имеете утвержденную стратегию безопасности, назначены ответственные за заведение/удаление логинов, чтения логов, разбора полетов, то да, ваш выбор VPN в DMZ.

Если вашему руководству по фигу на безопасность и стратегия безопасности сводится к "сделай что-нибудь лишь бы работало", то на фига вам напрягаться? Вместо разворачивания инфраструктуры VPN и выстраивания сети под утвержденные правила, можете посвятить это время игре в любимую игрушку из серии Office Killer. Ваша совесть чиста. :D
Дело в том, что я, как админ, хочу сделать это грамотно и последнее слово, если не будет волевого - "хочу", за мной.

А Office Killer не люблю. Лучше сюда заглянуть, почитать что полезное или добраться до файлика "To-Do на случай не озадаченности.txt"

and3008
Заслуженный сетевик
Сообщения: 1109
Зарегистрирован: 03 янв 2004, 23:30
Откуда: Н.Новгород

Re: Citrix, домен, доступ снаружи

Сообщение and3008 » 13 фев 2009, 03:13

Лучшее - худший враг хорошего.
А степень безопасности обратно зависима от удобства использования.

Да, по всем книжкам будут безусловно рекомендовать DMZ и VPN. Но в более грамотных книжках сперва рекомендуют оценить риски и затраты на их минимизацию. Золотую середину искать вам. А 100% верного ответа в данном случае нет. В той или иной мере правы обе стороны.

Аватара пользователя
Stranger03
Сотрудник Тринити
Сотрудник Тринити
Сообщения: 12979
Зарегистрирован: 14 ноя 2003, 16:25
Откуда: СПб, Екатеринбург
Контактная информация:

Re: Citrix, домен, доступ снаружи

Сообщение Stranger03 » 15 апр 2009, 14:41

"_DimON_"
Ну и от себя бы добавил. Легкость управления обратно пропорциональна количеству фич, применяемых при построении системы. В случае если вы просто пробрасываете один порт наружу (причем вы можете спокойно внешний порт указать другой для защиты от скана портов), это далеко не означает открывать всю сеть АД.
Я бы еще предложил другой вариант, коннектится по https через веб на какой-нибудь странный порт.

v.mikhailov
Junior member
Сообщения: 15
Зарегистрирован: 24 окт 2008, 11:52
Откуда: СПБ
Контактная информация:

Re: Citrix, домен, доступ снаружи

Сообщение v.mikhailov » 15 апр 2009, 18:31

VPN в DMZ выглядит наиболее правильным решением.

У Citrix есть ПО Access Gateway, по сути это и есть VPN через https. Вендор рекомендует его ставить внутри DMZ прокинув к нему 443 порт. Именно это решение наиболее безопасно

Аватара пользователя
Stranger03
Сотрудник Тринити
Сотрудник Тринити
Сообщения: 12979
Зарегистрирован: 14 ноя 2003, 16:25
Откуда: СПб, Екатеринбург
Контактная информация:

Re: Citrix, домен, доступ снаружи

Сообщение Stranger03 » 22 апр 2009, 11:49

v.mikhailov писал(а):Вендор рекомендует его ставить внутри DMZ прокинув к нему 443 порт. Именно это решение наиболее безопасно
Для пущей безопасности (для защиты от сканеров) порт 443 можно заменить на любой выше 1024. Нечто типа 8080.

and3008
Заслуженный сетевик
Сообщения: 1109
Зарегистрирован: 03 янв 2004, 23:30
Откуда: Н.Новгород

Re: Citrix, домен, доступ снаружи

Сообщение and3008 » 22 апр 2009, 22:55

Правильно запущенный nmap позволяет за 5 минут получить всю инфу о сервисах, которые предоставляет комп.

Не вижу никакого великого смысла переносить службы на нестандартные порты, если они не конфликтуют с уже имеющимися сервисами.

Аватара пользователя
Stranger03
Сотрудник Тринити
Сотрудник Тринити
Сообщения: 12979
Зарегистрирован: 14 ноя 2003, 16:25
Откуда: СПб, Екатеринбург
Контактная информация:

Re: Citrix, домен, доступ снаружи

Сообщение Stranger03 » 07 май 2009, 14:41

and3008 писал(а):Правильно запущенный nmap позволяет за 5 минут получить всю инфу о сервисах, которые предоставляет комп.

Не вижу никакого великого смысла переносить службы на нестандартные порты, если они не конфликтуют с уже имеющимися сервисами.
Это будет целенаправленный скан конкрентного айпи, как правило в инете боты сканируют не весь диапазон, а конкрентный до 1024 порта, где собс-но висят штатные сервисы. А переброс сервиса на 65ххх порт позволит как раз защититься от ботов.

and3008
Заслуженный сетевик
Сообщения: 1109
Зарегистрирован: 03 янв 2004, 23:30
Откуда: Н.Новгород

Re: Citrix, домен, доступ снаружи

Сообщение and3008 » 08 май 2009, 01:40

как правило в инете боты сканируют не весь диапазон
Как правило это далеко не всегда так. Уже несколько лет Интернет штормит самыми разнообразными затейниками. Дело усугубляется тем, что как правило зараженная машина впоследствии становится частью Зомби-сети. Я имею нескольких клиентов, которые попадали на это. Причина банальна. Они не ставили патчи и держали сервисы на нестандартных портах. Типа "Ну работало же 5 лет"!

Аватара пользователя
Stranger03
Сотрудник Тринити
Сотрудник Тринити
Сообщения: 12979
Зарегистрирован: 14 ноя 2003, 16:25
Откуда: СПб, Екатеринбург
Контактная информация:

Re: Citrix, домен, доступ снаружи

Сообщение Stranger03 » 08 май 2009, 08:12

"and3008"
Ну вообщем да, абсолютно защищенная сеть та, которая не работает совсем. Но у автора топика выбора то все равно нет, либо делать и следить за тем, чтобы работало, либо не делать совсем. Во втором случае на месте начальника я бы уволил такого админа.

Ответить

Вернуться в «Сети - Технические вопросы, решение проблем»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 27 гостей