logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

[Rozwiązano] VPN - podłączenie oddziału do centrali. Tunel VPN czy Client to Serwer

mk89rak 17 Mar 2019 11:50 1740 3
REKLAMA
  • #1 17847900
    mk89rak
    Poziom 10  
    Posty: 34
    Pomógł: 2
    Ocena: 5
    Dzień dobry,
    stan aktualnej sieci w firmie to przedstawia rysunek poniżej, w centrali – zarządzanie domenowe (Acitve Directory), oddział pracuje jako grupa domowa (nie będzie konieczne wdrożenie połączenia z Active Directory). W oddziale jaki i centrali posiadamy statyczny adres IP.
    VPN - podłączenie oddziału do centrali. Tunel VPN czy Client to Serwer


    Przyszłe wdrożenie to uruchomienie nowego fizycznego serwera na Windows Serwer 2016 / 2019 (essential?) – (nie może być na istniejącej instancji – wymagania dyrekcji), obsługujący wyłącznie IIS oraz MS SQL w celu udostępnienia użytkownikom dostępu do aplikacji obsługiwanej przez przeglądarkę w sieci wewnętrznej. Aby dać możliwość dostępu do ww. aplikacji użytkownikom z oddziału należy podłączyć oddział do centrali przy pomocy:
    a) Tunelu VPN
    b) VPN Client to Serwer
    Aktualnie w centrali dostęp do Internetu odbywa się przy pomocy MIKROTIK, natomiast w oddziale to TP-Link (router bez obsługi VPN). W celu wdrożenia ww. rozwiązania myślę nad zmianą (przypadek a):
    - Mikrotik na urządzenie DrayTek Vigor 2960
    - TP-Link na urządzenie DrayTek Vigor 2960
    VPN - podłączenie oddziału do centrali. Tunel VPN czy Client to Serwer


    Lub (przypadek b) zmiana urządzenia:
    - Mikrotik na urządzenie DrayTek Vigor 2960
    - zastosowanie Smart VPN Client(oprogramowania VPN od DrayTek) instalowanego na końcówkach w oddziale (na 3 komputerach, ponieważ nie każdy musi posiadać dostęp do serwera)

    // ponadto słyszałem o rozwiązaniu urządzeniach UTM (wymagających rocznych licencji) takich jak StromShield SN160 (dla oddziału) i SN210 (dla centrali) oraz o urządzeniach producenta FortiGate FortiGate-30E. Jeżeli ktoś może wypowiedzieć się na temat tych urządzeń oraz ich licencjonowaniu.

    Słyszałem o OpenVPN, myślałem o wdrożeniu kolejnego microtika i postawienie tunelu między nimi, ale skłaniam się ku rozwiązaniu sprzętowemu. Nie znam mikrotik.

    Czy rozwiązanie oparte na połączeniu tunelem VPN jest poprawne, oraz czy sprzęt jest odpowiedni?
    Czy alternatywa w postaci VPN Client to Serwer jest poprawne?

    z góry dziękuję za zainteresowanie, pozdrawiam.
  • REKLAMA
  • Pomocny post
    #2 17848330
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9157
    Pomógł: 1500
    Ocena: 2524
    Architektura Client - Server to raczej w sytuacji, gdy klient jest mobny, ewentualnie łączymy jedego klienta z danej lokalizacji. Raczej zwracałbym się w kierunku Site-Site VPN.
    Najtaniej byłoby w lokalizacji zdalnej zamontować drugiego MT (wcześniej jednak koniecznie sprawdzić stabilność działania danego modelu - MT jest kapryśne).
    Draytek to dobre urządzenia i bardzo łatwe w konfiguracji. Mogą być ograniczenia w funkcjonalności, np w przyszłości będziesz chciał spiąć dodatkowy tunel dla ruchu low latency (VoIP firmowy itp) to może być problem.
    UTM oprócz tuneli VPN oferuje usługi filtrowania ruchu (antywirus, dostęp do stron), wykrywanie ataków sieciowych itd. Z zasady kupujesz sprzęt i licencję na aktualizację sygnatur wirusów, kategorii stron, botnetów itp. Zazwyczaj licencja na VPN nie ogranicza liczby połączeń Site-Site, ale z Client-to-Site bywa różnie. W Fortinet wyglada to tak, że masz określoną liczbę klientów, resztę trzeba dokupić. Przy czym licencje na klientów SSL VPN zazwyczaj wygasają wraz z licencją główną (ale masz w tej cenie oprogramowanie antywirusowe na stację roboczą), IPSec VPN - jak korzystasz z ich klienta, to możesz zainstalować na dowolnej liczbie stacji zdalnych, ale jednocześnie połączy się tylko tyle, ile masz wykupione (można kupić bezterminowo), gdy korzystasz z klienta alternatywnego, nie ma ograniczeń co do ich liczby. Jednak szczegóły zawsze musisz uzgodnić z dystrybutorem.
    Pomogłem? Kup mi kawę.
  • REKLAMA
  • #3 17850321
    mk89rak
    Poziom 10  
    Posty: 34
    Pomógł: 2
    Ocena: 5
    Dzięki, aktualnie zdecyduje się na urządzenia DrayTek (przez wzgląd na prostotę konfiguracji i dobre wsparcie techniczne). Do centrali zamiast Mikrotika powędruje Draytek Vigor 2926 (ok. 950zł) do oddziału Draytek Vigor 2133 (ok. 520 zł). Dziękuje IC_Current za zainteresowanie i szczegółową odpowiedź dotyczącą mojego problemu.
  • #4 17850323
    mk89rak
    Poziom 10  
    Posty: 34
    Pomógł: 2
    Ocena: 5
    Dzięki, aktualnie zdecyduje się na urządzenia DrayTek (przez wzgląd na prostotę konfiguracji i dobre wsparcie techniczne). Do centrali zamiast Mikrotika powędruje Draytek Vigor 2926 (ok. 950zł) do oddziału Draytek Vigor 2133 (ok. 520 zł). Dziękuje IC_Current za zainteresowanie i szczegółową odpowiedź dotyczącą mojego problemu.
REKLAMA