<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenVPN - как защитить внутреннюю сеть?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87336.html</link>
    <description>Уважаемые коллеги! Подскажите решение вот такой задачи. Поиск юзал, но т.к. внятно не получается односложно описать то, что нужно, ничего не нашел. Итак, есть некая сеть, пусть с адресацией 10.10.10.0/24. На одном из компов установлен openvpn-gui. При подключении сервер выдает этому компу адрес 192.168.1.5 например. Этот комп, соответственно, получает через vpn выход в инет. При этом с этого компа остается возможность видеть сетевое окружение сети 10.10.10.0/24 и заходить на любые машины в своей сети. Вопрос вот в чем... Можно ли на время работы vpn-соединения запрещать доступ к &quot;родной&quot; локальной сети?&lt;br&gt;</description>

<item>
    <title>OpenVPN - как защитить внутреннюю сеть? (qwertykma)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87336.html#13</link>
    <pubDate>Thu, 19 Nov 2009 13:14:14 GMT</pubDate>
    <description>Может запретить 135-139 порты на внутреннем интерфейсе? да и на внешнем они не нужны. 8)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenVPN - как защитить внутреннюю сеть? (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87336.html#12</link>
    <pubDate>Thu, 19 Nov 2009 11:24:57 GMT</pubDate>
    <description>&amp;gt;&amp;gt;попробовать менять таблицу маршрутизации при поднятии vpn? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;:) &lt;br&gt;&amp;gt;каким образом Вы предлагаете это сделать? &lt;br&gt;&amp;gt;всю сеть в blackhole? ну тогда он и шлюза не увидит чтоб &lt;br&gt;&amp;gt;попасть на vpn.... &lt;br&gt;&lt;br&gt;при поднятии vpn убирать локалку за шлюз :)&lt;br&gt;&lt;br&gt;&#091;root&#064;localhost sysconfig&#093;# route -n&lt;br&gt;Kernel IP routing table&lt;br&gt;Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br&gt;10.10.0.0       0.0.0.0         255.255.255.0   U     0      0        0 eth0&lt;br&gt;0.0.0.0         10.10.0.254     0.0.0.0         UG    0      0        0 eth0&lt;br&gt;&#091;root&#064;localhost sysconfig&#093;# tracepath -n 10.10.0.1&lt;br&gt; 1:  10.10.0.17        0.186ms pmtu 1500&lt;br&gt; 1:  10.10.0.1         1.035ms reached&lt;br&gt; 1:  10.10.0.1         0.494ms reached&lt;br&gt;     Resume: pmtu 1500 hops 1 back 64&lt;br&gt;&#091;root&#064;localhost sysconfig&#093;# route del -net 10.10.0.0/24&lt;br&gt;&#091;root&#064;localhost sysconfig&#093;# route -n&lt;br&gt;Kernel IP routing table&lt;br&gt;Destination     Gateway         Genmask         Flags Metric Ref    Use Iface&lt;br&gt;0.0.0.0         10.10.0.254     0.0.0.0         UG    0      0     </description>
</item>

<item>
    <title>OpenVPN - как защитить внутреннюю сеть? (o1gerd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87336.html#11</link>
    <pubDate>Thu, 19 Nov 2009 07:06:48 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;# (2) (Advanced) Create a script to dynamically &lt;br&gt;&amp;gt;#     modify the firewall in response to access &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;#     from different clients.  See man &lt;br&gt;&amp;gt;#     page for more info on learn-address script. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;я выбрал второй вариант и нарезаю правила каждый раз, когда подключается клиент. &lt;br&gt;&amp;gt;Соответственно он может ходить только туда и по тем портам, куда &lt;br&gt;&amp;gt;решу я. &lt;br&gt;&lt;br&gt;ок. почитаю. спасибо&lt;br&gt;</description>
</item>

<item>
    <title>OpenVPN - как защитить внутреннюю сеть? (DogEater)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87336.html#10</link>
    <pubDate>Thu, 19 Nov 2009 06:28:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;очень широко применяется именно в ведомственных организациях: сделайте две сети. Одна &lt;br&gt;&amp;gt;&amp;gt;- защищенная, вторая - с доступом в интернет. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Любые другие варианты - не дают полной гарантии, хотя можно, к примеру, &lt;br&gt;&amp;gt;&amp;gt;постараться по-максимуму закрыть &quot;выход в интернет&quot;, а также мониторить передаваемые по &lt;br&gt;&amp;gt;&amp;gt;оставшимся разрешенным направлениям соединения/данные. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;технически 2 сети и существуют. Но бухгалтерия это же своеобразный народ. &quot;хочу &lt;br&gt;&amp;gt;туда ходить, хочу сюда ходить&quot;. Ограничения на соединения с конкретным узлом &lt;br&gt;&amp;gt;стоят. Просто интересовал вопрос о возможностях openvpn &lt;br&gt;&lt;br&gt;в конфиге есть параметр learn-address&lt;br&gt;&lt;br&gt;# Suppose that you want to enable different&lt;br&gt;# firewall access policies for different groups&lt;br&gt;# of clients.  There are two methods:&lt;br&gt;# (1) Run multiple OpenVPN daemons, one for each&lt;br&gt;#     group, and firewall the TUN/TAP interface&lt;br&gt;#     for each group/daemon appropriately.&lt;br&gt;# (2) (Advanced) Create a script to dynamically&lt;br&gt;#     modify the firewall in respons</description>
</item>

<item>
    <title>OpenVPN - как защитить внутреннюю сеть? (o1gerd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87336.html#9</link>
    <pubDate>Thu, 19 Nov 2009 05:35:36 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;ну так с этого и надо было начинать разговор. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Для того, чтобы решить эту проблему _гарантированно_ есть только один способ, который &lt;br&gt;&amp;gt;очень широко применяется именно в ведомственных организациях: сделайте две сети. Одна &lt;br&gt;&amp;gt;- защищенная, вторая - с доступом в интернет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Любые другие варианты - не дают полной гарантии, хотя можно, к примеру, &lt;br&gt;&amp;gt;постараться по-максимуму закрыть &quot;выход в интернет&quot;, а также мониторить передаваемые по &lt;br&gt;&amp;gt;оставшимся разрешенным направлениям соединения/данные. &lt;br&gt;&lt;br&gt;технически 2 сети и существуют. Но бухгалтерия это же своеобразный народ. &quot;хочу туда ходить, хочу сюда ходить&quot;. Ограничения на соединения с конкретным узлом стоят. Просто интересовал вопрос о возможностях openvpn&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenVPN - как защитить внутреннюю сеть? (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87336.html#8</link>
    <pubDate>Thu, 19 Nov 2009 05:13:57 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;внимание вопрос: нафига это делать, если можно погасить клиент и ходить по &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&quot;родной локалке&quot;? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;наверно как всегда, что бы те кому не положен инет не ходили &lt;br&gt;&amp;gt;&amp;gt;через тех кому можно :) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;исключительно в целях безопасности. клиенты - бухгалтерия ведомственной сети. Инет нужен когда &lt;br&gt;&amp;gt;отправляются данные в мин.фин. Соответственно, при определенном &quot;везении&quot; можно подхватить что-нибудь &lt;br&gt;&amp;gt;и нехороший индивидуум получит доступ к зараженной машине, а через нее &lt;br&gt;&amp;gt;во внутреннюю сеть. &lt;br&gt;&lt;br&gt;ну так с этого и надо было начинать разговор.&lt;br&gt;&lt;br&gt;Для того, чтобы решить эту проблему _гарантированно_ есть только один способ, который очень широко применяется именно в ведомственных организациях: сделайте две сети. Одна - защищенная, вторая - с доступом в интернет. &lt;br&gt;&lt;br&gt;Любые другие варианты - не дают полной гарантии, хотя можно, к примеру, постараться по-максимуму закрыть &quot;выход в интернет&quot;, а также мониторить передаваемые по оставшимся разрешенным направлениям соединения/данные.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenVPN - как защитить внутреннюю сеть? (o1gerd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87336.html#7</link>
    <pubDate>Thu, 19 Nov 2009 04:43:56 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt;внимание вопрос: нафига это делать, если можно погасить клиент и ходить по &lt;br&gt;&amp;gt;&amp;gt;&quot;родной локалке&quot;? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;наверно как всегда, что бы те кому не положен инет не ходили &lt;br&gt;&amp;gt;через тех кому можно :) &lt;br&gt;&lt;br&gt;исключительно в целях безопасности. клиенты - бухгалтерия ведомственной сети. Инет нужен когда отправляются данные в мин.фин. Соответственно, при определенном &quot;везении&quot; можно подхватить что-нибудь и нехороший индивидуум получит доступ к зараженной машине, а через нее во внутреннюю сеть. &lt;br&gt;</description>
</item>

<item>
    <title>OpenVPN - как защитить внутреннюю сеть? (shadow_alone)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87336.html#6</link>
    <pubDate>Wed, 18 Nov 2009 18:25:50 GMT</pubDate>
    <description>&amp;gt;попробовать менять таблицу маршрутизации при поднятии vpn? &lt;br&gt;&lt;br&gt;:)&lt;br&gt;каким образом Вы предлагаете это сделать?&lt;br&gt;всю сеть в blackhole? ну тогда он и шлюза не увидит чтоб попасть на vpn....&lt;br&gt;</description>
</item>

<item>
    <title>OpenVPN - как защитить внутреннюю сеть? (reader)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/87336.html#5</link>
    <pubDate>Wed, 18 Nov 2009 15:07:21 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;есть некая сеть, пусть с адресацией 10.10.10.0/24. На одном из компов &lt;br&gt;&amp;gt;&amp;gt;установлен openvpn-gui. При подключении сервер выдает этому компу адрес 192.168.1.5 например. &lt;br&gt;&amp;gt;&amp;gt;Этот комп, соответственно, получает через vpn выход в инет. При этом &lt;br&gt;&amp;gt;&amp;gt;с этого компа остается возможность видеть сетевое окружение сети 10.10.10.0/24 и &lt;br&gt;&amp;gt;&amp;gt;заходить на любые машины в своей сети. Вопрос вот в чем... &lt;br&gt;&amp;gt;&amp;gt;Можно ли на время работы vpn-соединения запрещать доступ к &quot;родной&quot; локальной &lt;br&gt;&amp;gt;&amp;gt;сети? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;внимание вопрос: нафига это делать, если можно погасить клиент и ходить по &lt;br&gt;&amp;gt;&quot;родной локалке&quot;? &lt;br&gt;&lt;br&gt;наверно как всегда, что бы те кому не положен инет не ходили через тех кому можно :)&lt;br&gt;</description>
</item>

</channel>
</rss>
