<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: VPN Client - списки доспупа, полномочия, безопасность</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15855.html</link>
    <description>Господа, есть такой вопрос... хотелось бы чтоб удаленные пользователи подключившись к корпорат.сети имели разные права доступа к ресурсам сети на уровне access-list.&lt;br&gt;Можно ли так сделать???? (Тоесть при логине одной группой доступ к одним хостам а при коннекте под другим именем к другим.)&lt;br&gt;&lt;br&gt;я пробовал так, но не работает... при подключении по группе vpnclient пред.полный доступ, по группе vpnclient1 туннель устанавливается но пинга нет ни одного узла.&lt;br&gt;&lt;br&gt;aaa authentication login userauthen local&lt;br&gt;aaa authorization network groupauthor local&lt;br&gt;!&lt;br&gt;username USER password 0 USER&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto isakmp client configuration group vpnclient&lt;br&gt; key katya&lt;br&gt; dns 10.10.221.9&lt;br&gt; domain sales&lt;br&gt; pool ippool&lt;br&gt; acl 101&lt;br&gt;!&lt;br&gt;crypto isakmp client configuration group vpnclient1&lt;br&gt; key masha&lt;br&gt; dns 10.10.221.9&lt;br&gt; domain sales&lt;br&gt; pool ippool1&lt;br&gt; acl 120&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set myset esp-3des esp-md5-hmac&lt;br&gt;!&lt;br&gt;crypto dynamic-map dynmap 10&lt;br&gt; set transform-set myset&lt;br&gt; reverse-route&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto map clientmap client authentication li</description>

<item>
    <title>VPN Client - списки доспупа, полномочия, безопасность (CrAzOiD)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15855.html#9</link>
    <pubDate>Wed, 26 Mar 2008 07:32:48 GMT</pubDate>
    <description>&amp;gt;а по чему так? поясните пожалуйста? с выдачей ip из той же &lt;br&gt;&amp;gt;подсети не нужно делать маршрутизацию, да и упрощается все. Почему советуете &lt;br&gt;&amp;gt;другую подсеть? (в докак тоже используется другая подсеть но нет описания &lt;br&gt;&amp;gt;причины) &lt;br&gt;&lt;br&gt;маршрутизация все равно будет, хотя бы потому что присоединившится клиентам надо отправлять пакеты в другой интерфейс, вот и возможны проблемы&lt;br&gt;например с точки зрения жителя докальной сети адрес назначенный VPN клиенту считается локальным и пакеты не будут направляться на DG (что бы дальше уйти по туннелю) - ваш маршрутизатор. Вот вам проблема&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN Client - списки доспупа, полномочия, безопасность (vpnman)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15855.html#8</link>
    <pubDate>Wed, 26 Mar 2008 07:19:59 GMT</pubDate>
    <description>а по чему так? поясните пожалуйста? с выдачей ip из той же подсети не нужно делать маршрутизацию, да и упрощается все. Почему советуете другую подсеть? (в докак тоже используется другая подсеть но нет описания причины)&lt;br&gt;</description>
</item>

<item>
    <title>VPN Client - списки доспупа, полномочия, безопасность (CrAzOiD)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15855.html#7</link>
    <pubDate>Wed, 26 Mar 2008 06:52:27 GMT</pubDate>
    <description>&amp;gt;понятно, я подозревал это так как пробовал вообще без acl (в первом, &lt;br&gt;&amp;gt;рабочем случае). &lt;br&gt;&amp;gt;хммм...а что же делать? как поступить в моем случае, или это нельзя &lt;br&gt;&amp;gt;воплотить в принципе? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;задача такова... &lt;br&gt;&amp;gt;конект под group1 - видит всю подсеть. &lt;br&gt;&amp;gt;коннект под group2 - видит только определенные хосты. &lt;br&gt;&amp;gt;коннект под group3 - к примеру определенные хосты по определенным портам. &lt;br&gt;&lt;br&gt;мой вам совет, для выдачи клиентам VPN IP адресов возьмите не адреса локальной сети. Выберите свободную сеть/подсеть. &lt;br&gt;</description>
</item>

<item>
    <title>VPN Client - списки доспупа, полномочия, безопасность (vpnman)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15855.html#6</link>
    <pubDate>Wed, 26 Mar 2008 06:46:28 GMT</pubDate>
    <description>понятно, я подозревал это так как пробовал вообще без acl (в первом, рабочем случае).&lt;br&gt;хммм...а что же делать? как поступить в моем случае, или это нельзя воплотить в принципе?&lt;br&gt;&lt;br&gt;задача такова...&lt;br&gt;конект под group1 - видит всю подсеть.&lt;br&gt;коннект под group2 - видит только определенные хосты.&lt;br&gt;коннект под group3 - к примеру определенные хосты по определенным портам.&lt;br&gt;</description>
</item>

<item>
    <title>VPN Client - списки доспупа, полномочия, безопасность (Helper)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15855.html#5</link>
    <pubDate>Wed, 26 Mar 2008 03:20:13 GMT</pubDate>
    <description>&amp;gt;люди добрые, подскажите... &lt;br&gt;&lt;br&gt;ACL только задает таблицу маршрутизации на vpn-клиенте. Больше ничего&lt;br&gt;</description>
</item>

<item>
    <title>VPN Client - списки доспупа, полномочия, безопасность (vpnman)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15855.html#4</link>
    <pubDate>Tue, 25 Mar 2008 09:39:47 GMT</pubDate>
    <description>люди добрые, подскажите...&lt;br&gt;</description>
</item>

<item>
    <title>VPN Client - списки доспупа, полномочия, безопасность (vpnman)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15855.html#3</link>
    <pubDate>Tue, 25 Mar 2008 08:06:00 GMT</pubDate>
    <description>я подумал и сделал подругому (чтоб упростить)&lt;br&gt;НО НЕ РАБОТАЕТ ВСЕРАВНО!!!!!&lt;br&gt;&lt;br&gt;crypto isakmp client configuration group vpnclient&lt;br&gt; key czins133&lt;br&gt; dns 10.10.221.9&lt;br&gt; domain czins&lt;br&gt; pool ippool&lt;br&gt; acl 101&lt;br&gt;!&lt;br&gt;crypto isakmp client configuration group vpnclient1&lt;br&gt; key czins785&lt;br&gt; dns 10.10.221.9&lt;br&gt; domain czins&lt;br&gt; pool ippool1&lt;br&gt; acl 1&lt;br&gt;&lt;br&gt;access-list 101 permit ip any any&lt;br&gt;&lt;br&gt;access-list 1 permit 10.10.221.11&lt;br&gt;access-list 1 permit 10.10.221.20&lt;br&gt;access-list 1 deny any&lt;br&gt;</description>
</item>

<item>
    <title>VPN Client - списки доспупа, полномочия, безопасность (vpnman)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15855.html#2</link>
    <pubDate>Tue, 25 Mar 2008 08:02:51 GMT</pubDate>
    <description>я так и сделал, и всеравно не работает...вот что мне не понятно.&lt;br&gt;а вообще такой конфиг правильный? вообще принцип...&lt;br&gt;Вы не пробовали на практике такую конфигурацию?&lt;br&gt;допустимо вообще наличии нескольких груп ?&lt;br&gt;</description>
</item>

<item>
    <title>VPN Client - списки доспупа, полномочия, безопасность (CrAzOiD)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15855.html#1</link>
    <pubDate>Tue, 25 Mar 2008 07:43:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ip local pool ippool1 10.10.221.27 10.10.221.28 &lt;br&gt;&amp;gt;! &lt;br&gt;&amp;gt;access-list 101 permit ip any any  (разрешины все хосты) &lt;br&gt;&amp;gt;! &lt;br&gt;&amp;gt;(хотелось бы разрешить только хосты 10.10.221.20 и 11) но не работает &lt;br&gt;&amp;gt;access-list 120 permit ip host 10.10.221.20 host 10.10.221.27 &lt;br&gt;&amp;gt;access-list 120 permit ip host 10.10.221.20 host 10.10.221.28 &lt;br&gt;&amp;gt;access-list 120 permit ip host 10.10.221.11 host 10.10.221.27 &lt;br&gt;&amp;gt;access-list 120 permit ip host 10.10.221.11 host 10.10.221.28 &lt;br&gt;&amp;gt;access-list 120 deny ip any any &lt;br&gt;&lt;br&gt;120 ACL настроен неправильно, поменяйте местами хосты в каждй записи&lt;br&gt;</description>
</item>

</channel>
</rss>
