פתרון ענן ארוגני

sccmguy

New member
פתרון ענן ארוגני

שלום
יש ברשותנו שרת במשרד שמשמש כשרת DC וכשרת קבצים. השרת הזה יושב בסניף בחולון, בנוסף יש לנו עוד סניף בירושלים ששם אין שרת.
אני מחפש מעין פתרון ענן שהמשתמשים יוכלו לגשת לקבצים מכל מקום- (בעיקר מהסניף בירושלים)
יש לנו פורטיגייט במשרד ומוגדר חיבור VPN- אני מחפש פתרון שלא דורש VPN.
המצב היום הוא שכולם מתחברים לVPN כדי להגיע לרשת בחולון ומשם ניגשים ב SMB לקבצים.
זה מאט את הרשת ואף גורם לניתוקים.

איזה אופציות קיימות עבורי?
 

skepper

New member
הממממ....

פתרונות:
כל משתמש מחבר VPN ? או שיש VPN בין 2 האתרים ?

בעיקרון גלגל את המושגים הבאים
IPLC Solutions

MPLS Networks

Network-to-Network interface - NNI
 
אני מנחש שניתן להקים שרת עם הרשאות גישה

מבוססות סרטיפיקטים.
רק משתמשים שבדפדפן שלהם מותקנת תעודת SSL מתאימה, למשל, יוכלו לגשת לשרת.
השרת עצמו יהיה פתוח לעולם, אבל חסום לכל גישה שאינה באמצעות תעודה מוכרת.
האם למשהו כזה הכוונה?

נסה לחפש מידע על CTL על IIS, או לחילופין על אפאצ'י עם sslrequire - ספציפית שימוש ב SSL_CLIENT_VERIFY ופבלש את השרת באינטרנט.
 
כן

תוסיף פקטור שני - סיסמא, אם ממש לחוץ.
תוסיף פקטור שלישי - רשימת כתובות IP מותרות לגישה.
תוסיף פקטור רביעי - שעות פעילות מותרות.
תוסיף פקטור חמישי...
אבל כן, תעודות SSL.
 

yossik111

New member
ברשותך , אני ממש לא חושב שסיסמא

היא סוג של "מותרות" אלא ממש best proctices , תאר לך סאיטואציה של מחשב נייד (עם אותם התעודות) שנגנב (סיטואציה ממש לא בשמיים) ...
לגבי כתובות קבועות ( dynemic dns וכ'ו) , לא כול כך יישומי למשתמש הביתי/ הרגיל וכ'ו .
זאת דעתי בכול אופן .
יוס.
 
א. אני מסכים. אין שום פסול בסיסמא

ב. סיסמא, כעיקרון, הרבה פחות מאובטחת ממפתח.
לא רבים האנשים שמסוגלים לזכור סיסמא בת 256 בתים.

אם החשש הוא ממחשב נייד שנגנב, תתחיל מזה.
כל מחשב נייד נעול, ולא ניתן לגשת לחומר על הדיסק (מוצפן) ללא מפתח כלשהו (אפשר סיסמא, עדיף סרטיפקט) שמוצמד למחשב כדי לפתוח אותו - בין אם מדובר בהתקן DOK, או בכרטיס חכם כלשהו, או זיהוי אברי גוף בלתי ניתנים לכריתה ועוד.

להעדיף סיסמא על פני סרטיפיקט אומר - אני מעדיף בטחון של 20 ביטים על פני 200 ביטים...

בכל אופן, ברור שהפתרון צריך להתאים לבעיה.
הבעיה שהוצגה לא כללה מחשבים ניידים כלל, אלא שני אתרים קבועים מהם מתחברים.
כפועל יוצא היא גם לא כללה משתמשים ביתיים.

כעת שהוצג פתרון לבעיה כמות שהיא, אתה בא ותוקף - אבל אם נשנה את הבעיה כך שתכלול גם...
אפשר הרי להתחכם ולומר - ומה אם הארגון המדובר דרך על האצבעות של מאפיונרים, והם הוציאו את הסיסמא בעינויים?
בסופו של דבר, יש גבול לפתרונות הטכנולוגיים מול פעילות פלילית. פתרןו כולל העוזר גם נגד פלילים יחייב שימוש בכוח של ממש - החזק צבא פרטי קטן/ממן מכיסך ממשלה שתעניק לך הגנה ברמת המדינה/בנה פצצת אטום/ביולוגית איתה תאיים על כל ממשלה אם לא תעזור לך להגן על עצמך וכו'.

מה קשור נייד שנגנב לפתרון משני אתרים קבועים?

האם בגלל נייד שנגנב ומכיל cached credentials , אתה מונע מהמנכ"ל single sign on מהנייד שלו לרשת הארגונית?
 

סנגיב

New member
במחשב נניד יש סיסמה כללית וסיסמה לקשיח. קשיח

שאבדה סיסמתו אחד מקומו - בפח האשפה.
כנ"ל בחלק המניידים לסיסמת אדמיניסטרטור - רק לוח אם חדש.
 

yossik111

New member
מהיכן יקירי הבאת את זה

שאני מעדיף "סיסמא על פני סרטיפיקט "?
הלכתי בפרוש על שיטתך שהציעה לה-ו-ס-י-ף (כשכבת הגנה נוספת) סיסמא (אני מצטט מהפוסט שלך "תוסיף פקטור שני - סיסמא, אם ממש לחוץ.") והתייחסתי לאמירה שלך "אם ממש לחוץ" , כלומר הבנתי מדבריך שזה (הסיסמא) סוג של "מותרות" (סוג של "לא חייב" שלא להגיד מיותר )) – כאן (שוב , לדעתי) אני חולק עליך בהקשר של common use של רוב המחשבים הנישאים בעולם המתחברים לדטה בייס אירגוני ואני חושב (שוב על פי הבנתי את השאלה המקורית) שסיסמא (כתוספת לפתרון שהצעת( תהיה best practices (עבור המקרה (הלא בשמיים) של גניבה) .
לגבי " מה קשור נייד שנגנב לפתרון משני אתרים קבועים?"
השואל המקורי שאל ואני מצטט " אני מחפש מעין פתרון ענן שהמשתמשים יוכלו לגשת לקבצים מ-כ-ל מקום" – ומכאן אני לא מבין את ההערה שלך " הבעיה שהוצגה לא כללה מחשבים ניידים כלל, אלא שני אתרים קבועים מהם מתחברים."
אז או שלא הבנתי אותו או שלא הבנתי אותך או שניהם
.
אני מתנצל מעומק לב אם קבלת את הרושם שאני "תוקף" את הפתרון שהעלית , כולה העליתי הסתייגות לגבי האמירה שלך "אם ממש לחוץ" – אני האחרון בקטע של "תקיפה" ובטח ובטח אותך - אדם מלא כרימון שרבות השכלתי ממנו .
חג שמח .
יוס.
 
מצטער, לא הבנתי

לגבי "מכל מקום" הנחתי (הנחה לא מבוססת) שהכוונה לכל אחד מהאתרים.
לגבי הסיסמא, אין לי שום בעיה עם סיסמא בנוסף לסרטיפיקט, לעניותי זה מיותר אם הסרטיפקט המדובר צמוד לאדם (על תקן כרטיס חכם וכד'). סיסמא תמיד תיתן פקטור נוסף, אך לטעמי הוא יכול להיות שולי ביחס לפתרונות קיימים אחרים.
לגבי תוקף - זו הסמנטיקה שאני מכיר - תוקפים טיעון לוגי/טענה באמצעות טיעון או טענה אחרים. לא התכוונתי שאתה תוקף אותי חלילה, אלא רק את הפתרון שהוצג, ואיני רואה פסול בכך. קנאת סופרים תרבה חוכמה וגו'.
 

xcalibur

New member
הייתי מנסה 1 מ-2

1

שדרוג קו האינטרנט במשרד.
שימוש ב-IDENTITY POLICY ולא ב-VPN על מנת להקל את הגישה לשרת הקבצים ועדיין לאבטח אותה כראוי.

2

העברה או העתקה/סנכרון של שרת הקבצים עם מקור חיצוני / שרת שישב בסניף בירושלים.
לבנות סקריפט שיסנכרן את הדלתאות בין השניים צריך להיות די פשוט.
כמו כן אפשר ואף רצוי לנסות להשתמש בשירות אחסון חיצוני של קבצים:
http://www.pcmag.com/article2/0,2817,2399963,00.asp
SKYDRIVE עשוי להיות לכם מתאים.
 

פשוש

New member
אני חושב על שתי אפשרויות נוספות מעבר למה שהוצ

1. שרת הקבצים ישב מחוץ לארגון (חוות שרתים, ענן), כולם יתחברו אליו ואף משרד לא "יסתום" את רוחב הפס במשרד השני.

2. שני שרתי קבצים שיסנכרנו ביניהם את המידע כל הזמן (r-sync או בנדודה שלו ממשפחת הווינדוס). כל משרד יגש רק לשרת שלו וככה תרוויח סוג של גיבוי וגם שרידות די גבוהה.

אתה מוזמן ליצור איתי קשר לגבי תכנון של הפתרון.
 
למעלה