konto usunięte

Temat: Przekierowanie ruchu do określonych stron www

Witam

Mam do realizacji pewien temat i ciekaw jestem wszelkich rad i pomysłów.

Pracownicy pewnej instytucji naukowo badawczej w której przeprowadzam wdrożenie korzystają z kilku specjalistycznych stron internetowych. Są to bazy wiedzy z konkretnej dziedziny. Strony te rozlokowane są na całym świecie i jest ich około 20. Właściciele tych witryn udzielają dostępu tylko określonym podmiotom. Najczęściej działa to tak, że strony te limitują dostęp na podstawie adresu IP. Jeśli wchodzi się z adresu który nie jest zarejestrowany otrzymuje się komunikat z informacją o zabronionym dostępie lub niekiedy otrzymuje się normalną stronę tyle że z ograniczoną funkcjonalnością. Czasem poza rozpoznaniem IP trzeba się jeszcze zalogować.

Klient zgłosił swoje IP do tych wszystkich instytucji oraz uzyskał stosowne hasła. Kiedy pracownicy korzystają z tych witryn wszystko będąc w biurze wszystko jest OK.

Jedną z części mojego wdrożenia jest umożliwienie dostępu pracownikom kiedy znajdują się poza miejsce pracy. Trzeba zatem przekierować ruch z tych stacji roboczych tak by strony docelowe widziały je, tak jakby wychodziły z IP biura.
Dodatkowym utrudnieniem jest to, że klient nie chce dopuścić prawie żądnych ingerencji w stacje klienckie. Powodem jest to, że nie da się dokładnie określić ich ilości ani rodzaju używanych systemów operacyjnych oraz przeglądarek. (Można wykluczyć Linuxy) Dodatkowo pracownicy instytucji są w różnym wieku od bardzo młodych do mocno podeszłego wieku. U mało kogo można liczyć na wiedzę informatyczną z zakresu konfiguracji. Jeśli kazaliby tym ludziom modyfikować ustawienia i konfiguracje, to zapewne nie ogonili by się od problemów i ciągłego wiszenia na słuchawce i tłumaczenia jak coś zrobić.

Pierwsze co przyszło mi do głowy i co zrealizowałem to ReverseProxy. Realizowałem je na Apache + mod_proxy jak również na HAproxy.
Działało to tak:
Na portalu, który tam wdrożyłem umieściłem stronę z linkami. Tekst wyświetlany na linku wyglądał jak adres strony docelowej.
np: http://jakas.strona.com
Jednak tak na prawdę strona prowadziła do spreparowanej domeny:
http://moje.proxy.instytycja.pl

Pod tym adresem stało proxy umieszczone w siedzibie instytucji które przekierowało żądanie do właściwej strony a odpowiedź do klienta.
Z punktu widzenia klienta było to super rozwiązanie bo sprowadzało się do klikania linków.

Niestety problemów z tym co nie miara.
Strony podczas weryfikacji adresu IP przekierowują na inne serwery od odmiennych adresach. Przemiatają konteksty, porty jak i część hosta adresu. Próbowałem robić przekierowanie po porcie, po kontekście, po części hostowej adresu. Zabawa z rewritem i udało mi się nawet doprowadzić do stanu gdzie prawie wszystko działało.

Jednak strony są modyfikowane i te magiczne przekierowania ciągle się zmieniają. Po paru tygodniach prawie nic nie działa. Żeby za tym nadążyć trzeba by nic innego nie robić.

Szukam alternatywnego rozwiązania.
1. Myślałem nad proxy i wpisaniem go do konfiguracji przeglądarek. Jednak to już modyfikacja stacji klienckiej.
2. Być może użycie VPN przez WWW. Aktualnie używam czegoś takiego opartego na Juniperze u innego swojego klienta i podoba mi się to. Jednak klient ma urządzenie NetASQ z którym wcześniej nie miałem do czynienia. Aktualnie czekam na udzielenie mi do niego dostępu. Nie wiem czy on w ogóle ma takie opcje.
3. Widzę że OpenVPN ma rozwiązanie oparte o WWW ale nie miałem z tym do czynienia. Może ktoś się tym bawił?
4. U siebie w firmie używam do takich rzeczy OpenVPN. Przekierowuję ruch do dowolnych adresów IP przez swój router firmowy. Rozwiązanie dobrze się sprawuje na bardzo wielu systemach operacyjnych. Niestety wymaga instalacji klienta.

5. ?? czekam na propozycje
Michał Panasiewicz

Michał Panasiewicz Administrator
systemów, sieci i
aplikacji.

Temat: Przekierowanie ruchu do określonych stron www

Nie kombinuj z proxy i użyj VPN-a do firmy.
Nie musi to być przez SSL VPN web access koniecznie (edit: aczkolwiek rozwiaże to problem z klientem, natomiast pozostaje kwestia ilości tuneli)
Wewnetrznie możesz mieć utworzona stronę z linkami, przy odpowiednich ustawieniach VPN będziesz wychodził z IP firmy.
Który to model NETASQ ?Ten post został edytowany przez Autora dnia 23.05.13 o godzinie 22:37

konto usunięte

Temat: Przekierowanie ruchu do określonych stron www

Właśnie czekam na informacje na temat NETASQ. Dam znać jak już będę wiedział.

konto usunięte

Temat: Przekierowanie ruchu do określonych stron www

Wiem już że jest to NETASQ U120 ale ciągle nie mam do niego dostępu.
Michał Panasiewicz

Michał Panasiewicz Administrator
systemów, sieci i
aplikacji.

Temat: Przekierowanie ruchu do określonych stron www

Mateusz K.:
Wiem już że jest to NETASQ U120 ale ciągle nie mam do niego dostępu.
256 tuneli SSL/ 500 tuneli IPSec może zestawić.

konto usunięte

Temat: Przekierowanie ruchu do określonych stron www

Stawiaj VPN'y z klientami a dla opornych dostęp do vpn przez przeglądarkę.
Przemysław Konopczyński

Przemysław Konopczyński Administrator
Systemów i Sieci

Temat: Przekierowanie ruchu do określonych stron www

Marcin B.:
Stawiaj VPN'y z klientami a dla opornych dostęp do vpn przez przeglądarkę.

Jedyne słuszne rozwiązanie :)
Tomasz L.

Tomasz L. Inzynier Systemów
Bezpieczeństwa,
ASCOMP S.A.

Temat: Przekierowanie ruchu do określonych stron www

Marcin B.:
Stawiaj VPN'y z klientami a dla opornych dostęp do vpn przez przeglądarkę.

Najmniej opornym można postawić piwo :)

Zdecydowanie ssl vpn będzie najłatwiejszy. Gdyby chodzilo o cos więcej to fajnym pomysłem może być zdalny pulpit z odp. przyciętymi uprawnieniami.
Michał Panasiewicz

Michał Panasiewicz Administrator
systemów, sieci i
aplikacji.

Temat: Przekierowanie ruchu do określonych stron www

Tomasz L.:
Marcin B.:
Stawiaj VPN'y z klientami a dla opornych dostęp do vpn przez przeglądarkę.

Najmniej opornym można postawić piwo :)

Zdecydowanie ssl vpn będzie najłatwiejszy. Gdyby chodzilo o cos więcej to fajnym pomysłem może być zdalny pulpit z odp. przyciętymi uprawnieniami.

tylko że do tego pulpitu też lepiej po VPN ;)

http://technet.microsoft.com/en-us/security/bulletin/m...Ten post został edytowany przez Autora dnia 29.06.13 o godzinie 22:45
Tomasz L.

Tomasz L. Inzynier Systemów
Bezpieczeństwa,
ASCOMP S.A.

Temat: Przekierowanie ruchu do określonych stron www

Niekoniecznie, jeśli wstawi się maszynę z ograniczonymi bardzo uprawnieniami w sieci i tylko pod taki infokiosk odpowiednio się to skonfiguruje to niech sobie exploitów szukają i tak nic nie wyexploitują.

Tutaj i tak najsłabszym ogniwem będzie czlowiek i im więcej zabezpieczeń zastosujemy tym większa szansa że będzie to wyglądać tak jak w jednym z krakowskich urzędów które niedawno odwiedziłem gdzie na tablicy korkowej pani miała wywieszoną całą instrukcję łączenia się ze zdalnym serwerem z IP, userem i hasłem włącznie.

konto usunięte

Temat: Przekierowanie ruchu do określonych stron www

Dziękuję za wszystkie opinie.
Niestety nie będzie mi dane się tym pobawić. Jakieś ustalenia poszły na wyższym szczeblu zrezygnowano z realizacji. Przynajmniej na ten moment.

konto usunięte

Temat: Przekierowanie ruchu do określonych stron www

Tomasz L.:
Niekoniecznie, jeśli wstawi się maszynę z ograniczonymi bardzo uprawnieniami w sieci i tylko pod taki infokiosk odpowiednio się to skonfiguruje to niech sobie exploitów szukają i tak nic nie wyexploitują.
I beg to differ. Jesteś jedno ogniwo dalej.
Tutaj i tak najsłabszym ogniwem będzie czlowiek i im więcej zabezpieczeń zastosujemy tym większa szansa że będzie to wyglądać tak jak w jednym z krakowskich urzędów które niedawno odwiedziłem gdzie na tablicy korkowej pani miała wywieszoną całą instrukcję łączenia się ze zdalnym serwerem z IP, userem i hasłem włącznie.
Norma ;)
Tomasz L.

Tomasz L. Inzynier Systemów
Bezpieczeństwa,
ASCOMP S.A.

Temat: Przekierowanie ruchu do określonych stron www

Marcin B.:
I beg to differ. Jesteś jedno ogniwo dalej.

Na posterunkach i w urzędach mają infomaty na windowsie postawione to też jedno ogniwo dalej ?:)
Zresztą nie wiem o co tu się spierać. Najlepiej używać narzędzi na miarę potrzeb z zabezpieczeniami na miarę wyzwań. Ten post został edytowany przez Autora dnia 30.06.13 o godzinie 17:13
Michał Panasiewicz

Michał Panasiewicz Administrator
systemów, sieci i
aplikacji.

Temat: Przekierowanie ruchu do określonych stron www

Tomasz L.:
Marcin B.:
I beg to differ. Jesteś jedno ogniwo dalej.

Na posterunkach i w urzędach mają infomaty na windowsie postawione to też jedno ogniwo dalej ?:)

tiaaa, maja postawione ;) .

http://niebezpiecznik.pl/post/ataki-na-biletomaty-i-in...
http://niebezpiecznik.pl/post/ikat-atakuje-infokioski/...
Zresztą nie wiem o co tu się spierać. Najlepiej używać narzędzi na miarę potrzeb z zabezpieczeniami na miarę wyzwań.

Zgadzam się, cały czas rozmawiamy nie o kiosku internetowym, tylko o sposobie dostępu do newralgicznych aplikacjii (za co są odpowiedzialne???) i sieci firmy.Ten post został edytowany przez Autora dnia 01.07.13 o godzinie 01:20

konto usunięte

Temat: Przekierowanie ruchu do określonych stron www

Tomasz L.:
Marcin B.:
I beg to differ. Jesteś jedno ogniwo dalej.

Na posterunkach i w urzędach mają infomaty na windowsie postawione to też jedno ogniwo dalej ?:)
Sam je stawiałem, brałem udział w załamywaniu rąk nad ogólnym bezpieczeństwem systemu, pisałem skrypty usuwające shella, wrzucałem je do dedykowanych vlanów z ograniczonym dostępem, w informatach zamiejscowych budowałem ipsec vpn pomiędzy informatem a UTM. Chcesz podyskutować dalej? Moim zdaniem argument Ci nie wyszedł.
Zresztą nie wiem o co tu się spierać. Najlepiej używać narzędzi na miarę potrzeb z zabezpieczeniami na miarę wyzwań.
Ok, to powtórzę: skoro możesz, to używaj najlepszych praktyk, a nie podsłuchanych w urzędzie, u specjalisty z rozdania publicznego.

PS. Mały dowcip.
Infomaty postawione na Win, bez zabezpieczeń, w tej samej podsieci co reszta urzędu, bez profili utm dla web/aplikacji nazywaliśmy w skrócie 'ruchomaty'.
A wzięło się to z miejscowości, w której gromada sprytniejszych łebków zapętliła na takim cudzie jeden z filmów porno, full wolume ;)Ten post został edytowany przez Autora dnia 01.07.13 o godzinie 07:37
Tomasz L.

Tomasz L. Inzynier Systemów
Bezpieczeństwa,
ASCOMP S.A.

Temat: Przekierowanie ruchu do określonych stron www

Zawsze będzie istniał kompromis między wygodą a bezpieczeństwem. Czynnikiem który tutaj decyduje powinna być sensowna analiza ryzyka. Nie używa się pancernych furgonetek do przewozu 200zł podobnie inne są wymagania dla servera rdp dostępnego dla 10 osób niż dla publicznego infokiosku na komendzie.
Tomasz L.

Tomasz L. Inzynier Systemów
Bezpieczeństwa,
ASCOMP S.A.

Temat: Przekierowanie ruchu do określonych stron www

Marcin B.:
PS. Mały dowcip.
Infomaty postawione na Win, bez zabezpieczeń, w tej samej podsieci co reszta urzędu, bez profili utm dla web/aplikacji nazywaliśmy w skrócie 'ruchomaty'.

Ja słyszałem to w innej wersji z ust człowieka, który wdrażał systemy bankowe. Pewnego razu przedstawiali ofertę dla kiosków ruchu i aby się nie napracować wzięli ofertę dla sieci baknków i zamienili w niej slowo bank na ruch. Szef Ruchu po przeanalizowaniu oferty stwierdził że wszystko fajnie ale nie rozumie co to są ruchomaty :)

konto usunięte

Temat: Przekierowanie ruchu do określonych stron www

Tomasz L.:
Marcin B.:
PS. Mały dowcip.
Infomaty postawione na Win, bez zabezpieczeń, w tej samej podsieci co reszta urzędu, bez profili utm dla web/aplikacji nazywaliśmy w skrócie 'ruchomaty'.

Ja słyszałem to w innej wersji z ust człowieka, który wdrażał systemy bankowe. Pewnego razu przedstawiali ofertę dla kiosków ruchu i aby się nie napracować wzięli ofertę dla sieci baknków i zamienili w niej slowo bank na ruch. Szef Ruchu po przeanalizowaniu oferty stwierdził że wszystko fajnie ale nie rozumie co to są ruchomaty :)
To również mój przypadek, firmy litościwie nie podam ;)

Temat: Przekierowanie ruchu do określonych stron www

VPN to tez nie jest takie panaceum na wszystko. Radze sprawdzic czy ten Netasq oferuje cos wiecej niz tunnel mode vpn ssl, czy oferuje np. jakis web portal (intranet) gdzie mozna podpiac odwolania do danych stron www.

Teoretycznie ten Netasq ma cos takiego http://documentation.netasq.com/firewall/guide/v9/en/d...

Na UTMach ktore znam, mozna zrobic tak, ze klient loguje sie do web portalu urzadenia, i zamiast vpn ssl tunnel mode, odpala sobie wczesniej dodane linki (cos ala intranet) do stron i wtedy wsio juz idzie "loklanie". Nic sie nie instaluje.

konto usunięte

Temat: Przekierowanie ruchu do określonych stron www

Paweł C.:
VPN to tez nie jest takie panaceum na wszystko. Radze sprawdzic czy ten Netasq oferuje cos wiecej niz tunnel mode vpn ssl, czy oferuje np. jakis web portal (intranet) gdzie mozna podpiac odwolania do danych stron www.

Teoretycznie ten Netasq ma cos takiego http://documentation.netasq.com/firewall/guide/v9/en/d...

Na UTMach ktore znam, mozna zrobic tak, ze klient loguje sie do web portalu urzadenia, i zamiast vpn ssl tunnel mode, odpala sobie wczesniej dodane linki (cos ala intranet) do stron i wtedy wsio juz idzie "loklanie". Nic sie nie instaluje.
Jak wyżej, napisane w postaci propozycji.



Wyślij zaproszenie do