Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Общий по Linux (http://forum.oszone.net/forumdisplay.php?f=9)
-   -   VPN? Или не VPN? (http://forum.oszone.net/showthread.php?t=83738)

2000V 08-05-2007 12:32 584414

VPN? Или не VPN?
 
Задача несколько не стандартная (на мой взгляд :) )

Есть сетка. Есть шлюз со статических внешним адресом на ASPLinux 10 (2.6.9). iptables, NAT. Правила настроены так, что соединение поднять можно только из сетки. Установка внешних соединений запрещена.

Возникла необходимость пустить из инета человека:
1. с конкретного IP
2. по конкретному порту (портам)
3. к конкретной машине в сети. (не сервер. Сейчас стоит ХР, если надо изменить на 2003 - реально, но только эти две оси)
Вся остальная сетка - под запретом!
т.е. дать возможность внешнему пользователю запускать одну! программу на внутренней машине.
Само собой нужна аутентификация. Про шифрование не знаю, не думал еще. Лишним не будет, но... Сжатие траффика? Тоже не лишнее.

Т.е. ситуация, как с дипломатами. Не пустить права не имею, но точно знаю, что шпион :)

Что по ту сторону баррикад - не знаю, да и не мое это дело. Если надо будет что-то устанавливать, установят, никуда не денутся.

Так вот вопрос. "Что делать?"
Поднимать VPN на внутренней машине? Как достучаться через шлюз? PREROUTING? Прийдется бороться за безопасность на этой машине. ZEBEDEE?
Кто-нибудь сталкивался с подобными задачами? Куда рыть? хотя бы концептуально?



must die 08-05-2007 13:03 584439

Цитата:

Возникла необходимость пустить из инета человека:
1. с конкретного IP
2. по конкретному порту (портам)
DNAT


Цитата:

т.е. дать возможность внешнему пользователю запускать одну! программу на внутренней машине.
клиент будет заходить через RDP я так понимаю???

2000V 08-05-2007 14:04 584460

Цитата:

DNAT
Аутентификация? Прям на внутренней машине? Как-то боязно просто пускать с IP без логина-пароля! Спуфинг "аднака"

Цитата:

клиент будет заходить через RDP я так понимаю???
Скорее нет, чем да. Там клиент-сервер. сделанный настолько через... В общем, клиент-сервер :)
(задумчиво) Мне еще этого счастья не хватало!

Well7 11-06-2007 16:21 598015

Можно немного извратиться :) :
  1. Подымаем на шлюзе VPN (MPPE + MPPC - шифрование и компрессия) - это аутентификация
  2. в /etc/ppp/ip-up настраиваем соответсвующие правила для соответствующего Ip - это перенаправление
сам так работаю и не жалуюсь :)


Время: 01:43.

Время: 01:43.
© OSzone.net 2001-