|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Proxy/NAT - Как правильно организовать подключение локалки к интернету. |
|
Proxy/NAT - Как правильно организовать подключение локалки к интернету.
|
Пользователь Сообщения: 131 |
Добрый день!
Посоветуйте, как правильно вывести локалку в интернет. Хочу смоделировать в тестовой среде. Планируется КД, всус-сервер, почтовый сервер, рабочие станции. Что выбрать в качестве шлюза, посоветуйте, плиз. И как это правильно сделать: если надо выпускать несколько клиентов в инет, значит нужен НАТ, правильно, + защита локалки от угроз - это фаерволл. Ну и хорошо бы иметь возможность подключать некоторых клиентов из дома по ВПН. Не могу увязать все вместе: есть например трафик-инспектор или юзер-гейт, или керио - у них есть свои НАТ-сервисы или нужно устанавливать виндовый? Вроде, хорошо бы, если шлюз не является членом домена. Тогда как отсеивать доменные учетки пользователей по правам доступа в интернет? И если нужен ВПН, то его надо тоже устанавливать на шлюзе? Если не ошибаюсь, это будет стандартная роль в 2008 сервере... Тогда как он не будучи членом домена пустит удаленных пользователей в домен? Заранее благодарен! |
|
Отправлено: 14:01, 23-06-2014 |
Ветеран Сообщения: 1630
|
Профиль | Отправить PM | Цитировать Вы же уже сами предлагали в теме про hyper-v сервер с двумя картами и маршрутизацией. Одна карта во внешней сети, другая - во внутренней(NAT), она же шлюз для внутренней сети, в том числе и для интернета. Можете включать этот сервер в домен. А во внутренней сети что угодно.
Удаленные rdp-пользователи пускаются в домен независимо от членства, лишь бы учетки были зарегистрированы на терминальном сервере. Вместо сервера-маршрутизатора можете сделать комп.-не сервер с Kerio Control (Winroute) - он интегрируется с Аctive Directory из домена локсети, но vpn у него вроде нестандартный, свой, но для сетей одной организации может подойти. |
Последний раз редактировалось alef2474, 23-06-2014 в 20:04. Отправлено: 19:38, 23-06-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 131
|
Профиль | Отправить PM | Цитировать alef2474, здравствуйте!
Я насчет того, что хватит ли встроенного фаерволла на 2008 сервере для хорошей защиты сети. + вроде не рекомендуют делать шлюз членом домена. Вот и думаю, что бы выбрать в качестве фаерволла и прокси - керио, ИСА, или еще что... |
Отправлено: 19:58, 23-06-2014 | #3 |
Крылатый ужас Сообщения: 26460
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 08:23, 24-06-2014 | #4 |
Пользователь Сообщения: 131
|
Профиль | Отправить PM | Цитировать Добрый вечер!
Для начала решил попробовать настроить через 2008 сервер с ролью РРАС. Установил роль, стал настраивать через оснастку Маршрутизация и удаленный доступ: выбрал НАТ, внешнюю сетевую карту. На определенном этапе мастер предложил два варианта - Включить базовые службы назначения адреса - по умолчанию, или Установить службы имен и сопоставления позднее. Насколько я понимаю, т.к. у меня есть КД с АД и ДНС, то надо выбирать этот вариант? Да, и настройки сетевых карт. Внешняя будет получать адресацию от провайдера по ДХЦП - тут все понятно. А что прописывать на внутренней? Адрес и маску - из диапазона моей локалки, а ДНС сервером что указывать - мой КД? Шлюз вроде не указывают? И до кучи - что посоветуете для повышения взломостойкости шлюза? Переименовать админскую учетку и чтобы не совпадала с админскими учетками на остальных серверах, а что еще? |
|
Отправлено: 22:06, 13-07-2014 | #5 |
Крылатый ужас Сообщения: 26460
|
Профиль | Отправить PM | Цитировать Цитата mcmurphy:
Цитата mcmurphy:
Цитата mcmurphy:
Цитата mcmurphy:
|
||||
------- Отправлено: 07:47, 14-07-2014 | #6 |
Пользователь Сообщения: 131
|
Профиль | Отправить PM | Цитировать Ок, спасибо! Вроде бы получается.
В 2008 сервере можно ли для каждого сетевого соединения (сетевой карты) настроить свои правила фаерволла? На 2003 сервере с ролью ррас это было доступно в том числе в свойствах самого соединения, а на 2008 что-то не найду... |
Отправлено: 11:44, 15-07-2014 | #7 |
Старожил Сообщения: 280
|
Профиль | Отправить PM | Цитировать Цитата mcmurphy:
Kerio- чисто мое мнение... Вроде не плох но с интеграцией с АД у него совсем все плохо. Tmeter- ну как то не завелось у меня с ним одни негативные эмоции. PfSense- для тестовой среды самое то, да и для небольших организаций считаю идеальное решение. На нем и впнки на основе сертификатов можно сделать. Цитата mcmurphy:
|
||
Отправлено: 19:01, 15-07-2014 | #8 |
Ветеран Сообщения: 1630
|
Профиль | Отправить PM | Цитировать Цитата Molchune:
Может только новые версии похужели? |
|
Отправлено: 21:13, 15-07-2014 | #9 |
Старожил Сообщения: 280
|
Профиль | Отправить PM | Цитировать Цитата alef2474:
Но иногда лазию по форумам, темы про интеграцию АД и Kerio все равно остались. На форумах ISA(TMG) таких вопросов просто нет. |
|
Отправлено: 10:22, 18-07-2014 | #10 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Прочее - Как правильно организовать доступ в инет | Diam0nd | Сетевые технологии | 11 | 11-05-2014 11:24 | |
Как правильно организовать WSUS обновления через GPO | atx | WSUS | 2 | 05-09-2013 16:15 | |
2008 - Подскажите как правильно организовать аудит | Donner | Windows Server 2008/2008 R2 | 1 | 28-10-2010 22:04 | |
Route/Bridge - Две сетевые - как правильно организовать доступ? | MaJonik | Сетевые технологии | 5 | 29-03-2010 05:25 | |
Как правильно организовать загрузку систем Linux и Windows | gavBTR | Хочу все знать | 4 | 30-08-2009 13:52 |
|