Перейти к контенту

Рекомендуемые сообщения

Доброго времени суток.

У нас следующая задача: есть сервер в облаке на Ubuntu, на нем в докере крутится приложение написанно на java. Это приложение должно выгружать данные по защищенному каналу vipnet стороннему поставщику. Вопросы:

  1. Есть ли возможность установить софт в облаке?
  2. Какой именно софт нам подойдет, при условии что это не рабочее место и экспорт должен происходить автоматически (мое предположение это либо client либо coordinator, но хотелось бы быть уверенным)
Ссылка на комментарий
Поделиться на других сайтах

Доброго дня!

У стороннего поставщика есть сеть ViPNet?

Доступ к серверу в облаке на каком уровне?

Выгрузку документов хотите делать средствами вашего приложения?

Ссылка на комментарий
Поделиться на других сайтах

  05.04.2022 в 07:29, KostiK2011IT сказал:

Доброго дня!

У стороннего поставщика есть сеть ViPNet?

Доступ к серверу в облаке на каком уровне?

Выгрузку документов хотите делать средствами вашего приложения?

Расширить  

1. Да, у него уже все организовано. Собственно это требование поставщика, доступ строг по защищенному каналу.

2. Полный доступ по SSH, с максимально возможными правами

3. Выгрузку будем реализовывать сами, тут проблем нет. Пытаемся понять как нам организовать этот самый защищенный канал.

Ссылка на комментарий
Поделиться на других сайтах

  05.04.2022 в 07:39, nKognito сказал:

2. Полный доступ по SSH, с максимально возможными правами

Расширить  

во время загрузки доступ есть?

Ссылка на комментарий
Поделиться на других сайтах

  05.04.2022 в 07:44, KostiK2011IT сказал:

во время загрузки доступ есть?

Расширить  

Скорее всего нет. Это я так понимаю критично?

Ссылка на комментарий
Поделиться на других сайтах

  05.04.2022 в 07:51, nKognito сказал:

Скорее всего нет. Это я так понимаю критично?

Расширить  

Могут возникнуть трудности с первоначальной настройкой фаервола - можно потерять доступ ко всему серверу, и не имея доступа чарез консоль, правила фаервола никак не настроить. Про Client 4U for Linux, точно сказать не могу, на Windows клиенте такие проблемы были. По идеи, есть Client в контейнере Docker (в презентациях попадался), но как настроить в нем взаимодействие с вашим приложением из другого контейнера, не понятно - Client не для этого, тунеллировать не умеет.

Я думаю, вам надо посмотреть в строну Координатора HW-VA, но потребуется еще одна виртуальная машина + виртуальный коммутатор для взаимодействия между сервером и HW, только как в облаке, это реализовать - это надо у владельцев облака уточнять. При такой схеме, даже если с координатором что-то случиться, хоть сервис свой не потеряете.

Вообще, попробуйте в Инфотексе консультацию получить - только им сразу подробную схему опишите и требования, может что-то вам посоветуют. Потом тут сообщите, получилось или нет.

 

Ссылка на комментарий
Поделиться на других сайтах

  05.04.2022 в 08:12, KostiK2011IT сказал:

Могут возникнуть трудности с первоначальной настройкой фаервола - можно потерять доступ ко всему серверу, и не имея доступа чарез консоль, правила фаервола никак не настроить. Про Client 4U for Linux, точно сказать не могу, на Windows клиенте такие проблемы были. По идеи, есть Client в контейнере Docker (в презентациях попадался), но как настроить в нем взаимодействие с вашим приложением из другого контейнера, не понятно - Client не для этого, тунеллировать не умеет.

Я думаю, вам надо посмотреть в строну Координатора HW-VA, но потребуется еще одна виртуальная машина + виртуальный коммутатор для взаимодействия между сервером и HW, только как в облаке, это реализовать - это надо у владельцев облака уточнять. При такой схеме, даже если с координатором что-то случиться, хоть сервис свой не потеряете.

Вообще, попробуйте в Инфотексе консультацию получить - только им сразу подробную схему опишите и требования, может что-то вам посоветуют. Потом тут сообщите, получилось или нет.

 

Расширить  

Как получить консультацию в Инфотексе?

Ссылка на комментарий
Поделиться на других сайтах

  05.04.2022 в 08:33, Alexander Murzinov сказал:

Как получить консультацию в Инфотексе?

Расширить  

Написав на hotline@infotecs.ru

Ссылка на комментарий
Поделиться на других сайтах

Написал запрос на данный email, попросили адресовать в коммерческий отдел, адресовал, ответа не получил. Номер тикета - № 001-00-1630716. Может быть возможно проконсультировать нас прямо здесь?

Ссылка на комментарий
Поделиться на других сайтах

  05.04.2022 в 13:09, Alexander Murzinov сказал:

Написал запрос на данный email, попросили адресовать в коммерческий отдел, адресовал, ответа не получил. Номер тикета - № 001-00-1630716. Может быть возможно проконсультировать нас прямо здесь?

Расширить  

У вас тоже вопрос про установку ViPNet в облако Яндекса?

Тут официальных ответов вы не получите.

 

Ссылка на комментарий
Поделиться на других сайтах

  05.04.2022 в 08:12, KostiK2011IT сказал:

Могут возникнуть трудности с первоначальной настройкой фаервола - можно потерять доступ ко всему серверу, и не имея доступа чарез консоль, правила фаервола никак не настроить. Про Client 4U for Linux, точно сказать не могу, на Windows клиенте такие проблемы были. По идеи, есть Client в контейнере Docker (в презентациях попадался), но как настроить в нем взаимодействие с вашим приложением из другого контейнера, не понятно - Client не для этого, тунеллировать не умеет.

Я думаю, вам надо посмотреть в строну Координатора HW-VA, но потребуется еще одна виртуальная машина + виртуальный коммутатор для взаимодействия между сервером и HW, только как в облаке, это реализовать - это надо у владельцев облака уточнять. При такой схеме, даже если с координатором что-то случиться, хоть сервис свой не потеряете.

Вообще, попробуйте в Инфотексе консультацию получить - только им сразу подробную схему опишите и требования, может что-то вам посоветуют. Потом тут сообщите, получилось или нет.

 

Расширить  

Да, пока что попробуем проконсультироваться со спецами поставщика, они в свою очередь тоже сеть настраивали, может быть помогут. В любом случае отпишусь здесь о результатах, спасибо за сооветы.

Ссылка на комментарий
Поделиться на других сайтах

  05.04.2022 в 13:09, Alexander Murzinov сказал:

Написал запрос на данный email, попросили адресовать в коммерческий отдел, адресовал, ответа не получил. Номер тикета - № 001-00-1630716. Может быть возможно проконсультировать нас прямо здесь?

Расширить  

Ну зачем же Вы вводите пользователей в заблуждение? На указанный Вами запрос Вам ответили.

Ссылка на комментарий
Поделиться на других сайтах

  05.04.2022 в 13:09, Alexander Murzinov сказал:

Написал запрос на данный email, попросили адресовать в коммерческий отдел, адресовал, ответа не получил. Номер тикета - № 001-00-1630716. Может быть возможно проконсультировать нас прямо здесь?

Расширить  

Сюда, пожалуйста, выложите, что вам с поддержки ответили. Интересная тема...

Ссылка на комментарий
Поделиться на других сайтах

  11.04.2022 в 09:44, KostiK2011IT сказал:

Сюда, пожалуйста, выложите, что вам с поддержки ответили. Интересная тема...

Расширить  

Ответ был дан в рамках запроса Клиента. Замечу, что к первоначальной постановке вопроса данной темы заданный вопрос не относился от слова совсем.

Ссылка на комментарий
Поделиться на других сайтах

  • 3 месяца спустя...

Доброго дня, коллеги!

Тема на счет размещения ViPNet в облако Яндекса заглохла? У кого-нибудь есть успехи?)

Ссылка на комментарий
Поделиться на других сайтах

  11.08.2022 в 15:05, KostiK2011IT сказал:

Доброго дня, коллеги!

Тема на счет размещения ViPNet в облако Яндекса заглохла? У кого-нибудь есть успехи?)

Расширить  

А в чем именно и с чем проблема?

Ссылка на комментарий
Поделиться на других сайтах

  11.08.2022 в 15:56, R.Sheyn сказал:

А в чем именно и с чем проблема?

Расширить  

Проблемы нет, просто интересная тема. Думал может кто-то поделится своими результатами общения с ТП или в Яндексе кто-нибудь справки наводил.

Ссылка на комментарий
Поделиться на других сайтах

  12.08.2022 в 06:11, KostiK2011IT сказал:

Проблемы нет, просто интересная тема. Думал может кто-то поделится своими результатами общения с ТП или в Яндексе кто-нибудь справки наводил.

Расширить  

Ну пусть будет не проблема, а сценарий. Какой сценарий надо реализовать? Что-то в яндекс облаке развернуть? Что именно? И в чем именно сложность?

Ссылка на комментарий
Поделиться на других сайтах

  12.08.2022 в 07:42, R.Sheyn сказал:

Ну пусть будет не проблема, а сценарий. Какой сценарий надо реализовать? Что-то в яндекс облаке развернуть? Что именно? И в чем именно сложность?

Расширить  

типовой сценарий - спрятать какой-то важный сервис в облаке за кластер VA, чтобы организовать доступ по ГОСТ VPN

сложность в той же передаче ключей - как легитимным методом в облако ключ передать?

не возникнет ли проблем при сборе кластера?

со внутренней структурой облака не будет ли проблем, в плане маршрутизации между защищаемыми сегментами?

конкретных вопросов особо нет, пока не попробуешь ...

Ссылка на комментарий
Поделиться на других сайтах

  12.08.2022 в 11:19, KostiK2011IT сказал:

сложность в той же передаче ключей - как легитимным методом в облако ключ передать?

Расширить  

Зависит от МУН которая принята в ИС. В общем случае, конечно, никак, любая передача будет означать компрометацию.

Ссылка на комментарий
Поделиться на других сайтах

  12.08.2022 в 11:45, R.Sheyn сказал:

Зависит от МУН которая принята в ИС. В общем случае, конечно, никак, любая передача будет означать компрометацию.

Расширить  

Виртуалку надо привязывать к конкретному хосту в цоде, причем и сам цод должен иметь аттестацию, отправлять фельдъегерем в цод носитель с ключами, там обученный/сертифицированный человек этот носитель должен подключить к конкретному хосту (физически к серверу)... Получается так?( + это все еще все запротоколировано должны быть, т.к это все криптосредства (опускаю момент передачи самого ПО).

Может у Яндекса есть своя сеть ViPNet для таких дел, на железных ПАКах, например?

Ссылка на комментарий
Поделиться на других сайтах

  12.08.2022 в 12:15, KostiK2011IT сказал:

Виртуалку надо привязывать к конкретному хосту в цоде, причем и сам цод должен иметь аттестацию, отправлять фельдъегерем в цод носитель с ключами, там обученный/сертифицированный человек этот носитель должен подключить к конкретному хосту (физически к серверу)... Получается так?( + это все еще все запротоколировано должны быть, т.к это все криптосредства (опускаю момент передачи самого ПО).

Может у Яндекса есть своя сеть ViPNet для таких дел, на железных ПАКах, например?

Расширить  

Врядли кто-то выделит отдельный хост под вашу ВМ, а это означает потенциальный шаринг вашей флешки с ключами на непренадлежащие вам ВМ. Да и в принципе вставить флешку в чужую виртуализацию, считай, передать флешку с ключем первому встречному.

С нормативной точки зрения установка виртуального исполнения как мне кажется легитимна только на on prem виртуаализации, хотя и тут надо учитывать нюансы, т.к. опять же админ виртуализации получает доступ к флешке с ключем. Админ виртуализации как правило не наделен полномочиями иметь доступ к ключам.

Ссылка на комментарий
Поделиться на других сайтах

  • 4 месяца спустя...

ключ по идее может быть в памяти контейнера. Пока контейнер с клиентом запущен - туннель до защищённой сети есть. Ключ можно передавать пайпом по ssh, тогда файл с ключом не осядет на диске. Единственное при перезапуске ВМ или краше контейнера с клиентом придётся опять подсовывать ключ, но это решается мониторингом.

Ссылка на комментарий
Поделиться на других сайтах

  • 1 месяц спустя...

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Ответить в этой теме...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

×
×
  • Создать...

Важная информация

Продолжая пользоваться сайтом вы принимаете Условия использования.