Перейти к контенту

Рекомендуемые сообщения

Прошу Вас помочь мне ответом на мой вопрос, либо просто выслушать Ваше мнение.

Вопрос:

Если на ПК установлен Vipnet Client и этот ПК по wi-fi подключен к сетевому интерфейсу - ethX координатора. Другой сетевой интерфейс координатора - ethY подключен в доменную сеть (Microsoft Active Directory). Cможет ли этот ПК пройти аутентификацию в домене ?

Для заметок:

В книге "Система защиты информации ViPNet. Курс лекций", авторы: Н.В. Кабакова, А.О. Чефранова, А.В. Уривский, Ю.Ф. Алабина, пишут, что инициализация ViPNet драйвера выполняется на начальном этапе загрузки Windows, т.е. до инициализации остальных служб и драйверов ОС".

Согласно этому объяснению, как я понимаю, аутентификация на КД не произойдет и ПК никогда не подключится к домену. Предполагаю, в таком случае, нужно будет менять режим работы координатора ViPNet.

Если не прав поправьте, пожалуйста и, в чем я конкретно не прав.

Ссылка на комментарий
Поделиться на других сайтах

У меня к координатору было подключено через доменную сеть порядка двадцати машин - всё прекрасно работало. Порядок аутентификации был такой: сначала пользователь входил в сеть ViPNet, потом в домен.

У Вас принципиально именно такое подключение, с двумя сетевыми картами?

Ссылка на комментарий
Поделиться на других сайтах

Инициализация ViPNet-драйвера происходит с помощью ViPNet-службы (сервиса) регистрации пользователя через ввод пароля (вручную или автоматически), после чего инициализация остальных служб и драйверов ОС происходит в штатном (частные глюки здесь не рассматриваем) режиме.

Ссылка на комментарий
Поделиться на других сайтах

У меня к координатору было подключено через доменную сеть порядка двадцати машин - всё прекрасно работало. Порядок аутентификации был такой: сначала пользователь входил в сеть ViPNet, потом в домен.

У Вас принципиально именно такое подключение, с двумя сетевыми картами?

Рассматриваю такой вариант. Если не секрет, то как у Вас ?

Ссылка на комментарий
Поделиться на других сайтах

Рассматриваю такой вариант. Если не секрет, то как у Вас ?

Совершенно не секрет. Есть рабочее место введённое в домен с правами пользователя. Временно даём права локально администратора, устанавливаем и настраиваем ViPNet Client. Забираем права локального администратора, возвращаем права пользователя. В Интерент рабочее место ходит не через Координатор, а через другой шлюз. Через Координатор только конфиденциальные сообщения "Деловой почты". При всё этом никаких специальных настроек ViPNet Client'а или Windows не делалось. Ну кроме отключения встроенного брэндмауэра Windows. При этом Координатор не входит в домен сети, и вообще даже физически там не находится, а имеет белый статический адрес, к которому и происходит подключение. Соответственно у рабочего места одна сетевая карта.

Ссылка на комментарий
Поделиться на других сайтах

Совершенно не секрет. Есть рабочее место введённое в домен с правами пользователя. Временно даём права локально администратора, устанавливаем и настраиваем ViPNet Client. Забираем права локального администратора, возвращаем права пользователя. В Интерент рабочее место ходит не через Координатор, а через другой шлюз. Через Координатор только конфиденциальные сообщения "Деловой почты". При всё этом никаких специальных настроек ViPNet Client'а или Windows не делалось. Ну кроме отключения встроенного брэндмауэра Windows. При этом Координатор не входит в домен сети, и вообще даже физически там не находится, а имеет белый статический адрес, к которому и происходит подключение. Соответственно у рабочего места одна сетевая карта.

Я правильно понял, что РМ с ViPNet Client подключается к Координатору через сеть Интернет ?

P.S. Тогда немного не понимаю: зачем нужно подключаться к своему Координатору через Интернет.

Ссылка на комментарий
Поделиться на других сайтах

Да, всё так. А что Вас смущает? Координатор физически выведен из локальной сети в целях организации мер защиты от атак инсайдеров. Из вне - надёжно защищен.

Ссылка на комментарий
Поделиться на других сайтах

  • 3 недели спустя...
  • 3 недели спустя...

Добрый день.

Переводим компьютеры из одноранговой сети в домен Windows 2008r2 (с UserGate v6.4). В организации установлены VipNet. Подскажите пожалуйста - будет ли работать VipNet после перевода в ActiveDirectory? Обязательно ли настраивать UsserGate под VipNet?

Ссылка на комментарий
Поделиться на других сайтах

Добрый день.

Переводим компьютеры из одноранговой сети в домен Windows 2008r2 (с UserGate v6.4). В организации установлены VipNet. Подскажите пожалуйста - будет ли работать VipNet после перевода в ActiveDirectory? Обязательно ли настраивать UsserGate под VipNet?

Доброго времени суток, уважаемый Krasnokam!

Все будет работать прекрасно, если в клиенте пропишите правила для связи с вашими КД, в фильтрах открытой сети. С UserGate думаю ничего не нужно делать. Повторюсь, главное - правила фильтра на клиентах.

Ссылка на комментарий
Поделиться на других сайтах

  • 2 недели спустя...

...главное - правила фильтра на клиентах.

!

Правила фильтров на клиентах, это вот по этой инструкции http://iitrust.ru/upload/medialibrary/c30/vipnet_client_monitor_ru.pdf

страница 112, я правильно понимаю? Подскажите, пожалуйста как настраивать фильтры.

Ссылка на комментарий
Поделиться на других сайтах

!

Правила фильтров на клиентах, это вот по этой инструкции http://iitrust.ru/up..._monitor_ru.pdf

страница 112, я правильно понимаю? Подскажите, пожалуйста как настраивать фильтры.

Страница инструкции - 114. Распишите то, что Вам нужно сделать подробнее. Постараюсь помочь :)

Ссылка на комментарий
Поделиться на других сайтах

Так вот: в домен перевёл ПК - VipNet перестал работать. Вернул настройки сетевой карты на старый канал интернета - снова заработало. Провайдер один и тот же. Один канал интернета по одноранговой сети (от этой схемы уходим). Второй канал инета Сервер - две сетевые карты внешняя и внутренняя. На ПК указываем шлюзом IP внутренней карты. В VipNete, видимо, необходимо где-то в фильтрах указать ip сервера...

такие дела =)

Ссылка на комментарий
Поделиться на других сайтах

Так и не работает VipNet. В одноранговой сети через роутер работает, а вот при подключении к серверу перестаёт, временно в правилах UserGate разрешили все сетевые сервисы - не помогает. Ни компьютерщики с соседнего участка, ни наша местная поддержка по VipNet не могут подсказать. Куда хоть думать? Фильтры? Как их настраивать можно поподробнее?

Ссылка на комментарий
Поделиться на других сайтах

  • 2 недели спустя...

Обратите внимание на то по каким адресам обращается клиент випнет к ресурсам в Вашей сети: реальным или виртуальным! Для того чтобы были доступны ресурсы для клиента випнет в Вашей сети - он должен использовать виртуальные адреса через координатор. А на координатора прописаны правила а секции туннель".

Ссылка на комментарий
Поделиться на других сайтах

Настраиваю по этой инструкции (через UserGate) http://support.entensys.com/ru/Knowledgebase/Article/View/420/0/nstrojjk-vipnet

"1.

  • Слушающий IP: LAN
  • Порт: 55777
  • Адрес назначения: конечный IP-адрес сервера
  • Порт: 55777
  • Протокол: UDP
  • Авторизация: по исходному IP-адресу.

2.

  • Слушающий IP: LAN
  • Порт: 55777
  • Адрес назначения: конечный IP-адрес сервера
  • Порт: 55777
  • Протокол: TCP
  • Авторизация: по исходному IP-адресу.

3.

  • Слушающий IP: LAN
  • Порт: 241
  • Адрес назначения: конечный IP-адрес сервера
  • Порт: 241
  • Протокол: TCP
  • Авторизация: по исходному IP-адресу."

Выполнил пункты 1 и 2, (необходим ли третий пункт?)

далее "В самом ViPNet в настройках необходимо указать вместо конечного IP-адреса сервера для подключения IP-адрес сервера UserGate"

Где находится эта настройка конечногоо IP-адреса?

Ссылка на комментарий
Поделиться на других сайтах

Обратите внимание на то по каким адресам обращается клиент випнет к ресурсам в Вашей сети: реальным или виртуальным! Для того чтобы были доступны ресурсы для клиента випнет в Вашей сети - он должен использовать виртуальные адреса через координатор. А на координатора прописаны правила а секции туннель".

Как проверить по каким адресам работает VipNet, если и ip прописаны в настройках абон пункта, и в туннелях ip есть?
Ссылка на комментарий
Поделиться на других сайтах

Как проверить по каким адресам работает VipNet, если и ip прописаны в настройках абон пункта, и в туннелях ip есть?

Там есть галка (Использовать виртуальные адреса) и во вкладе адреса и во вкладке туннели. Вообще -то мне кажется что дело не в использовании виртуальных адресов, а в настройках. В частности тип межсетевого экрана и, возможно, в добавлении адреса межсетевого экрана в свойства координатора.

Ссылка на комментарий
Поделиться на других сайтах

Я так понял, что на UserGate необходимо напрямую открыть порты клиент-координатор.

А на клиенте указать IP адрес Сервера (UG).

08b.jpg

Ссылка на комментарий
Поделиться на других сайтах

  • 3 недели спустя...

У меня к координатору было подключено через доменную сеть порядка двадцати машин - всё прекрасно работало. Порядок аутентификации был такой: сначала пользователь входил в сеть ViPNet, потом в домен.

У Вас принципиально именно такое подключение, с двумя сетевыми картами?

Только при аутентификации нового доменного пользователя, на ПК с ViPNet Client, у меня выходит ошибка: "Отсутствуют сервера, которые могли бы обработать запрос на вход". Как в таком случае быть ???

Ссылка на комментарий
Поделиться на других сайтах

  • 1 месяц спустя...

Только при аутентификации нового доменного пользователя, на ПК с ViPNet Client, у меня выходит ошибка: "Отсутствуют сервера, которые могли бы обработать запрос на вход". Как в таком случае быть ???

а в остальном все нормально функционирует ? у меня вот похожая проблема, я вообще в этом новенький, никак не могу ничего тут толком прояснить, лажу вот по форумам в поисках счастья :mellow:

http://geek-nose.com/active-directory-dlya-chajnikov/ попробуйте тут по искать что то, я с этой статьи познакомился, но на сайте должно еще что то полезное быть по любому :blink:

Ссылка на комментарий
Поделиться на других сайтах

  • 1 месяц спустя...

а в остальном все нормально функционирует ? у меня вот похожая проблема, я вообще в этом новенький, никак не могу ничего тут толком прояснить, лажу вот по форумам в поисках счастья :mellow:

http://geek-nose.com...dlya-chajnikov/ попробуйте тут по искать что то, я с этой статьи познакомился, но на сайте должно еще что то полезное быть по любому :blink:

Спасибо. Я проблему уже эту победил.

Ссылка на комментарий
Поделиться на других сайтах

  • 4 недели спустя...

Только при аутентификации нового доменного пользователя, на ПК с ViPNet Client, у меня выходит ошибка: "Отсутствуют сервера, которые могли бы обработать запрос на вход". Как в таком случае быть ???

Такая ошибка возникает когда компьютер не находит контроллера домена, контроллер домена должен в настройках сетевой карты компьютера быть первым dns сервером и должна быть обеспечена его доступность. Проверьте настройки сетевой карты компьютера - члена домена и выполните на нем в командной строке команду nslookup <имя контроллера домена>. В выводе должны увидеть ip адреса контроллера домена.
Ссылка на комментарий
Поделиться на других сайтах

  • 1 месяц спустя...
  • 3 года спустя...

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Ответить в этой теме...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

×
×
  • Создать...

Важная информация

Продолжая пользоваться сайтом вы принимаете Условия использования.