<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: И рыбку съесть и .... </title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3502.html</link>
    <description>Hi2all!&lt;br&gt;Народ, есть такая задача, не совсем однозначная, конечно.. так вот:&lt;br&gt;Есть некий офис &amp;#8470;1, в которм работают 2 компании.&lt;br&gt;Сетевое оборудование - общее. Купил управляемые свитчи с возможностью привязки к MAC&apos;ам и прочими наворотами. Есть локальная сеть. IP прописаны статически на клиентах, но никто не может гарантировать что кто-то не поменяет IP или MAC или всунется в другую розетку Ethernet. &lt;br&gt;Эта локальная сеть связана по VPN с сетью офиса &amp;#8470;2. &lt;br&gt;Задача: пускать в сеть &amp;#8470;2 только определённых людей. &lt;br&gt;Всё что можно было сделать на уровне iptables и свитчей - сделал. Но теоретически эти ограничения можно обойти... &lt;br&gt;У кого-то есть идеи, как можно, пускай не предотвратить вторжение в офис &amp;#8470;2, но хотя бы отслеживать это... ?&lt;br&gt;</description>

<item>
    <title>И рыбку съесть и ....  (Ivan)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3502.html#4</link>
    <pubDate>Mon, 22 Oct 2007 13:55:02 GMT</pubDate>
    <description>Я думаю, что arpwatch тебе здорово поможет с головной болью подмены МАС-адресов. Если ты только этого боишься - то он решение твоих страхов. Если нет - сформулируй что ты еще хочешь закрыть.&lt;br&gt;</description>
</item>

<item>
    <title>И рыбку съесть и ....  (Fes)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3502.html#3</link>
    <pubDate>Thu, 18 Oct 2007 14:38:39 GMT</pubDate>
    <description>&amp;gt;Какого рода вторжение? Надо чтобы никто кроме 2 офиса до VPN не &lt;br&gt;&amp;gt;пробрался? &lt;br&gt;&lt;br&gt;Да, к офису &amp;#8470;2 нужно открыть доступ только нужным людям.&lt;br&gt;Я вот смотрю в сторону OpenVPN , т.е. завернуть один впн в другой (который есть) , выдать людям сертификат и пусть конектяться. НО, снова теоретически есть дырка: админ второй конторы будет иметь права администратора виндового домена, и он сможет утянуть сертификат с флешки, если будет такая необходимость.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>И рыбку съесть и ....  (artemirk)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3502.html#2</link>
    <pubDate>Thu, 18 Oct 2007 14:29:02 GMT</pubDate>
    <description>Какого рода вторжение? Надо чтобы никто кроме 2 офиса до VPN не пробрался?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>И рыбку съесть и ....  (Fes)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/3502.html#1</link>
    <pubDate>Thu, 18 Oct 2007 13:49:01 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Сетевое оборудование - общее. Купил управляемые свитчи с возможностью привязки к MAC&apos;ам &lt;br&gt;&amp;gt;и прочими наворотами. Есть локальная сеть. IP прописаны статически на клиентах, &lt;br&gt;&amp;gt;но никто не может гарантировать что кто-то не поменяет IP или &lt;br&gt;&amp;gt;MAC или всунется в другую розетку Ethernet. &lt;br&gt;&amp;gt;Эта локальная сеть связана по VPN с сетью офиса &amp;#8470;2. &lt;br&gt;&amp;gt;Задача: пускать в сеть &amp;#8470;2 только определённых людей. &lt;br&gt;&amp;gt;Всё что можно было сделать на уровне iptables и свитчей - сделал. &lt;br&gt;&amp;gt;Но теоретически эти ограничения можно обойти... &lt;br&gt;&amp;gt;У кого-то есть идеи, как можно, пускай не предотвратить вторжение в офис &lt;br&gt;&amp;gt;&amp;#8470;2, но хотя бы отслеживать это... ? &lt;br&gt;&lt;br&gt;Ах да!&lt;br&gt;Забыл сказать о том что сотрудники этих двух компаний должны видеть друг друга в сети.&lt;br&gt;</description>
</item>

</channel>
</rss>
