The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Создать новую тему
 - Свернуть нити
Пометить прочитанным
Архив | Избранное | Мое | Новое | | |  
Форум Маршрутизаторы CISCO и др. оборудование. [ Раздел для поиска IOS ]  
Настройка AnyConnect Client VPN, !*! LinaSan, 28-Фев-24, 07:07  [ | | | ] [линейный вид] [смотреть все] [раскрыть новое]
  • openconnet, !*! Аноним (1), 16:38 , 29-Фев-24 (1)
    > Добрый день.
    > Стоит задача настройки AnyConnect Client VPN на ASA5540 для доступа в корпоративную
    > сеть, который будет отказывать в установлении соединения по условию.
    > Влияния на клиента нет. Т.е. технология Microsoft NAP не подходит из-за необходимости
    > клиентской части.
    > Подскажите, пожалуйста, какие есть пути решения? В сторону каких технологий/ настроек посмотреть?
    > Заранее спасибо!

    openconnet

    сообщить модератору +/ответить
  • который будет отказывать в установлении соединения по условию Что значит будет о, !*! Тимофей (??), 16:56 , 29-Фев-24 (2)
    > Добрый день.
    > Стоит задача настройки AnyConnect Client VPN на ASA5540 для доступа в корпоративную
    > сеть, который будет отказывать в установлении соединения по условию.
    > Влияния на клиента нет. Т.е. технология Microsoft NAP не подходит из-за необходимости
    > клиентской части.
    > Подскажите, пожалуйста, какие есть пути решения? В сторону каких технологий/ настроек посмотреть?
    > Заранее спасибо!

    который будет отказывать в установлении соединения по условию.
    Что значит будет отказывать? По каким условиям?

    сообщить модератору +/ответить
  • Если внутри сети есть домен, то можно поднять RADIUS-сервер В терминах windows , !*! RussianSuperAdmin (ok), 08:21 , 04-Мрт-24 (4)
    > Добрый день.
    > Стоит задача настройки AnyConnect Client VPN на ASA5540 для доступа в корпоративную
    > сеть, который будет отказывать в установлении соединения по условию.
    > Влияния на клиента нет. Т.е. технология Microsoft NAP не подходит из-за необходимости
    > клиентской части.
    > Подскажите, пожалуйста, какие есть пути решения? В сторону каких технологий/ настроек посмотреть?
    > Заранее спасибо!

    Если внутри сети есть домен, то можно поднять RADIUS-сервер. В терминах windows это будет network policy server.
    Туда нужно отдать группы пользователей, которым разрешен вход через vpn.
    ASA5540 умеет проверять пользователей на Radius-сервере. В ASDM есть специальный мастер.
    Кроме того, опять же если есть домен, то можно поднять службу сертификатов и выпускать сертификаты на пользователей или на группы. Это позволит сделать дополнительную проверку на актуальность сертификата. Своеобразная 2FA. Из сертификата пользователя в клиента можно подбрасывать имя пользователя. После входа пользователя можно доменной политикой обновить ему сертификат. Или например если это пользователь подрядчика, то по завершении работ по договору можно отозвать сертификат. Вобщем гибко все. И без DARTов и Umbrella.

    сообщить модератору +/ответить
 
Пометить прочитанным Создать тему
Архив | Избранное | Мое | Новое | | |



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру