URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID1
Нить номер: 95251
[ Назад ]

Исходное сообщение
"запрет доступа пользователю в сеть openvpn"

Отправлено twilight_dream , 03-Дек-13 23:31 
Здравствуйте, уважаемые форумчане! Прошу вашей помощи в таком вопросе.
Сервер openvpn на ОС centos.
Стоит задача закрыть доступ в сеть бывшему сотруднику, у которого имеются дома все сертификаты. Есть множество рабочих станций, то есть перебивать всем сертификаты нереально. Подскажите, что можно сделать.

Содержание

Сообщения в этом обсуждении
"запрет доступа пользователю в сеть openvpn"
Отправлено PavelR , 03-Дек-13 23:58 
> Здравствуйте, уважаемые форумчане! Прошу вашей помощи в таком вопросе.
> Сервер openvpn на ОС centos.
> Стоит задача закрыть доступ в сеть бывшему сотруднику, у которого имеются дома
> все сертификаты. Есть множество рабочих станций, то есть перебивать всем сертификаты
> нереально. Подскажите, что можно сделать.

Если у него есть _все_ сертификаты и _все_ приватные ключи к ним, то никак.

Если у него есть 1 _его_ приватный ключ, то:

создать ccd - файл по имени сертификата, в нем прописать disable (если не ошибаюсь с ключевым словом).


"запрет доступа пользователю в сеть openvpn"
Отправлено twilight_dream , 04-Дек-13 00:07 
Может быть подойдет вариант с ограничением доступа только по указанным IP адресам из сети?


"запрет доступа пользователю в сеть openvpn"
Отправлено alex , 04-Дек-13 10:42 
>> Здравствуйте, уважаемые форумчане! Прошу вашей помощи в таком вопросе.
>> Сервер openvpn на ОС centos.
>> Стоит задача закрыть доступ в сеть бывшему сотруднику, у которого имеются дома
>> все сертификаты. Есть множество рабочих станций, то есть перебивать всем сертификаты
>> нереально. Подскажите, что можно сделать.
> Если у него есть _все_ сертификаты и _все_ приватные ключи к ним,
> то никак.
> Если у него есть 1 _его_ приватный ключ, то:
> создать ccd - файл по имени сертификата, в нем прописать disable (если
> не ошибаюсь с ключевым словом).

  А с какого перепугу у него должны быть все ключи? Ниразу такого не встречал. У него д.б. только его ключи. Что бы отозвать его ключ имеется процедура ревокейшена.
Читать тут http://openvpn.net/index.php/open-source/documentation/howto...


"запрет доступа пользователю в сеть openvpn"
Отправлено PavelR , 04-Дек-13 12:04 
> А с какого перепугу у него должны быть все ключи?

Ну мало ли :-)) Всякое бывает

> Ниразу такого не встречал.

Это не означает, что такого не бывает :-)

>У него д.б. только его ключи.

Должны .... ))))


> Что бы отозвать его ключ имеется процедура ревокейшена.
>  Читать тут http://openvpn.net/index.php/open-source/documentation/howto...


"запрет доступа пользователю в сеть openvpn"
Отправлено Денис , 04-Дек-13 12:16 

>   А с какого перепугу у него должны быть все ключи?
> Ниразу такого не встречал. У него д.б. только его ключи. Что
> бы отозвать его ключ имеется процедура ревокейшена.
>  Читать тут http://openvpn.net/index.php/open-source/documentation/howto...

ну может он админ, который все эти ключи выдавал


"запрет доступа пользователю в сеть openvpn"
Отправлено Sergey , 04-Дек-13 04:29 
отозвать его сертификат (CRL) ?

"запрет доступа пользователю в сеть openvpn"
Отправлено Денис , 04-Дек-13 06:34 
> отозвать его сертификат (CRL) ?

Если у него есть все сертификаты, включая корневой, то отзыв не поможет, он просто нагенерит себе новых, в этом случае поможет  только замена всех сертификатов


"запрет доступа пользователю в сеть openvpn"
Отправлено Andrey Mitrofanov , 04-Дек-13 10:58 
> Стоит задача закрыть доступ в сеть бывшему сотруднику, у которого имеются дома
> все сертификаты. Есть множество рабочих станций, то есть перебивать всем сертификаты

Все "сертификаты" - это действительно все-все? Вообще-то для соединеия, насколько я слышал, нужны _ключи_. Если у него нет _ключей_, то зря беспокоишься.

----
Если-тки _ключи ЦА и _ключи всех пользователей, то... [звуки сирен, метронома]


Объявить _все_ ключи скомпрометированными, сгенерировать новые на сервере и ЦА, _все_ известные ключи -> в CRL, выдавать всем пользователям сертификаты (на _новые, не в CRL!) по предъявлению паспорта и справки из вет.диспансера, под расписку об ознакомлении с карами по ТК и УК в случае умышленной компрометации или недоносительстве об.

Как закончишь, выдастся свободная минутка-другая, садись писать регламенты и должностные инструкции. Ну, можешь попросить помощи в ^^-этом у службы безопасности.