האם כדאי להגדיר חיבור VNC דרך VPN או לפתוח פורטים בנתב עסקי
-
Fish72
- חבר מביא חבר

- תגובות: 3187
- הצטרף: פברואר 2007
- מיקום: ת"א
- נתן תודות: 909 פעמים
- קיבל תודות: 236 פעמים
חג שמח !
יש לי לקוח בעל עסק עם שרת חשבשבת ו-3 תחנות קצה, שהיה לו נתב CISCO עסקי ישן של בזק והוא שדרג אותו לפני מספר ימים בניגוד לעצתי לנתב עסקי אחר שבזק תפרו לו (אני חושב שזה נתב צ'קפוינט מסדרה 700).
הגדירו לו 2 משתמשים לחיבור מרחוק באמצעות VPN.
מה שהוא בתכלס צריך זה לאפשר לרואה החשבון שלו להתחבר מרחוק לכמה שעות בכל חודש. עד היום זה נעשה באמצעות TEAMVIEWER שכנראה הקשיחו את התנאים ומאפשרים פחות שעות לחיבור מרחוק.
האם כדאי לבקש מהחברה שמתחזקת את הנתב שייפתחו את פורטים 5900 ו 3389 כדי שאוכל להגדיר לו שליטה מרחוק באמצעות VNC ו RDP (בהנחה ויש לו IP קבוע) ?
או שכדאי להתקין במחשב שיישלוט מרחוק את הקליינט של ה VPN ואז להגדיר את VNC ו RDP לכתובת ברשת הפנימית ? (כמובן שאוודא שהכתובת הפנימית בשרת היא סטטית)
תודה
יש לי לקוח בעל עסק עם שרת חשבשבת ו-3 תחנות קצה, שהיה לו נתב CISCO עסקי ישן של בזק והוא שדרג אותו לפני מספר ימים בניגוד לעצתי לנתב עסקי אחר שבזק תפרו לו (אני חושב שזה נתב צ'קפוינט מסדרה 700).
הגדירו לו 2 משתמשים לחיבור מרחוק באמצעות VPN.
מה שהוא בתכלס צריך זה לאפשר לרואה החשבון שלו להתחבר מרחוק לכמה שעות בכל חודש. עד היום זה נעשה באמצעות TEAMVIEWER שכנראה הקשיחו את התנאים ומאפשרים פחות שעות לחיבור מרחוק.
האם כדאי לבקש מהחברה שמתחזקת את הנתב שייפתחו את פורטים 5900 ו 3389 כדי שאוכל להגדיר לו שליטה מרחוק באמצעות VNC ו RDP (בהנחה ויש לו IP קבוע) ?
או שכדאי להתקין במחשב שיישלוט מרחוק את הקליינט של ה VPN ואז להגדיר את VNC ו RDP לכתובת ברשת הפנימית ? (כמובן שאוודא שהכתובת הפנימית בשרת היא סטטית)
תודה
- PayneBack3
-
- חבר פעיל מאוד

- תגובות: 422
- הצטרף: פברואר 2011
- נתן תודות: 77 פעמים
- קיבל תודות: 42 פעמים
אם אתה שואל מה עדיף מבחינת אבטחת מידע אז VPN ואז גישה דרך IP פנימי עדיף,
אם מבחינה טכנית מה יעבוד, 2 האפשרויות יעבדו.
אם מבחינה טכנית מה יעבוד, 2 האפשרויות יעבדו.
- NegativeIQ
-
- חבר מביא חבר

- תגובות: 4485
- הצטרף: דצמבר 2005
- נתן תודות: 12 פעמים
- קיבל תודות: 578 פעמים
@Fish72
באופן כללי אני מאוד ממליץ לך להימנע מלפתוח את פורטים 3389, 5900 לאינטרנט. באופן טבעי אלה פורטים ש"מסתכלים" עליהם לא מעט והם מאוד פופולריים בסריקות IP למיניהן. אתה עלול להופיע במנועי חיפוש כמו Shodan, וזה לא משהו שאתה רוצה. זה פתח לצרות כי טעות בקונפיגורציה (לדוגמה פתחת בטעות Guest access ב-Windows) ואתה מאפשר בעצם לכל העולם לשלוט לך מרחוק במחשב. אם אתה ממש חייב לפתוח גישה ישירה מהאינטרנט הייתי ממליץ למפות את זה לפורט גבוה אקראי שלא מוכר בתור פורט ידוע של שום דבר.
כמובן שהכי טוב זה באמת להשתמש בשרת VPN וליצור שכבת הגנה נוספת. אצלי לדוגמה אני מפעיל OpenVPN על הנתב (זה אפילו לא נתב עסקי, סתם TP-Link עם LEDE), גם, על פורט גבוה ולא דיפולטי וזה הפורט הנכנס היחיד שפתוח. כל דבר אחר רק אחרי ההתחברות ל-VPN. זה פחות או יותר הכי מוגן שאפשר.
באופן כללי אני מאוד ממליץ לך להימנע מלפתוח את פורטים 3389, 5900 לאינטרנט. באופן טבעי אלה פורטים ש"מסתכלים" עליהם לא מעט והם מאוד פופולריים בסריקות IP למיניהן. אתה עלול להופיע במנועי חיפוש כמו Shodan, וזה לא משהו שאתה רוצה. זה פתח לצרות כי טעות בקונפיגורציה (לדוגמה פתחת בטעות Guest access ב-Windows) ואתה מאפשר בעצם לכל העולם לשלוט לך מרחוק במחשב. אם אתה ממש חייב לפתוח גישה ישירה מהאינטרנט הייתי ממליץ למפות את זה לפורט גבוה אקראי שלא מוכר בתור פורט ידוע של שום דבר.
כמובן שהכי טוב זה באמת להשתמש בשרת VPN וליצור שכבת הגנה נוספת. אצלי לדוגמה אני מפעיל OpenVPN על הנתב (זה אפילו לא נתב עסקי, סתם TP-Link עם LEDE), גם, על פורט גבוה ולא דיפולטי וזה הפורט הנכנס היחיד שפתוח. כל דבר אחר רק אחרי ההתחברות ל-VPN. זה פחות או יותר הכי מוגן שאפשר.
-
Fish72
- חבר מביא חבר

- תגובות: 3187
- הצטרף: פברואר 2007
- מיקום: ת"א
- נתן תודות: 909 פעמים
- קיבל תודות: 236 פעמים
@NegativeIQ
· תודה רבה על הטיפים.
מאחר וחיבור ה VPN נתן כתובת מוזרה שלא בשליטתי, ביקשתי שיפתחו פורט לא סטנדרטי ל VNC וזה עובד טוב.
מאמין שהפורט הלא סטנדרטי בליווי סיסמה מורכבת יתנו מענה מתאים ללקוח. אין לו שם חומר חשוב מלבד הנהח שמגובה באופן יומי.
· תודה רבה על הטיפים.
מאחר וחיבור ה VPN נתן כתובת מוזרה שלא בשליטתי, ביקשתי שיפתחו פורט לא סטנדרטי ל VNC וזה עובד טוב.
מאמין שהפורט הלא סטנדרטי בליווי סיסמה מורכבת יתנו מענה מתאים ללקוח. אין לו שם חומר חשוב מלבד הנהח שמגובה באופן יומי.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
·Fish72 כתב: מאחר וחיבור ה VPN נתן כתובת מוזרה שלא בשליטתי...
זו אחת הסיבות מן הרבות שממחישה למה אסור להשתמש במוצרי פח כמו סבוניות CHEKPOINT או FORTINET שחברות תקשורת דוחפות ללקוחות זעירים שקל למכור להם סיפורים של תמיכה ברשת או חבילת תקשורת, למרות שאחרי שמבקשים מחברה זו את ההגדרות או אפשרויות הכי טרויאליות, התשובה היחידה מהילדים המוקדנים שלהם תהייה, שאנחנו לא תומכים בזה ושזה לא דבר סטנדרטי. יותר מזה, אחרי זה גם לא ניתן להפתר מה"חבילה" הזו או להשתמש בציוד מתאים.
·Fish72 כתב: ביקשתי שיפתחו פורט לא סטנדרטי ל VNC וזה עובד טוב.
מאמין שהפורט הלא סטנדרטי בליווי סיסמה מורכבת יתנו מענה מתאים ללקוח. אין לו שם חומר חשוב מלבד הנהח שמגובה באופן יומי....
כל תקשורת של RDP או של VNC לא בתוך ערוץ VPN מוצפן היא פרצה שקוראת לגנב, והגנב שקוראים לו, בא.
-
Fish72
- חבר מביא חבר

- תגובות: 3187
- הצטרף: פברואר 2007
- מיקום: ת"א
- נתן תודות: 909 פעמים
- קיבל תודות: 236 פעמים
@sys_admin
· חחח כשהגנב קוראים לו, הוא בא.
אני מסכים אתך לחלוטין, וברור לי שזו פשרה, אבל צריך לקחת בחשבון מצד אחד יש לקוחות שלא מעוניינים להשקיע באבטחה, ומצד שני אני לא יכול להשקיע כמה שעות בהגדרת חיבור מאובטח מרחוק כשאני תלוי בתומכים הילדים.....
· חחח כשהגנב קוראים לו, הוא בא.
אני מסכים אתך לחלוטין, וברור לי שזו פשרה, אבל צריך לקחת בחשבון מצד אחד יש לקוחות שלא מעוניינים להשקיע באבטחה, ומצד שני אני לא יכול להשקיע כמה שעות בהגדרת חיבור מאובטח מרחוק כשאני תלוי בתומכים הילדים.....