Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Как запретить Kerio VPN Client'у менять таблицу маршрути

Автор: Dymas123
Дата сообщения: 23.09.2014 08:40
[more] Добрый день!

Имеется корректно настроенный и правильно функционирующий VPN-канал между корпоративной локальной сетью и моим компьютером на ОС Windows 7. Настройки таковы, что через VPN идет только часть трафика (только на определенные подсети), весь остальной трафик идет через обычное подключение к интернет, минуя vpn. Реализовано все это с помощью Kerio VPN Client, который установлен на моей машине.

Как я понял, в момент установки соединения Kerio VPN Client дополняет таблицу маршрутизации Windows новыми записями, которые он получает по сети от VPN-сервера.

Таким образом, получается, что администратор VPN-сервера сам определяет (и в любой момент может переопределить) к каким именно ресурсам нужно подключаться через VPN, а каким - нет.

Мне кажется, что это дыра в безопасности и поэтому я попытался обойтись без Kerio Client'а: пробовал подключаться к VPN штатными средствами Windows (L2TP over IPSec), задавая постоянные маршруты (route add -p ...) - в этом случае могу получать доступ ко внутренним корпоративным сайтам только, если обращаться к ним по IP-адресу. Т.е. в принципе все работает, но без DNS. Можно, конечно, прописать какие-то адреса в файлике hosts, но адреса могут меняться, могут добавляться новые. И неизвестно, какие еще подводные камни потом неожиданно вылезут. Так что вариант с записями в hosts отпадает.

Отсюда вопросы:
1. Можно ли что-то сделать, чтобы корректно заработала DNS без запуска Kerio VPN Client'а? В какую сторону копать?
2. Нельзя ли задать для Kerio VPN Client'a свою собственную таблицу маршрутов? Чтобы он брал ее локально, а не получал от сервера. Я никаких настроек не нашел, может они где-то скрыты в конфигах?
3. Возможно, есть какой-то способ зафиксировать таблицу маршрутизации в определенном (однажды настроенном) состоянии? Чтобы никто и ничто не могло вносить в нее изменения. Или, как вариант, воспользоваться каким-то софтом для ее мониторинга? Может, кто-то знает что-нибудь подходящее? Искал, искал, но так и не нашел.

Уверен, я не первый, кого не устраивают возможности админов удаленно воздействовать по своему усмотрению на местную таблицу маршрутизации. Однако, гугление в интернетах не помогло найти хоть какое-нибудь решение. Поэтому обращаюсь к вам, специалистам, за помощью. [/more]
Автор: tankistua
Дата сообщения: 23.09.2014 08:50
странная ситуация. У тебя чего админ мудак? Если есть проблема и что-то из ресурсов перестает работать после подключения впн-а - иди к нему.

Керио он на то и клиент - чтобы каждый юзер мог нажать одну кнопку, вписать логин и пароль и подключиться.
Автор: Dymas123
Дата сообщения: 23.09.2014 11:41
Вопрос заключается в том, как не дать возможность какому-то незнакомому дядьке-админу заруливать мой трафик по своему усмотрению. Сейчас-то все работает, нужный трафик идет через ВПН, остальной - напрямую через моего провайдера. Проблема в том, что админ в любой момент может добавить пару записей в МОЮ таблицу маршрутизации и завернуть, например, мой ценный порно-трафик через свой ВПН-сервер
Как этого не допустить?
Автор: tankistua
Дата сообщения: 23.09.2014 15:09
1) То есть ты ничего плохо в том, что админу твоего прова будут лазить по твоей порнухе. А вот если этот будет делать админ, которому доверяет руководство твоей компании - это уже проблема.

Не занимайся фигней - твоему админу твой трафик нафиг не нужен, ему своего трафика хватает.

2) подключайся через обычный виндовый впн и прописывай маршруты, которые тебе самому угодно. То что у тебя не работают локальные ресурсы, это всего лишь значит что ты не прописал винс и может быть днс суффикс. Керио сделан для простоты развертывания - поэтому у него так мало настроек, они не нужны. Тут подразумевается, что настраивает админ - и чем меньше настроек на стороне пользователя есть, тем лучше. Я пользуюсь openvpn, он создает виртуальный тар-адаптер в системе. Ты не представляешь себе сколько раз я включал этот адаптер пользователям через тимвьювер, потому что у них не подключался впн. На вопрос - нафига ты его выключил никто ни разу не смог ничего ответить.

Последний раз это провернул айтишник в германии в гостинице - он вообще нафиг повыключал все интерфейсы на ноуте и оставил только локалку. Что потом делать бедной домохозяйке когда она приедет домой и у нее перестанет работать вайфай никого не интересует. Поэтому чем меньше настроек может сделать пользователь - тем лучше
Автор: Dymas123
Дата сообщения: 23.09.2014 17:02
К своему провайдеру я уже привык, а вот к новым действующим лицам во всей этой цепочке я пока морально не готов)


Цитата:
То что у тебя не работают локальные ресурсы, это всего лишь значит что ты не прописал винс и может быть днс суффикс.

А вот это уже что-то! Пока не знаю, что это и как работает, но попытаюсь разобраться. Спасибо за ответ!

Автор: tankistua
Дата сообщения: 23.09.2014 19:54
ipconfig /all

Страницы: 1

Предыдущая тема: Домен на 2k8. Не видны в сети компьютеры со статическим IP


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.