Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Remote Access SSL - Best Practice beim Regelwerk

Hallo zusammen, 

es gibt ja mehrer Möglichkeiten Usern den Zugriff ins LAN zu erlauben und diesen zu reglementieren. Wie handhabt ihr das?

Mein Gedanke war:

- Einwahl via SSL
- Für Usergruppen SSL Profile hinterlegen, so wird klar getrennt wer was darf. 
- Wenn nun noch Differenzierungen innerhalb der Gruppen benötigt werden, so würde ich dies in der Firewall über Regeln definieren. Z.B. darf nicht der ganze VPN-Pool auf Maschine1 via RDP zugreifen, dann kann man entweder via Gruppe oder mit einzelnen Usernamen arbeiten, um den Zugriff zu erlauben oder zu verbieten.


- Alternativ wäre, ich erstelle nur ein SSL Profil und regel alles über die Zugehörigkeit der User zu bestimmten Gruppen und Firewall Regeln.

Was meint ihr? Welchen Weg sollte ich wählen?


This thread was automatically locked due to age.
Parents
  • Irgendwie stelle ich gerade fest, dass die SSL Profile lediglich kosmetisch Netze verstecken, aber niemanden aussperren.

    Wenn ich das Netz kenne, dann kann ich einfach Routen hinzufügen.

    Beispiel: Ein User bekommt nur 192.168.0.0/24 gepusht durchs SSL Profil, dann kann ich mit route add 192.168.1.0/24 usw.. auch die Route anlegen... 

    So kann man dann sich selber Zugriff in die Netze bauen. 

    An einer Firewall Regel führt also kein Weg vorbei!
Reply
  • Irgendwie stelle ich gerade fest, dass die SSL Profile lediglich kosmetisch Netze verstecken, aber niemanden aussperren.

    Wenn ich das Netz kenne, dann kann ich einfach Routen hinzufügen.

    Beispiel: Ein User bekommt nur 192.168.0.0/24 gepusht durchs SSL Profil, dann kann ich mit route add 192.168.1.0/24 usw.. auch die Route anlegen... 

    So kann man dann sich selber Zugriff in die Netze bauen. 

    An einer Firewall Regel führt also kein Weg vorbei!
Children
  • An einer Firewall Regel führt also kein Weg vorbei!

    Niemals nie nicht! Hast Du das in Frage gestellt?
  • Gehofft hatte ich es ;-)

    Also dass man (sinngemäß) definieren kann --> VPN Pool darf RDP nach Any-Network.

    Einschränken kann man es dann über die SSL Profile.
    Geht aber ja nicht, da Routen ja manuell hinzugefügt werden könnten.

    Also bleibt nur --> SSL Profil und Usergruppe und dann Regel --> Gruppe darf RDP auf Network-für-die-Gruppe
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?