Toon posts:

Hoe beginnen aan een herstructurering van een netwerk

Pagina: 1
Acties:
  • 173 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hallo,

Momenteel zit ik in China voor mijn werk. Recent heeft mijn werkgever hier een joint venture gesticht.
Ik ben de eerste technische persoon die hier komt. Nu is het zo dat het netwerk hier een zeef is en dat onze Chinese collega's een halve dag surfen terwijl hun werk blijft liggen.
Aangezien er niet altijd iemand van het moederbedrijf zal zitten en je Chinezen moet verplichten voor ze iets doen willen we het netwerk onder handen nemen.

De huidige setup is als volgt: De internetverbinding komt toe op een ZyWall 5 firewall. Hierachter hangen een aantal switches die naar de bureau's gaan. De firewall regelt DHCP en ook 2 VPN tunnels (naar het moederbedrijf).

Nu zouden we willen verhinderen dat de lokale mensen chatprogramma's buiten yahoo messenger en skype gebruiken. Tevens willen we ook alle downloadprogramma's verbannen want de virussen verspreiden zich hier welig (!)

Uiteraard heb ik zelf al de nodige zaken bekeken maar mijn functie is analyst/programmeur en mijn netwerkkennis is al menige jaren niet meer gebruikt geweest.

Mijn plan: Zywall laten zoals het is en een windows server maken die een active directory heeft. Op deze AD één of ander content filter programma te installeren + virusscanner. Alle users zouden dan ook via deze AD moeten aanloggen. Ze zullen uiteraard ook installatierechten verliezen.

Nu was mijn vraag naar de kenners toe:
- is dit de beste aanpak en hoe zouden jullie het beter doen?
- bestaat er een manier om dit vanop afstand allemaal te controleren (vb internetbewegingen)
- het zou moeten toelaten om die op afstand aan te passen.
- welke programma's stellen jullie voor om dit werk te doen?

Mijn dank is groot!

  • leon1e
  • Registratie: December 2000
  • Laatst online: 22:35
Alles wat je wil kan de ZyWall eigenlijk al, zit er een turbo kaart in het apparaat? Op de ZyWall kun je content filters aanzetten, en er zitten ook presets in om skype/yahoo te blokkeren..

Verwijderd

Idd de zywall kan dit al. Wat nog een nadeel zou zijn als je een server neerzet speciaal voor dat doeleinde, dan moet je al het internetverkeer ook via die server laten lopen. Dan geef je eigenlijk die server een router/filter functie. Aangezien je content filter wilt toepassen zou ik toch gaan kijken naar de zywall. Deze kan alles al.

Hier staan allerlei documenten over de zywall.

http://zylamp.zyxel.nl/support/nlsupport.html

  • hstuivenberg
  • Registratie: November 2005
  • Laatst online: 09-02 10:07
Of een andere oplossing.
(let op: ik ken persoonlijk de zywall en zijn kunnen niet, laat dit dus even buiten beschouwing).

Secundaire domain controller van het hoofd domein neerzetten. Eventueel met een ISA server tussen je firewall en je DC in. Isa kan dan al je internet vraagstukken oplossen, terwijl je DC zorgt voor DHCP/DNS en lokale file/print services.

Hierdoor laat je je modem/router/firewall lekker doen waar hij goed in is: Internet en site-to-site VPN afhandelen.

(is dus ook een mogelijkheid, ik ken zoals gezegd de Zywall niet.)

  • TheBrain
  • Registratie: Oktober 2000
  • Niet online
Ik zou naast de al genoemde maatregelen ook aan de slag gaan met het inrichten van een Windows domain structuur (AD etc.) en de werkplekken onder een WSUS en anti-virus regime brengen.

  • SuperTrooper
  • Registratie: Januari 2001
  • Laatst online: 17-02 18:23

SuperTrooper

Weet hoe het is

Al iets opgeschoten? Heb je ook een budget? Lijkt me een erg interessant projectje...

Waarom moeilijk doen als het met z'n tweeën kan... | LanParty's!


  • winux
  • Registratie: April 2003
  • Laatst online: 11-03 21:47
- Cisco 836 neerzetten, die vpn op laten bouwen (site-to-site).
- Pc ombouwen tot virtuele Thin Clients dermate van shelaunch (gratis programma'tje die je opstart shell aanpast)
- Citrix (of terminal) server neerzetten op moederbedrijf en ze remote laten werken.
- Printer erbij zetten in in Citrix policy aanmaken voor het printen.

Voordelen:
Ze kunnen niks lokaal meer installeren, want hij start explorer.exe niet meer op.
Op het moederbedrijf wordt bepaald welke programma's ze mogen gebruiken en wat ze niet mogen doen.
Met citrix is het mogelijk om sessie's te shadowen, zodat je kan inspringen bij problemen.
Cisco router is zo te programmeren, dat je er op afstand bij kan komen via buiten ip adres.
Dus als VPN eruit ligt kan je kijken waarom dat zo is.

  • overhyped
  • Registratie: Januari 2003
  • Laatst online: 22:19
Begin bij het begin:


1: Heb je lokaal management mandaat?

Jij kan als techneut van allerlij leuke dingen bedenken, maar als het management vanuit NL nog geen grip heeft op de zaak op management niveau gebeurt er niets. Eerst dus de bezem op management niveau er door heen

2: Wat zijn de functinele eisen?

Wat moeten ze kunnen? zodra dat niet op papier staat kan je helemaal niets.

3: Wat is het IT beleid?

vanuit het hoofd kantoor zal je een beleid op moeten stellen. Als er nergens staat dat je niet mag surfen de halve dag: dan gebeurt het. etc etc. Eerst beleid, dan techniek

4: Een architectuur.

Vanuit 2 en 3 kan er eens naar de techniek gekeken worden: high level een plaatje met daarin zaken als: waar bewaar ik m'n data: ga ik voor thin clients of niet, url filtering? externe koppelinge etcv. aplciaties, databronnen etc.

5: design

Uit de architectuur komt een design, hierin neem je eventueele bestaande hard- en software mee, dit gaat dus over de doosjes en de bitjes.

6: bouwen

voor de nerds: nu wordt het leuk, lekker spelen met doosjes, maar pas als 1 tot 5 op orde zijn.

Verwijderd

Als je het gedrag van gebruikers op internet wil controleren denk ik als eerste aan een Proxy.

Bluecoat heeft mooi spul daarvoor, zo'n doos heeft zich snel terug verdiend zelf met Chinezen.

Of bijv. een Barracuda, ook leuk voor spam en antivirus.
Pagina: 1