Acties:
  • 0 Henk 'm!

  • Masselink
  • Registratie: April 2000
  • Laatst online: 11-09 10:46

Masselink

Voor de dorst

Topicstarter
Ik heb even advies nodig van een paar ervaren tweakers. Binnen onze organisatie werd er altijd gewerkt met een aparte SSL appliance met tokens. Een SBS2003 server handeld het domeinwerk af. Een Sonicwall TZ170 is als firewall ingezet.

Over de organisatie
De organisatie bestaat uit 20 man. De meeste mensen werken op afstand via laptops.(Vista+)
Nu via een SSL/Token combi. In de praktijk blijken de meeste mensen ondanks de policy mappen te synchroniseren.

Veranderingen
We hebben een paar wijzigingen doorgevoerd afgelopen weken. o.a. door licentiekosten en/of verouderde hardware.

- Nieuwe internet verbinding (glasvezel)
- SSL appliance (Sonicwall 200) uitgeschakeld
- Spamfilter (ook een aparte appliance, is ook stop gezet)
- Synology DS1010+ NAS met 3x 2TB aangeschaft.

Toekomst
De Server is aan vervanging toe. De SBS2003 server is aan de oude kant. Hij doet het nog wel, maar we willen migreren voordat het echt ellende wordt. bovendien was er ruimte gebrek waardoor er over is gegaan naar de NAS. We wachten even met aanschaffen van een server totdat SBS2011 beschikbaar is.

Wensen
Mensen moeten op afstand kunnen werken, en er moet een goede balans zijn tussen veiligheid en werkbaarheid. Medewerkers komen bij veel verschillende klanten over de vloer en willen altijd kunnen werken. Bijna iedereen beschikt over een HSDPA Dongel, mochten klanten poorten niet open staan. Budget is er genoeg, mits het goed verantwoord kan worden.Spamfilter kan via de internet verbinding, maar mag ook in een eventuele firewall zitten.

Afwegingen
Remote Desktop: hebben we overwogen, maar is geen optie. Mensen willen ook kunnen werken zonder internet.

Sharepoint: We maken voornamelijk gebruik van Office documenten, maar ook veel beeldmateriaal. De angst bestaat dat er een behoorlijke beheerslast bij komt kijken.

VPN/Netextender: VPN af laten handelen door de firewall. Eventueel de TZ170 weer activeren en Global VPN gebruiken? Netextender (SSL) werkt goed met de tokens, maar mensen doen het niet. Bovendien is de tokensoftware niet lekker te configureren. Andere betere alternatieven, die direct op de firewall zijn te configureren?

SSL RRAS via SBS20xx: Hier weet ik te weinig van. Het lijkt me dat we de binnen de organisatie af kunnen met 1 server. Als je het goed wilt doen zullen we de oude om moeten zetten naar een RRAS VPN server in de DMZ? Of kan het op een andere manier ook nog terwijl het wel veilig genoeg is.

Conclusie
Het is voor mij te lang geleden dat ik er zo in heb gezeten. Voor mijn huidige functie hoef ik het ook niet meer. Ze vragen wel om mijn advies. Ik heb aangegeven dat ik vertrouw op de Tweakers community om me verder te helpen. Dus bij deze.

Wat zou ik zeker moeten overwegen. Zie ik iets over het hoofd?

Koffie en meer...


Acties:
  • 0 Henk 'm!

  • 0fbe
  • Registratie: Januari 2004
  • Laatst online: 17:49
Wat me niet helemaal duidelijk is: Waarom moeten de gebruikers altijd verbinding hebben met hun laptops met de server? Medewerkers moeten last-minute wijzigingen in bestanden kunnen ontvangen en doorvoeren? Gebruikt men alleen fileshares of ook nog andere netwerkapplicaties?

Mocht je enige "probleem" het bereiken van bestanden op afstand zijn, dan lijkt me enige vorm van tunneling (hetzij VPN, hetzij DirectAccess) de beste oplossing. VPN zou je kunnen laten afhandelen door een router, de SBS2011 server of in het geval van DirectAccess een tweede server.

[ Voor 13% gewijzigd door 0fbe op 06-01-2011 22:59 ]


Acties:
  • 0 Henk 'm!

  • jimbo123
  • Registratie: November 2007
  • Laatst online: 26-03-2023
Ik begrijp niet goed waarom je aangeeft dat Remote Desktop geen optie is omdat mensen moeten kunnen werken zonder internet..

Dat wordt met die andere opties ook wat lastig...

Acties:
  • 0 Henk 'm!

  • Masselink
  • Registratie: April 2000
  • Laatst online: 11-09 10:46

Masselink

Voor de dorst

Topicstarter
De reden om altijd verbinding te hebben is dat ze dan wel in staat zijn een presentatie op de laptop te zetten. Of in de trein kunnen werken, zonder dat sessies elke keer verbreken. De tunnel mag wel dicht, en hoeft pas weer open als ze het document willen opslaan.

"Vroeger" moest je werken via de DMZ. Is het veilig genoeg de afhandeling door de server te laten doen die in het LAN gedeelte staat. Forward de VPN poorten?

Koffie en meer...


Acties:
  • 0 Henk 'm!

  • 0fbe
  • Registratie: Januari 2004
  • Laatst online: 17:49
Als de medewerkers alleen af en toe een bestandje hoeven op te halen van een share of aan een bestand van een share hoeven te werken lijkt me VPN een goede optie. Een remote desktop oplossing zou voor onnodig veel verkeer zorgen en een tweede server vereisen en daarnaast de gebruiker twee desktops geven met alle onduidelijkheid vandien.

Zolang je router GRE-forwarding (en TCP maar dat doen nagenoeg alle routers) ondersteund kan je de server voor VPN gebruiken.

Afhankelijk van de security overwegingen zou je dan offline files op de laptops aan kunnen zetten. De precieze eisen zijn me nog steeds niet duidelijk.

Het is niet de bedoeling dat men hier op GoT reclame maakt doe het dan ook niet ..

[ Voor 44% gewijzigd door alt-92 op 07-01-2011 19:39 ]


Acties:
  • 0 Henk 'm!

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 08:15
Ik zou gewoon eens kijken naar disk encryptie met gewoon iets van VPN, eventueel VPN icm toekens , maar je kan eventueel ook certificaten.
Directaccess bied mogelijkheden, zeker iets waar je naar zou kunnen kijken.
Pagina: 1