Juniper SA 2500 + remote thin client

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • WPN
  • Registratie: Augustus 2003
  • Laatst online: 24-07 21:14
Wij maken op dit moment gebruik van een Juniper SA 2500 voor remote access tot ons bedrijfsnetwerk.
Daarnaast hebben we dus een RD Server staan om de gebruikers een desktop aan te bieden en access tot hun bestanden.

Dit werkt geweldig, kunnen laten zien wat we willen en toegang geven op basis van host checks en dergelijke.

Echter zijn de thuiswerkers op dit moment in het bezit van een fat laptop die alleen thuis gebruikt wordt.
Laptop staat dan ergens op een bureau en wordt voor niets anders dan de remote desktop verbinding via de SA 2500 gebruikt op basis van SSL VPN.
De SA 2500 doet een host check of AV nog up to date genoeg is en biedt dan webmail/rds/misc aan.

Ik vind het niet nodig om een fat laptop in te zetten voor dit soort gebruik en wil dus gaan testen met thin clients, echter krijg ik niet zomaar even budget om een simpele thin client aan te schaffen en te testen.

Ik wil dus op voorhand weten of ik bij een gebruiker thuis een thin client kan plaatsen die gebruik maakt van het netwerk aldaar en dus via de SSL VPN verbinding kan maken met de SA2500. De hostchecker moet dus wel goedkeuring geven dat de thinclient goed is en een desktop mag krijgen.

Zijn er hier users die op bovenstaande manier werken met thuiswerkers (of vanaf een andere remote locatie)

In principe wil ik alleen hardware van HP gebruiken, maar WYSE schijnt een goede speler of betere speler te zijn op dit gebied, hier nog advies in? (let op mijn opmerking over budget, als de thin client (eventueel met scherm) boven de normale prijs van een laptop uit komt dan krijg ik sowieso geen budget).


enige opmerkingen hierover zijn zeer welkom...

Soms zie ik op samenkopen.nl wel eens een actie voorbij komen waar dan voor weinig geld een thinclient verkocht wordt, in uiterst geval zou ik dat nog kunnen proberen maar uiteraard wil ik gewoon nieuwe hardware met garantie...

Als ik denk zoals ik dacht, dan doe ik zoals ik deed, als ik doe zoals ik deed, dan denk ik zoals ik dacht! Cogito Ergo Sum


Acties:
  • 0 Henk 'm!

  • ZeRoC00L
  • Registratie: Juli 2000
  • Niet online
Vraag je leverancier om één of meerdere demo modellen, dan kun je meteen het verschil testen tussen verschillende modellen. Wij hebben namelijk gemerkt dat er performance verschil kan zitten tussen verschillende typen thin clients. Vraag ook meteen om de prijs, zodat je niet voor teleurstellingen komt te staan.
Trouwens is het redelijk kortzichtig om alleen naar de aanschafprijs te kijken. Thin clients zullen goedkoper in het beheer zijn ten op zichte van laptops.

[*] Error 45: Please replace user
Volg je bankbiljetten


Acties:
  • 0 Henk 'm!

  • WPN
  • Registratie: Augustus 2003
  • Laatst online: 24-07 21:14
ik heb argumenteren opgegeven over iets aanschaffen wat over de langere tijd goedkoper is dan wat nu een goedkopere aanschafprijs heeft.... energie besparing is niet belangrijk. Beheertools zijn te duur kan best handmatig ook al kost het mij een uur meer werk....
(dit komt voort uit het feit dat wij subsidie op basis van prestatie krijgen, IT is het ondergeschoven kindje)

Demo modellen is wel een goed idee.

Gezien ik niet veel wijzer wordt wat nu allemaal vereist is om een thinclient werkend te krijgen, de vraag wat heb ik nodig om een thinclient aan te sluiten?

Ik ga ervanuit dat ik een thinclient koop dat deze een minimaal OS heeft waarmee ik kan browsen of direct een RDP / ICA sessie kan starten.

Als ik denk zoals ik dacht, dan doe ik zoals ik deed, als ik doe zoals ik deed, dan denk ik zoals ik dacht! Cogito Ergo Sum


Acties:
  • 0 Henk 'm!

  • ItsValium
  • Registratie: Juni 2009
  • Laatst online: 29-08 23:17
ik ben de laatste tijd aan het testen gegaan met de clientjes van Ncomputing hoewel eerder op onderwijs gericht blijken ze vrij veel potentieel te hebben, enig nadeel, je moet de eigen software bovenop je Remote Desktop Server installeren. En rechtstreeks inloggen via SSL VPN lukt niet, dat moet de router dan afhandelen.

Acties:
  • 0 Henk 'm!

Verwijderd

Wij hebben dit een tijdje gebruikt voor een klant op een remote locatie, tot deze op een gegeven moment zoveel users had dat we er een firewall hebben neergezet en de gebruikers door de IPSEC vpn hebben laten inloggen.


Let erop dat je een thinclient neemt met een windows OS, wij hadden toen HP's met XP embedded.
Eenmaal inloggen als administrator om de juniper RDP client erop te zetten en waarschijnlijk de hostchecker. omdat normale users deze niet mogen installeren. image naar de flash schrijven en klaar.

Wij hadden geen hostchecker actief dus weet niet of je de thinclient aan de voorwaarden kan laten voldoen, als alternatief zou je een "geheime" key in het register kunnen zetten en als deze bestaat de rest van de hostchecker checks overslaan. (staat naar mijn weten geen antivirus enz op die dingen)

Wij hadden maar 1 nadeel bij deze manier van werken, en dat kwam na een firmware update van de sa2500.
De thinclient gaat dan een nieuwe versie van de juniper rdp client erop zetten, maar na een reboot slaat de thinclient dit niet op. gebruikers gingen klagen dat ze dit elke dag kregen en het inloggen daarom lang duurde.We moesten dus na elke firmware update 1x inloggen als admin en dan alles weer naar de flash schrijven.

Je zou met de laatste versie ook kunnen proberen de junos pulse op een thinclient te proberen en dan direct met de rdp server te connecten, Geen idee of dit werkt ;)

suc6 ;)

Acties:
  • 0 Henk 'm!

  • WPN
  • Registratie: Augustus 2003
  • Laatst online: 24-07 21:14
@jeroen

klinkt interresant.... ga ik uitproberen wanneer ik een thinclient in mn handen mag houden....
Met de firmware update in het achterhoofd.
Firmware updates zijn verplichte updates of kan je er voor kiezen dat ze niet geinstalleerd worden wanneer dat niet nodig is?

zat ook nog aan een andere oplossing connectie oplossing te denken:
een router waar de wanport op DHCP staat. Deze router maakt een site2site VPN verbinding met hetzij de firewall of de SA (hebben ook een srx240 staan). Op de LAN port komt de thinclient.

Wat voor mij het voordeel is dat ik makkelijker bij de thinclient kan komen dan wanneer de gebruiker softwarematig een vpn moet starten.

[ Voor 11% gewijzigd door WPN op 08-04-2011 23:33 ]

Als ik denk zoals ik dacht, dan doe ik zoals ik deed, als ik doe zoals ik deed, dan denk ik zoals ik dacht! Cogito Ergo Sum


Acties:
  • 0 Henk 'm!

Verwijderd

Software updates zijn geheel naar eigen voorkeur te installeren. al zitten er in de nieuwe versies vaak wel leuke nieuwe opties en bigfixes. je kan ze vinden op www.juniper.net. moet je volgens mij wel een accountje hebben, en je sa registreren. laatste versie is 7.1Rnogiets dachtik

firewall op locatie kan ook, kost je voor elke gebruiker naast een thinclient ook een firewall.
de srx100 of de ssg5 als je bij juniper wilt shoppen, maar beiden zijn vrij prijzig als je er veel bij klanten gaat neerzetten,
goedkoper alternatief zijn draytek routers, zijn wel home/smb dingen maar hier zit ook ipsec in en zijn stukken goedkoper.

Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Oh, en een ipsec tunnel van een Draytek naar een Juniper/Netscreen is redelijk standaard dus goed te doen :P

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • Equator
  • Registratie: April 2001
  • Laatst online: 09-09 15:29

Equator

Crew Council

#whisky #barista

Op het feit na dat een SA2500 een SSL VPN is, en dus geen IPsec doet :)

ik heb wel het e.e.a. ervaring met thin-clients van HP. Als je een type koopt met Windows XPe versie, dan zit er in zo'n apparaat standaard een IE7 of hoger. RDP kan hij ook. HP levert ook tooling om dat ding in kiosk mode op te laten starten, dus met een IE als shell.

Aangezien je geen echte goede virusscanner kan draaien op de thinclient (updates zijn lastig met het write-filter) moet je dus een manier vinden waarop jij kan controleren of de client geautoriseerd is om te verbinden.

Natuurlijk kan je dit heel simpel doen door te controleren op een bepaalde register sleutel die jij zelf heb gezet, maar een betere manier is om te controleren op een simpel client certificaat.
Combineer dat met een check of er een firewall actief is op de client, en je bent redenlijk safe. Let wel: Hoe meer checks jij de hostchecker laat doen, hoe langer het duurt eerdat de verbinding gereed is.

Acties:
  • 0 Henk 'm!

  • WPN
  • Registratie: Augustus 2003
  • Laatst online: 24-07 21:14
thnx voor de tips en ideeen.
we hebben ook een srx240 staan, deze zou wel de ipcsec kunnen oppakken van de routers bij de thuisusers.

ik ga eens kijken wat ik voor elkaar kan krijgen.

Als ik denk zoals ik dacht, dan doe ik zoals ik deed, als ik doe zoals ik deed, dan denk ik zoals ik dacht! Cogito Ergo Sum


Acties:
  • 0 Henk 'm!

  • Dysmael
  • Registratie: Januari 2002
  • Laatst online: 01-08-2019
Equator schreef op zaterdag 09 april 2011 @ 20:00:
Op het feit na dat een SA2500 een SSL VPN is, en dus geen IPsec doet :)
De Junipers kunnen dat wel. Is een aparte instelling voor om zelfs IPSec te gebruiken waar mogelijk en anders terug te vallen op SSL. De naam daarvan is me ontschoten.

Acties:
  • 0 Henk 'm!

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Je zou ook eens kunnen kijken naar Thinstation als je alleen maar je server opstelling wil testen. Niet om permanent in te zetten, maar gewoon om te kijken of een niet-volledig OS met je netwerk verbinding kan maken, host checks door komt en misschien een certificaatje opstuurt wat dan geaccepteerd wordt enz. Als je server opstelling dan werkt kan je je volledig richten op thin client hardware.

Acties:
  • 0 Henk 'm!

  • Tsurany
  • Registratie: Juni 2006
  • Niet online

Tsurany

⭐⭐⭐⭐⭐

Als je Wyse producten wilt zien kan je gewoon contact met ze opnemen, vertellen wat je wilt zien en dan komen ze langs met hun stuff. Echter reken er maar op dat goede thin clients (met hardware acceleratie ed) net zo duur zijn als goedkope laptops/desktops.

SMA SB5.0 + 16x Jinko 310wp OWO + 10x Jinko 310wp WNW |--|--| Daikin 4MXM68N + 1x FTXA50AW + 3x FTXM20N


Acties:
  • 0 Henk 'm!

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 22:24

The Eagle

I wear my sunglasses at night

Ondanks het feit dat ik geen idee hebt van hoe zoiets zou kunnen, toch even reageren.
Bij ons op de zaak flinke men ons namelijk het zelfde: laptops die standaard een thinclient opstarten (Citrix) en alles moet via de zaak. Op zich leuk bedacht, maar afgezien van het feit dat de thinclient qua functionaliteit te beperkt is, zitten wij als consultants nogal eens bij klanten en is er geen internet, en dus ook geen VPN voor handen. Of je kunt gewoon helemaal je laptop niet inpluggen. Onze salesmanager heeft om de zelfde reden een lappie gekocht waarmee ie wel lokaal kan werken, omdat ie presentaties moet kunnen geven enzo.

Moraal hiervan: leuk dat je zoiets wilt en vanuit beheeroogpunt snap ik het helemaal. bedenk je echter goed of je je gebruikers ook wel de vereiste functionaliteit kunt geven als er GEEN internet voor handen is. Thuis zal zoiets nog wel loslopen waarschijnlijk. Bij klanten is het (vaak) een ander verhaal. Ga dus uit van wat je kunt bieden zonder internet, en neem het niet als gegeven aan dat internet overal beschikbaar is.

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


Acties:
  • 0 Henk 'm!

  • Tsurany
  • Registratie: Juni 2006
  • Niet online

Tsurany

⭐⭐⭐⭐⭐

Zou je eventueel Citrix XenDesktop kunnen gebruiken en die mensen een local VM geven. Vraag is dan wel of je VDI wilt, dat kost nogal wat :+

SMA SB5.0 + 16x Jinko 310wp OWO + 10x Jinko 310wp WNW |--|--| Daikin 4MXM68N + 1x FTXA50AW + 3x FTXM20N


Acties:
  • 0 Henk 'm!

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 22:24

The Eagle

I wear my sunglasses at night

Tsurany schreef op zondag 10 april 2011 @ 14:13:
Zou je eventueel Citrix XenDesktop kunnen gebruiken en die mensen een local VM geven. Vraag is dan wel of je VDI wilt, dat kost nogal wat :+
Daar zitten wij op de zaak dus mee te werken, zowel vanaf de desktops als de laptops. Eerste wat ik destijds gedaan heb is me een weg in mijn eigen workstation gehackt. Ik weiger als technisch beheerder met een VDI te werken waar ik Windowstoets + E en Win +R niet kan cq mag gebruiken. :(
Na 3 dagen was ik loacladmin op mijn werkstation, had ik alles geinstalleerd wat ik nodig had en had ik zelfs geen last meer vane en Group Policy client die mijn localadmin rechten in wilder trekken. Dat laatste is onze lokale ICT'ers nog niet gelukt :P

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

The Eagle schreef op zondag 10 april 2011 @ 19:20:
Ik weiger als technisch beheerder met een VDI te werken waar ik Windowstoets + E en Win +R niet kan cq mag gebruiken. :(
offtopic:
Ik vraag dan altijd wat de rationale achter die beslissing is geweest om produktiviteit op die manier zo om zeep te helpen - meestal weet de risk management hoek wel uit te leggen waarom iets niet kan maar dit soort dingen is echt user pesten van een doordravende admin...

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Acties:
  • 0 Henk 'm!

  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 22:24

The Eagle

I wear my sunglasses at night

alt-92 schreef op zondag 10 april 2011 @ 20:03:
[...]

offtopic:
Ik vraag dan altijd wat de rationale achter die beslissing is geweest om produktiviteit op die manier zo om zeep te helpen - meestal weet de risk management hoek wel uit te leggen waarom iets niet kan maar dit soort dingen is echt user pesten van een doordravende admin...
offtopic:
I know. Iets met een externe projectleider die met termen als "General Computer Controls" kwam lopen schermen :( De beste man is godzijdank al lang weer de deur uit, maar wij zitten met de gebakken peren. En zolang ik de dames van IT Services moet uitleggen hoe zaken technisch in elkaar steken (twee omhooggevallen typmiepen die een ITIL boek hebben doorgespit en nu denken dat dat de Bijbel is, omdat zij zelf de procedures hebben opgesteld) ga ik er ook niet vanuit dat het op korte termijn zal veranderen.

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)

Pagina: 1