Toon posts:

clientless VPN oplossing om eigen desktops over te nemen

Pagina: 1
Acties:

Verwijderd

Topicstarter
Goedemorgen,

Op dit moment heeft ons bedrijf een Windows SBS 2008 server draaien en maken een aantal mensen gebruik van Remote Web Workplace om hun eigen Desktop over te kunnen nemen vanaf bijvoorbeeld thuis.
Ideaal want ik hoef bij niemand thuis VPN en RDP in te stellen; ze loggen met IE in op onze SBS server en kunnen naar OWA of naar (alleen) hun eigen computer met RDP.

Nu moeten wij afscheid nemen van SBS en zullen we naar Windows Server 2012 of misschien naar Debian met Samba4 gaan. We hebben al een Windows en een Linux applicatieserver staan dus het is mij vrijwel om het even (windows geeft meer garanties voor interactie met nieuwe software etc van derden, linux kost me geen nieuwe server licentie en CALs, mail komt sowieso apart te staan)

Een traditionele VPN oplossing via bijvoorbeeld PfSense met openvpn kunnen we inzetten om gebruikers vanaf thuis te laten inloggen op het netwerk en dan met RDP hun computer over te nemen, daar heb ik wel ervaring mee. Die VPN verbinding vertrouw ik qua veiligheid (al kan de medewerker dan wel bij het hele netwerk), maar daarvoor moet ik dan bij medewerkers de VPN verbinding en RDP instellen...

Daarom zoek ik liever een oplossing die clientless VPN bied (meestal een vorm van SSL VPN dus die naam ga ik aanhouden) en dan RDP aanbied naar de Desktop computer van diegene die is ingelogd.
Dit zodat een medewerker die bij wijze van spreken op vakantie in Thailand is ook vanuit een internetcafe zijn computer op het werk veilig kan overnemen zonder verdere hulp van mijzelf.

Omdat wij ook een nieuwe firewall nodig zijn (we krijgen een snellere internetverbinding) zit ik te kijken naar een firewall appliance met ingebouwde SSL VPN of een oplossing waarbij firewall en SSL VPN in gescheiden appliances zitten.
Een appliance omdat ik daarmee onafhankelijk ben van server OS en omdat ik Microsoft vpn's toch minder veilig inschat dan VPN van een gespecialiseerde aanbieder.

Wat ik tot nog toe zie is vooral het "RDP naar hun eigen Desktop" een probleem. Als ik bijvoorbeld kijk naar Cisco Clientless SSLVPN dan is daar een RDP plugin voor (ActiveX voor fullscreen RDP), maar dan stel je een algemeen RDP profiel in welke verwijst naar een specifieke RDP server (Terminal Server dus, een TS farm zal ook kunnen vermoed ik). Ik zie geen mogelijkheid om per gebruiker een RDP instelling naar een specifieke computer (domeinnaam of ipadres) in te stellen?
Onze gebruikers hebben bewust een fat client, overstappen op een virtuele Desktop omgeving is niet de bedoeling.

Vergelijkbare problemen zie ik met de SSL VPN oplossing van Sonicwall en volgens mij doet Watchguard hetzelfde.
Ik heb ook gekeken naar SSL-Explorer, maar die wordt niet meer onderhouden begrijp ik en zet ik dus liever niet meer in.

Nu kan Microsoft misschien toch nog wel een oplossing bieden, al zal ik dan moeilijk nog voor debian met samba4 kunnen kiezen.
Een Remote Web Workplace voor server 2012 bestaat niet als ik het goed begrijp, wat er het meest op lijkt is Terminal Services-gateway denk ik? Daarvan kan ik alleen niet vinden of dat ook op server 2012 kan?

  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Check http://blogs.technet.com/...chitecture-explained.aspx
Clientless kan met de RDS-WebAccess.

De Connection Broker zal waarschijnlijk gebruikt kunnen worden om per gebruiker te bepalen welke sessionhost zij kunnen gebruiken. IK durf even niet te zeggen of een desktop PC ook als sessionhost gezien mag worden.

[ Voor 41% gewijzigd door Equator op 21-12-2012 10:52 ]


  • DiedX
  • Registratie: December 2000
  • Laatst online: 02-12 16:12
Ik vraag me even af waarom je nu nog RDP aan wil bieden naar de PC van je gebruikers?

Zelf zou ik kiezen voor een Juniper MAG. Kost wel wat centen, maar daar zit een RDP-Client in bijvoorbeeld.

Mijn vragen:

* Hoe zit je gehele plaatje in elkaar?
* Welke dienstverlening wil je ontsluiten?
* Is iedereen gelijk? Of mogen (bijvoorbeeld) directeuren meer?

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Verwijderd

Topicstarter
Hoi Equator,

Bedankt voor de link. RDWA lijkt een heel eind te komen maar inderdaad zie ik nergens staan of je dan ook per gebruiker kunt instellen welke Desktop hij kan overnemen. Misschien moet ik maar eens een test installeren maar dat gaat wat tijd kosten.

@ DiedX ik zit niet vast aan RDP, maar vindt RDP wel prettig in gebruik. Logmein, Remotely Anywhere en VNC kunnen allemaal ook wel maar vind ik minder prettig in gebruik (veel meer last van vertragingen vaak, minder scherp beeld etc)

Mijn plaatje is eigenlijks vrij simpel: nu nog 1 SBS server, 1 linux en 1 Windows aplicatieserver en een stuk of 65 desktop computers. Ik ben hier de interne systeembeheerder
Gebruikers werken normaal gesproken op kantoor op hun Desktop, maar een heel stel logt ook vaak 's avonds, in het weekend en een eventuele thuiswerkdag even in. Enkel bij de webmail kunnen vinden ze dan niet genoeg.

Omdat SBS weggaat (nog geen planning voor gemaakt, maar moet gebeuren) moet ik ze een andere mogelijkheid geven om vanaf thuis op hun computer in te loggen. Het exacte hoe en wat maakt me niet uit maar bij iedereen thuis vpn software installeren en rdp instellen zie ik niet zitten. Daarnaast is dat inflexibel ten opzichte van vakanties, 2e verblijfslocaties etc.

Ook is er niet echt een budget voor opgesteld. Het zijn simpelweg bijkomende kosten voor het vervangen van SBS2008 zonder dat we er extra functionaliteit voor terug krijgen (of hoeven).
Wel verwacht ik dat bij een eventuele cisco- of andere brandname oplossing de veiligheid ook meer zeker is dan bij een vrij standaard microsoft oplossing.

Omdat we toch een nieuwe Firewall nodig zijn, hoop ik daar een en ander te kunnen combineren, of als dat niet goed mogelijk is, om dan 2 apparaten daarvoor aan te schaffen. Maar de SSL VPN apparaten die ik zie bieden voor zover ik kan zien niet zomaar de mogelijkheid om in te stellen dat als gebruiker X inlogt, hij/zij een link krijgt om direct zijn/haar computer over te nemen (en dan ook alleen die computer). Tunnels zijn soms nog wel mogelijk zodat je over je SSL VPN bij het gehele netwerk kunt, maar dan moet ik ze alsnog een ingestelde RDP geven die ze natuurlijk altijd net kwijt zijn als ze hem nodig hebben...

  • Madshark
  • Registratie: Januari 2000
  • Niet online
Qua performance over tragere connecties vind ik Teamviewer8 beter werken dan RDP.
Ik gebruit het voornamelijk voor remote-support, maar er is zit ook thuiswerkplek mogelijkheid in.
Heeft geen speciale firewall regels nodig, ondersteund ook bestandsoverdracht, mochten medewerkers documenten willen uitwisselen. Client is multiplatform, ook handig voor tablet gebruikers.
IMO is het aankijken wel even waard.
www.teamviewer.com

  • DiedX
  • Registratie: December 2000
  • Laatst online: 02-12 16:12
De MAG is in staat om RDP aan te bieden via HTTPS. Dus je medewerker logged in via HTTPS (gewoon een webpagina), wordt geauthenticeerd, en adhv de groepen waarin hij zit krijgt hij wel of geen RDP. Het oproepen via RDP gaat via een link, en daarna een Active-X of Java-component, waarmee de gebruiker in kan loggen. Username en password en meer kan afgedwongen worden via de appliance.

Het mogelijk maken dat een gebruiker *ALLEEN* op zijn PC in kan loggen zie ik niet 1-2-3 gebeuren via (bijvoorbeeld) de MAG. Maar ik denk dat je dat ook prima in je AD af kan vangen: gebruiker kan alleen maar inloggen via zijn werkstation bijvoorbeeld.

Ik heb even lopen freubelen:

Afbeeldingslocatie: http://www.diederik.nl/wordpress/wp-content/uploads/2012/12/1530354.png

Voor een firewall kan je kiezen voor een pfSense, Cisco of weet ik veel wat. Poorten kan je heel selectief openzetten naar je servernetwerk, of je clientnetwerk.

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • Fanatix
  • Registratie: Oktober 2008
  • Laatst online: 02-12 11:18
Netasq appliances kunnen dit ook.
Je kan dan SSL VPN via een JAVA applet aanbieden welke vervolgens via RDP verbinding maakt, je kan meerdere SSL VPN profielen aanmaken welke je per gebruiker kan configureren.
Enige wat je doet is de user aanmaken eventueel met AD koppeling voor username / password gebruik en de host (de PC van de user).
Vervolgens maak je een SSL VPN object (welke naar de host verwijst) aan en een profiel (welke je aan de user koppelt).
Ieder kan zo 'n eigen PC overnemen.

Mocht je meer info willen kan je altijd even een DM sturen. :)

Computer games don't affect kids; I mean if Pac-Man affected us as kids, we'd all be running around in darkened rooms, munching magic pills and listening to repetitive electronic music.


  • The Eagle
  • Registratie: Januari 2002
  • Laatst online: 02-12 21:58

The Eagle

I wear my sunglasses at night

Of je vooert het e.e.a. gefaseerd in, en iedereen die thuis moet werken krijgt een laptop die rechtstreeks via VPN verbinding maakt met het bedrijfsnetwerk. Scheelt je een hoop gedonder met niet functionerende PC's thuis en je kunt zelfs je patches via VPN uitrollen als je dat zou willen :)
Bijkomend voordeel: geen desktops meer op de werkplek, alleen dockingstations, en iedereen een flexplek :)

Al is het nieuws nog zo slecht, het wordt leuker als je het op zijn Brabants zegt :)


  • Paul
  • Registratie: September 2000
  • Laatst online: 02-12 21:36
Met RDP-WebAccess moet je een TS-RAP en TS-CAP. Als je per user een TS-RAP aanmaakt waarin die user één computer mag overnemen ben je er lijkt me?

Waarom zou het zo'n ramp zijn als Klaasje (al dan niet per ongeluk) de PC van Pietje overneemt? Goed, Pietje kan dan niet meer bij zijn eigen PC maar daar zijn wel afspraken over te maken lijkt me?

[ Voor 40% gewijzigd door Paul op 21-12-2012 16:33 ]

"Your life is yours alone. Rise up and live it." - Richard Rahl
Rhàshan - Aditu Sunlock


  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Paul schreef op vrijdag 21 december 2012 @ 16:32:


Waarom zou het zo'n ramp zijn als Klaasje (al dan niet per ongeluk) de PC van Pietje overneemt? Goed, Pietje kan dan niet meer bij zijn eigen PC maar daar zijn wel afspraken over te maken lijkt me?
Dat zou je dan nog lokaal op de desktop zelf op kunnen lossen door daar te bepalen wie er remote mag aanmelden.. Nadeel is dat je dat dan op gebruikersnaam zou moeten..

  • hans_lenze
  • Registratie: Juli 2003
  • Laatst online: 28-11 15:12
Sophos UTM (vroeger Astaro) kan op een extern bereikbaar user portal een RDP verbinding aanbieden over https. Hierbij is dan per gebruiker de interne host in te stellen (de eigen werkplek dus). Er is alleen een browser met HTML5 nodig om de verbinding op te zetten.

Link naar deze feature: http://www.sophos.com/en-...knowledgebase/117470.aspx

Een RDP gateway zou ook werken met een access policy per gebruiker. Dan draait er lokaal alleen de standaard RDP client van Windows en wordt er gebruik gemaakt van een trusted root certificaat voor de encryptie van de verbinding (dit lijkt heel erg veel op de Remote Web Access van SBS).

while (! ( succeed = try ()));


  • PcDealer
  • Registratie: Maart 2000
  • Laatst online: 11:21

PcDealer

HP ftw \o/

Ik kan met mijn SonicWALL NSA 240 een SSL-VPN connectie ingeven voor naar mijn laptop of desktop. Van buitenaf maak ik een connectie naar de firewall en kies dan voor "management" of "SSL-VPN". Bij de laatste zie ik dan een shortcut naar mijn twee mogelijkheden.

LinkedIn WoT Cash Converter

Pagina: 1