Toon posts:

citrix via vpn of vuurmuur openbreken

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wij willen ons bedrijfsnetwerk voor de thuiswerkers open stellen middels internet. Op dit moment werken thuisgebruikers door in te bellen naar onze cisco router (3600), vervolgens loggen ze in op de citrix server.

Nu zijn er 2 mogelijkheden (denk ik).
1. Firewall aanpassen en port forwarding doen richting Citrix server
2. Firewall aanpassen en VPN server installeren en daarna gebruikers laten connecten met citrix server.

mogelijkheid 1 lijkt eenvoudiger, maar ik weet niet of de security dan zo goed geregeld is. (onze citrix ervaring is niet zo groot). Kan je bij citrix ook naast naam wachtwoord instellingen eisen dat er vanaf een bepaald mac adres wordt geconnecteerd?

Mogelijkheid 2 heeft meer voeten in aarde, een vpn oplossing moet geinstalleerd worden. Ik ben op dit moment aan het kijken naar OpenVPN iemand ervaring mee?

Wat heeft de voorkeur? Er hoeft alleen maar ge-citrixt worden.

  • Abom
  • Registratie: September 2000
  • Laatst online: 02-08 07:48
Volgens mij gaat het mac adres niet mee over internet, wat je wel kunt doen is bepaalde IP adressen toegang geven. Het nadeel hiervan is dat de thuiswerkers een statisch publiek IP adres moeten hebben.

VPN is de betere oplossing maar met uitzondering van een simpele VPN server + client (standaard van Windows XP), heb ik hier geen ervaring mee.

Citrix heeft zelf toch ook een secure portal? Misschien is het de moeite waard om daar even iets over te gaan lezen.

[ Voor 15% gewijzigd door Abom op 27-01-2004 14:54 ]


  • LePlatDuJour
  • Registratie: April 2002
  • Laatst online: 14-08 11:02

LePlatDuJour

Fighting entropy since 1970

Ik zou 'ns kijken naar de Citrix Secure Access Manager. Zie http://www.citrix.com/sit...familyID=19&productID=184

What use is a man walking on water if you don't follow in his footsteps?


Verwijderd

Verwijderd schreef op 27 januari 2004 @ 14:48:
1. Firewall aanpassen en port forwarding doen richting Citrix server
2. Firewall aanpassen en VPN server installeren en daarna gebruikers laten connecten met citrix server.
Wat heeft de voorkeur? Er hoeft alleen maar ge-citrixt worden.
1. Alleen poort 1494 openen, en custom ica sessies opzetten. (geen application resolving) Nadeel is dat de citrix server direct benaderbaar is, en er met brute force password tools gewerkt kan worden, om toegang te krijgen, door stoute mensen.

2. Citrix Secure Gateway downloaden en gebruiken. Vereist geen clientkant configuratie, en is het veiligste buiten gebruik van VPN.
De server hangt dan niet meer direct aan het internet.
In combinatie met de javaclient, hoef je zelfs op de clientkant niks meer te installeren.

Verwijderd

SAM is betalen, CSG is gratis. (voor SA gebruikers)

Verwijderd

Topicstarter
Z'n secure gateway vereist neem ik aan ook port forward acties op de vuurmuur? En is dan in de basis toch net zo veilig/onveilig als een rechtstreekse portforwarding van de citrix poort?

Voordeel is wel dat we dan geen software op de werkstations thuis hoeven te installeren en iedereen van overal kan inloggen met alleen een IE6.0 brouws ding

Verwijderd

Verwijderd schreef op 27 januari 2004 @ 15:30:
Z'n secure gateway vereist neem ik aan ook port forward acties op de vuurmuur?
ja, die staat in de DMZ. Wan to DMZ poort 443, en van lan naar DMZ 1494
En is dan in de basis toch net zo veilig/onveilig als een rechtstreekse portforwarding van de citrix poort?
Nee, je praat niet meer rechtstreeks met de citrix server; de gateway zit er altijd tussen, inclusief zijn security.
Voordeel is wel dat we dan geen software op de werkstations thuis hoeven te installeren en iedereen van overal kan inloggen met alleen een IE6.0 brouws ding
Bij gebruik van de java client wel ja

  • Bas
  • Registratie: Juni 1999
  • Niet online

Bas

aka BannieMove

Wij gebruiken altijd een PIX icm cisco vpn clients (ca 35 euro per client). Werkt echt super veilig en is relatief goedkoop.

Tjielp... een vogel.


  • seq_uence
  • Registratie: Mei 2000
  • Laatst online: 01-08-2024
Verwijderd schreef op 27 januari 2004 @ 15:20:
[...]


1. Alleen poort 1494 openen, en custom ica sessies opzetten. (geen application resolving) Nadeel is dat de citrix server direct benaderbaar is, en er met brute force password tools gewerkt kan worden, om toegang te krijgen, door stoute mensen.

2. Citrix Secure Gateway downloaden en gebruiken. Vereist geen clientkant configuratie, en is het veiligste buiten gebruik van VPN.
De server hangt dan niet meer direct aan het internet.
In combinatie met de javaclient, hoef je zelfs op de clientkant niks meer te installeren.
Vanaf Citrix XP kun je de browserservice op elke gewenste poort zetten, dus gewoon over poort 80 laten gaan. Je hoeft dan geen extra poorten op je firewall open te zetten. :)

Donec eris felix, multos numerabis amicos


Verwijderd

seq_uence schreef op 27 januari 2004 @ 19:49:
[...]
Vanaf Citrix XP kun je de browserservice op elke gewenste poort zetten, dus gewoon over poort 80 laten gaan. Je hoeft dan geen extra poorten op je firewall open te zetten. :)
Smiley vindt application resolving zonde van de bandbreedte, magoe, smaken verschillen :)

  • zomertje
  • Registratie: Januari 2000
  • Laatst online: 17-02 12:22

zomertje

Barisax knorretje

Bas schreef op 27 januari 2004 @ 19:10:
Wij gebruiken altijd een PIX icm cisco vpn clients (ca 35 euro per client). Werkt echt super veilig en is relatief goedkoop.
Heb die oplossing ook een keer gehad (niet zelf ingericht, kan dus niet helpen daarmee) Maar het werkte erg goed :)

het ultieme jaargetijde.... | #!/usr/bin/girl | Art prints and fun


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 23:36
Verwijderd schreef op 27 januari 2004 @ 15:30:
Z'n secure gateway vereist neem ik aan ook port forward acties op de vuurmuur? En is dan in de basis toch net zo veilig/onveilig als een rechtstreekse portforwarding van de citrix poort?
Ja, ook portforwarding, nee veel veiliger want je CSG server(s) staan in de DMZ, niet in je produktienetwerk.
[quote]

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

Er bestaat ook nog zoeits als een secure ICA client in de laatste releases. Hoe moet ik dit zien ten opzichte van Metaframe Secure Server ?

Verwijderd

Verwijderd schreef op 19 maart 2004 @ 00:28:
Er bestaat ook nog zoeits als een secure ICA client in de laatste releases. Hoe moet ik dit zien ten opzichte van Metaframe Secure Server ?
Secure ica is standaard vanaf citrix XP. Je kunt kiezen om je ica verkeer (1494) secure te draaien met RSA RC40 tot 128. (dit kies je tijdens het maken van de published app)

Daarnaast kun je een citrix server ook nog ssl relay laten draaien. 1494 verkeer wordt dan omgezet naar 443.

Een CSG is handiger, omdat je dan meerdere servers op 1 ssl poort kunt laten draaien. (en kost je maar 1 public ip, en ssl certificaat)
Pagina: 1