Рейтинг:0

Выборочная маршрутизация через VPN: маршрутизация только определенных веб-сайтов с использованием доменного имени.

флаг de

Вкратце: принудительно или блокируйте трафик через VPN только для нескольких веб-сайтов и только с использованием доменных имен.

Всем привет,

Я настроил VPN-сервер с помощью OpenVPN для компании, с которой работаю.

Мы хотели бы скрыть наши бэк-офис и административные платформы за VPN, чтобы они были доступны только подключенным и разрешенным пользователям.

Я добился этого, настроив VPN-сервер на EC2 и добавив правило WAF в дистрибутив Cloudfront, разрешающее трафик только с IP-адреса VPN-сервера.

Однако это работает, направляя весь трафик через VPN, что не идеально, поскольку пропускная способность сервера ограничена.

В идеальном мире мы бы направляли только трафик на наши платформы через VPN, а весь трафик направлялся бы в Интернет.

В менее идеальном мире мы бы направляли все через VPN, но вместо этого позволяли бы платформам, требовательным к пропускной способности, таким как Spotify или YT, проходить через Интернет.

Проблема в том, что маршрутизация выполняется на уровне IP, поэтому мы не можем маршрутизировать трафик в зависимости от домена, а наши платформы находятся за дистрибутивами Cloudfront, поэтому об использовании IP не может быть и речи.

Есть ли способ разделить трафик таким образом? Есть ли способ разрешить пользователям постоянно подключаться к VPN, но при необходимости направлять трафик в Интернет или VPN с использованием доменных имен?

Michael Hampton avatar
флаг cz
Маршрутизация выполняется только по IP-адресу/подсети.
Patrick Mevzek avatar
флаг cn
Если желание только для веб-сайтов, HTTP-прокси может помочь, но тогда вам нужно убедиться, что все клиенты используют его (это можно сделать, развернув файл `proxy.pac`). Тогда вам «просто» нужно иметь этот прокси-сервер за VPN (следовательно, он имеет доступ ко всем веб-сайтам там), но конфигурация прокси-сервера в браузерах будет передавать только соответствующие веб-сайты прокси-серверу, все остальные будут ПРЯМЫМИ, что означает не через VPN , если клиентская сторона VPN не имеет к ней маршрута по умолчанию. У вас есть недостатки, такие как бремя обновления клиентов, если вам нужно изменить список веб-сайтов.
Nikita Kipriyanov avatar
флаг za
В дополнение к @PatrickMevzek: это также может быть SOCKS-прокси.
Seedy avatar
флаг de
Спасибо @PatrickMevzek, честно говоря, это хорошее решение. Команда небольшая, поэтому обновление клиентов не будет такой проблемой.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.