Рейтинг:1

Советы по управлению безопасными и небезопасными миксами ПК

флаг cn

Есть два здания, соединенные оптическим волокном, в каждом из которых установлено от 3 до 10 компьютеров, но компьютеры используются в бизнес-контексте, а некоторые — в домах. К сожалению, когда сеть проектировалась много лет назад, никто не предпринял никаких шагов, чтобы разделить две среды.

Здание
Есть серверы, принтеры, рабочие ПК, гостевые ПК, личные смартфоны.
Здесь также единственный доступ в Интернет используется обоими зданиями.
Проблема была решена с помощью брандмауэра (pfsense), разделяющего офисную локальную сеть и сегмент сети с отдельной точкой доступа для смартфонов и гостевых ПК. Есть два DHCP, чтобы разделить две сети.
Я хотел бы, чтобы гости могли использовать рабочие принтеры в локальной сети, и я не знаю, будет ли достаточно правила в брандмауэре.

Корпус Б
Здесь тоже есть принтеры, рабочие ПК, смартфоны и гостевые ПК.
Здесь также есть дома с личными ПК, xBox, SmartTV и т. д.
Используется только DHCP локальной сети в здании A.
Так что с большим количеством проблем с безопасностью и поэтому мне нужно разделить три среды (рабочая, гостевая и домашняя) без изменения сетевых кабелей.
Я не знаю, достаточно ли создать VLAN, в любом случае для подключения к Интернету или к серверам в здании А трафик всегда должен проходить по одному волокну.
Следует также учитывать, что у нас нет возможности управления в домах. Точка сети есть, но мы не знаем, как она будет использоваться; поэтому проверка должна выполняться выше точки сети.
Однако здесь я мог бы установить второй брандмауэр pfsense.

Спасибо заранее за любые советы.

djdomi avatar
флаг za
vlans - хорошая отправная точка, и имхо хорошее начало, особенно когда принтер должен использоваться с обеих сторон.
anx avatar
флаг fr
anx
Это может быть скорее [безопасность] (https://security.stackexchange.com/help/on-topic), чем проблема управления системой. В любом случае вам необходимо более четко указать *цели* вашей работы по реархитектуре. - вам просто нужно убедиться, что неуправляемые устройства могут менее легко насыщать вашу ссылку (надежность)? Или вы подозреваете, что некоторые рабочие ПК настроены таким образом, что они получают доверие от ненадежной сетевой топологии (тогда это должно быть исправлено в первую очередь, а меры по ограничению способности ненадежных машин отправлять поддельный трафик являются строго вторичными).
Dark Corner avatar
флаг cn
Как я уже сказал, у меня нет контроля над личными ПК и смартфонами. В здании А я могу ограничить доступ через выделенную точку доступа. Но в корпусе Б я не контролирую и поэтому не могу знать, качает ли у себя дома сотрудник на свой личный ПК файл с вирусом или его сын пытается войти в корпоративный NAS по отцовскому паролю. Кажется нелепым говорить об этом, но сегодня это конфигурация сети, и сначала я должен сегментировать физическую сеть, чтобы только доступ в Интернет был бесплатным, а все остальное было ограничено этим сегментом сети.
Рейтинг:2
флаг in

Я предполагаю, что все ПК и принтеры подключены к управляемым коммутаторам, поддерживающим VLAN. Если это не так, вы мало что можете сделать, пока не измените это.

На каждом сайте создайте три VLAN: Work, Home и Guest. Соедините 3 VLAN через оптоволоконный канал и брандмауэр, чтобы брандмауэр был шлюзом по умолчанию для каждой VLAN.

Затем вы можете назначить каждый порт правильной сети VLAN в зависимости от типа устройства на этом порту.

Теперь вы можете создавать политики на брандмауэре для изоляции каждой VLAN. Для начала я предлагаю вам разрешить всем VLAN доступ к Интернету, но не разрешать устройствам в одной VLAN подключаться к другой. Таким образом, вы можете разделить домашние и рабочие устройства.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.