• 4

VPN...安全嗎?

小弟以前念書沒好好學,網路只懂皮毛中的皮毛
還請各位多多指教羞辱我

是這樣子,目前任職的公司由於以往完全沒有MIS
因此公司的網路架構就是adsl小烏龜>AP兼router>switch>大家座位上,沒了
沒fire wall沒備份沒ERP什麼都沒有
總經理想從出差地及國外遠端桌面(RDP)回辦公室,董事長說想要ERP
剛好台中台南也要增加據點,小弟就乾脆提議買一台vpn router + NAS
計畫是台中台南據點可以vpn回公司,出差在外當然也可以撥回來
NAS則是拿來辦公室的LAN裡面交換檔案與備份,不打算開放外部使用
也有考慮買機器裝win server 2012既可以裝ERP也可以日後架設AD
簡單的說就是VPN回來RDP+NAS+ERP+AD,不知道我這樣有沒有什麼不對的地方

而現在的狀況是
董事長看了之後直接說VPN不安全 說可以從外面連回來客戶資料外洩怎麼辦
於是現在小弟想問,要如何規劃才能滿足我的需求又可以說服上面?
目前公司人很少不到20人,不過從總經理的態度看買一些設備還ok

感恩
2014-09-30 19:12 發佈
文章關鍵字 VPN
neowesker wrote:
董事長看了之後直接說VPN不安全汗 說可以從外面連回來客戶資料外洩怎麼辦

通常是, 最好是 SSL VPN,這樣的 VPN 是夠安全的。
怕的是,用的 "人" 不安全。
我個人覺得一台server就塞這麼多東西,感覺很冒險阿。
真的要只用一台server的話,建議用hiper_v在同一台上安裝2台server,一台用ad,另一台用來裝erp,nas的話另外買小台的來用就可以了。
另外sslvpn有加密的,只是用vpn速度一定有差的。
VPN 是有加密的通道很安全,密碼設定複雜,port再換掉,不是公司的人不知道吧。
也可以只限定一個人連就好。
若擔心單純帳號/密碼的VPN連線
可採用SSL VPN,並使用例如個人憑證、自然人憑證(smart card)、USB(hardware)、
或有點像Google Authenticator 等方式進行認證 (結合AD)
這樣安全性可提高不少。

很多公司都是用上述方式進行連線,若貴公司願意花錢做,老闆倒不必擔心連線安全問題
人的方面則可做檔案存取權限控管、稽核、連線操作控管、側錄
(可檢視用戶存取過哪些檔案、做什麼操作也可螢幕側錄
neowesker wrote:
小弟以前念書沒好好學...(恕刪)

ulimie wrote:
最好是 SSL VPN

lin小毛 wrote:
真的要只用一台server的話,建議用hiper_v在同一台上安裝2台server

被蟑螂綁架的豬 wrote:
USB(hardware)


確實有想過SSL VPN,不過其實AD跟憑證這塊我還不太懂
這幾天自己先用自己的電腦裝了vmware跑2012 essentials摸摸看
結果ram太小跑vm超難過,公司還沒多的電腦可以用
我先看能不能跟公司申請一條ram插上去

hyper-V的話,我本來是想買win server 2012 essentials所以好像沒有VM授權
我再考慮看看要不要改買標準版,謝謝(是說我也沒用過hyper-V)
CAL機制我也不太了解XD

USB其實也是現在傷腦筋的地方
因為客戶有要求公司管制USB storage
但是好死不死目前有些人會使用usb token來登入一些系統
那系統是日本總公司那邊在管的我也不清楚是什麼東西...
server2012標準版就可以在同一台上用hiper_v安裝無限台server2012,只要跑得動。
usb的限制應該不難解決。

neowesker wrote:
董事長看了之後直接說VPN不安全汗 說可以從外面連回來客戶資料外洩怎麼辦...(恕刪)


客戶資料外洩最有可能的不就是員工??除非公司伺服器有漏洞,被入侵了


有聽過客戶奇怪的要求,可以讓業務在外可以看客戶資料,但是不能列印或匯出
業務在公司外面,用手抄,手機拍誰知道?
所以說, 有問題的是人, 不是 VPN。
SSL VPN 很安全的。
lin小毛 wrote:
server2012標準版就可以在同一台上用hiper_v安裝無限台server2012,只要跑得動。
如果沒記錯,標準版祇有2臺Windows Guest VM的授權,datacenter版本才有無限制的Windows Guest VM授權。

不過如果是要開VM來執行非Windows的Guest(如Linux),那標準版在這方面是沒限制的。
美軍連茂伊島野火都不救,還指望他來臺海千里送人頭嗎?
  • 4
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?