Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Любы бізнэсмэн імкнецца да скарачэння выдаткаў. Тое ж самае тычыцца і IT-інфраструктуры.

Пры адкрыцці новага офіса ў кагосьці пачынаюць варушыцца валасы. Бо трэба арганізаваць:

  • лакальную сетку;
  • выхад у інтэрнэт. Лепш яшчэ з рэзерваваннем праз другога правайдэра;
  • VPN да цэнтральнага офіса (ці да ўсіх філіялаў);
  • HotSpot для кліентаў з аўтарызацыяй па sms;
  • фільтраванне трафік так, каб супрацоўнікі не сядзелі ў сацсетках і не трашчалі ў скайпе;
  • абарону сетку ад вірусаў і нападаў. Забяспечыць абарону ад уварванняў (IDS/IPS);
  • свой паштовы сервер (калі не давяраеце ўсякім pdd.yandex.ru) з антывірусам і антыспамам;
  • файлавую памыйніцу;
  • Верагодна Вам патрэбна тэлефанія, г.зн. арганізаваць АТС, падключыць да SIP правайдэра і іншыя плюшкі…

Але падняць сетку прадпрыемства з такімі патрабаваннямі энікейшчык не зможа… Наймаць дарагога сісадміна?
Вымалёўваецца вельмі буйны, па будучых выдатках, рублёвы лік.

Але гэтыя выдаткі можна істотна скараціць, калі звярнуць увагу на UTM-рашэнні, якіх зараз велізарная колькасць. А так як я прытрымліваюся стратэгіі «чым прасцей – тым лепш» у рашэннях сваіх задач, то мой погляд упаў на UTM Інтэрнэт Кантроль Сервер (ІКС).

Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Чым гэтая сістэма дапаможа захаваць бюджэт кампаніі і чаму для яе абслугоўвання не патрэбен дарагі сісадмін – раскажу ніжэй.

Але забягаючы наперад скажу - гэта спецыфічны прадукт і мае свае абмежаванні. Больш дэталёва ацаніць магчымасці шлюза можна вывучыўшы дакументацыю на аф.сайце.
Я ж настройваў для артыкула "па-руску", гэта значыць не зазіраючы ў маны, каб зразумець на колькі ўсё інтуітыўна зразумела.

Пачатковая ўстаноўка

ІКС можна ўсталяваць як на рэальнае жалеза, так у гіпервізор. Можна задзейнічаць які-небудзь безвентылятарны ПК.Напрыклад такі.Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Сістэма грунтуецца на FreeBSD 11.3 і на большасці абсталявання павінна ўзляцець без праблем.

Устаноўка вырабляецца на чыстую кружэлку. Дакладней, калі там нешта было, то можаце смела развітацца з гэтым.Нажаль, усталёўнік падтрымлівае толькі ангельскую мову. Але пасля ўстаноўкі асноўны інтэрфейс можа быць на рускай.
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Пра адмоваўстойлівасць таксама не забыліся.Калі ў сістэме некалькі дыскаў, то яны могуць быць аб'яднаны ў рэйд сродкамі ZFS.Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Выбіраемы сеткавы інтэрфейс і прызначаем ip з абранай сеткі.Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Даменнае імя ўказвайце рэальнае, калі Вы плануеце падняць, напрыклад, паштовы сервер. Калі такой патрэбнасці няма зараз, то можна напісаць ад балды. Далей у інтэрфейсе можна будзе паправіць.
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Усё! Можна заходзіць у вэб-інтэрфес па ip, які паказалі ў наладах, і порце 81. DHCP на гэтым этапе пакуль не ўключаны, таму на сваім ПК давядзецца прызначыць ip з гэтай жа сеткі ўручную.

Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Падлучаем да інтэрнэту і злучаем офісы.

Пры першым уваходзе запускаецца майстар, які прымушае Вас усталяваць надзейны пароль.
майстарПраграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Далей лезем у наладкі сеткі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
і наладжваем падлучэнне да нашага правайдэра і ролі ўсіх сеткавых інтэрфейсаў.
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Правайдэраў можна наладзіць некалькі і арганізаваць балансаванне.

Дарэчы, калі Вам не зручная ангельская мова інтэрфейсу, тое яго лёгка можна памяняць тут.
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Калі патрабуецца падлучыць офіс, напрыклад, да галаўнога офіса. Тое ствараем новае падлучэннеПраграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
і наладжваем маршруты да рэсурсаў у выдаленай сетцы.Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Толькі аб дынамічнай маршрутызацыі можаце забыцца - яе тут няма.
Можа я моцна прыдзіраюся, але ИМХО гэта вялікім недахопам…

Доступ у інтэрнэт супрацоўнікаў

Часцей за ўсё асноўная задача шлюза - кантроль доступу супрацоўнікаў у інтэрнэт.
Ідэнтыфікаваць супрацоўнікаў можна як па ip/mac, так і па лагіне/паролі праз агента або captive portal.
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Таксама калі ў Вашай арганізацыі выкарыстоўваецца Active Directory, то ІКС можна інтэграваць і з ім.
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Налады фільтрацыі (куды супрацоўніку можна і куды нельга) вельмі шырокія.
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Вялікая колькасць гатовых шаблонаў правілаў:
Можна дазволіць youtube, але забараніць загружаць туды відэа.Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Але можна не абмяжоўваць і ІКС усё роўна раскажа куды хто і куды хадзіў сваімі шырокімі справаздачамі:
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

А як жа гасцёўні Wi-Fi?

І гасцявы вай-фай можна арганізаваць з захаваннем патрабавання законаў РФ аб абавязковай ідэнтыфікацыі карыстальнікаў.
ІКС падтрымлівае адпраўку смс па пратаколе SMPP праз любога SMS-правайдэра.

Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Тэлефонія.

Так так! Ня трэба ставіць асобны сервер з Asterisk. Ён ужо ёсць у ІКС.
Я паспяхова падлучыў SIP ад Мегафона (emotion, мультыфон).

Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Як атрымаць SIP ад Мегафона па сотавых тарыфах фізічных асоб можна пачытаць у артыкуле «SIP ад Мегафона па хатнім тарыфе».

Бяспеку.

У ІКС ёсць шмат прылад, якія дазволяць наладзіць узровень бяспекі па Вашых патрабаваннях: ад бясплатных антывірусаў ClamAV і сістэм выяўленне ўварванняў Suricata да прадуктаў Яўгена Касперскага, наладжваючы толькі праз зразумелыя вэб-інтэрфейс.

Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Нават той жа незаменны fail2Ban наладжваецца ў некалькі клікаў
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Гэтак жа ІКС можа маніторыць трафік па netflow пратаколе з сеткавага абсталявання, не прапускаючы праз сябе трафік.

Камунікацыйныя плюшкі

Камунікацыю супрацоўнікаў можна арганізаваць не толькі тэлефаніяй і поштай
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

але і праз jabber. Праўда мала ўжо хто памятае аб такім пратаколе.

Web-server:
На ІКС ёсць нават web-server з падтрымкай PHP. HTTPS сертыфікат можна ўсталяваць свой, калі ёсць набыты, ці паказаць, каб ІКС атрымаў бясплатны Let’s Encrypt.
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

Гэтага дастаткова для размяшчэння сайта-візітоўкі або рэкламнага лендынгу. Але ўпілаваць цяжкі партал з кастамнымі модулямі ў Вас не атрымаецца. І па мне - гэта глупства. Усё ж такі шлюз павінен заставацца шлюзам.

Гнуткая настройка маніторынгу і апавяшчэнняў.
Алярмы можна слаць нават у Тэлеграм. А ў рэаліях РФ ёсць нават магчымасць слаць паведамленні праз проксі.
Праграмны інтэрнэт-шлюз для невялікай арганізацыі

У зняволенні

Інтэрнэт-шлюз "ІКС" змяшчае ў сабе практычна ўсе кампаненты, неабходныя для функцыянавання невялікага офіса.
Пры гэтым усё гэта можа наладзіць пачатковец сістэмны адміністратар.

Нягледзячы на ​​тое, што сістэма пабудавана ні FreeBSD, доступу па ssh да яго няма. Гэта значыць без мыліц даўсталяваць модулі PHP у Вас не атрымаецца. Прыйдзецца здавольвацца тым, што ёсць… Або прасіць сапарт дапілаваць.

Пры любым раскладзе ў пачатку запампуйце трыял на 35 дзён і праверце на колькі гэты шлюз Вам падыходзіць.

Ліцэнзія не мае тэрміна дзеяння, але нягледзячы на ​​гэта кошт зяўляецца цалкам дэмакратычнай.

На стэндзе ў сінтэтычных тэстах сістэма паказала сябе адэкватна.

Калі замовец ухваліць і Вам будзе цікава як дадзеная сістэма павядзе сябе ў «баі», то месяцаў праз 3-6 напішу водгук са ўсімі ўзніклымі задачамі і складанасцямі. Калі атрымаецца, то праверым якасць тэхнічнай падтрымкі.

У каментары чакаю ад Вас пытанні, на якія трэба будзе дэталёва завастрыць увагу ў баявым ужыванні.

Крыніца: habr.com

Дадаць каментар