Все предприимчивые бизнесмены стремятся сократить затраты. То же самое происходит и с IT-инфраструктурой.
При открытии нового офиса у кого-то волосы начинают шевелиться от волнения. Необходимо организовать:
- локальную сеть;
- выход в интернет, желательно с резервированием через второго провайдера;
- VPN до центрального офиса (или до всех филиалов);
- HotSpot для клиентов с авторизацией по SMS;
- фильтрацию трафика, чтобы сотрудники не сидели в соцсетях и не разговаривали в Skype;
- защиту сети от вирусов и атак, а также защиту от вторжений (IDS/IPs);
- собственный почтовый сервер (если не доверяете pdd.yandex.ru) с антивирусом и антиспамом;
- файловый хранилище;
- Возможно, вам нужна телефония, то есть необходимо организовать АТС, подключить к SIP провайдеру и другие функции …
Но поднять сеть с такими требованиями самостоятельно не получится… Нанимать дорогого сисадмина?
Появляется крупное число, которое ожидается по растущим затратам.
Но эти расходы можно существенно сократить, если обратить внимание на UTM-решения, которых сейчас огромное количество. И поскольку я придерживаюсь стратегии «чем проще — тем лучше» в своих задачах, мой выбор остановился на UTM (ИКС).

Как эта система поможет сохранить бюджет компании и почему для ее обслуживания не требуется дорогой сисадмин — расскажу ниже.
Но забегая вперед, скажу — это специфический продукт и имеет свои ограничения. Более подробно оценить возможности шлюза можно .
Я же настраивал для статьи «по-русски», то есть не заглядывая в инструкции, чтобы понять, насколько все интуитивно понятно.
Начальная установка
ИКС можно установить как на реальное оборудование, так и в гипервизор. Можно использовать безвентиляторный ПК.Например, такой.
Система основана на и на большинстве оборудования должна работать без проблем.
Установка производится на чистый диск. Точнее, если там что-то было, можете смело прощаться с ним.К сожалению, инсталлятор поддерживает только английский язык. Но после установки основной интерфейс может быть на русском.




Не забыли также про отказоустойчивость.Если в системе несколько дисков, они могут быть объединены в RAID с помощью ZFS.

Выбираем сетевой интерфейс и назначаем IP из выбранной сети.

Укажете реално доменно име, ако планирате да настроите, например, пощенски сървър. Ако в момента нямате такава нужда, можете да напишете нещо произволно. По-късно в интерфейса ще можете да го коригирате.

Готово! Можете да влезете в уеб интерфейса по ip, който посочихте в настройките, и на порт 81. DHCP на този етап все още не е включен, така че на вашия компютър ще трябва ръчно да зададете ip от същата мрежа.

Свързваме интернет и свързваме офисите.
При първото влизане се стартира майстор, който ви принуждава да зададете надеждна парола.
Майстор



След това отиваме в настройките на мрежата

и настройваме връзката с нашия доставчик и ролите на всички мрежови интерфейси.


Можете да настроите няколко доставчици и да организирате балансиране на натоварването.
Между другото, ако не ви е удобно на английски език в интерфейса, можете лесно да го промените тук.

Ако е необходимо да свържете офис, например, с главния офис. Тогава създаваме ново свързване

и настройваме маршрутите до ресурсите в отдалечената мрежа.
Няма нужда да се притеснявате за динамичната маршрутизация — тук я няма.
Може би съм малко придирчив, но смятам, че това е голям недостатък…
Достъп до интернет за служителите
Най-често основната задача на шлюза е да контролира достъпа на служителите до интернет.
Идентификацията на служителите може да се извършва както по ip/mac, така и по логин/парола чрез агент или captive portal.

Ако във вашата организация се използва Active Directory, то можете да интегрирате и с него.

Настройките за филтриране (къде е позволено на служителя да отива и къде не) са много обширни.

Огромно количество готови шаблони за правила:
Можете да разрешите youtube, но да забраните качването на видеа там.


Но можете и да не ограничавате, и ИКС все пак ще ви предостави обширни отчети за това къде и какво правят потребителите:

А какво ще кажете за гостовия Wi-Fi?
Гостовият вай-фай също може да бъде организиран при спазване на изискванията на законите на РС за задължителна идентификация на потребителите.
ИКС поддържа изпращане на sms по протокол SMPP чрез всеки SMS-доставчик.

Телефония.
Да-да! Няма нужда да инсталирате отделен сървър с Asterisk. Той вече е в ИКС.
Успешно свързах SIP от Мегафон (emotion, мультифон).

Можете да прочетете статията за това как да получите SIP от Мегафон по мобилни тарифни планове за физически лица .
Сигурност.
В ИКС има много инструменти, които ще Ви позволят да настроите нивото на сигурност според Вашите изисквания: от безплатни антивируси ClamAV и до продуктите , конфигурирайки ги само чрез интуитивен уеб интерфейс.

Дори същият незаменим fail2Ban може да се настрои с няколко клика.

Също така ИКС може да мониторира трафика по протокола netflow от мрежово оборудване, без да пропуска през себе си трафика.
Комуникационни възможности
Комуникацията на служителите може да бъде организирана не само чрез телефония и имейл

но и чрез jabber. Въпреки това малко хора вече помнят за такъв протокол.
Web-сървър:
В ИКС има дори уеб-сървър с поддръжка на PHP. HTTPS сертификат може да се инсталира собствен, ако имате закупен, или да укажете, че ИКС да получи безплатен Let’s Encrypt.

Това е достатъчно за разполагане на сайт-визитка или рекламно линейно представяне. Но трудно ще интегрирате тежък портал с потребителски модули. И за мен — това е глупаво. В крайна сметка шлюзът трябва да остане шлюз.
Гъвкава настройка на мониторинга и известията.
Алърми могат да се изпращат дори в Телеграм. А в реалностите на РСФ има дори възможност да се изпращат съобщения чрез прокси.

В заключение
Интернет шлюзът «ИКС» съдържа практически всички компоненти, необходими за функционирането на малък офис.
При това всичко това може да се конфигурира от начинаещ системен администратор.
Въпреки че системата е изградена върху FreeBSD, достъпа по ssh до нея няма. Тоест, без помощни средства не можете да инсталирате PHP модули. Ще трябва да се задоволите с наличното... Или да помолите съпорта да направи ъпгрейд.
При всякакви обстоятелства, в началото и проверете колко добре този шлюз отговаря на Вашите нужди.
Лицензът няма срок на действие, но въпреки това цената е напълно
На стенда в синтетични тестове системата показа адекватни резултати.
Ако клиентът одобри и Ви е интересно как данната система ще се представи в 'бой', след около 3-6 месеца ще напиша отзив с всички възникнали задачи и затруднения. Ако е възможно, ще проверим качеството на техническата поддръжка.
Очаквам въпроси от вас в коментарите, на които трябва да се обърне внимание в бойната употреба.
Източник: habr.com
