Iga ettevõtja püüab kulusid vähendada. See kehtib ka IT-infrastruktuuri kohta.
Uue kontori avamisel võib paljudele tekkida juuksekarvu püsti. Tuleb organiseerida:
- kohalik võrk;
- internetiväljund. Parim oleks, kui see oleks varustatud teise teenusepakkujaga;
- VPN keskkontorisse (või kõikidesse filiaalidesse);
- HotSpot klientide jaoks SMS-i autoriseerimisega;
- liiklust filtreerimine, et töötajad ei veedaks aega sotsiaalmeedia ja Skype'is;
- võrgu kaitse viiruste ja rünnakute eest. Tagage sissetungide kaitse (IDS/IPS);
- oma e-posti server (kui te ei usalda erinevaid pdd.yandex.ru) koos viirusetõrje ja spämmifiltriga;
- failide prügikast;
- Tõenäoliselt vajate telefoniteenuseid, st peate korraldama PBX, ühendama SIP-teenusepakkujaga ja muid lisandväärtusi…
Kuid selliste nõudmistega ettevõtte võrgustikku luua ei saa tavaline IT-tugi… Kas palgata kallis süsteemiadministraator?
Kujuneb suureks, lähenevaks kuludeks, rubla suuruseks.
Kuid neid kulusid on võimalik oluliselt vähendada, kui tähelepanu pöörata UTM-lahendustele, mida on praegu tohutult palju. Ja kuna ma järgnen põhimõttele „mida lihtsam, seda parem“ oma ülesannete lahendamisel, siis pöördusin UTM (IKS).

Kuidas see süsteem aitab firmabudžetti säästa ja miks selle hooldamiseks ei ole vajalik kallis süsteemiadministraator — räägin allpool.
Kuid etteütlemiseks ütlen — see on spetsiifiline toode ja sellel on oma piirangud. Üksikasjalikult saab värava võimalusi hinnata .
Mina seadsin selle artikli jaoks „vene keeles“, st ei vaadanud juhendisse, et mõista, kui intuitiivne kõik on.
Algne seadistus
IKS saab paigaldada nii reaalsele riistvarale kui ka hüperviisori alla. Võite kasutada mõnda passiivset arvutit.Näiteks sellist.
Süsteem põhineb ja peaks enamus seadmetel probleemideta käima.
Paigaldamine toimub puhtale kettale. Täpselt, kui seal midagi oli, siis võite sellest rahulolevalt hüvasti jätta.Kahjuks toetab installija ainult inglise keelt. Kuid pärast installimist võib peamine liides olla vene keeles.




Ka talitlushäirete suhtes ei ole unustatud.Kui süsteemis on mitu kõvaketast, siis saab need ZFS abil raid'iks ühendada.

Valige võrgu liides ja määrake IP valitud võrgust.

Domeeninimi öelge tõeline, kui plaanite näiteks posti serverit üles seadma. Kui sellist vajadust ei ole, siis võib kirjutada midagi meelevaldset. Hiljem saab liideses selle parandada.

Kõik! Võite minna veebiliidesele IP olemas, mis olid seadistustes, ja port 81. DHCP ei ole tänasel hetkel veel sisse lülitatud, seega peate oma arvutis käsitsi määrama IP sama võrgust.

Ühendame internetti ja ühendame kontorid.
Esimesel sisenemisel käivitatakse viisard, mis aitab Teid kindel parool seadistada.
Viisard



Seejärel sukeldume võrgu seadistustesse

ja seadistame ühenduse meie teenusepakkujaga ning kõigi võrgu liideste rollid.


Teenusepakkujaid saab seadistada mitu ja organiseerida koormuse tasakaalustamine.
Muide, kui teile ei sobi inglise keel liideses, siis seda saab siit lihtsalt vahetada.

Kui on vaja kontorit ühendada näiteks peakorteriga. Siis loome uue ühenduse

ja seadistame marsruudid kaugvõrgu ressurssidele.
Ainult dünaamilise marsruutimise kohta võite unustada — seda siin ei ole.
Võib-olla ma olen liiga pedantne, aga IMHO on see suur puudus…
Töötajate interneti juurdepääs
Sageli on põhieesmärk tõkke - kontrollida töötajate juurdepääsu internetile.
Töötajaid võib tuvastada nii IP/MAC kui ka sisselogimise/parooli kaudu agendi või captive portaali kaudu.

Samuti, kui teie organisatsioonis kasutatakse Active Directoryt, saab IKS-i sellega integreerida.

Filtreerimise seadistused (kuhu töötaja saab minna ja kuhu mitte) on väga laiad.

Kohutav hulk valmis reegli malle:
Saate lubada YouTube'i, kuid keelata seal video üleslaadimise.


Aga kui te ei piirata, siis IKS räägib ikkagi, kuhu ja kuidas kõik käis, oma ulatuslike aruannetega:

Aga kuidas on külalis-Wi-Fi-ga?
Külalis-Wi-Fi saab organisatsiooni seadistada vastavalt Venemaa seadustele, mis nõuavad kasutajate kohustuslikku identifitseerimist.
IKS toetab SMS-i saatmist SMPP protokolli kaudu iga tahes SMS-teenusepakkuja kaudu.

Telefoniteenused.
Jah-jah! Ei pea seadistama eraldi serverit Asteriskiga. See on juba IKS-is olemas.
Olen edukalt ühendanud SIP MegaFoni (emotion, multiphone) kaudu.

Kuidas saada MegaFoni SIP-i mobiilsete hindadega eraisikutele, saate lugeda artiklist .
Turvalisus.
IKS-il on palju tööriistu, mis võimaldavad seada turvalisuse taset vastavalt teie nõudmistele: alates tasuta viirusetõrjest ClamAV ja kuni toodeteni , seadistades seda lihtsalt arusaadava veebiliidese kaudu.

Isegi see asendamatu fail2Ban seadistatakse paari klikiga.

IKS suudab samuti jälgida liiklust netflow protokolli kaudu võrgu seadmetest, suunamata liiklust enda kaudu.
Kommunikatsioonivõimalused
Töötajate suhtlust saab korraldada mitte ainult telefonide ja e-posti kaudu

vaid ka jabberi kaudu. Tõsi, juhuslikult keegi enam sellist protokolli ei mäleta.
Veebiserver:
IKS-il on isegi veebiserver PHP toe kaudu. HTTPS-sertifikaadi saab paigaldada oma, kui see on soetatud, või määrata, et IKS saaks tasuta Let’s Encrypt.

Seda piisab visiitkaardi või reklaamlahenduse veebilehe paigutamiseks. Kuid raske portaali kohandatud moodulitega te ei installeeri. Ja minu arvates — see on tobe. Lõppude lõpuks peab värav jääma väravaks.
Paindlik jälgimise ja teavitamise seadistus.
Alarme saab saata isegi Telegrami. Venemaa tingimustes on olemas isegi võimalus saata sõnumeid proxy kaudu.

Kokkuvõtteks
Interneti värav "IKS" sisaldab praktiliselt kõiki komponente, mis on vajalikud väikese büroo toimimiseks.
Samuti saab seda seadistada isegi algaja süsteemihaldur.
Kuigi süsteem on rajatud FreeBSD-le, pole sellele ssh juurdepääsu. Seega ei saa te ilma täiendusteta PHP mooduleid paigaldada. Peate leppima sellega, mis on... Või paluma toele abi anda.
Igaks juhuks alguses ja kontrollige, kui sobib teile see värav.
Litsentsil ei ole aegumistähtaega, kuid sellest hoolimata on hind täiesti
Katsesüsteem on näidanud end adekvaatsena.
Kui klient heaks kiidab ja teid huvitab, kuidas see süsteem "lahingus" käitub, siis kolme kuni kuue kuu pärast kirjutan ülevaate kõigist probleemidest ja raskustest. Kui võimalik, siis kontrollime tehnilise toe kvaliteeti.
Ootan kommentaarides teie küsimusi, millele tuleb lahingutegevuse rakendamisel detailsemalt tähelepanu pöörata.
Allikas: habr.com
