Tout entrepreneur cherche à réduire ses coûts. Il en va de même pour l'infrastructure IT.
Lorsqu'une nouvelle agence ouvre, certains peuvent commencer à avoir des sueurs froides. Car il faut organiser :
- un réseau local;
- un accès à Internet. Idéalement avec une redondance via un second fournisseur;
- une connexion VPN vers le bureau principal (ou vers toutes les filiales);
- un HotSpot pour les clients avec authentification par SMS;
- une filtration du trafic pour que les employés ne passent pas leur temps sur les réseaux sociaux et ne bavardent pas sur Skype;
- la protection du réseau contre les virus et les attaques. Assurer la sécurité contre les intrusions (IDS/IPS);
- un serveur de messagerie (si vous ne faites pas confiance aux services comme pdd.yandex.ru) avec antivirus et anti-spam;
- un espace de stockage pour les fichiers;
- Vous aurez probablement besoin de téléphonie, c'est-à-dire d'organiser une centrale téléphonique, de se connecter à un fournisseur SIP et d'autres options…
Mais créer un réseau d'entreprise avec de telles exigences n'est pas du ressort d'un technicien ordinaire… Faut-il engager un administrateur système coûteux ?
Cela se traduit par un chiffre en roubles très conséquent pour les coûts futurs.
Mais ces dépenses peuvent être considérablement réduites si l'on se concentre sur les solutions UTM, dont il y a actuellement une multitude. Et comme je privilégie la stratégie « plus c'est simple, mieux c'est » dans mes choix, mon attention s'est portée sur le UTM (ICS).

Comment ce système peut-il aider à préserver le budget de l'entreprise et pourquoi il n'est pas nécessaire d'engager un administrateur système coûteux pour le maintenir — je vais l'expliquer ci-dessous.
Mais pour anticiper, je dirai - c'est un produit spécifique avec ses propres limitations. Pour évaluer plus en détail les capacités de la passerelle, vous pouvez .
J'ai configuré pour cet article « à la russe », c'est-à-dire sans consulter les manuels, pour comprendre à quel point tout est intuitivement compréhensible.
La configuration initiale
L'ICS peut être installé à la fois sur du matériel réel et sur un hyperviseur. On peut utiliser un PC sans ventilateur.Par exemple, un comme celui-ci.
Le système est basé sur et devrait fonctionner sans problèmes sur la plupart des équipements.
L'installation se fait sur un disque vierge. Autrement dit, si quelque chose s'y trouvait, vous pouvez lui dire adieu.Malheureusement, l'installateur ne prend en charge que la langue anglaise. Mais après l'installation, l'interface principale peut être en russe.




On n'a également pas oublié la tolérance aux pannes.Si plusieurs disques sont présents dans le système, ils peuvent être regroupés en RAID grâce à ZFS.

Choisissez l'interface réseau et attribuez une adresse IP de la plage choisie.

Veuillez indiquer un nom de domaine réel si vous prévoyez de mettre en place, par exemple, un serveur de messagerie. Si cela n'est pas nécessaire pour le moment, vous pouvez écrire n'importe quoi. Vous pourrez le modifier plus tard dans l'interface.

C'est tout ! Vous pouvez accéder à l'interface web via l'IP que vous avez indiquée dans les paramètres et le port 81. Le DHCP n'est pas encore activé à ce stade, donc vous devrez attribuer une IP manuellement depuis ce même réseau sur votre PC.

Connectons-nous à Internet et relions les bureaux.
Lors de la première connexion, un assistant se lance, vous obligeant à définir un mot de passe sécurisé.
L'assistant



Ensuite, accédez aux paramètres réseau

et configurez la connexion à notre fournisseur ainsi que les rôles de toutes les interfaces réseau.


Vous pouvez configurer plusieurs fournisseurs et organiser un équilibrage de charge.
Au fait, si l'anglais vous dérange dans l'interface, vous pouvez facilement le changer ici.

Si vous devez connecter un bureau, par exemple, au siège. Alors créez une nouvelle connexion

et configurez les routes vers les ressources du réseau distant.
En revanche, vous pouvez oublier la routage dynamique — ce n'est pas ici.
Peut-être que je me fais du souci, mais à mon avis, c'est un gros inconvénient...
Accès Internet pour les employés
La principale tâche d'une passerelle est souvent le contrôle d'accès des employés à Internet.
Les employés peuvent être identifiés soit par IP/MAC, soit par nom d'utilisateur/mot de passe via un agent ou un portail captif.

De plus, si votre organisation utilise Active Directory, IKC peut également être intégré avec lui.

Les configurations de filtrage (où les employés peuvent aller et où ils ne peuvent pas aller) sont très étendues.

Un grand nombre de modèles de règles prêts à l'emploi :
Vous pouvez autoriser YouTube, mais interdire le téléchargement de vidéos.


Mais vous pouvez ne pas restreindre et IKC vous informera quand même de qui est allé où avec ses rapports détaillés :

Et qu'en est-il du Wi-Fi invité ?
Le Wi-Fi invité peut également être organisé en respectant les exigences des lois russes sur l'identification obligatoire des utilisateurs.
IKC prend en charge l'envoi de SMS via le protocole SMPP avec n'importe quel fournisseur de SMS.

Téléphonie.
Oui-oui ! Pas besoin d'installer un serveur séparé avec Asterisk. Il est déjà intégré dans IKC.
J'ai connecté avec succès le SIP de Megafon (emotion, multifonction).

Vous pouvez lire l'article sur comment obtenir un SIP de Megafon avec des forfaits mobiles pour les particuliers. .
Sécurité.
IKS dispose de nombreux outils qui vous permettront de configurer le niveau de sécurité selon vos exigences : des antivirus gratuits comme ClamAV et jusqu'aux produits s'ajustant uniquement via une interface web intuitive.

Même le précieux fail2Ban se configure en quelques clics.

De plus, IKS peut surveiller le trafic via le protocole netflow à partir de l'équipement réseau, sans faire passer le trafic par lui.
Fonctionnalités de communication
La communication entre les employés peut être organisée non seulement par téléphonie et par courriel,

mais également via Jabber. Cependant, peu de gens se souviennent encore de ce protocole.
Serveur web :
IKS dispose même d'un serveur web avec support PHP. Un certificat HTTPS peut être installé si vous en avez un acheté ou indiquer qu'IKS obtienne un Let's Encrypt gratuit.

Cela suffit pour héberger un site vitrine ou une page de destination publicitaire. Cependant, vous ne pourrez pas intégrer un gros portail avec des modules personnalisés. Et pour moi, c'est stupide. Après tout, une passerelle doit rester une passerelle.
Configuration flexible de la surveillance et des notifications.
Des alertes peuvent être envoyées même sur Telegram. Dans la réalité en Russie, il est même possible d'envoyer des messages via un proxy.

En conclusion,
la passerelle Internet «IKS» contient presque tous les composants nécessaires au fonctionnement d'un petit bureau.
Tout cela peut être configuré par un administrateur système débutant.
Bien que le système soit construit sur FreeBSD, il n'y a pas d'accès SSH. Donc, sans astuces, il vous sera impossible d'installer des modules PHP supplémentaires. Vous devrez rester avec ce que vous avez... Ou demander au support de le peaufiner.
Dans tous les cas, au début, et vérifiez à quel point cette passerelle vous convient.
La licence n'a pas de date d'expiration, mais malgré cela, le coût est plutôt
Dans des tests synthétiques, le système s'est montré adéquat.
Si le client approuve et que cela vous intéresse de voir comment ce système se comportera en 'combat', dans 3 à 6 mois, j'écrirai un retour d'expérience avec tous les défis et complications rencontrés. Si possible, nous testerons la qualité du support technique.
J'attends vos questions dans les commentaires sur lesquelles il faudra se concentrer en application de combat.
Source : habr.com
