Tout homme dâaffaires sâefforce de rĂ©duire ses coĂ»ts. Il en va de mĂȘme pour l'infrastructure informatique.
Lorsquâun nouveau bureau ouvre, les cheveux de quelquâun commencent Ă se dresser. AprĂšs tout, vous devez organiser :
- réseau local;
- AccÚs Internet. C'est encore mieux en réservant auprÚs d'un deuxiÚme prestataire ;
- VPN vers le bureau central (ou vers toutes les succursales) ;
- HotSpot pour les clients avec autorisation par SMS ;
- filtrer le trafic pour que les employés ne passent pas de temps sur les réseaux sociaux et ne discutent pas sur Skype ;
- protéger votre réseau contre les virus et les attaques. Assurer une protection contre les intrusions (IDS/IPS);
- votre propre serveur de messagerie (si vous ne faites confiance Ă aucun pdd.yandex.ru) avec antivirus et antispam ;
- vidage de fichiers ;
- Vous avez probablement besoin de téléphonie, c'est-à -dire organiser un PBX, se connecter à un fournisseur SIP et autres goodies...
Mais un spécialiste Enikey ne sera pas en mesure de créer un réseau d'entreprise avec de telles exigences... Embaucher un administrateur systÚme coûteux ?
Un chiffre en rouble trÚs important apparaßt en termes de coûts futurs.
Mais ces coĂ»ts peuvent ĂȘtre considĂ©rablement rĂ©duits si vous prĂȘtez attention Ă Solutions UTM, dont il existe dĂ©sormais un grand nombre. Et comme j'adhĂšre Ă la stratĂ©gie « le plus simple sera le mieux » pour rĂ©soudre mes problĂšmes, mon regard s'est tournĂ© vers UTM (X).

Je vais vous expliquer ci-dessous comment ce systĂšme contribuera Ă Ă©conomiser le budget de lâentreprise et pourquoi vous nâavez pas besoin dâun administrateur systĂšme coĂ»teux pour le maintenir.
Mais pour lâavenir, je dirai quâil sâagit dâun produit spĂ©cifique et quâil a ses limites. Vous pouvez Ă©valuer les capacitĂ©s de la passerelle plus en dĂ©tail .
Je l'ai mis en place pour l'article « en russe », c'est-à -dire sans regarder le mana, pour comprendre à quel point tout était intuitif.
Installation initiale
ICS peut ĂȘtre installĂ© aussi bien sur du matĂ©riel rĂ©el que dans un hyperviseur. Vous pouvez utiliser un PC sans ventilateur.Par exemple ceci.
Le systÚme est basé sur et sur la plupart des équipements, il devrait décoller sans problÚme.
L'installation s'effectue sur un disque vierge. Plus prĂ©cisĂ©ment, s'il y avait quelque chose lĂ -bas, vous pouvez lui dire au revoir en toute sĂ©curitĂ©.Malheureusement, le programme d'installation ne prend en charge que l'anglais. Mais aprĂšs l'installation, l'interface principale peut ĂȘtre en russe.




Ils nâont pas non plus oubliĂ© la tolĂ©rance aux pannes.S'il y a plusieurs disques dans le systĂšme, ils peuvent ĂȘtre combinĂ©s en un raid Ă l'aide de ZFS.

Sélectionnez une interface réseau et attribuez une adresse IP à partir du réseau sélectionné.

Veuillez indiquer un vrai nom de domaine si vous envisagez de mettre en place, par exemple, un serveur de messagerie. Si cela nâest pas nĂ©cessaire maintenant, vous pouvez Ă©crire Ă lâimproviste. Vous pourrez le corriger plus tard dans l'interface.

Tous! Vous pouvez vous connecter Ă l'interface Web en utilisant l'IP spĂ©cifiĂ©e dans les paramĂštres et le port 81. DHCP n'est pas encore activĂ© Ă ce stade, vous devrez donc attribuer manuellement une IP du mĂȘme rĂ©seau sur votre PC.

Nous nous connectons Ă Internet et connectons les bureaux.
Lorsque vous vous connectez pour la premiÚre fois, un assistant démarre fait Vous définissez un mot de passe fort.
MaĂźtre



Ensuite, nous allons dans les paramÚtres réseau

et configurez la connexion à notre fournisseur et les rÎles de toutes les interfaces réseau.


Vous pouvez configurer plusieurs fournisseurs et organiser l'équilibrage.
Ă propos, si vous nâĂȘtes pas Ă lâaise avec la langue anglaise de lâinterface, vous pouvez facilement la modifier ici.

Si vous devez connecter un bureau, par exemple, au siÚge social. Ensuite, nous créons une nouvelle connexion

et configurez les routes vers les ressources sur le réseau distant.
Oubliez simplement le routage dynamique - ce n'est pas ici.
Peut-ĂȘtre que je suis trop pointilleux, mais Ă mon humble avis, c'est un gros inconvĂ©nient...
AccÚs Internet pour les salariés
Le plus souvent, la tĂąche principale dâune passerelle est de contrĂŽler lâaccĂšs des employĂ©s Ă Internet.
Les employĂ©s peuvent ĂȘtre identifiĂ©s soit par IP/mac, soit par login/mot de passe via un agent ou un portail captif.

De plus, si votre organisation utilise Active Directory, ICS peut y ĂȘtre intĂ©grĂ©.

Les paramĂštres de filtrage (oĂč un employĂ© peut et ne peut pas se rendre) sont trĂšs Ă©tendus.

Un grand nombre de modĂšles de rĂšgles prĂȘts Ă l'emploi :
Vous pouvez autoriser YouTube, mais y interdire le téléchargement de vidéos.


Mais vous nâĂȘtes pas obligĂ© de vous limiter, et lâICS vous dira toujours oĂč tout le monde est allĂ© et oĂč ils sont allĂ©s grĂące Ă ses rapports dĂ©taillĂ©s :

Quâen est-il du Wi-Fi invitĂ© ?
Et le Wi-Fi invitĂ© peut ĂȘtre organisĂ© conformĂ©ment aux exigences des lois russes sur l'identification obligatoire des utilisateurs.
ICS prend en charge l'envoi de SMS via le protocole SMPP via n'importe quel fournisseur SMS.

Téléphonie.
Oui oui! Il n'est pas nécessaire d'installer un serveur séparé avec Asterisk. C'est déjà dans ICS.
J'ai connecté avec succÚs SIP depuis Megafon (emotion, multifon).

Comment obtenir SIP de Megafon aux tarifs cellulaires pour les particuliers peut ĂȘtre lu dans l'article .
Sécurité.
ICS dispose de nombreux outils qui vous permettront de personnaliser le niveau de sécurité en fonction de vos besoins : des antivirus gratuits ClamAV et aux produits , en configurant uniquement via une interface Web compréhensible.

MĂȘme le mĂȘme fail2Ban irremplaçable peut ĂȘtre configurĂ© en quelques clics

L'ICS peut Ă©galement surveiller le trafic via le protocole netflow Ă partir des Ă©quipements rĂ©seau sans faire passer le trafic par lui-mĂȘme.
Cadeaux de communication
La communication avec les employĂ©s peut ĂȘtre organisĂ©e non seulement par tĂ©lĂ©phone et par courrier

mais aussi via Jabber. Certes, peu de gens se souviennent d'un tel protocole.
Serveur Web:
ICS dispose mĂȘme d'un serveur Web prenant en charge PHP. Vous pouvez installer votre propre certificat HTTPS si vous en avez achetĂ© un, ou spĂ©cifier que l'ICS reçoive gratuitement Let's Encrypt.

C'est suffisant pour héberger un site Web de cartes de visite ou une page de destination publicitaire. Mais vous ne pourrez pas vous lancer dans un portail lourd avec des modules personnalisés. Et pour moi, c'est stupide. Mais la passerelle doit rester une passerelle.
Configuration flexible de la surveillance et des notifications.
Les alarmes peuvent mĂȘme ĂȘtre envoyĂ©es Ă Telegram. Et dans les rĂ©alitĂ©s de la FĂ©dĂ©ration de Russie, il est mĂȘme possible d'envoyer des messages via un proxy.

En conclusion
La passerelle Internet ICS contient presque tous les composants nécessaires au fonctionnement d'un petit bureau.
De plus, tout cela peut ĂȘtre configurĂ© par un administrateur systĂšme novice.
Malgré le fait que le systÚme ne soit pas construit sur FreeBSD, il n'y a pas d'accÚs via ssh. Autrement dit, vous ne pourrez pas installer de modules PHP sans béquilles. Il faudra vous contenter de ce que vous avez... Ou demander à l'assistance de le terminer.
En tout cas au début et vérifiez dans quelle mesure cette passerelle vous convient.
La licence n'a pas de durée de validité, mais malgré cela, le coût est assez
Le systÚme a fonctionné de maniÚre adéquate sur le banc lors des tests synthétiques.
Si le client approuve et que vous ĂȘtes intĂ©ressĂ© par le comportement de ce systĂšme en « bataille », j'Ă©crirai dans 3 Ă 6 mois une critique avec tous les problĂšmes et difficultĂ©s rencontrĂ©s. Si possible, nous vĂ©rifierons la qualitĂ© du support technique.
Dans les commentaires, j'attends de votre part des questions qui devront ĂȘtre abordĂ©es en dĂ©tail lors de l'utilisation au combat.
Source: habr.com
