Мы в Telegram
Добавить новость
103news.com
Работа
Сентябрь
2018

Настроить pfSense

0
Требуется настроить pfSense согласно описанным требованиям и вашим дополнительным предложениям по безопасности. Ключевой принцип — максиально возможная изоляция pfSense в публичной, приватной и VPN сетях от атак на безопасность самого сервера и анонимность его пользователей.

Пользователи подключаются к внутресетевым ресурсам (например, RDP-хосту) за pfSense cо статических Shared IP-адресов публичного VPN-провайдера — иной трафик к pfSense блокируется.

Трафик изнутри сети и от сервера pfSense выходит через OpenVPN-подключения и Shared IP-адреса другого публичного VPN-провайдера — трафик в обход OpenVPN блокируется.




# Целевая конфигурация
  1. Сервер pfSense является единственным ресурсом корпоративной сети с публичным IP-адресом.
## Безопасность pfSense
  1. Сервер pfSense принимает входящие подключения только от IP-адресов, заданных списком FQDN и только на заданные порты. Прочий трафик блокируется.
  2. Используется сенерированный через Let's Encrypt SSL-сертификат для доступа к WebUI.
  3. WebUI доступен только для IP-адресов, заданных списком FQDN, только по HTTPS и по нестандартному порту.
  4. WebUI доступен только для WAN-интерфейса. Сервер pfSense доступен внутри приватной сети только в роли роутера, DNS и DHCP сервера.
  5. Авторизация возможна только с пользовательским сертификатом.
  6. Используется нестандартное имя администратора.
  7. Никакие входящие подклчючения к интерфейсам OpenVPN не доступны.
  8. Логирование трафика отключено.
## Маршрутизация пользовательского трафика
  1. Пользователи публичной сети подключаются по протоколу RDP к виртуальной машине в приватной сети.
  2. Весь трафик исходящих подключений маршрутизируется в клиент OpenVPN интерфейс pfSense.
  3. Резолвинг DNS производится через OpenVPN интерфейс pfSense.
  4. При неустановленном OpenVPN-подключении или обрыве исходящий трафик невозможен, при этом WebUI и RDP остаются доступны извне.
  5. Исходящий трафик с дефолтного WAN-интерфейса возможен только до FQDN серверов OpenVPN и DNS-сервера для резолвинга этих FQDN.
  6. Нагрузка исходящего трафика балансируется между несколькими параллельными OpenVPN-подключениями.
  7. Для OpenVPN подключений используется Mullvad.




Губернаторы России
Москва

Собянин: Фонд музея-заповедника «Царицыно» собрал 61 тыс. произведений искусства





Москва

«СВЯТОЙ ЛЕНИН» легально изготавливает армии и спецслужбы. 6 серия. СЕРЬЁЗНЫЙ НОВОСТНОЙ СЕРИАЛ.


Губернаторы России

103news.net – это самые свежие новости из регионов и со всего мира в прямом эфире 24 часа в сутки 7 дней в неделю на всех языках мира без цензуры и предвзятости редактора. Не новости делают нас, а мы – делаем новости. Наши новости опубликованы живыми людьми в формате онлайн. Вы всегда можете добавить свои новости сиюминутно – здесь и прочитать их тут же и – сейчас в России, в Украине и в мире по темам в режиме 24/7 ежесекундно. А теперь ещё - регионы, Крым, Москва и Россия.

Moscow.media
Москва

Собянин: 10 тыс. человек получили медпомощь в обновленных приемных отделениях



103news.comмеждународная интерактивная информационная сеть (ежеминутные новости с ежедневным интелектуальным архивом). Только у нас — все главные новости дня без политической цензуры. "103 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. 103news.com — облегчённая версия старейшего обозревателя новостей 123ru.net.

Мы не навязываем Вам своё видение, мы даём Вам объективный срез событий дня без цензуры и без купюр. Новости, какие они есть — онлайн (с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии).

103news.com — живые новости в прямом эфире!

В любую минуту Вы можете добавить свою новость мгновенно — здесь.

Музыкальные новости

The Beatles

100 лучших сольных песен The Beatles - 6




Спорт в России и мире

Алексей Смирнов – актер, которого, надеюсь, еще не забыли

Представители KAMA TYRES приняли участие в 57-й легкоатлетической эстафете

МегаФон привёз спасателям и пожарным грузовик связи

Команда Центрального округа Росгвардии стала призером на чемпионате по пожарно-спасательному спорту в Москве (видео)


Уимблдон

Надаль пропустит Уимблдон из-за желания сыграть на Олимпиаде



Новости Крыма на Sevpoisk.ru


Москва

Москвичам дали советы, как пережить жару в городе



Частные объявления в Вашем городе, в Вашем регионе и в России