Điểm:1

Mẹo để quản lý hỗn hợp PC an toàn và không an toàn

lá cờ cn

Có hai tòa nhà được kết nối bằng cáp quang, mỗi tòa nhà có 3-10 PC nhưng kết hợp giữa PC được sử dụng trong bối cảnh kinh doanh và một số trong gia đình. Thật không may, khi mạng được thiết kế cách đây nhiều năm, không ai thực hiện các bước để tách biệt hai môi trường.

tòa nhà A
Có máy chủ, máy in, PC làm việc, PC khách, điện thoại thông minh cá nhân.
Đây cũng là đường kết nối Internet duy nhất được sử dụng bởi cả hai tòa nhà.
Nó đã được giải quyết bằng tường lửa (pfsense) ngăn cách mạng LAN văn phòng và phân đoạn mạng có Điểm truy cập khác nhau cho điện thoại thông minh và PC khách. Có hai DHCP để giữ hai mạng riêng biệt.
Tôi muốn khách có thể sử dụng máy in đang hoạt động trong mạng LAN và tôi không biết liệu một quy tắc trong tường lửa có đủ hay không.

tòa nhà B
Ở đây cũng vậy, có máy in, PC làm việc, điện thoại thông minh và PC dành cho khách.
Ở đây cũng có những ngôi nhà có PC cá nhân, xBoxes, SmartTV, v.v.
Chỉ DHCP của mạng LAN trong tòa nhà A được sử dụng
Vì vậy, với nhiều vấn đề bảo mật hơn và do đó tôi cần tách ba môi trường (công việc, khách và nhà) mà không sửa đổi hệ thống cáp mạng.
Tôi không biết liệu có đủ để tạo Vlan hay không, trong mọi trường hợp để kết nối với Internet hoặc với các máy chủ trong Tòa nhà A, lưu lượng phải luôn đi qua một sợi quang.
Cũng phải tính đến việc chúng tôi không có khả năng quản lý trong các ngôi nhà. Có một điểm mạng, nhưng chúng tôi không biết nó sẽ được sử dụng như thế nào; do đó việc kiểm tra phải diễn ra ngược dòng của điểm mạng.
Tuy nhiên, ở đây, tôi có thể gắn tường lửa pfsense thứ hai.

Cảm ơn trước cho tất cả lời khuyên.

djdomi avatar
lá cờ za
vlans là một điểm khởi đầu tốt và đặc biệt là một khởi đầu tốt khi máy in nên được sử dụng từ cả hai phía
anx avatar
lá cờ fr
anx
Đây có thể là vấn đề [bảo mật](https://security.stackexchange.com/help/on-topic) hơn là vấn đề quản lý hệ thống - Trong mọi trường hợp, bạn cần xác định rõ ràng hơn *mục tiêu* của công việc tái cấu trúc của mình - bạn chỉ cần đảm bảo rằng các thiết bị không được quản lý có thể ít bão hòa liên kết của bạn hơn (độ tin cậy)? Hoặc bạn có nghi ngờ rằng một số PC làm việc được thiết lập theo cách mà chúng lấy được sự tin cậy từ cấu trúc liên kết mạng không đáng tin cậy (khi đó điều đó cần được khắc phục trước, với các biện pháp hạn chế khả năng gửi lưu lượng giả mạo của các máy không đáng tin cậy chỉ là thứ yếu).
Dark Corner avatar
lá cờ cn
Như tôi đã nói, tôi không có quyền kiểm soát PC cá nhân và điện thoại thông minh. Trong Tòa nhà A, tôi có thể giới hạn quyền truy cập thông qua Điểm truy cập chuyên dụng. Nhưng trong Tòa nhà B, tôi không có quyền kiểm soát và do đó tôi không thể biết liệu tại nhà của anh ấy, một nhân viên trên PC cá nhân của anh ấy có đang tải xuống tệp có vi-rút hay không hay con trai anh ấy đang cố truy cập vào NAS của công ty bằng mật khẩu của cha mình . Nói về điều này có vẻ nực cười, nhưng hôm nay đây là cấu hình mạng và trước tiên tôi phải phân đoạn mạng vật lý để chỉ có truy cập internet là miễn phí và mọi thứ khác bị giới hạn trong phân đoạn mạng đó.
Điểm:2
lá cờ in

Tôi sẽ cho rằng tất cả PC và máy in được kết nối với các bộ chuyển mạch được quản lý có khả năng VLAN. Nếu đó không phải là trường hợp, bạn có thể làm rất ít cho đến khi bạn thay đổi điều đó.

Tại mỗi trang web, hãy tạo ba VLAN: Cơ quan, Nhà riêng và Khách. Trunk 3 Vlan qua liên kết cáp quang và tới tường lửa, vì vậy tường lửa là cổng mặc định cho mỗi Vlan.

Sau đó, bạn có thể chỉ định từng cổng cho đúng VLAN, tùy thuộc vào loại thiết bị trên cổng đó.

Bây giờ bạn có thể tạo các chính sách trên tường lửa để cách ly từng VLAN. Khi bắt đầu, tôi khuyên bạn nên cho phép tất cả các Vlan truy cập Internet, nhưng không cho phép các thiết bị trong một Vlan kết nối với Vlan khác. Bằng cách đó, bạn có thể tách biệt các thiết bị gia đình và doanh nghiệp.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.