E2E Crittografia in una LAN

0

Sto cercando di proteggere i dati in transito intorno alla LAN dai file server basati su Linux e Windows. Penso che la soluzione corretta sia IPSEC, poiché voglio una soluzione globale per entrambi i tipi di sistema operativo piuttosto che molte singole soluzioni a livello di applicazione tutte diverse tra loro e con maggiori costi di supporto. Sto cercando di ottenere un PC desktop per parlare con il file server. Avrò bisogno di configurare una nuova connessione in stile VPN (eventualmente spinto via Active Directory) e sul server di ascoltare samba sul tunnel IPSEC. È realizzabile con più desktop o funzionerà solo per 1 alla volta?

    
posta FireBIade 14.08.2017 - 14:00
fonte

1 risposta

1

IPSEC funzionerà per più desktop simultanei.

Il tuo scenario necessita di qualche considerazione però. Le VPN vengono utilizzate quando le reti tra endpoint sono considerate pubbliche / non attendibili. Le LAN, in generale (anche dopo aver considerato VXLAN) sono considerate private, nel senso che l'intercettazione non è considerata una minaccia abbastanza grande.

Tuttavia, se la consideri ancora una minaccia, potresti prendere in considerazione la possibilità di "rilevare e isolare gli intercettatori" utilizzando le soluzioni di controllo dell'accesso alla rete. Tenere presente che nelle moderne LAN commutate, non è facile per un nodo su una LAN ascoltare il traffico tra altri nodi (escludendo il traffico di trasmissione). Se consideri l'amministratore di rete come una minaccia (potrebbero configurare le porte SPAN per sniffare il traffico), si tratta di un'eccezione con le sue implicazioni.

Quindi potresti voler controllare attentamente se le tue minacce sono reali o immaginarie, dal momento che la gestione di una grande VPN multi-nodo non è uno sforzo banale. Le VPN hanno bisogno sia di autenticazione che di crittografia per rimanere al sicuro. La crittografia è relativamente più semplice nel senso che è possibile impostarla una sola volta e lasciarla da sola per un lungo periodo di tempo. D'altra parte, l'autenticazione significa che è necessario gestire regolarmente le identità degli endpoint.

    
risposta data 14.08.2017 - 15:54
fonte

Leggi altre domande sui tag