
A premissa
Recebi a tarefa de encontrar uma solução para o seguinte cenário:
- nosso servidor de arquivos principal é uma máquina Linux.
- na LAN, os usuários simplesmente acessam os arquivos usando SMB.
- cada usuário possui uma conta no servidor de arquivos e seus próprios direitos de acesso.
- contas de usuário são contas simples de segurança de senha/grupo, não NIS/LDAP.
O problema
Queremos dar aos usuários (ou pelo menos a alguns deles, digamos, se pertencerem a um grupo específico) a capacidade de acessar os arquivos da Internet enquanto viajam.
Idealmente
- Eu gostaria de uma solução perfeita. Talvez algo que permita ao usuário acessar uma unidade mapeada seja o ideal.
- Uma solução orientada para a Web também é boa, mas deve apresentar os arquivos de uma forma que seja familiar aos usuários, como um explorador, por exemplo.
- A segurança é obrigatória, é claro, e espera-se que os usuários façam login.
A conexão com o servidor também deve ser criptografada.
Alguém tem algumas dicas para soluções legais?
Alguma experiência?
Editar
As máquinas clientes são apenas Windows.
Responder1
O OpenVPN deixará você muito, muito feliz, eu acho. É muito fácil configurar com chaves estáticas para testes e brincadeiras, e apenas um pouco mais difícil de configurar com certificados quando você estiver pronto para entrar em produção.
Você pode exigir logins nos clientes através do PAM do seu servidor (e, portanto, do seu arquivo /etc/passwd), além de chaves estáticas ou certificados, usando o script "auth-pam.pl" fornecido e o script "auth-user- pass" nas configurações do cliente.
A GUI do OpenVPN para Windows é muito boa, portanto, se seus clientes tiverem máquinas Windows, não será uma experiência chocante baseada em linha de comando.
No geral, estou muito satisfeito com o OpenVPN.
- http://openvpn.net/static.html- Mini-HOWTO de chave estática. Não recomendado por questões de segurança, mas é uma ótima maneira de ter uma ideia de como o OpenVPN funciona antes de mergulhar na PKI simples.
- http://openvpn.net/howto.html- Inclui alguma documentação sobre: autenticação PAM. Comece sem o PAM primeiro para começar e depois adicione-o.
Responder2
Você considerouWebDAV? IIS tem suporte junto com autenticação NTLM, no lado do cliente você pode usar as extensões Webfolders integradas ao Explorer desde o XP.
Responder3
A respeitosshfs? Isso cuidaria dos requisitos de senhas e criptografia, bem como do acesso ao tipo de unidade mapeada.
Se os usuários já possuem contas no servidor de arquivos, não será necessário muito trabalho para implementá-lo nesse sentido.
Responder4
Xitoo gerenciamento compartilhado de documentos é uma boa solução. O custo depende da configuração, tamanho da instalação, etc., mas é uma interface web com estrutura de pastas muito familiar aos usuários do Windows. Muitos recursos disponíveis.