AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 16259
In Process
Chris
Chris
Asked: 2009-06-01 07:22:07 +0800 CST2009-06-01 07:22:07 +0800 CST 2009-06-01 07:22:07 +0800 CST

无线热点安全

  • 772

我们担心我们的员工使用无线热点连接到我们的局域网。我们使用 VPN 连接到我们的网络,然后他们可以使用专有应用程序传输数据。他们所做的少量网页浏览都是针对我们的代理服务器的,因此需要先建立 VPN。

所以我的问题是:从笔记本电脑启动到建立 VPN 连接,我们如何最好地保护笔记本电脑?
在启动 VPN 之前,它们可能会连接到一个开放的、不安全的网络几分钟。

我们关心的不是对数据的嗅探(因为数据只会通过 VPN 发送),而是有人可能会在 VPN 连接之前连接到笔记本电脑并破坏它。

个人防火墙是一种选择,但它们需要在没有用户输入的情况下有效(最好集中管理)。

我很想知道其他人如何解决这个问题以及他们找到了哪些解决方案。

更新:

这个问题的一个隐含部分我并没有真正问过:您是否认为 Windows 防火墙足够强大,具有适当的策略,可以阻止入站访问,或者您是否求助于第三方解决方案?

security wifi
  • 8 8 个回答
  • 396 Views

8 个回答

  • Voted
  1. Viky
    2009-06-01T09:34:29+08:002009-06-01T09:34:29+08:00

    为员工保护笔记本电脑并通过热点连接是一项非常艰巨的任务,涉及各个级别的安全性,并且在解决方案方面可能非常昂贵。

    如果数据在您的网络中很重要,那么您可以尝试这些事情或实现。

    1. 通过不允许任何脚本运行或安装任何程序来加密和锁定系统来保护物理驱动器。
    2. 定期推送经过测试的安全更新。
    3. 严格遵守防火墙规则,并应允许用户禁用。
    4. 鼓励用户或教育用户(最重要)仅通过安全网络使用或连接。还通过电子邮件或消息等方式教育他们了解威胁。
    5. 使用远程 vpn 策略禁用本地网络(几乎在任何地方都看到了这种情况),这样数据就不能传递到任何其他网络。
    6. 如果成本不是问题并且数据至关重要,那么笔记本电脑应该成为具有上述实现的瘦客户端,并且应该使用 citrix 或 xen 演示服务器连接到远程终端并在安全环境下工作。
    • 3
  2. Benoit
    2009-06-01T07:41:12+08:002009-06-01T07:41:12+08:00

    您只需在每台笔记本电脑上配置防火墙,即可阻止所有网络流量(输出和输入),但挂载和运行 VPN 连接所需的数据包除外。

    在 Windows 上,可以通过在 Active Directory 中设置 GPO 轻松管理防火墙设置。

    • 2
  3. bobby
    2009-06-01T09:30:33+08:002009-06-01T09:30:33+08:00

    我认为更具体地说,您将只允许主无线接口接受来自“家”(您的 VPN 服务器地址池)的数据包,并拒绝所有其他传入流量。然后,您将配置防火墙以允许所有流量通过 VPN 设备。听起来您已经在 VPN 级别进行了适当的过滤。

    • 2
  4. Alexander Taran
    2009-06-01T09:29:43+08:002009-06-01T09:29:43+08:00

    如前所述 - 由 AD 管理的 Windows 防火墙就可以了。此外,您希望将本地管理员帐户密码设置为强密码。在我的公司,我们实现了一个域范围的实用程序,可以集中管理本地管理员密码。而且您还希望对它们进行所有安全更新。

    • 1
  5. David S.
    2009-06-01T09:46:37+08:002009-06-01T09:46:37+08:00

    如果您只关心连接 VPN 之前的传入妥协,请强制启用 Windows 防火墙,无一例外地阻止所有传入流量。这不会阻止发起入站回复的出站流量,但它会锁定任何外部发起的流量,直到 VPN 连接,这似乎是您所关注的问题。如果您需要,此处的其他一些答案将进一步采取一个或多个步骤。

    • 1
  6. Xerxes
    2009-06-01T07:37:49+08:002009-06-01T07:37:49+08:00

    这是便利性和安全性之间通常的妥协——不幸的是,你永远不能同时拥有这两者。

    我知道这不是您想要的答案 - 但我认为这里最重要的是教育用户,也许限制/限制谁可以使用笔记本电脑,谁不可以。

    我假设您已经尽可能多地锁定笔记本电脑操作系统/软件,但显然这并不意味着它是安全的(只是它更安全一点)。

    • 0
  7. Nick Kavadias
    2009-06-01T09:44:48+08:002009-06-01T09:44:48+08:00

    看一下 Windows 2008 中称为网络访问保护(NAP) 的功能,它可以让您设置有关允许进入 VPN 的计算机状态的策略,然后才能完全访问您的网络。例如,您可以确保客户端计算机的 AV 是最新的或它们已正确修补。您可以为此设置一大堆策略。它还具有隔离客户端的能力,因此您可以在允许它们进入网络之前自动修复这些问题。

    这并不能完全回答您的问题,因为计算机已经在 VPN 上,但我认为这可能是最好的方法。即将他们连接到一个隔离的网络,确保他们通过检查,然后给他们完全访问权限。

    • 0
  8. pcapademic
    2009-06-02T15:20:41+08:002009-06-02T15:20:41+08:00

    一些 VPN 客户端能够执行这样的策略。Check Point VPN 客户端在 2000/2001 年左右添加了此功能。

    • 0

相关问题

  • 为什么使用authorized_keys通过ssh自动登录不起作用?

  • 如何启用与 SQL Server 实例的加密连接?

  • 从多个位置保护远程服务器/工具访问的最佳方法是什么?

  • 在 SOHO 环境中实施的最佳 VPN 技术是什么?[关闭]

  • 保护新的 Ubuntu 服务器 [关闭]

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve