VPN - имитация работы с другого IP
-
- Уже с Приветом
- Posts: 63430
- Joined: 03 Nov 2004 05:31
- Location: RU -> Toronto, ON
Re: VPN - имитация работы с другого IP
Все решается через баланс прибыль-убыток, то есть по решению вашего менеджера.
Not everyone believes what I believe but my beliefs do not require them to.
-
- Уже с Приветом
- Posts: 6450
- Joined: 15 May 2003 00:04
- Location: LA
Re: VPN - имитация работы с другого IP
Из США всё малость проще, как в policy запишут, так и будет. Ну, или по договорённости с начальством.Nostradamus wrote: 12 Aug 2021 16:39Речь я так понял шла все-таки о работе из США? Из России или другой заокеанской страны работать очень проблематично, хотя бы из-за разницы во времени.Helmsman wrote: 12 Aug 2021 01:53 От паранойи отдельно взятой конторы зависит. Плюс, есть законы о data security, типа, федеральные данные не могут быть доступны персоналу за бугром.
У нас есть список "опасных" стран, где можно работать только на специально сконфигурированном компе. В этом году в список добавили и Россию, но 3 года назад я спокойно работал оттуда на стандартном лаптопе, используя конторский VPN
Разница во времени - дело третье, индусов же как-то терпят. В России я работал с 4-х до 12-ти ночи (6-14 местного), народ отнёсся с пониманием, заседания специально планировали на это время. Но это, очевидно, вопрос отношений в конторе.
-
- Новичок
- Posts: 55
- Joined: 07 Aug 2002 05:55
- Location: Vancouver, Canada
Re: VPN - имитация работы с другого IP
Спасибо Nostradamus.
Спасибо за совет, отвезти лаптоп в Ванкувер и работать с дачи прокатит. Есть только ряд недостатков, основной из них - включенный 24х7 лаптоп и прочее. Я уже писал на предыдущей странице. Но если выхода не будет...
Да, только с корпоративного лаптопа, политика компании.Nostradamus wrote: 11 Aug 2021 22:49 По теме топика: а что только с корпоративного лаптопа можно работать? Я обычно работаю через Citrix. Это клиент который можно установить на любом компе. У меня даже с Chromebox работал. Ну а дальше ставите Teamviewer на свой личный комп, запускаете удаленно там Citrix и дело в шляпе. Ни одна собака не догадается откуда вы работаете.
Спасибо за совет, отвезти лаптоп в Ванкувер и работать с дачи прокатит. Есть только ряд недостатков, основной из них - включенный 24х7 лаптоп и прочее. Я уже писал на предыдущей странице. Но если выхода не будет...
-
- Уже с Приветом
- Posts: 15420
- Joined: 30 Apr 2003 16:43
- Has thanked: 1 time
Re: VPN - имитация работы с другого IP
А чем этот "только лаптоп" знаменит и так уж важен для удаленной работы? Кроме может быть шифрованием всех данных на диске.None of the above wrote: 12 Aug 2021 22:56 Спасибо Nostradamus.Да, только с корпоративного лаптопа, политика компании.Nostradamus wrote: 11 Aug 2021 22:49 По теме топика: а что только с корпоративного лаптопа можно работать? Я обычно работаю через Citrix. Это клиент который можно установить на любом компе. У меня даже с Chromebox работал. Ну а дальше ставите Teamviewer на свой личный комп, запускаете удаленно там Citrix и дело в шляпе. Ни одна собака не догадается откуда вы работаете.
Спасибо за совет, отвезти лаптоп в Ванкувер и работать с дачи прокатит. Есть только ряд недостатков, основной из них - включенный 24х7 лаптоп и прочее. Я уже писал на предыдущей странице. Но если выхода не будет...
-
- Уже с Приветом
- Posts: 63430
- Joined: 03 Nov 2004 05:31
- Location: RU -> Toronto, ON
Re: VPN - имитация работы с другого IP
Не знаю как у ТС, а в нашей компании на лептопе должен быть установлен ряд сертификатов, без них тунель vpn не устанавливается, сервер отказывает.
То есть, хотя с домашнего компа можно подключится, но соединение будет без настоящего тунеля. Ряд сервисов будет доступен, но не более того.
То есть, хотя с домашнего компа можно подключится, но соединение будет без настоящего тунеля. Ряд сервисов будет доступен, но не более того.
Not everyone believes what I believe but my beliefs do not require them to.
-
- Уже с Приветом
- Posts: 15420
- Joined: 30 Apr 2003 16:43
- Has thanked: 1 time
Re: VPN - имитация работы с другого IP
У нас тоже есть "только лаптопы". Но вот у меня его нет. Точнее был, но он стоял в офисе и работал на нем через RDP. Еще раньше, когда у меня был в офисе десктоп, то я ходил с лаптопа на десктоп в офисе.Flash-04 wrote: 13 Aug 2021 15:11 Не знаю как у ТС, а в нашей компании на лептопе должен быть установлен ряд сертификатов, без них тунель vpn не устанавливается, сервер отказывает.
То есть, хотя с домашнего компа можно подключится, но соединение будет без настоящего тунеля. Ряд сервисов будет доступен, но не более того.
Ничего особенного у того лаптопа не было.
Дополнительне сертификаты можно уставить на любой компьютер. CA sертификат выполняет две роли - аутентификацию, и ключ шифрования, паблик ключ.
Я ставил СА сертификат и личный сертификат сделаные в RACF на десктоп и логинился в zOS без пароля. Мой личный сертификат заменял пароль.
Т.е. возможно что "только лаптоп" имеет аналогичные сертификаты и, например, обладатель такого лаптопа активирует тунель без пароля. Ну а с не "только лаптопа" чтобы зайти нужно верифицироваться паролем. Что надежнее? Что более секьюрно?
-
- Уже с Приветом
- Posts: 15420
- Joined: 30 Apr 2003 16:43
- Has thanked: 1 time
Re: VPN - имитация работы с другого IP
Что такое ненастоящий тунель?Flash-04 wrote: 13 Aug 2021 15:11 Не знаю как у ТС, а в нашей компании на лептопе должен быть установлен ряд сертификатов, без них тунель vpn не устанавливается, сервер отказывает.
То есть, хотя с домашнего компа можно подключится, но соединение будет без настоящего тунеля. Ряд сервисов будет доступен, но не более того.
-
- Уже с Приветом
- Posts: 63430
- Joined: 03 Nov 2004 05:31
- Location: RU -> Toronto, ON
Re: VPN - имитация работы с другого IP
нет network connectivity. сервисы доступны только через браузер.zVlad wrote: 13 Aug 2021 15:30Что такое ненастоящий тунель?Flash-04 wrote: 13 Aug 2021 15:11 Не знаю как у ТС, а в нашей компании на лептопе должен быть установлен ряд сертификатов, без них тунель vpn не устанавливается, сервер отказывает.
То есть, хотя с домашнего компа можно подключится, но соединение будет без настоящего тунеля. Ряд сервисов будет доступен, но не более того.
Not everyone believes what I believe but my beliefs do not require them to.
-
- Уже с Приветом
- Posts: 63430
- Joined: 03 Nov 2004 05:31
- Location: RU -> Toronto, ON
Re: VPN - имитация работы с другого IP
>>Мой личный сертификат заменял пароль.zVlad wrote: 13 Aug 2021 15:29У нас тоже есть "только лаптопы". Но вот у меня его нет. Точнее был, но он стоял в офисе и работал на нем через RDP. Еще раньше, когда у меня был в офисе десктоп, то я ходил с лаптопа на десктоп в офисе.Flash-04 wrote: 13 Aug 2021 15:11 Не знаю как у ТС, а в нашей компании на лептопе должен быть установлен ряд сертификатов, без них тунель vpn не устанавливается, сервер отказывает.
То есть, хотя с домашнего компа можно подключится, но соединение будет без настоящего тунеля. Ряд сервисов будет доступен, но не более того.
Ничего особенного у того лаптопа не было.
Дополнительне сертификаты можно уставить на любой компьютер. CA sертификат выполняет две роли - аутентификацию, и ключ шифрования, паблик ключ.
Я ставил СА сертификат и личный сертификат сделаные в RACF на десктоп и логинился в zOS без пароля. Мой личный сертификат заменял пароль.
Т.е. возможно что "только лаптоп" имеет аналогичные сертификаты и, например, обладатель такого лаптопа активирует тунель без пароля. Ну а с не "только лаптопа" чтобы зайти нужно верифицироваться паролем. Что надежнее? Что более секьюрно?
You are in trouble. Серьезно. Есть уже немало подтверденных случаев кражи таких сертификатов через malware. Более надежно через 2FA, но сейчас есть тенденция переходить на "виртуальные" токены, что с моей точки зрения фуфло полное. Тоже крадутся.
Формально сертификат лучше пароля, его нельзя подобрать перебором или через словарь.
Not everyone believes what I believe but my beliefs do not require them to.
-
- Уже с Приветом
- Posts: 15420
- Joined: 30 Apr 2003 16:43
- Has thanked: 1 time
Re: VPN - имитация работы с другого IP
Или через Citrix? Да есть у нас такое. Но, наши оставили секьюрити end-point для VPN client который дает network connectivity.Flash-04 wrote: 13 Aug 2021 15:32нет network connectivity. сервисы доступны только через браузер.zVlad wrote: 13 Aug 2021 15:30Что такое ненастоящий тунель?Flash-04 wrote: 13 Aug 2021 15:11 Не знаю как у ТС, а в нашей компании на лептопе должен быть установлен ряд сертификатов, без них тунель vpn не устанавливается, сервер отказывает.
То есть, хотя с домашнего компа можно подключится, но соединение будет без настоящего тунеля. Ряд сервисов будет доступен, но не более того.
-
- Уже с Приветом
- Posts: 63430
- Joined: 03 Nov 2004 05:31
- Location: RU -> Toronto, ON
Re: VPN - имитация работы с другого IP
Был Citrix, теперь убрали. У сервера Citrix нашли очень интересные уязвимости

Not everyone believes what I believe but my beliefs do not require them to.
-
- Уже с Приветом
- Posts: 15420
- Joined: 30 Apr 2003 16:43
- Has thanked: 1 time
Re: VPN - имитация работы с другого IP
Malware еще надо проникнуть на комп. У меня кроме сертификата еще и "токены" использовались. С теми сертификатами я уже давно не хожу - они пропали с сдохшим хардом, а на другие компы с которых я работаю (их три), я поленился их устанавливать.Flash-04 wrote: 13 Aug 2021 15:34>>Мой личный сертификат заменял пароль.zVlad wrote: 13 Aug 2021 15:29У нас тоже есть "только лаптопы". Но вот у меня его нет. Точнее был, но он стоял в офисе и работал на нем через RDP. Еще раньше, когда у меня был в офисе десктоп, то я ходил с лаптопа на десктоп в офисе.Flash-04 wrote: 13 Aug 2021 15:11 Не знаю как у ТС, а в нашей компании на лептопе должен быть установлен ряд сертификатов, без них тунель vpn не устанавливается, сервер отказывает.
То есть, хотя с домашнего компа можно подключится, но соединение будет без настоящего тунеля. Ряд сервисов будет доступен, но не более того.
Ничего особенного у того лаптопа не было.
Дополнительне сертификаты можно уставить на любой компьютер. CA sертификат выполняет две роли - аутентификацию, и ключ шифрования, паблик ключ.
Я ставил СА сертификат и личный сертификат сделаные в RACF на десктоп и логинился в zOS без пароля. Мой личный сертификат заменял пароль.
Т.е. возможно что "только лаптоп" имеет аналогичные сертификаты и, например, обладатель такого лаптопа активирует тунель без пароля. Ну а с не "только лаптопа" чтобы зайти нужно верифицироваться паролем. Что надежнее? Что более секьюрно?
You are in trouble. Серьезно. Есть уже немало подтверденных случаев кражи таких сертификатов через malware. Более надежно через 2FA, но сейчас есть тенденция переходить на "виртуальные" токены, что с моей точки зрения фуфло полное. Тоже крадутся.
Формально сертификат лучше пароля, его нельзя подобрать перебором или через словарь.
Да, еще вспомнил для верификации входа также использовался IP address того моего офисного компа, статический адрес. Так что сворованный сертификат не сработал бы.
-
- Уже с Приветом
- Posts: 63430
- Joined: 03 Nov 2004 05:31
- Location: RU -> Toronto, ON
Re: VPN - имитация работы с другого IP
>>Malware еще надо проникнуть на комп.
Почитайте новости. На днях Accenture хакнули, Fireeye в прошлом году. Это (если не в, курсе) компании специализирующиеся на information security.
Почитайте новости. На днях Accenture хакнули, Fireeye в прошлом году. Это (если не в, курсе) компании специализирующиеся на information security.
Not everyone believes what I believe but my beliefs do not require them to.
-
- Уже с Приветом
- Posts: 63430
- Joined: 03 Nov 2004 05:31
- Location: RU -> Toronto, ON
Re: VPN - имитация работы с другого IP
Ага, на который вы заходите удалённо. СмешноzVlad wrote: Да, еще вспомнил для верификации входа также использовался IP address того моего офисного компа, статический адрес. Так что сворованный сертификат не сработал бы.

zVlad, опыт показывает, что какие меры безопасности ни ставить, найдётся болт с хитрой резьбой. Вопрос только в стоимости атаки и времени.
Not everyone believes what I believe but my beliefs do not require them to.
-
- Уже с Приветом
- Posts: 2406
- Joined: 09 Jul 2001 09:01
Re: VPN - имитация работы с другого IP
Fireeye не знаю, но Accenture это бодишоп который занимается всем подрядFlash-04 wrote: 13 Aug 2021 15:49 На днях Accenture хакнули, Fireeye в прошлом году. Это (если не в, курсе) компании специализирующиеся на information security.