Size: a a a

SOС Технологии

2020 June 29

AS

Alexandr Simonov in SOС Технологии
теоретически реально. придётся порты в инет держать открытые.
источник

AS

Alexandr Simonov in SOС Технологии
порты коллектора
источник

i♓

ilya ♓️ holo36 in SOС Технологии
это понятно. вопрос в том, где авторизацию городить. на условном промежуточном IIS или прям на порту 5986
источник

AS

Alexandr Simonov in SOС Технологии
на твоё усмотрение
источник

AS

Alexandr Simonov in SOС Технологии
аутентификацию потом делегировать ещё нужно.
источник

AS

Alexandr Simonov in SOС Технологии
а открытый порт защищать в любом случае
источник

v

vbengin in SOС Технологии
Я за туннель! :)
источник

i♓

ilya ♓️ holo36 in SOС Технологии
vbengin
Я за туннель! :)
помимо штатного впна сделать еще автотуннель только до этого коллектора\сервиса?
источник

v

vbengin in SOС Технологии
чет без схемы не очень понятно. Но я категорически против коллектора который слушает логи на внешнем периметре портом открытым для всех. хотя бы на фаерволе сделать белый список IP для которых разрешены соединения  с виндовым коллектором.
источник

i♓

ilya ♓️ holo36 in SOС Технологии
ендпойнт может выйти с любым айпи (
штатный впн доступ может быть отобран, поэтому я и сказал об отдельном впн-туннеле, который будет автоподниматься только до коллекора, без остальной сети. порт на внешку открыт, но на нем авторизация по сертам. что будет? брут? гигабитный дудос? так и впн порт можно положить
источник

I

Ivan in SOС Технологии
Можно сделать скрипт, чтоб порт открывался только в некоторое время, отдавал логи и закрывался.
Это доп.мера, но все же
источник

NA

Nikolai Arefiev in SOС Технологии
WinRM  умеет в HTTPS, попробуйте хотя бы на сертификатах аутентификацию собрать
источник

I

Ivan in SOС Технологии
Можно взять в аренду vpn, а в идеале дома взять у провайдера белый ip и поднять личный. Это и для работы полезло и для личных целей топово.
источник

RS

Roman Sergeev in SOС Технологии
Nikolai Arefiev
WinRM  умеет в HTTPS, попробуйте хотя бы на сертификатах аутентификацию собрать
Там по другому (без сертификатов) не получится, если тачки не в домене.
И 5986 это и есть https
источник

i♓

ilya ♓️ holo36 in SOС Технологии
Roman Sergeev
Там по другому (без сертификатов) не получится, если тачки не в домене.
И 5986 это и есть https
по-другому это как?
источник

RS

Roman Sergeev in SOС Технологии
ilya ♓️ holo36
по-другому это как?
источник

RS

Roman Sergeev in SOС Технологии
Ivan
Можно взять в аренду vpn, а в идеале дома взять у провайдера белый ip и поднять личный. Это и для работы полезло и для личных целей топово.
Кому взять? Каждому пользователю? А из кафе с ноутбуком ходить на домашний vpn? Чтобы оттуда без vpn логи запулить в WEC? Вы как эту схему IT продавать будете?
источник

i♓

ilya ♓️ holo36 in SOС Технологии
о ней и идет речь)
источник

v

vbengin in SOС Технологии
источник
2020 June 30

i♓

ilya ♓️ holo36 in SOС Технологии
кому интересно, мнение вендора
-делайте впн
-не выставляйте коллектор наружу
-не ставьте впереди iis, если уж выставляете ( не поддерживается решение )
-пусть у вас домен в квадрате, для авторизации по сертам надо делать вид , что домена нет, и маппить серты тачек на локального пользюка коллектора, пушто FAILBACK кербероса это NTLM (но внутри TLS , огого) и приоритетом тут не полечить и не поиграть.
-если на тачке окажется два серта с fqdn source, то возникнет проблем очка коллизионная, так как серт с, которым надо идти в коллектор нигде в явном виде не указывается.
источник