Это старая версия документа!
Сервис Пользовательский VPN
Заказчик
Назначение
Предоставить возможность пользователям подключаться удаленно к внутренним ресурсам компании с разграничением доступности ресурсов для каждого пользователя
Описание
- OpenVPN сервер и скрипт выпуска клиентских конфигов.
- IP адреса клиентам выдаются статические через CCD файлы, что позволяет четко идентифицировать каждого клиента по IP и управлять его доступом на FW
- Учет свободных и занятых адресов ведется скриптом автоматически в инвентори/сети 10.50.50.0/24 (CHL_OVPN_LAN) - челябинские клиенты, 10.20.50.0/24 (MSK_OVPN_LAN) - московские: скрипт закрепляет за новым конфигом первый свободный IP
Если при генерации нового конфига скрипт найдет одноименного пользователя в инвентори - закрепит за ним выделенный IP (иначе просто сделает описание к IP адресу в виде ovpn-username)
Доступ
Доступ отзывается/активируется удалением/восстановлением CCD файлов: сервер настроен так, что на каждый конфиг должен присутствовать одноименный CCD файл, удаление CCD деактивирует конфиг (правда не рвет активную сессию)
Дополнительно индивидуальный сетевой доступ клиентов регулируется на FW MSK-GW и CHL-GW
Инструкция
Ссылка на инструкцию для пользователей
Инструкция для отдела ИТ
- как предоставить доступ
- как отозвать доступ
Отказоустойчивость
Предусмотрена ли, если предусмотрена то как реализуется
Резервное копирование
Как делается, какие предъявлены требования по RPO и RTO
Логирование
Требования предъявленые к логированию (глубина хранения, подробность)
Детали логротейта
Мониторинг
Задача
Что нужно мониторить
Кого нужно оповещать
Реализация
Как настроены метрики, триггеры, оповещения
Журнал изменений доступа
если доступ к сервису не контролируется, то эту секцию нужно убрать за ненадобностью
Дата | Изменение | Комментарий |
30.06.2020 | Добавлен доступ Ревякину А.А. | СЗ №12345 в ELMA (Утверждена Бондаревой и Комиссаровым) |
01.07.2020 | Добавлен доступ из подсети 10.10.30.0/24 | Письмо комиссарова по почте (Тема FW:Доступ из сети ИТ) |