¿Una forma adecuada de permitir el acceso a los sistemas dentro de diferentes oficinas? [cerrado]

1

Tengo un sistema al que deben acceder los administradores de sistemas en algunas de nuestras oficinas globales. ¿Cuál es la mejor manera de otorgarles acceso a través de nuestro firewall a este sistema? No creo que hacer que usen direcciones IP estáticas y luego usar el firewall para permitir el acceso de esas IP específicas es una solución escalable o excelente.

Más información:

Tenemos un firewall que agrupa a muchos de nuestros sistemas en VLAN separadas. Nuestras oficinas dispares se conectan a través de VPN o mediante una conexión MPLS.

Entonces, por ejemplo, alguien en Italia necesita acceder a una aplicación web alojada en los Estados Unidos. Esto requeriría que el equipo de la red modifique las ACL para garantizar que la persona puede acceder al sistema.

    
pregunta appsecguy 13.11.2014 - 16:04
fuente

2 respuestas

3

Las ubicaciones físicas separadas pueden compartir la misma red lógica mediante una VPN. La dirección IP de un cliente se puede utilizar en un sistema de autenticación de múltiples factores , pero una contraseña y una clave FOB son más comúnmente utilizado.

    
respondido por el rook 13.11.2014 - 16:15
fuente
-2

Las direcciones IP son triviales para que un atacante las falsifique y no deben considerarse nada más que un punto de datos de análisis de registro.

También debe saber que las VPN de MPLS no son tan seguras como una VPN real. Paul Coggin lo explicó en BSides Nashville: .

@schroeder es correcto - autenticar al usuario, fuertemente. Aquí hay un pdf (gratis) sobre cómo configurar una red con 2FA y hacer que toda la autorización se realice en AD utilizando el complemento de MS radio NPS: enlace .

    
respondido por el nowen 13.11.2014 - 20:53
fuente

Lea otras preguntas en las etiquetas