اتصال از طریق ریموت
سلام وقت بخیر.
من قبلا روی ویندوز سرور ریمون راه اندازی کردم و کاربرانمون با وارد کردن IP Static به سیستم ریموت میزنن و کاراشون رو انجام میدن.
اما جدیدا برای بالابردن امنیت روی میکروتیک VPN تعریف کردم.
الان VPN بدرستی کانکت میشه و IP Local دریافت میکنه، و روی IP Local ریموت انجام میشه.
مشکلم اینجاست که همچنان داره با IP Static هم ریموت انجام میشه. کدوم بخش رو باید تغییر بدم تا بتونم جلوی ورود با IP Static رو ببندم و ارتباط فقط بواسطه کانکت کردن VPN انجام
بشه؟
ممنون میشم راهنمایی بفرمایین
6 پاسخ
1- این قضیه کلا باید کنسل شه :
روی میکروتیک ست شده که وقتی اومدن برای IP Static فلان، بفرست روی IP Private فلان.
کاربر از بیرون دیگه نباید کامل و بدون VPN به جایی فوروارد شه. مگر اینکه بعدا پورت خاصی مثل وب یا ایمیل باشه.
حالا VPN کجاست ؟ روی Mikrotik دیگه ؟ اگر کاربر VPN زد و IP داخلی گرفت دیگه بزارید به سرور با پورت عادی وصل شه.
اگر نه اون وقت مثلا کاربر باید به IP داخلی mikrotik با پورت 3389 ریموت بزنه و شما فورواردش کنی به پورت 5555 سرور که منطقی نیست.
وقت شما بخیر عزیز.
ممنون که پاسخ دادین.
به خود سرور IP Static ندادم.
روی میکروتیک ست شده که وقتی اومدن برای IP Static فلان، بفرست روی IP Private فلان.
فقط بخاطر مسائل امنیتی Remote Port رو هم تغییر دادم.
الان VPN به خوبی کانکت میشه و IP داخلی هم Assign میشه به شخصی که VPN زده، می تونه IP سرورو Ping هم بکنه.
مشکلم اینه که حتما باید پورتی که براش تعریف کردم رو داخل ریموت آدرس وارد کنه. مثلا : 192.168.20.30:5555
میخوام Port Forward انجام بشه، خود میکروتیک درخواستی که روی 3389 میاد رو بفرسته به پورت جدیدی که من براش تعریف کردم تا کاربر فقط IP Private رو در ریموت آدرس وارد کنه و وصل بشه. مثلا : 192.168.20.30
و میکروتیک خودش این درخواست رو بندازه روی : 192.168.20.30:5555
بله، اون VPN روی خود میکروتیک ست شده و از روی ویندوز کانکشن درست میشه و بهش متصل میشیم.
پس شما می فرمایین حالا که VPN داره اتصال رو برقرار میکنه و IP داخلی رو با موفقیت Assign میکنه (بنده هم دسترسی به IP Public رو از داخل NAT پاک می کنم) دیگه امنیت تامین هستش و نیازی به تغییر پورت پیش فرض ویندوز (3389) نیست.
ریموت دسکتاپ رو برگردونم به همون 3389
درست متوجه شدم دوست عزیز؟
متشکرم دوست عزیز. محبت کردی. ارادتمند.
1-قاعدتا دیگه نیازی به NAT کامل ندارید.
2-در مورد پورت ریموت دو راه زیر رو در نظر بگیرید :
1- کاربر به پورت 3389 سرور خودش ریموت بزنه
2- کاربر به داخلی 3389 میکروتیک ریموت بزنه و شما فورواردش کنید به 5555 سرور
خب چه فرقی داره ؟ کاربر به هرحال با 3389 داره وصل میشه.
پس اگه اون امنیت تغییر پورت رو دوست دارید ، باید کاربر رو بگید به 5555 ریموت بزنه.
خب باید ببینید IP Static به چه صورتی به سرور وصله ؟
به خود سرور IP Static داده اید ؟ که کلا درست نیست ! و باید برش دارید.
میکروتیک IP Static میگیره و بعد RDP داره فوروارد میشه ؟ کافیه این port forward رو بردارید.