- Настройка локальной сети через WiFi роутер
- Предназначение локальной сети
- Настройки
- Изменение пароля локальной сети
- Открываем общий доступ для файлов
- Отключаем пароль для файлов
- Открываем общий доступ к папкам
- Подключение устройств к сети
- Windows
- Смартфон
- Полезно посмотреть
- Видео
- Как организовать удаленный доступ и не пострадать от хакеров
- Безопасная публикация ресурсов
- Рабочие места пользователей – защищены?
- Аутентификация
- Эксплуатация
Настройка локальной сети через WiFi роутер
Давайте разберемся как осуществляется настройка локальной сети через роутер и что это такое, ведь у многих в квартире имеется несколько компьютеров подключенных по Вай-Фай, и тем более у каждого имеется гаджет: планшет, смартфон, десктоп, с которыми удобно валяться на диване. Но как же не удобно приходится, когда хотите передать фотографию или песню, с одного компьютер на другой, или с телефона на планшет например или на стационарный компьютер, ведь по Вай-Фай это так просто не сделаешь. В этом случае вам приходится мучиться с проводками или флешками, искать блютуз, но дело в том, что ваш WiFi-роутер по своей сути является единым узлом, сервером, который соединяет данные устройства в одну единую локальную домашнюю сеть Вай-Фай! В данной статье я расскажу вам, как создать подключение по локальной сети через роутер, и у вас больше не будет необходимости идти за флешкой и проводами от телефона, вы сможете это сделать лежа на своем любимом диване, перекидывать файлы с устройства на устройства через Вай-Фай, используя общее сетевое хранилище не совершая ненужных движений.
Схема подключения различных устройств к Локальной сети, через WiFi роутер.
Предназначение локальной сети
Давайте скажем еще пару слов о локальной сети, и для чего она нам может понадобиться. Беспроводная локальная сеть по сути представляет собой некое сетевое хранилище данных, которое образуется в результате соединения несколькольких компьютерных устройств, через Вай-Фай, wifi-роутер в данном случае как сервер. Её предназначение не только передавать файлы, но и осуществлять общение друг с другом всех устройств подключенных к ней, вы можете общаться при помощи её из соседних комнат, играть в сетевые игры, например в Counter-Strike, а так же подключать другие цифровые устройства, например создать подключение к сетевому принтеру, сканеру, камере и другим устройствам, которые могу подключиться к роутеру по Вай-Фай.
Настройки
И так, что, к чему, и для чего, мы разобрались, давайте приступим к настройке локальной сети. Данная настройка аналогично осуществляется на любых операционных система Windows, включая новую Windows 10. Локальное сетевое соединение нам сделать просто, дело в том, что если вы используете WiFi-Роутер, то оно у Вас уже есть и настроено, просто вы об этом не знали! Нам необходимо только создать общий доступ ко всем необходимым папкам на компьютерах, и они автоматически попадут в сетевое хранилище по Вай-Фай.
Открываем «Центр подключения управления сетями и общим доступом».
Щелкните по значку сети в панели задач ЛКМ или ПКМ (Правой или левой кнопкой мыши), для того чтобы открыть «Центр подключения по локальной сети или общим доступом».
В «Центр подключения управления сетями и общим доступом», проверяем, что наша активная сеть, является «Домашней сетью», должен быть построен домик:
Вверху жирным указано названием нашей WiFi сети.
Может быть указан другой тип сети: «Сеть предприятия» или «Общественная сеть», в этом случае нажимаем на ссылку с названием и меняем тип сети:
Нажимаем на «Домашняя сеть».
Отмечаем необходимые элементы, нажимаем Далее.
Сохраняем для себя пароль от Домашней Группы, нажимаем Готово.
Теперь наша домашняя локальная сеть создана и мы можем подключиться к ней по Вай-Фай.
Изменение пароля локальной сети
Если Вам не в прикол запоминать эти каракули, вы можете установить свой пароль.
Для изменения пароля нажмите на ссылку «Присоединен» или «Выбор домашней группы и параметров общего доступа».
Нажмите на ссылку «Изменить пароль…», далее задайте свой пароль.
Открываем общий доступ для файлов
Наше сетевое хранилище уже настроено, но необходимо выполнить важную вещь, дело в том, что по умолчанию доступ ко всем файлам и папка на компьютерах не предоставлен и это необходимо сделать вручную. Тут есть два варианта, с парольной защитой, и без. Для дома конечно удобно не заморачиваться с паролями, этот вариант мы и рассмотрим.
Отключаем пароль для файлов
Открываем изменение параметров домашней группы, как было описано выше.
Нажимаем «Изменение дополнительных параметров общего доступа».
Раскрываем обе группы.
Задаем Сетевое обнаружение. Включаем Общий доступ к принтерам и Файлам. Даем доступ на чтение и запись файлов.
Далее важный пункт.
Отключаем пароль, иначе каждый раз при открытии файлов система будет требовать его ввести.
Если не отключите парольную защиту, то будете получать вот такое окно, при попытке открыть сеть другого компьютера.
Мы заполнили параметры первой группы, в группе «Общий», заполните все аналогично, данная группа предназначена, когда у Вас на ПК несколько учетных записей.
Открываем общий доступ к папкам
Теперь все готово, осталось открыть общий доступ к тем папка на диске, которые мы хотим использовать и автоматически будут видны всем устройствам, подключенных к роутеру через кабель или Вай-Фай. Я покажу на примере моего локального диска, вы можете это сделать с любой папкой на своем компьютере.
Мы можем увидеть, что пока в нашей локальной сети не доступны файлы, для этого откройте «Мой компьютер» и выберете вкладку «Сеть», слева в меню.
Нажимаем на папку, выбираем Свойства.
В окне «Свойства», открываем вкладку «Доступ», нажимаем на кнопку «Расширенная настройка…»
Отмечаем флажком «Открыть общий доступ к этой папке», нажимаем ОК.
После этого наш диск С — доступен все пользователям, нашей домашней группы.
Подключение устройств к сети
Windows
После того как на одном из компьютеров создана локальная сеть, на других компьютерах в «Центр подключения управления сетями и общим доступом», в просмотре активных сетей появится возможность присоединиться к ней «Домашняя группа: Может присоединиться». Нажмите указанную ссылку. Если такой нет, то для того, чтобы была возможность присоединиться к домашней группе, необходимо обязательно установить расположение сети в значение «Домашняя сеть».
Для изменения сети на Домашнюю, нажмите на ссылку «Общественная сеть» и выберете пункт «Домашняя сеть», после чего тип сети изменится.
Нажимаем кнопку «Присоединиться»
Отмечаем необходимые элементы, которые будут общедоступны с данного компьютера. Нажимаем кнопку Далее.
Вводим пароль от нашей домашней группы. Нажимаем кнопку Далее.
Настройка завершена, нажимаем кнопку «Готово».
Проверяем, файлы которые мы расширили на главном компьютере, стали доступны на ноутбуке.
Аналогичным образом вы можете разрешить общий доступ для всех файлов и папок, на любом компьютере, который подключили к домашней группе.
Смартфон
Мы разобрались с Windows, давайте разберемся, как же мы сможем увидеть наши открытые для общего доступа файлы по Вай-Фай, например с планшета или телефона для ОС Android. Для начала нам потребуется специальная программа. Я рекомендую Вам скачать программу ES Проводник.
Открываем «Сеть», далее нажимаем на вкладку «LAN», и нажимаем кнопку «Сканировать».
После того как сканирование завершено, мы наши файлы, расположенные на других компьютерах, которые мы разместили в нашей домашней группе.
Так же не компьютере, мы увидим файлы, которые размещены на устройстве Android в хранилище. Настройка завершена.
Полезно посмотреть
Видео
Источник
Как организовать удаленный доступ и не пострадать от хакеров
Когда руководство компании экстренно требует перевести всех сотрудников на удаленный доступ, вопросы безопасности зачастую отходят на второй план. Как результат – злоумышленники получают отличное поле для деятельности.
Безопасная публикация ресурсов
Публикуйте веб-ресурсы через Web Application Firewall (в простонародье – WAF). Для быстрого развертывания и базовой защиты достаточно будет использовать стандартные профили защиты по OWASP Top 10. В первое время придется много подкручивать гайки в части отлова false positive событий. Если прямо сейчас у вас нет WAF – не отчаивайтесь! Если у вас стоит на тестировании какая-то триальная версия WAF, попробуйте задействовать ее для решения этой задачи, либо установите open-source решение Nginx + ModSecurity.
Если воспользоваться WAF не удалось, то спешно (по возможности) переводите приклад на HTTPS, проверяйте все пароли (пользовательские, админские) для публикуемого приложения на соответствие установленной в компании парольной политике. Не забудьте проверить операционные системы и CMS на свежесть, а также присутствие всех необходимых патчей, словом – санитизируйте все участки будущего общедоступного сервиса. Разверните Kali Linux и воспользуйтесь встроенным набором утилит для сканирования уязвимостей, если времени на это нет – воспользуйтесь одним из публичных сканеров уязвимостей (Detectify, ImmuniWeb и др.).
Чего делать не надо? Не стоит выставлять на показ в Интернет ваш замечательный самописный приклад на HTTP, в котором могут быть тысячи уязвимостей. Не надо выставлять и доступ по SSH к серверу или сетевому оборудованию, если не хотите, чтобы на вас полился брутфорс, а также не нужно напрямую публиковать RDP до целевых станций (привет, esteemaudit). Если есть сомнения в конкретном приложении, до которого нужно обеспечить доступ, разместите его за VPN.
С публикацией ресурсов разобрались, перейдем к сервисам, доступ до которых опубликовать не удалось. Для этого нам понадобится организовать VPN.
Что следует учесть при организации VPN?
В первую очередь оцените, сможете ли вы быстро развернуть клиентское ПО VPN на рабочих местах, или лучше воспользоваться Clientless подходом. Есть ли у вас VPN-шлюз или межсетевой экран с возможностью организовать удаленный доступ?
Если, например, в вашей сети стоит межсетевой экран Fortinet или Check Point с любым бандлом (NGFW/NGTP/NGTX), поздравляю, поддержка функционала IPsec VPN идет «из коробки», и ничего дополнительного покупать и устанавливать вам не нужно. Останется только поставить клиенты на рабочие места и настроить межсетевой экран.
Если прямо сейчас у вас нет VPN-шлюза или межсетевого экрана, посмотрите в сторону open-source решений (OpenVPN, SoftEther VPN и т.п.), которые можно довольно быстро развернуть на любом сервере, благо, step-by-step гайдов в Интернете предостаточно.
Кроме того, желательно, чтобы ваш VPN-шлюз интегрировался с AD/RADIUS для централизованного управления учетными записями. Также не забудьте проверить парольную политику и настройте защиту от брутфорса.
Если вы решили идти по пути установки клиента удаленного доступа на рабочие места пользователей, нужно будет определиться, какой режим VPN использовать: Full Tunnel или Split Tunnel. Если доступ для отдельной группы пользователей предполагает работу с конфиденциальной или высококритичной информацией, то я бы порекомендовал использовать Full Tunnel режим. Таким образом весь трафик будет заруливаться в туннель, выход в Интернет для пользователей можно будет организовать через прокси, при желании трафик можно будет слушать еще и через DLP. В иных случаях можно ограничиться обычным Split Tunnel режимом, при котором трафик заруливается в туннель только до внутренних сетей компании.
После успешной аутентификации пользователей вам следует определиться с авторизацией: куда давать пользователям доступ, как и где это делать. Есть несколько вариантов.
- Прямой доступ. Пользователь получил IP-адрес из своего VPN-пула и может идти напрямую к необходимым ресурсам (читай – через межсетевой экран). Здесь следует отметить, что если у вас стоит простой L4 межсетевой экран, на котором уже были настроены политики доступа (и их много!), то быстро адаптировать их к новым пулам IP-адресов может не получиться. Даже если у вас стоит NGFW с политиками по пользователям или группам пользователей, лог-оны в AD не будут зафиксированы (если только у вас не стоит специальный клиент на каждом рабочем месте), и политики тоже не будут работать. В таком случае политики придется создавать непосредственно на VPN-шлюзе либо использовать RADIUS при аутентификации и интегрировать его с клиентом межсетевого экрана для трекинга лог-онов пользователей.
- Терминальный доступ. Если у вас есть NGFW с политиками по пользователям и терминальный сервер, то можно сделать так. При реализации терминального доступа (например, с помощью MS RDS) пользователь, получивший удаленный доступ, логинится на терминальный сервер. Поставьте на него специальный агент от производителя межсетевых экранов (например, FSSO TS). Этот агент будет сообщать межсетевому экрану IP-адрес залогинившегося пользователя, в результате чего написанные политики безопасности по пользователям или группам пользователей останутся без изменений, и не придется спешно менять политики на NGFW.
Рабочие места пользователей – защищены?
Перейдем к безопасности рабочих мест.
Оцените безопасность рабочих мест удаленных пользователей: вы даете им рабочие станции с установленным золотым образом со всеми необходимыми фичами безопасности (antivirus, host-based IPS/Sandbox и т.п.), или они сидят со своих домашних ноутбуков с неизвестно каким софтом? Если ответ на этот вопрос – домашние устройства, то лучше бы после предоставления удаленного доступа зарулить трафик на NGFW с IDS/IPS, а в идеале еще и на сетевую «песочницу».
Одним из хороших вариантов также будет публикация на VDI конкретного приложения для работы (браузера, почтового клиента и т.п.). Это позволит разрешить доступ только к конкретным используемым приложениям.
Если у вас в компании запрещено подключение съемных носителей, то в случае удаленного доступа об этом также не стоит забывать, ограничив такую возможность для свежевыданных корпоративных ноутбуков.
Как обычно, убедитесь, что отключены небезопасные протоколы и службы, нелишним будет включить шифрование диска (вдруг ваш пользователь пойдет поработать в коворкинг, и его корпоративный ноутбук украдут?), не забудьте отобрать права привилегированного доступа (если ноутбук корпоративный).
Аутентификация
Используйте централизованное управление учетными записями при удаленном доступе (AD/RADIUS), а также не забудьте продумать сценарии, при которых ваш Identity Store будет недоступен (например, создайте дополнительно локальные учетные записи).
Хорошей практикой будет использование клиентских сертификатов, самоподписные сертификаты можно выпустить и на Microsoft CA.
Предположим, что в связи с непредвиденными обстоятельствами у ваших удаленных пользователей все-таки увели учетные данные. Двухфакторная аутентификация поможет справиться и с этой напастью (OTP-пуши на мобильных устройствах, SMS). А вот двухфакторную аутентификацию через корпоративный email я бы не рекомендовал (зачастую для аутентификации при удаленном доступе используются такие же учетные записи, как и в электронной почте, и, стало быть, ваш второй фактор легко будет вытащить). Если нужно быстро организовать двухфакторную аутентификацию, можно посмотреть в сторону публичных сервисов – например, Google Authenticator.
Эксплуатация
Продумайте, как ваш ИТ-департамент будет эксплуатировать удаленные рабочие места и помогать пользователям в решении повседневных проблем. Явно потребуется удаленный доступ сотрудников техподдержки к удаленным рабочим местам пользователей.
Желательно, чтобы рабочие станции «разливались» из золотого образа, и вам не пришлось пытаться восстанавливать работоспособность домашних компьютеров сотрудников из-за того, что они поставили что-то не то, или, чего доброго, поймали какой-то ransomware. Лучше выдайте корпоративные ноутбуки с заранее известными мощностями и составом установленного ПО, чтобы не получить головную боль с домашними ПК сотрудников, ведь ими могут пользоваться дети, на них может дико тормозить система или может не быть необходимых средств защиты.
Нелишним будет напомнить пользователям перед переходом на удаленную работу существующие в компании политики безопасности: мало ли как захочется рядовому пользователю расслабиться в обеденный перерыв дома.
Источник