Sziasztok,
én nem javaslom a DirectAccesst, csak ha nincs más megoldás. Elég bonyolult 
infrastruktúra kell hozzá.

A Windows 10 1709-es verziójában megjelent viszont néhány érdekes új VPN 
funkció.
Egyrészt be tudsz állítani egy "rendszer szintű" VPN-t tartományi tag gépeken 
(lehet, hogy tartomány nélkül is). Ilyenkor a bejelentkezési képernyőn 
megjelenik egy ikon, amire kattintva beírhatod a nevet jelszót, ezzel egyrészt 
kapcsolódik a VPN-hez és ugyanazzal a névvel rögtön be is jelentkezik a gépbe a 
kapcsolat felépülte után.

A másik a DeviceTunnel, mi ezt használjuk. Ez hasonlít legjobban a Direct 
Access-re, de nem kell hozzá különösebb szerver infra. Ez a felhasználó számára 
teljesen láthatatlan, és ahogy internetkapcsolatot észlel a gép, azonnal 
kapcsolódik a háttérben. Ez után lehet tartományi fiókkal bejelentkezni, 
letöltődnek a házirendek, stb.
Azt is be lehet állítani, hogy ha iskolán belül van, akkor ne VPN-ezzen, és a 
Direct Access-el ellentétben nem kell külön szerver hogy eldöntse, kívül van 
vagy belül.

Ezen kívül van még olyan funkció is, hogy egy adott alkalmazás indításakor 
automatikusan épüljön fel a VPN.

Részletek:
https://docs.microsoft.com/en-us/windows-server/remote/remote-access/vpn/always-on-vpn/
https://docs.microsoft.com/en-us/windows-server/remote/remote-access/vpn/vpn-device-tunnel-config

<https://docs.microsoft.com/en-us/windows-server/remote/remote-access/vpn/vpn-device-tunnel-config>Üdvözlettel,
Borbély Balázs
________________________________
Feladó: [email protected] <[email protected]>, 
meghatalmazó: Tomor András <[email protected]>
Elküldve: 2018. november 20., kedd 14:48:46
Címzett: Techinfo
Tárgy: Re: [Techinfo] topológia?


Szia,


Nem ismerem a DirectAccess technológiát, de nincs is nagy kedvem hozzá, hogy 
ebbe az irányba bányásszak, (meg még hozzá IPsec és IPv6, stb.), de a simple 
stupid logikámmal a következőt gondoltam végig:
A win10 logon képernyőjén a bejelentkezést megelőzően is ott figyel a wifi 
ikon, tehát lehet hálózatot csiholni desktop nélkül is. Egy VPN pedig, ha be 
van állítva, emlékeim szerint valahol egy rasphone.pbk fájlba teszi el a 
kapcsolatfelépítéshez szükséges adatokat. Továbbá a VPN kapcsolódást az 
előbbire való hivatkozással parancssorból is lehet kezdeményezni a 
rasdial.exe-vel. Annyit kellene csak megoldani, hogy egy custom service (pl. 
nssm.cc), vagy scheduled task figyeli, hogy mikor éled a hálózat és azt 
követően rögtön konnektál a VPN serverre. Mire a felhasználó belép, már a 
tartományi login script is lefuthat.
Én is "rajta vagyok :)" de érdekelne vélemény, ellenvetés, továbbgondolás, hogy 
mennyire lehet járható út ez...

Üdvözlettel,
Tomor András



________________________________
Feladó: [email protected] <[email protected]>, 
meghatalmazó: Sándor Fehér <[email protected]>
Elküldve: 2018. november 19., hétfő 20:12
Címzett: [email protected]
Tárgy: Re: [Techinfo] topológia?

>Ti hogy oldottátok meg ezt? Vagy csak nálunk merül fel ez a kérdés?
Mi nem használjuk a privát tartományt.
Helyette saját hálózat van saját routerrel és mindez a publikus if-re 
csatlakozik.
Az eduroam hálózathoz csatlakozó gépek is ad-s gépek emiatt a Direct-Acess 
megoldáson gondolkodom. (mivel azok nem része a lan-nak az eduroam miatt és az 
ad környezet így nem működik a termes laptopokon)
Sajnos még nem sikerült teljes mértékben megvalósítanom, de rajta vagyok. :)


2018. 11. 19. 19:48 keltezéssel, narancsmag írta:
Sziasztok!
 Kapcsolódva kicsit az előző kérdésemhez (eduroam - privát), kinél hogy néz ki 
az iskolai hálózat?
Nálunk a következő van:
892 FSP sulinet router, aminek a portjai a következők:
2: Piblikus vlan10: egy publikus IP-s számítógép (egyelőre csak én tesztelek 
rajta, iskolai célja még nincs)
3: Privát vlan11, Cisco 24-portos switch(régi) a rajta lévő eszközök a 
routertől kapják  DHCP-n kersztül az IP-t, tehát nem trönk port, csak privát 
tartományba kerülnek a gépek (30 IP cím, ez nekünk elég, kis iskola vagyunk, 
kevés asztali géppel és egyéb eszközzel)
7: eduroam Vlan3: rajta az újonnan kapott teljes lefedettséget biztosító 
eduroam wifivel.
Többi port nincs használva.
Gondolom mindenkinél hasonló az alapfelállás, ahol kiépítették az új eduroamos 
AP-ket. Nem így van?
Ami nálunk továbbra sem jött össze (egyelőre nem állítják be, amit az előző 
topicban javasoltatok), hogy az eduroamból is láthatóak legyenek a privát vlan 
eszközei (nyomtató, smb szerver).
Ti hogy oldottátok meg ezt? Vagy csak nálunk merül fel ez a kérdés?

Ha saját vlant csináltok az miért jobb(leszámítva, hogy több gép mehet rá, 
esetleg a szerveren keresztül lehet csinálni plussz tartalomszűrést - de nekünk 
egyikkel sincs problémánk)? Nem kell ugyanúgy kérni, hogy összenyissák őket?

Üdv: Salamon Szabolcs






_______________________________________________
Techinfo mailing list
[email protected]<mailto:[email protected]>
Fel- és leiratkozás: http://lista.sulinet.hu/mailman/listinfo/techinfo
Illemtan: http://www.szag.hu/illemtan.html
Ügyfélszolgálat FAQ: http://sulinet.niif.hu/

_______________________________________________
Techinfo mailing list
[email protected]
Fel- és leiratkozás: http://lista.sulinet.hu/mailman/listinfo/techinfo
Illemtan: http://www.szag.hu/illemtan.html
Ügyfélszolgálat FAQ: http://sulinet.niif.hu/

válasz