Sziasztok, én nem javaslom a DirectAccesst, csak ha nincs más megoldás. Elég bonyolult infrastruktúra kell hozzá.
A Windows 10 1709-es verziójában megjelent viszont néhány érdekes új VPN funkció. Egyrészt be tudsz állítani egy "rendszer szintű" VPN-t tartományi tag gépeken (lehet, hogy tartomány nélkül is). Ilyenkor a bejelentkezési képernyőn megjelenik egy ikon, amire kattintva beírhatod a nevet jelszót, ezzel egyrészt kapcsolódik a VPN-hez és ugyanazzal a névvel rögtön be is jelentkezik a gépbe a kapcsolat felépülte után. A másik a DeviceTunnel, mi ezt használjuk. Ez hasonlít legjobban a Direct Access-re, de nem kell hozzá különösebb szerver infra. Ez a felhasználó számára teljesen láthatatlan, és ahogy internetkapcsolatot észlel a gép, azonnal kapcsolódik a háttérben. Ez után lehet tartományi fiókkal bejelentkezni, letöltődnek a házirendek, stb. Azt is be lehet állítani, hogy ha iskolán belül van, akkor ne VPN-ezzen, és a Direct Access-el ellentétben nem kell külön szerver hogy eldöntse, kívül van vagy belül. Ezen kívül van még olyan funkció is, hogy egy adott alkalmazás indításakor automatikusan épüljön fel a VPN. Részletek: https://docs.microsoft.com/en-us/windows-server/remote/remote-access/vpn/always-on-vpn/ https://docs.microsoft.com/en-us/windows-server/remote/remote-access/vpn/vpn-device-tunnel-config <https://docs.microsoft.com/en-us/windows-server/remote/remote-access/vpn/vpn-device-tunnel-config>Üdvözlettel, Borbély Balázs ________________________________ Feladó: [email protected] <[email protected]>, meghatalmazó: Tomor András <[email protected]> Elküldve: 2018. november 20., kedd 14:48:46 Címzett: Techinfo Tárgy: Re: [Techinfo] topológia? Szia, Nem ismerem a DirectAccess technológiát, de nincs is nagy kedvem hozzá, hogy ebbe az irányba bányásszak, (meg még hozzá IPsec és IPv6, stb.), de a simple stupid logikámmal a következőt gondoltam végig: A win10 logon képernyőjén a bejelentkezést megelőzően is ott figyel a wifi ikon, tehát lehet hálózatot csiholni desktop nélkül is. Egy VPN pedig, ha be van állítva, emlékeim szerint valahol egy rasphone.pbk fájlba teszi el a kapcsolatfelépítéshez szükséges adatokat. Továbbá a VPN kapcsolódást az előbbire való hivatkozással parancssorból is lehet kezdeményezni a rasdial.exe-vel. Annyit kellene csak megoldani, hogy egy custom service (pl. nssm.cc), vagy scheduled task figyeli, hogy mikor éled a hálózat és azt követően rögtön konnektál a VPN serverre. Mire a felhasználó belép, már a tartományi login script is lefuthat. Én is "rajta vagyok :)" de érdekelne vélemény, ellenvetés, továbbgondolás, hogy mennyire lehet járható út ez... Üdvözlettel, Tomor András ________________________________ Feladó: [email protected] <[email protected]>, meghatalmazó: Sándor Fehér <[email protected]> Elküldve: 2018. november 19., hétfő 20:12 Címzett: [email protected] Tárgy: Re: [Techinfo] topológia? >Ti hogy oldottátok meg ezt? Vagy csak nálunk merül fel ez a kérdés? Mi nem használjuk a privát tartományt. Helyette saját hálózat van saját routerrel és mindez a publikus if-re csatlakozik. Az eduroam hálózathoz csatlakozó gépek is ad-s gépek emiatt a Direct-Acess megoldáson gondolkodom. (mivel azok nem része a lan-nak az eduroam miatt és az ad környezet így nem működik a termes laptopokon) Sajnos még nem sikerült teljes mértékben megvalósítanom, de rajta vagyok. :) 2018. 11. 19. 19:48 keltezéssel, narancsmag írta: Sziasztok! Kapcsolódva kicsit az előző kérdésemhez (eduroam - privát), kinél hogy néz ki az iskolai hálózat? Nálunk a következő van: 892 FSP sulinet router, aminek a portjai a következők: 2: Piblikus vlan10: egy publikus IP-s számítógép (egyelőre csak én tesztelek rajta, iskolai célja még nincs) 3: Privát vlan11, Cisco 24-portos switch(régi) a rajta lévő eszközök a routertől kapják DHCP-n kersztül az IP-t, tehát nem trönk port, csak privát tartományba kerülnek a gépek (30 IP cím, ez nekünk elég, kis iskola vagyunk, kevés asztali géppel és egyéb eszközzel) 7: eduroam Vlan3: rajta az újonnan kapott teljes lefedettséget biztosító eduroam wifivel. Többi port nincs használva. Gondolom mindenkinél hasonló az alapfelállás, ahol kiépítették az új eduroamos AP-ket. Nem így van? Ami nálunk továbbra sem jött össze (egyelőre nem állítják be, amit az előző topicban javasoltatok), hogy az eduroamból is láthatóak legyenek a privát vlan eszközei (nyomtató, smb szerver). Ti hogy oldottátok meg ezt? Vagy csak nálunk merül fel ez a kérdés? Ha saját vlant csináltok az miért jobb(leszámítva, hogy több gép mehet rá, esetleg a szerveren keresztül lehet csinálni plussz tartalomszűrést - de nekünk egyikkel sincs problémánk)? Nem kell ugyanúgy kérni, hogy összenyissák őket? Üdv: Salamon Szabolcs _______________________________________________ Techinfo mailing list [email protected]<mailto:[email protected]> Fel- és leiratkozás: http://lista.sulinet.hu/mailman/listinfo/techinfo Illemtan: http://www.szag.hu/illemtan.html Ügyfélszolgálat FAQ: http://sulinet.niif.hu/
_______________________________________________ Techinfo mailing list [email protected] Fel- és leiratkozás: http://lista.sulinet.hu/mailman/listinfo/techinfo Illemtan: http://www.szag.hu/illemtan.html Ügyfélszolgálat FAQ: http://sulinet.niif.hu/
