cse
Goto Top

VPN Tunnel und File-Sharing

Hi zusammen,

kurz was wir vorhaben/gefordert ist:

  • VPN Tunnel Site2Site zwischen zwei Partnern
  • File Share zum Dateiaustausch

VPN Tunnel steht.
Nun zum Dateiaustausch. Intern wird ja alles über NTFS-Berechtigungen gelöst. Wie aber löst man das auf einem Fileserver in unserem Fall. Die Fremdfirma soll auf dem Share Dateien abholen und ablegen. Eine Vertrauensstellung zw. den beiden Domains gibt es nicht, wird es sicherlich auch nicht geben.

Spontan fällt mir nur was sehr unschickes ein = Zugriff für Everyone auf dem Share.

Für Input bin ich sehr dankbar.

VG
CSE

Content-Key: 3079813907

Url: https://administrator.de/contentid/3079813907

Printed on: April 27, 2024 at 00:04 o'clock

Member: Drohnald
Solution Drohnald Jun 15, 2022 at 08:03:29 (UTC)
Goto Top
Hi,

einfach einen AD-Account für die Fremdfirma bei euch anlegen und nur auf diesen Ordner/Share berechtigen.
Username + PW an die Fremdfirma schicken und los gehts.

Gruß
Drohnald
Member: cse
cse Jun 15, 2022 at 08:12:15 (UTC)
Goto Top
Hi Drohnald,

oh man das ist ja peinlich einfach. auf die einfachsten sachen kommt man dann immer nicht ;)

danke dir!
Member: chiefteddy
Solution chiefteddy Jun 15, 2022 at 08:40:08 (UTC)
Goto Top
Hallo,

die Lösung ist zwar einfach, ich persönlich hätte da aber ein Problem mit der Sicherheit.
Ein Konto für einen Fremd-User in meinem Firmen-Verzeichnisdienst (bei dir MS AD) halte ich nicht für gut. Auch den VPN-Tunnel in euer Firmennetz (der Tunnel endet ja bei eurem Router - Site by Site - und nicht auf dem Fileserver) sehe ich kritisch.

Wir haben auch das Problem, das wir häufiger große bzw viele Dateien mit unseren Partnern/Kunden austauschen müssen. Durch Beschränkungen in den Mailservern (Größe) und den Firewalls (Dateitypen im Anhang) ist eMail keine Option.

Ich habe das durch einen FTP-Server in der DMZ gelöst. Die Kunden/Partner erhalten auf dem FTP-Server ein entsprechendes Konto und Home-Verzeichnis. Die internen Mitarbeiter haben ebenfalls Konten mit entsprechenden Zugriffsrechten auf die jeweiligen Home-Verzeichnisse der Kunden/Partner.

Die vertraulichen Daten liegen nicht in der Cloud, Externe haben nur Zugriff auf die DMZ, es gibt keine Fremdzugänge im AD.

Jürgen
Member: vossi31
Solution vossi31 Jun 15, 2022 at 08:49:34 (UTC)
Goto Top
Moin,

entweder so wie chiefteddy schreibt oder für kleines Geld einen HiDrive oder Nextcloud mieten oder selbst betreiben.

Henning
Member: aqui
Solution aqui Jun 15, 2022 updated at 09:07:05 (UTC)
Goto Top
ich persönlich hätte da aber ein Problem mit der Sicherheit.
Wohl nicht nur du hast da zu Recht Bauchschmerzen... Zumindest sollte man im Tunnel per Regelwerk nur SMB/CIFS zulassen aber dennoch ist das mehr als kritisch völlig Fremde so direkt auf die Infrastruktur und Server zu lassen. Gilt ja auch für die andere Seite.
Die Vorredner haben es schon gesagt: Aus Sicherheitsperspektive in Firmen eigentlich ein ziemliches NoGo und klingt eher nach fahrlässiger Bastelei. face-sad
Member: cse
cse Jun 15, 2022 at 09:40:03 (UTC)
Goto Top
Danke an alle für den weiteren Input.
wir werden hier nun den Weg via FTP gehen.
Member: Dani
Dani Jun 15, 2022 updated at 16:17:22 (UTC)
Goto Top
Moin,
oh man das ist ja peinlich einfach. auf die einfachsten sachen kommt man dann immer nicht ;)
damit verbunden auch an die Lizenzkosten für Microsoft bedenken...

Fall. Die Fremdfirma soll auf dem Share Dateien abholen und ablegen. Eine Vertrauensstellung zw. den beiden Domains gibt es nicht, wird es sicherlich auch nicht geben.
Bei uns muss der User aktiv die Daten an den DL verschicken. Somit kann sich der AG hinterher nicht ausreden, wenn der DL Daten in der Hand hat, die ihn nichts angehen. Geht primär um Haftungsfragen und ggf. personalrechtliche Konsequenzen.


Gruß,
Dani
Member: chiefteddy
chiefteddy Jun 15, 2022 at 18:32:47 (UTC)
Goto Top
Hallo,

das ist doch mit 'nem FTP-Server auch so. Der dient doch nur dem Transfer.

Jürgen
Member: Dani
Dani Jun 19, 2022 at 21:16:11 (UTC)
Goto Top
@chiefteddy
das ist doch mit 'nem FTP-Server auch so. Der dient doch nur dem Transfer.
Das ist richtig. Aber ich gehe davon aus, dass nicht jeder einen persönlichen Account zum Hoch- und Herunterladen hat. So habe ich die bisherigen Verlauf aufgeasst.


Gruß,
Dani
Member: chiefteddy
chiefteddy Jun 19, 2022 at 21:27:11 (UTC)
Goto Top
Hallo,

natürlich hat jeder, der Zugriff auf den FTP-Server hat, auch ein Konto dort. Firma X soll ja nicht Zugriff auf die Daten von Firma Y haben.

Der FTP-Server läuft auf Linux.

Jürgen