Нет необходимости говорить, насколько небезопасно оставлять банковские ключи (токены) в офисе, их нужно всегда держать при себе, но и с другой стороны, раз вы решились сделать свой офис переносным, то без этого решения не обойтись. Но чтобы успокоить и заверить вас, что все будет хорошо, будем использовать двухфакторную авторизацию для подключения к токен-серверу или даже конкретного токена, а сам токен-сервер разместим в надежном и безопасном месте, например, в серверной.
Вторым плюсом будет, все флэшки/токены/устройства станут мультидоступны. Это значит, что передав пароль для подключения к токен-серверу или отдельному токену своему бухгалтеру, или даже всей бухгалтерии, мы как бы передали физический ключ.
Принцип работы следующий: токен-сервер с USB-устройствами из точки A через шифрованный тунель перенаправляется в любые точки BCDE... Рассмотрим на примере.
Дано:
- Десять ключей JaCarta/Рутокен/eToken + USB-флэшка + внешний HDD
- Сотрудник (один или несколько) — ПК Бухгалтера, ноутбук руководителя, офис в другом регионе
- Помещение под токен-сервер
- Роутер для создания VPN-туннеля от сотрудника до токен-сервера. Рекомендуем MikroTik
Задача:
Сделать офис переносным и доступным по требованию.
Решение:
Есть два рабочих решения: аппаратное и программное. Последнее нам больше импонирует, используем его уже несколько лет, поэтому для него более подробное описание.
Аппаратное:
- работает без ПК
- возможность интегрировать в серверную стойку
- низкое энергопотребление
Рис. 1. AnywhereUSB — бывает на 2/4/14 портов или ее аналоги USB over Ethernet и USB сервер U-node
Программное:
Рис. 2. USB Network Gate — удалённый доступ к USB устройствам по сети
Порядок действий:
- Заказываем у нас настройку токен-сервера
- Приобретаем программное обеспечение USB Network Gate
- С помощью роутеров или связка ПК-РОУТЕР устанавливаем между ними шифрованный туннель, чтобы они были в одной подсети
- На токен-сервере расшариваем USB-устройства
- На клиенте прописываем адрес сервера, выбираем одно или сразу несколько устройств, с какими хотите работать в данный момент
При следующей загрузке (или случайной перезагрузки) как токен-сервера, так и клиента, все автоматом подцепится. Если у вас много USB-устройств, то для удобства в навигации можно использовать файлы cmd, так как приложение поддерживает командную строку.
Рис. 3. Пример навигации для удаленного доступа к USB-устройствам
У Вас токен с двухфакторной аутентификацией на основе технологии RSA SecurID? Есть решение! Все, кто приобрел токен-сервер, уже знают об этом.
Рис. 4. Токен с 2FA RSA SecurID