Zugriffsverwaltung auf dem Access Server

Kurzfassung

Präzise Zugriffskontrolle auf Ressourcen über VPN: globale, gruppen- und benutzerbasierte Ebenen, Traffic-Verschlüsselung, Praxisbeispiele für Regeln zu 10.0.0.1–10.0.0.3.

Kostenlose VPNs brechen ab und werden gesperrt? Kostenlos testen
Zugriffsverwaltung auf dem Access Server

Zugriffsverwaltung ist ein wichtiges Sicherheitswerkzeug, mit dem Benutzer oder Gruppen gezielt Zugang zu den für ihre Arbeit notwendigen Diensten und Tools erhalten. Gleichzeitig wird der Zugriff auf andere Dienste eingeschränkt, damit diese nur bestimmten Nutzern zur Verfügung stehen.

Ebenen und Prinzipien der Zugriffsverwaltung

Access Server ist eine von OpenVPN entwickelte Software, die es ermöglicht, den Netzwerkzugang über VPN zu konfigurieren und zu steuern. Der Access Server gewährleistet den verschlüsselten Zugriff auf Ihr Netzwerk über das ungesicherte Internet und erlaubt es, genau festzulegen, welcher Nutzer auf welche Ressourcen zugreifen darf.

Die Zugriffsverwaltung im Access Server funktioniert auf drei Ebenen:

  • Globale Ebene – allgemeiner Zugriff für alle VPN-Benutzer.
  • Gruppenebene – Zugriff für bestimmte Benutzergruppen.
  • Benutzerebene – individueller Zugriff für einzelne Nutzer.

Angenommen, Sie möchten die Zugriffe folgendermaßen gestalten:

  • Alle VPN-Nutzer sollen Zugriff auf Druckerserver haben. Dafür erteilen Sie globalen Zugriff auf den Druckerserver mit der Webadresse 10.0.0.1.
  • Nur das Web-Team erhält Zugriff auf den Entwicklungsserver. Sie vergeben Gruppenrechte für Entwickler auf den Server mit IP 10.0.0.2.
  • Nur ein Mitglied des Betriebsteams braucht Zugriff auf den Produktionsserver. Dieser bekommt individuellen Zugang zum Produktivserver 10.0.0.3.

Für dieses Szenario benötigen Sie mehrere Server, die jeweils spezifische Funktionen übernehmen und eine eindeutige IP-Adresse haben.

Die Zugriffsregeln auf dem Access Server lassen sich so zusammenfassen:

  • Ein Benutzer kann einer Gruppe angehören oder keiner (in dem Fall gilt der globale Zugriff).
  • Gehört ein Benutzer zwei Gruppen an, setzt sich sein Zugriff aus der Vereinigung der Rechte beider Gruppen plus dem globalen Zugriff zusammen. Das bedeutet, er erhält alle Zugriffe, die den jeweiligen Gruppen und der globalen Ebene zugewiesen sind.
  • Zusätzlich kann der Benutzer individuelle Zugriffsrechte erhalten, die speziell für seinen Account definiert sind.
  • Jede Benutzergruppe erhält automatisch die Zugriffsrechte auf globaler Ebene, die für alle Netzwerkbenutzer gelten.
  • Eine Gruppe kann zusätzliche, gruppenspezifische Zugriffsrechte bekommen.
  • Der globale Zugriff gilt für alle Gruppen und Nutzer.

Zugriffsarten und deren Konfiguration

Zur Einrichtung des globalen Zugriffs gehen Sie folgendermaßen vor, um allen VPN-Nutzern Zugang zu einer bestimmten Ressource per Subnetz zu gewähren:

  • Melden Sie sich am Admin Web UI an.
  • Gehen Sie zu Konfiguration. VPN-Einstellungen.
  • Im Abschnitt Routing aktivieren Sie den Zugriff, indem Sie Ja mit NAT auswählen. NAT ist eine Technik, die es erlaubt, IP-Adressen in Netzwerkpaketen beim Durchgang durch Router oder Firewall zu ändern. NAT ermöglicht mehreren Geräten im lokalen Netz, dieselbe öffentliche IP-Adresse für den externen Zugriff zu verwenden. Das sorgt für korrekte Datenübertragung und verbirgt interne IPs.
  • Für private Subnetze geben Sie das Subnetz der Ressource ein (z. B. für den Druckerserver "10.0.0.1/32").

Die Konfiguration für gruppenbasierten Zugriff erfolgt so:

  • Melden Sie sich am Admin Web UI an.
  • Gehen Sie zu Benutzerverwaltung > Gruppenrechte.
  • Wählen Sie die Gruppe, die Zugriff erhalten soll, und klicken Sie auf Erweiterte Einstellungen.
  • Im Abschnitt Zugriffsverwaltung aktivieren Sie "Zugriffsverwaltung verwenden" auf Ja.
  • Konfigurieren Sie den Zugriff für Netzwerke, Dienste, Gruppen und Benutzer.

So passen Sie Zugriff auf Netzwerke und Dienste an:

  • Klicken Sie bei der jeweiligen Gruppe auf Erweiterte Einstellungen.
  • Setzen Sie das Kontrollkästchen "Zugriffsverwaltung verwenden" auf Ja.
  • Im Bereich "Zugriff erlauben" geben Sie Subnetze im Format Netzwerk/Bits oder Dienste im Format Netzwerk/Bits:Dienste ein.
  • Klicken Sie auf Einstellungen speichern und Server aktualisieren.

Standardmäßig sind Gruppen untereinander und Benutzer innerhalb der Gruppe voneinander isoliert. Um Gruppen untereinander Zugriff zu gewähren, gehen Sie so vor:

  • Klicken Sie auf Erweiterte Einstellungen der Gruppe.
  • Setzen Sie "Zugriffsverwaltung verwenden" auf Ja.
  • Im Abschnitt "Zugriff erlauben für" wählen Sie einen Gruppennamen aus der Liste.
  • Klicken Sie auf Einstellungen speichern und Server aktualisieren.

Für gezielten gruppenbezogenen Zugriff auf bestimmte Benutzer:

  • Klicken Sie auf Erweiterte Einstellungen der Gruppe.
  • Aktivieren Sie "Zugriffsverwaltung verwenden" auf Ja.
  • Im Bereich "Zugriff erlauben für" wählen Sie den Benutzer aus der Liste.
  • Klicken Sie auf Einstellungen speichern und Server aktualisieren.

So gewähren Sie bestimmten Benutzern Zugriff auf eine Ressource basierend auf einem Subnetz:

  • Melden Sie sich am Admin Web UI an.
  • Gehen Sie zu Benutzerverwaltung. Benutzerrechte.
  • Wählen Sie den Benutzer aus, dem Sie Zugriff geben möchten, und klicken Sie auf Erweiterte Einstellungen.
  • Im Abschnitt Zugriffsverwaltung wählen Sie NAT als Adressierungsmethode.
  • Im Feld "Zugriff auf diese Netzwerke erlauben" tragen Sie das Subnetz der Ressource ein (z. B. für den Produktionsserver "10.0.0.3/32").

Wenn Sie alle globalen Zugriffsregeln entfernen möchten:

  • Melden Sie sich am Admin Web UI an.
  • Gehen Sie zu Konfiguration. VPN-Einstellungen.
  • Im Abschnitt Routing setzen Sie den ersten Parameter auf Nein.

Eine korrekte Zugriffsverwaltung auf dem Access Server sorgt für Sicherheit und Kontrolle über den Zugriff auf verschiedene Ressourcen. So gelingt es, den Zugang klar zwischen Nutzergruppen und einzelnen Benutzern aufzuteilen und nur die wirklich benötigten Zugriffe zu erlauben.

Eigener VPN-Server: effektives Werkzeug zur Zugriffsverwaltung

Ein eigener VPN-Server ermöglicht flexible Zugriffssteuerung auf Ressourcen, was besonders in Unternehmensumgebungen wichtig ist. Ihr eigener VPN-Server lässt sich so konfigurieren, dass er alle oben beschriebenen Prinzipien und Regeln der Zugriffsverwaltung erfüllt und zusätzlichen Schutz sowie Kontrolle bietet.

Einen privaten VPN-Server können Sie günstig auf der Website VPN.how mieten oder kaufen.


Diesen Artikel teilen: