Gestione degli accessi sul server Access Server
Definisci con precisione l’accesso alle risorse tramite VPN: livelli globale, di gruppo e utente, crittografia del traffico, esempi di regole per 10.0.0.1–10.0.0.3.
La gestione degli accessi è uno strumento fondamentale per la sicurezza, che consente di concedere agli utenti o ai gruppi l’accesso ai servizi e agli strumenti necessari per il lavoro. Allo stesso tempo, limita l’accesso ad altri servizi, rendendoli disponibili solo a determinati utenti.
Livelli e principi della gestione degli accessi
Access Server è un software sviluppato da OpenVPN che permette di configurare e controllare l’accesso alla rete tramite VPN. Access Server garantisce l’accesso alla tua rete in modo cifrato attraverso internet non sicuro e ti consente di definire esattamente quali utenti possono accedere a quali risorse.
La gestione degli accessi in Access Server avviene su tre livelli:
- Livello globale: accesso condiviso per tutti gli utenti VPN.
- Livello di gruppo: accesso dedicato a specifici gruppi di utenti.
- Livello utente: accesso individuale per utenti specifici.
Facciamo un esempio pratico per chiarire il funzionamento:
- Tutti gli utenti VPN hanno bisogno di accedere ai server di stampa. Si concede quindi l’accesso globale al server di stampa con indirizzo web 10.0.0.1.
- Solo il team web deve poter accedere al server di sviluppo. Si fornisce quindi all’intero gruppo sviluppatori l’accesso al server di sviluppo con IP 10.0.0.2.
- Solo un membro del team operativo necessita di accesso al server di produzione. Si garantisce a lui l’accesso individuale al server di produzione 10.0.0.3.
Per realizzare questo scenario servono più server, ognuno con una funzione specifica e un indirizzo IP unico.
Le regole di gestione degli accessi su Access Server si riassumono così:
- Un utente può appartenere a un solo gruppo oppure a nessuno (in quest’ultimo caso ha un accesso di livello globale).
- Se un utente appartiene a due gruppi, i suoi diritti d’accesso sono la somma di quelli dei gruppi e del livello globale, cioè eredita tutti gli accessi concessi ai gruppi di appartenenza più quelli a livello globale.
- Un utente può avere accesso aggiuntivo definito specificamente per il suo account.
- Ogni gruppo riceve automaticamente i permessi definiti a livello globale per tutti gli utenti della rete.
- Un gruppo può ricevere ulteriori accessi definiti specificamente per quel gruppo.
- L’accesso globale si applica a tutti i gruppi e utenti.
Tipi di accesso e loro configurazione
Per configurare l’accesso globale, segui questi passaggi per concedere l’accesso a tutti gli utenti VPN a una risorsa specifica basata su subnet:
- Accedi all’Admin Web UI.
- Vai su Configurazione. Impostazioni VPN.
- Nella sezione Routing abilita l’accesso selezionando Sì e scegliendo NAT. NAT è una tecnologia che consente di modificare gli indirizzi IP negli header dei pacchetti di rete durante il passaggio tramite router o firewall. L’uso del NAT permette a più dispositivi in una rete locale di condividere un unico IP pubblico per accedere alla rete esterna. Questo garantisce il corretto instradamento dei dati e la protezione degli indirizzi IP interni.
- Per subnet private, inserisci la subnet della risorsa (ad esempio, per il server di stampa inserisci "10.0.0.1/32").
Per configurare l’accesso a livello di gruppo, ecco i passaggi:
- Accedi all’Admin Web UI.
- Vai su Gestione utenti > Permessi di gruppo.
- Per il gruppo a cui vuoi concedere l’accesso, clicca su Impostazioni avanzate.
- Nella sezione Gestione accessi, imposta Usa gestione accessi su Sì.
- Configura l’accesso a reti, servizi, gruppi e utenti.
Passaggi per configurare l’accesso a reti e servizi:
- Clicca su Impostazioni avanzate per il gruppo a cui assegni i diritti di accesso.
- Attiva Usa gestione accessi impostandolo su Sì.
- Nella sezione Consenti accesso inserisci le subnet nel formato rete/maschera o i servizi nel formato rete/maschera:servizi.
- Clicca su Salva impostazioni e Aggiorna server attivo.
Di default, i gruppi sono isolati tra loro e anche gli utenti all’interno del gruppo sono separati. Per consentire l’accesso tra gruppi, segui questi passaggi:
- Clicca su Impostazioni avanzate per il gruppo in questione.
- Imposta Usa gestione accessi su Sì.
- Nella sezione Consenti accesso scegli il nome del gruppo dalla lista.
- Clicca su Salva impostazioni e Aggiorna server attivo.
Per concedere accesso di gruppo a determinati utenti, esegui invece:
- Clicca su Impostazioni avanzate per il gruppo.
- Imposta Usa gestione accessi su Sì.
- Nella sezione Consenti accesso seleziona l’utente dalla lista.
- Clicca su Salva impostazioni e Aggiorna server attivo.
Per concedere a un singolo utente l’accesso a una risorsa basata su subnet, procedi così:
- Accedi all’Admin Web UI.
- Vai su Gestione utenti. Permessi utente.
- Per l’utente interessato clicca su Impostazioni avanzate.
- Nella sezione Gestione accesso seleziona Usa NAT come metodo di indirizzamento.
- Nella sezione Consenti accesso a queste reti inserisci la subnet della risorsa (ad esempio, per il server di produzione inserisci "10.0.0.3/32").
Se serve rimuovere tutte le regole globali di gestione accessi:
- Accedi all’Admin Web UI.
- Vai su Configurazione. Impostazioni VPN.
- Nella sezione Routing imposta il primo parametro su No.
Una corretta configurazione della gestione degli accessi sul server Access Server garantisce sicurezza e controllo sugli accessi a diverse risorse, permettendo di dividere l’accesso tra utenti e gruppi, limitandolo solo a quanto necessario.
Server VPN personale: uno strumento efficace per gestire gli accessi
Usare un server VPN personale consente di gestire in modo flessibile gli accessi alle risorse, un aspetto particolarmente utile in ambienti aziendali. Il server VPN personale può essere configurato seguendo tutti i principi e le regole di gestione degli accessi sopra descritti, offrendo un ulteriore livello di sicurezza e controllo.
Puoi affittare o acquistare un server VPN personale a condizioni vantaggiose sul sito VPN.how.