Configurazione VPN di Emergenza
Imposti il gateway sul connettore, prepari gli utenti VPN a mano o dal tuo Active Directory, e quando la sede è irraggiungibile i tuoi tecnici entrano lo stesso nelle macchine ripristinate.
Quando la sede del cliente è offline o compromessa, il ripristino in cloud non può passare dal connettore. La Emergency VPN è la strada alternativa. È un tunnel cifrato che porta i tuoi tecnici dentro le macchine ripristinate da qualsiasi rete, e dà a quelle macchine una uscita Internet con IP pubblico.
Anteprima video temporaneamente non disponibile.
Apri il file direttamente →1. Imposta il gateway
- Dal menu apri Connectors e scegli il connettore.
- Nell’intestazione della pagina, nel riquadro VPN di Emergenza, clicca l’icona a forma di matita.
- Nel campo Gateway/CIDR scrivi l’indirizzo del router che i dispositivi protetti usano oggi, per esempio
192.168.1.1/24. - Conferma.
Il riquadro adesso mostra il gateway accanto allo stato della VPN, che finché non la attivi resta Non attivo.
2. Prepara gli utenti
Gli accessi si gestiscono nella card VPN & Accessi, più in basso nella stessa pagina.
Per aggiungerli a mano clicca Aggiungi, scrivi lo username e conferma. Ripeti per ogni persona che dovrà collegarsi.
In alternativa li fai arrivare dal tuo Active Directory con la sincronizzazione LDAP, che trovi qui sotto.
Gli utenti restano un elenco finché la VPN non serve. Vengono creati davvero sulla macchina VPN nel momento in cui avvii il DR con la Emergency VPN, e da quel momento scarichi le configurazioni dalla stessa card, una per utente oppure tutte insieme con Scarica le config. di tutti gli utenti. Il file è già pronto, quindi il client si collega da qualunque rete senza aprire niente sul firewall del cliente.
3. Sincronizzazione LDAP
Se gli utenti che devono entrare sono già nel dominio del cliente, invece di riscriverli li leggi da lì. La sezione Sincronizzazione LDAP è in fondo alla card VPN & Accessi.
- Clicca Configura LDAP.
- Compila IP/Dominio e Porta, di solito la 389.
- Metti le credenziali dell’utente di bind in Username e Password. Basta un account in sola lettura.
- In DN di base scrivi il ramo da cui partire, per esempio
DC=example,DC=local. - Conferma.
La Console prova subito il collegamento. Se il bind fallisce, se la ricerca non parte o se il ramo è vuoto, l’errore compare sotto il form e non viene salvato niente. Quando funziona, la configurazione viene salvata e la prima sincronizzazione parte da sola.
Da quel momento la sezione mostra Il tuo LDAP locale con lo stato Online oppure Offline e la data di Ultima sincronizzazione. L’icona di sincronizzazione accanto al titolo la rilancia a mano, Modifica configurazione LDAP riapre il form.
Chi viene preso e chi no
Il filtro non si imposta, è fisso. Sefthy prende dal ramo indicato gli oggetti utente di tipo persona e usa lo sAMAccountName come username della VPN. Restano fuori i tre account di sistema Administrator, Guest e krbtgt.
Nella tabella della card ogni riga porta la colonna Origine, che dice Utente Locale / LDAP oppure Inserimento manuale. Chi arriva dal dominio non ha l’icona di cancellazione, perché a governarlo è il tuo Active Directory.
Cosa succede a chi viene rimosso
Ogni sincronizzazione confronta l’elenco del dominio con quello che Sefthy ha. Chi non compare più sotto il ramo indicato viene tolto dalla lista e, se la macchina VPN è già in piedi, il suo accesso viene cancellato anche lì.
Due cose da sapere. La sincronizzazione non gira da sola, quindi dopo un cambio nel dominio lanciala tu con l’icona accanto al titolo. E un account soltanto disabilitato continua a comparire, perché il filtro guarda gli oggetti utente e non il loro stato, quindi per togliergli la VPN va rimosso dal ramo.
Scaricare le configurazioni VPN
Anche gli utenti LDAP restano un elenco finché la VPN non serve. A macchina VPN attiva, Download config. VPN su ogni riga apre due strade. Per Windows uno zip con dentro il client e il file di configurazione, per Linux e macOS il solo file .conf, da usare con il client WireGuard.
Connettori con DR misti
Un connettore può servire più DR con piani diversi. Nell’elenco dei DR associati, quelli senza piano PRO portano un triangolo di avviso, perché il loro ripristino non può usare la Emergency VPN.