現在、とある顧客の案件をリモート作業にて行っています。先方には社内IPからの接続を許可してもらっている状態です。
当然、自宅からなど、社内以外のIPからの接続は許可されていません。現状はまだ大丈夫なのですが、今後、自宅からのリモート作業が必要な場面などがでてくるかと思います。そのため、今のうちに社内ネットワークに外部からアクセスし、踏み台として、先方VPNに接続出来るようにしたいと考えています。
■ マシンはMac(OSはYosemite, ElCapitan)
■ 社内ルータはBuffalo製 WXR1900DHP
※環境情報でその他必要なものがありましたらご指摘ください。
概要でかまいませんので、上記を実現するための手段としてどういったものがあるのかをお教えいただけたらと思います。よろしくお願いします。
追記:
質問はあくまで技術的にどういった方法があるか、です。セキュリティ上の契約面等のアドバイスは不要です。
気になる質問をクリップする
クリップした質問は、後からいつでもMYページで確認できます。
またクリップした質問に回答があった際、通知やメールを受け取ることができます。
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
2015/12/07 05:28
2015/12/07 06:39
2015/12/07 06:56 編集
回答8件
0
[前提]
- 先方にそういった使い方でアクセスをするということの承認を貰う。これは絶対にしないと問題発生時に契約以前の問題の専門家としての注意義務違反で損害賠償を請求される可能性があり、刑事罰の対象になる場合もあります。
また、それとは別に社内のセキュリティ規定に沿う必要があり、こっそりやるとまともなセキュリティポリシーを持っている会社なら懲戒免職になってもおかしくない行為です。
厳しい言い方かと思いますが、
正直なところここでこういった質問をしている時点でとても危険な状態なので、
まずは責任者に相談されることを強くお勧めします。
以下、問題発生時の責任の所在が明確になったという前提で考えられる方法です。
[一番簡単な方法]
固定IPを提供してくれるVPNサービスを使い、どこからのアクセスでも同じIPアドレスでインターネットにアクセス出来るようにして、先方にはそのIPアドレスも許可IPに入れてもらう。
[サーバを運用出来る人なら簡単]
VPS等の適当な固定IPサーバを借りて、その固定IPを許可IPに含めてもらう。SSHポートフォワードで先方のサーバに接続を行う
[通常作業しているPC経由でアクセスする方法(簡単な方法)]
googleリモートデスクトップ
や
splashtop等のNATを超えられるリモートデスクトップツールを作業マシンに入れて、外からアクセスして作業する。
[ルータの適切で安全な設定が必要]
http://buffalo.jp/product/wireless-lan/ap/wxr-1900dhp/
固定IPはあるように思われるので、ルータのVPN機能を有効にしてインターネットから社内ネットワークにアクセス出来るようにする。
投稿2015/12/06 14:27
総合スコア18727
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
2015/12/06 16:08
0
その行為は、信義上非常に危険なことと思います。
きちんと社内の上司とお客様に承認を得た上で行わないとkazumaekawaさんの首が飛ぶだけでなく、ヘタするとkazumaekawaさん自身が損害賠償責任を負う危険がありますよ。
会社から正式にセキュリティを確保したノートPCの支給を受けて、それを承認を受けた方法で社内ネットへ接続するのが適切な姿と思います。
この機会に、そのような環境を構築することを社内に上申されてみては如何でしょうか?
投稿2015/12/06 14:14
総合スコア23272
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
2015/12/06 15:57
2015/12/07 00:45
2015/12/07 05:47 編集
2015/12/07 05:23
2015/12/07 10:39
2015/12/07 12:10 編集
0
私も他の回答者と同様に顧客とよく打ち合わせ・提案をして、顧客と書面で手続きをすべきだと思います。セキュリティ対策がよく判っていない顧客なら尚更なことです。トラブルが発生してからでは遅いです。
技術的な手法としては、SoftEther VPNを使用するという方法もあります。
ただ、ファイヤーウォールを飛び越えていくので慎重に設定することが寛容です。導入まで十分な検証が必要です。客先での検証環境の構築については顧客の同意が必要です。(通常はそのような環境構築には同意はしないと思いますが。)お忘れなく。
【SoftEther VPN オープンソース版】
https://www.softether.jp/2-research/11-sevpn
投稿2015/12/06 15:55
総合スコア16
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
2015/12/06 16:11
0
契約外でトラブルになった場合、本人の懲戒免職のみならず、会社間の取引停止に至る危険性があります。
まずは、その行為が、正しいのか上長にエスカレーションした上で、先方に確認すべきです。
昨今、情報流出が新聞を賑わしていますが、大丈夫でしょうか?
投稿2015/12/06 15:10
編集2015/12/06 15:14退会済みユーザー
総合スコア0
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
2015/12/06 16:12
退会済みユーザー
2015/12/07 16:45 編集
2015/12/07 19:03 編集
0
当然、自宅からなど、社内以外のIPからの接続は許可されていません。
つまり、許可できない理由があることは理解されているわけですよね。
顧客の許可を得ずに接続すれば、いかなる方法であろうと不正アクセスと言われても文句は言えません。下手すれば不正アクセス禁止法に抵触することになります。また、自宅から会社に接続するなら、会社に許可を得た上で会社が提供する方法に従って接続してください。許可を得ずに接続すれば……以下同文。
もし業務で必要があるのなら、まずは会社に相談すべきかと思います。
投稿2015/12/06 15:05
総合スコア5944
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
2015/12/06 15:59
2015/12/06 16:10
2015/12/06 16:44
0
回答ではないのですが、顧客の了解は大丈夫でしょうか?
社内からの接続許可をもらう段階で、社内のネットワーク構成を伝えてあると思いますが、そのときに「外部からVPNで使うこともあり得る」と伝えていないと、それの大きな変更になりますよね。
投稿2015/12/06 14:36
総合スコア85901
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
0
WXR1900DHPにはL2TP/IPsecを用いたVPNサーバー機能がありますので、そちらを有効にし、MacでのL2TP over IPsecでVPNを作ればいけるのではないかと思います。またこのとき、VPNの「詳細」のオプションタブで「すべてのトラフィックを VPN 接続経由で送信」にチェックを入れてください。そうすれば、全てWXR1900DHP経由でインターネットに送信されはずです。後は向こう側のVPNが何かによりますが、SSL VPNであればたぶん大丈夫だと思います。
すいませんが、試したことがないので全て憶測です。私の家のルータがなぜかWXR1900DHPなので(というか、これって家庭向けじゃなかったのか…)、時間があれば試した結果を追記します。
投稿2015/12/07 10:11
総合スコア21739
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
0
ベストアンサー
社内にあるマシンから接続を許可しているのであれば、社内へのVPN接続後に社内設置マシンにリモート接続し、リモート接続したマシンからVPNでお客様環境に接続するでは如何でしょうか?
常時マシンを起動したくないのであれば、Wake On LAN機能を持ったノード(ルータとかpfsenseみたいなものとか)を設置すれば、任意のタイミングで社内設置マシンを起動することも可能だと思います。
投稿2015/12/06 14:09
総合スコア4315
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
あなたの回答
tips
太字
斜体
打ち消し線
見出し
引用テキストの挿入
コードの挿入
リンクの挿入
リストの挿入
番号リストの挿入
表の挿入
水平線の挿入
プレビュー
質問の解決につながる回答をしましょう。 サンプルコードなど、より具体的な説明があると質問者の理解の助けになります。 また、読む側のことを考えた、分かりやすい文章を心がけましょう。