Ayuda para configurar una red de vairos PCs y el servidor

Hola !!,


A ver si me podeis ayudar y recomendar. Adjunto una imagen de lo que pretendo hacer.

He tenido un problema con un ransomware (https://www.forocoches.com/foro/show...692&highlight=) y me propongo hacer las cosas bien. Os cuento... y dejo una imagen de lo que quiero hacer.


Servidor o PC central
Para la proteccion ante fallos hardware, lleva dos SSD de 240 en espejo y dos HDD de 1TB en espejo.
Para la proteccion ante virus y demas... tenia pensado instalar el Kaspersky Total Securty 2020 (con licencia, ya que dispongo de algunas) y algun antimalware. Alguna recomendacion para el antimalware que se lleve bien con KTS y sea buenecito?

Para las copias de seguridad, se ha comprado un HDD externo para copia semanal (viernes). Enchufar y desenchufar. Tambien se lanzara una copia diaria con un servidor FTP (un NAS synology) mediante el Cobian Backup (conexion y desconexion). Por ultimo, se le pone otro disco HDD (siempre online) para copia diaria (desde este disco se lanzara al FTP para no interrumpir cualquier modificacion de los archivos).

Ahora vienen mas dudas...
Este ordenador siempre estará encendido (o al menos un 80% del tiempo). Se ejecuta un servidor de un programa de contabilidad y otro de facturacion (los dos Windows por cojones)... Además de hacer las funciones de servidor de datos (PDF, word, excel...). Los datos comunes estaran en una carpeta a la cual deben poder acceder los 5Pcs (datos comunes). A el se conectaran al menos 5 PCs. Merece la pena instalar Windows Server y tener controlador de dominio, active directory y gestion de usuarios? los 5 PCs seran usados por 5 personas distintas... Entiendo que al instalar server, no puedo usar algunos programas y/o drivers... por ejemplo, el kaspersky deberia ser especial para servers...
Adicionalmente me gustaria que proporcionara servicio FTP (servidor FTP), pero no hay problemas (Filezilla).
Alguna ventaja que me proporciones windows server sobre el W10 Pro para lo que estoy haciendo?

PCs
Se usan por 5 personas, nunca cambian de PC. Todos tienen ahora mismo W10 Pro.
Una duda, si quiero activar el WOL de los 5 Pcs, todos usan el mismo puerto... es posible cambiar el puerto o ponerlo de alguna forma que se pueda especificar que PC quiero que haga WOL?

Router DHCP y VPN
Mejor que el que me da la compañia telefonica. Gestiona las IPs de la red y quiero que tenga servidor VPN para que trabajen dos personas (de las 5) desde el exterior con escritorio remoto. Acepto recomendaciones de routers

NAS
Es un synology 216play. Va genial. Su principal funcion es proporcionar una nube para las copias de seguridad. Tambien le añadire la funcion de archivos personales (en otra unidad creada desde synology) y proporcionar cierta nube a los moviles (visualizar pdf, imagenes...)

Un saludo!

Adjuntos

Buenas @luisvc91

Te comento algunos cambios que haría sobre tu planteamiento, aunque primero te recomiendo, que si quieres tener acceso vía VPN, configures la red interna con una IP menos utilizada para evitar problemas con el redireccionamiento vía VPN (En vez de usar la 192.168.0.x, pon por ejemplo la 192.168.5.x).

Servidor con Windows Server

Si lo montas todo con un windows Server (Dejando de lado el coste del Sistema y las CALs de acceso para terminal server), tendrías algunas ventajas, como que los equipos cliente no tienen ninguna necesidad de tener nada instalado, por lo que simplificas futuros cambios, copias de seguridad, datos duplicados en equipos cliente y servidor, Wake on Wan (No tendrías la necesidad de configurar-lo si se queda siempre encendido el servidor), Control de acceso por usuarios y grupos, etc.

Pc's

En caso de que quieras hacer un Wake on Lan (entiendo que en tu caso es Wake on Wan), no necesitas cambiar el puerto de escucha del Pc (Ni idea de si se puede hacer, ya que nunca me lo he planteado), lo que tendrías que hacer es jugar en el router con el puerto externo e interno, por ejemplo, indicar que toda petición que llegue al puerto 43 udp externo, se redirige al 7 interno, pero el problema que tienes con la gran mayoría de routers, es que no puedes gestionar la tabla ARP del mismo, o si puedes configurar-la, los cambios no son persistentes (Se eliminan al reiniciar el router), por lo que la petición no llevaría asociada la MAC del dispositivo que quieres iniciar, y esta fallara.
Como dentro de la red interna tendrías varios dispositivos encendidos (Servidor y NAS), te recomendaría usar uno de estos para gestionar las peticiones, por ejemplo, con una petición del plink.exe del Putty a través del Nas synology, montar una pagina web (tendrías que hacerla a medida... y con PHP) pero bueno, son ideas.

Router DHCP y VPN

Si aun no siendo una red demasiado compleja, quieres cambiar el router (o ponerlo en modo bridge), tienes varios modelos de router que disponen de VPN y gestiones mas avanzadas, aunque normalmente lo que yo he montado son equipos tipo Intel Nuc o Zotac, con doble tarjeta de Red, y con distribución Debian y WebMin, así puedes montar tu servidor DHCP, VPN, DNS, Firewall, etc. sin limitaciones ni restricciones

NAS

Los NAS synology permiten realizar muchas configuraciones interesantes, por ejemplo, poner ese HDD que estará siempre ONLINE directamente al NAS para que el se encargue de la copia, y si esta bien configurado, nadie desde la red tiene acceso al mismo, aparte tienes un sistema de notificaciones por Mail o SMS (Que le puedes configurar un telegram buscando un poco) para que te envíe diferentes notificaciones (Copia errónea, poco espacio en el HDD externo, fallo en el HDD externo, etc) y para evitar errores mientras se hace la copia del Cobian Backup, tienes que instalar el Solicitante del Shadow Copy Provider (resumiendo mucho, te permite realizar copia de seguridad de un fichero aunque este abierto). En estos NAS también se puede montar una VPN con OpenVPN

Un saludo
Gracias @Berker. Te comento

Si, usaré otros rangos de IP, no la tipica 192.168.1.x o similar.

Entiendo lo de Windows server. He tenido tiempo de pensar y creo que lo montare con un W10. Sobretodo porque mis conocimientos con server no es muy amplio. Son 6 personas como mucho trabajando a la vez.

El encendido remoto es para dos personas que trabajarán fuera de la red lan. Lo de jugar con los puertos esta bien, es decir, estas dos personas le asigno dos puertos externos diferentes (por ejemplo 555 y 666) y que el router lo enrute al 7 interno. Como el magic packet va ligado con la MAC, encontrara el camino? ya se a lo que te refieres con la tabla ARP... se borra... pero no ocurre lo mismo en el caso de que haya un solo PC en la red y quiero encenderlo? es decir, como encuentra el magic packet el PC en este caso?

El router... creo que con eso es suficiente por ahora. No es tan grande. Voy a usar este ASUS RT-AC58U, que te parece?

Por ultimo, el NAS... si pongo un HDD externo al NAS que este siempre online para hacer backup, si hay un ataque de virus o algo, este tambien lo pilla, no?
Hola @luisvc91 ,

Me parece bien el uso de windows 10, solo preguntabas que ventajas tenias, si consideras que no son necesarias, para una red tan pequeña, puedes prescindir de el, ya que según como también te simplifica la gestión.
.
El tema del encendido remoto, aparte de que una vez conectado a la vpn, no necesitas hacer re-direccionamiento de puertos, es que si el router no te deja hacer una entrada arp en el sistema, nunca llegara a destino, indiferentemente de si hay 1 o 2 o mas pc's, por eso te indicaba la opción de hacer algo para los usuarios simple, aprovechando los dispositivos que ya tienes encendidos dentro de la red local, por ejemplo a través del synology (como usuario root y desde SSH) puedes usar el comando synonet -wake FF:FF:FF:FF:FF:FF(Las FF cambias por la MAC del Pc) y lo puedes simplificar con un script a traves del ejecutable plink que se instala con el Software Putty (Es una idea, puedes usar cualquier otra)

En el tema del Nas, si creas usuarios normales, que son los que accederían des de los Pc's al volumen general, y un usuario administrador, que sea el único que tenga acceso al USB conectado, ningún virus encriptador puede tener acceso al mismo (Igual que ningún usuario desde un pc), aparte también, por cada volumen puedes crear una papelera de reciclaje, que solo tenga acceso el usuario administrador (El malware de este tipo normalmente encripta una copia del fichero, y elimina el original). En caso de malware, para recuperar los datos es tan simple como desconectar el usb del NAS y conectarlo a un equipo para extraer los datos.

Un saludo
El NAS Synology ya tiene servidor VPN e incluso lo puedes poner como servidor de dominio, habría que ver si el modelo concreto que tienes tiene la suficiente potencia , si es así el Windows Server te lo puedes ahorrar, yo tengo un 718 haciendo de servidor de dominio.para 20 pcs
@Berker
Lo de envendido remoto, lo mirare mas adelante.
Gracias, estudiare esa ultima opcion que me dices para el disco. Es bastante interesante

@muerola, el que tenog es un DS216play (creo que 1GB ram). He visto que hay una aplicacion de LDAP, pero no se si funciona igual que en windows server... y sobre todo si es integrable en windows... es decir, crear mi dominio ahi con los usuarios y que los PCs windows los reconozca
Respecto a la VPN, habia pensado hacerlo fuera del NAS, me agradaba mas... Pero es otra opcion a tener ahi en ceunta. Por otro lado, tengo problemas para resolver el DNS con el NAS hilo_error-openvpn-y-dns_2373131#p1749234799
si, es perfectamente integrable, pero la apicacion que tienes que buscar es synology directory server

https://www.synology.com/es-es/dsm/pack ... dowsDomain

y veo que tu modelo está entre los admitidos, tendrás que hacer alguna prueba por si va justo de RAM

tienes unas instrucciones bastante buenas aqui

https://forum.synology.com/enu/viewtopic.php?f=284&t=132330

Yo tengo en un synolgy 718 + el servidor de dominio, servidor DNS y Servidor VPN
para las copias de los pcs puedes usar active backup for bussiness o cloud station server,ambos hacen copias con versiones.

le echo un vistazo a tu otro post
@muerola Muchas gracias, le echo un vistazo.
Realmente una de las ideas de windows server era el administrador de cuentas de usuarios y poco más... pero si synology lo puede ofrecer, perfecto.

Por otro lado, os queria preguntar otra cosa. Por ejemplo, tengo una carpeta compartida entre varios usuarios en W10. Si reinicio el PC, es necesario hacer sesion en alguna cuenta local para que se pueda acceder a la carpeta compartida desde otro PC?

Un saludo
Luis tal cual lo veo yo, si los 5 PCs van a tener permisos para las mismas carpetas no tiene sentido poner un Windows Server porque no le vas a sacar provecho, solo instalaría un server si necesitas el active directory.

Para los backups, olvidate de Cobian, utiliza Veam imagen al NAS y del NAS al Synology C2.

Con el tema del antivirus no te preocupes demasiado, pongas el que pongas van a entrar virus, es mejor invertir en formación a los empleados. De todas formas, los usuarios solo deben acceder a las carpetas indispensables, es decir, que si se ejecuta el Criptovirus en un ordenador no sea capaz de cifrarte toda la red...

El Synology dispone de OpenVPN que funciona perfecto, solo debes abrir unos puertos en el router e instalar el paquete.
@luisvc91 "
Por otro lado, os queria preguntar otra cosa. Por ejemplo, tengo una carpeta compartida entre varios usuarios en W10. Si reinicio el PC, es necesario hacer sesion en alguna cuenta local para que se pueda acceder a la carpeta compartida desde otro PC?"


Para mi la mejor forma es que todos los usuarios sean del dominio (que puedes crear en el NAS) los permisos a las carpetas compartidas tanto del synology como de los pcs se los das en función de los usuarios del dominio y por tanto NO hace falta iniciar sesion en el pc local para que el resto de los usuarios (si tienen permisos) puedan acceder a los recursos compartidos, basta con que el ordenador este encendido
@muerola Gracias, muy interesante. Valorare esta opcion
Gracias!
Los de los virus... más que el antivirus que sí,(a mi me resuelve más el malwarebytes corporate) y tenenmos en la empresa el kasp endopoint, cogete versiones de ebay q hay de kasperksy, alguna que tenga modulo de antirasom. Pero bueno aparte de la copia que es LO PRIMERO, que tienes que hacer, y siempre una copia offline de TODO, pst si tuvieras, bbdd cerciorate de la carpeta que el que lleva el software te diga que tienes que tener, docs, pdfs etc.

PD: Es una pena que no haya un test de estress de encriptación, para saber si nuestra copia es segura.

Tener un buen servicio de correo, que tenga bots antispam decentes... y eso cuesta pasta, pero merece.
No se si algún hermano de EOL, puede recomendarnos algún proveedor de correos, hasta 10 cuentas de 100 gb,
5 cuentas de 5 gb, y un par de cuentas vip, ya sabes... el jefe y personal administrativo de confianza que tiene correos desde que era becario... Yo lo que echo para gente que tiene cuentas de 50 GB, es migrarselo a thundebird, de 5 años para atras, y los ultimos 5 años en webmail.

Mirar chicos que manera más ingeniosa, de proteger las copias:

https://nosoloinformatica.es/2017/05/17/protege-tus-copias-seguridad-del-virus-encripta/
11 respuestas