Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Zbliżenie na panel drukarki biurowej

Pliki są na serwerze, ale nie ma do nich dostępu poza biurem

Typowy problem pojawia się wtedy, gdy pracownik może otworzyć dokumenty tylko w firmowej sieci lokalnej. Po połączeniu z domowego internetu, hotelu albo sieci komórkowej serwer plików przestaje być widoczny. Czasem pojawia się komunikat o braku dostępu, a czasem udział sieciowy wygląda tak, jakby w ogóle nie istniał.

Najczęściej nie oznacza to awarii serwera plików. Dostęp z zewnątrz jest zwykle celowo zablokowany przez router, zaporę sieciową albo zasady systemu. Bezpieczne połączenie powinno zostać utworzone dopiero po uwierzytelnieniu użytkownika i sprawdzeniu jego uprawnień.

Do tego służy VPN, czyli wirtualna sieć prywatna. Tworzy ona szyfrowany kanał między urządzeniem pracownika a firmową siecią. Dzięki temu komputer może korzystać z wybranych zasobów tak, jakby był połączony z siecią biurową, bez wystawiania udziałów plikowych bezpośrednio do internetu.

Dlaczego VPN jest bezpieczniejszy niż otwarte udziały sieciowe

Udział sieciowy to folder udostępniony innym komputerom przez sieć. W firmie może zawierać dokumenty księgowe, projekty, dane klientów albo pliki używane przez kilka osób. Otwarcie takiego udziału bezpośrednio w internecie zwiększa ryzyko przejęcia konta, odgadnięcia hasła i wykorzystania błędu w usłudze.

VPN ogranicza ten problem, ponieważ najpierw wymaga zestawienia szyfrowanego połączenia. Szyfrowanie oznacza zamianę przesyłanych danych w zapis nieczytelny dla osoby, która przechwyciłaby ruch. Dopiero po poprawnym uwierzytelnieniu można uzyskać dostęp do określonych zasobów.

Sam VPN nie zapewnia jednak pełnej ochrony. Nie zastępuje silnych haseł, aktualizacji, kopii zapasowych ani prawidłowych uprawnień. Jeśli konto użytkownika ma zbyt szeroki dostęp, bezpieczny tunel VPN nie zmieni tego faktu. Zabezpiecza drogę do sieci, ale nie decyduje samodzielnie, które pliki wolno otwierać.

Najpierw ustala się wariant sieci i wymagania firmy

Konfiguracja zależy od tego, gdzie działa serwer plików, jaki system jest zainstalowany i ile osób ma korzystać z dostępu zdalnego. Serwer może pracować na Windows Server albo Linuxie. Linux obejmuje również systemy używane w urządzeniach NAS, czyli magazynach danych podłączonych do sieci.

Znaczenie ma także sposób połączenia firmy z internetem. Potrzebny może być publiczny adres IP, czyli adres osiągalny z internetu, albo usługa DNS, czyli mechanizm zamieniający łatwą do zapamiętania nazwę na aktualny adres serwera. Przy zmiennym adresie stosuje się czasem DDNS, czyli automatyczną aktualizację nazwy po zmianie adresu.

Przed konfiguracją ustala się między innymi:

  • które serwery, foldery i usługi mają być dostępne zdalnie;
  • które konta mogą korzystać z VPN;
  • czy dostęp ma działać z komputerów, laptopów czy innych zatwierdzonych urządzeń;
  • czy użytkownicy mają mieć dostęp do całej sieci, czy tylko do wybranych zasobów;
  • jak będzie wykonywana kopia zapasowa konfiguracji i danych.

W wielu firmach lepszy jest dostęp ograniczony do konkretnego serwera niż pełne wejście do całej sieci lokalnej. Takie ograniczenie nazywa się segmentacją, czyli podziałem infrastruktury na logicznie odseparowane części. Zmniejsza ono skutki ewentualnego przejęcia jednego konta.

Jak przebiega konfiguracja VPN na serwerze lub urządzeniu NAS

Najpierw sprawdzany jest obecny układ sieci. Obejmuje to router, zaporę, serwer DHCP, czyli usługę przydzielającą urządzeniom adresy sieciowe, oraz sposób udostępniania folderów. Analizowane są również istniejące konta użytkowników i grupy uprawnień.

Następnie dobierany jest protokół VPN. Protokół to zestaw reguł określających sposób nawiązywania połączenia, szyfrowania danych i potwierdzania tożsamości. Wybór powinien uwzględniać system serwera, urządzenia pracowników, możliwość aktualizacji oraz łatwość bezpiecznego wyłączenia dostępu.

Na serwerze albo urządzeniu NAS konfiguruje się usługę VPN, a na routerze tylko niezbędne reguły przekierowania. Przekierowanie portu oznacza skierowanie określonego rodzaju ruchu z internetu do właściwej usługi. Otwierane są wyłącznie porty potrzebne do działania wybranego rozwiązania.

Konfigurowane są również certyfikaty lub klucze, czyli dane służące do potwierdzenia autentyczności urządzenia i połączenia. W zależności od rozwiązania użytkownik może otrzymać indywidualny profil VPN. Profil zawiera ustawienia potrzebne do połączenia, ale nie powinien być przekazywany osobom nieuprawnionym.

Połączenie VPN nie zastępuje uprawnień do folderów

Po zestawieniu VPN komputer może zobaczyć firmową sieć, ale nadal musi przejść kontrolę dostępu do plików. W Windows Server uprawnienia mogą wynikać z systemu plików oraz z udziału sieciowego. W Linuxie i na NAS podobną rolę pełnią prawa właściciela, grup i innych użytkowników, a także listy kontroli dostępu.

Lista kontroli dostępu, nazywana ACL, określa dokładnie, kto może odczytywać, zmieniać albo usuwać dany folder. Warto rozdzielić uprawnienia do odczytu od uprawnień do zapisu. Pracownik, który tylko pobiera dokumenty, nie powinien automatycznie otrzymywać prawa do ich usuwania.

Najbezpieczniejszy model opiera się na grupach. Zamiast nadawać dostęp każdej osobie osobno, tworzy się grupy odpowiadające działom lub rolom. Użytkownik otrzymuje dostęp przez członkostwo w odpowiedniej grupie. Ułatwia to późniejsze odbieranie uprawnień po zmianie zakresu obowiązków.

Nie powinno się używać jednego wspólnego konta dla wszystkich pracowników. Indywidualne konta ułatwiają rozliczenie operacji, zmianę haseł i szybkie zablokowanie dostępu jednej osobie bez wpływu na pozostałych użytkowników.

Bezpieczeństwo zaczyna się od ograniczenia dostępu

Każde konto VPN powinno mieć silne, unikalne hasło. W miarę możliwości stosuje się także MFA, czyli uwierzytelnianie wieloskładnikowe. Oznacza ono konieczność potwierdzenia tożsamości za pomocą dodatkowego elementu, na przykład kodu z aplikacji.

Ważne jest ograniczenie liczby urządzeń, które mogą korzystać z połączenia. Profile VPN nie powinny być instalowane na prywatnych komputerach bez kontroli zabezpieczeń. Trzeba również określić, jak postępować po zgubieniu laptopa, zmianie pracownika albo podejrzeniu przejęcia hasła.

System serwera, urządzenie NAS, router i klient VPN, czyli program używany na komputerze pracownika, muszą być aktualizowane. Aktualizacja może usuwać błędy bezpieczeństwa, ale przed jej wykonaniem należy sprawdzić zgodność z obecną konfiguracją i wykonać kopię ustawień.

Istotne jest rozdzielenie dostępu administracyjnego od zwykłego dostępu do plików. Konto administratora służy do zarządzania systemem i nie powinno być używane do codziennej pracy z dokumentami. Ogranicza to skutki przypadkowego uruchomienia złośliwego programu.

Testy powinny obejmować pliki, nie tylko samo połączenie

Po konfiguracji sprawdza się połączenie z sieci spoza firmy. Sam komunikat „VPN połączony” nie oznacza jeszcze, że użytkownik ma prawidłowy dostęp do danych. Test powinien obejmować logowanie, otwarcie właściwego udziału, odczyt pliku, zapis pliku oraz próbę wejścia do folderu, do którego dostęp powinien być zablokowany.

Testuje się również różne role użytkowników. Konto pracownika działu administracyjnego nie powinno uzyskiwać dostępu do folderów przeznaczonych dla zarządu, działu kadr lub księgowości, jeśli nie wynika to z zakresu obowiązków. Sprawdzane jest także zachowanie po błędnym haśle i po wyłączeniu konta.

Warto zweryfikować działanie po ponownym uruchomieniu komputera, routera i serwera. Niektóre błędy pojawiają się dopiero po restarcie, gdy usługa nie uruchamia się automatycznie albo traci zapisane ustawienia. Kontrolowane są także logi, czyli dzienniki zdarzeń zapisujące próby logowania i błędy usług.

Co można sprawdzić samodzielnie przed zgłoszeniem konfiguracji

Można ustalić, czy problem dotyczy jednego urządzenia, czy wszystkich użytkowników. Warto sprawdzić, czy internet działa poprawnie, czy konto nie zostało zablokowane i czy pracownik korzysta z aktualnego profilu VPN. Pomocne jest zapisanie dokładnego komunikatu błędu oraz godziny jego wystąpienia.

Można także porównać dostęp do kilku folderów. Jeśli jeden udział działa, a inny nie, przyczyną mogą być uprawnienia, a nie sam VPN. Jeżeli nie działa żaden zasób, bardziej prawdopodobny jest problem z profilem, usługą VPN, routerem albo zaporą.

Przed zmianami należy zachować kopię obecnej konfiguracji. Dotyczy to ustawień routera, serwera VPN, urządzenia NAS i list użytkowników. Warto również upewnić się, że istnieje niezależna kopia danych. Kopia przechowywana na tym samym urządzeniu nie chroni przed awarią, szyfrowaniem plików ani błędną zmianą uprawnień.

Błędy popełniane przy samodzielnych próbach

Częstym błędem jest wystawienie usługi plikowej bezpośrednio do internetu, bez VPN. Innym jest otwarcie wielu portów „na próbę” i pozostawienie ich po zakończeniu testów. Każdy dodatkowy punkt wejścia zwiększa powierzchnię ataku, czyli liczbę miejsc, które mogą zostać wykorzystane przez osobę nieuprawnioną.

Problemy powoduje także używanie tych samych haseł w VPN, systemie i innych usługach. Nie powinno się przesyłać profilu VPN przez przypadkowe komunikatory ani przechowywać haseł w niezaszyfrowanych plikach. W razie wycieku trzeba unieważnić profil, zmienić dane logowania i sprawdzić dzienniki zdarzeń.

Do błędów należy również nadawanie pełnych praw wszystkim użytkownikom. Takie ustawienie może chwilowo usunąć komunikat o odmowie dostępu, ale tworzy ryzyko przypadkowego usunięcia lub zmiany dokumentów. Uprawnienia powinny być zawężane do rzeczywiście potrzebnego zakresu.

Nie należy też zakładać, że poprawne działanie w biurze potwierdza poprawną konfigurację zdalną. Sieć lokalna i internet zewnętrzny mogą stosować inne reguły zapory, inne adresy oraz inne mechanizmy uwierzytelniania.

Kiedy problem nie dotyczy VPN

VPN nie rozwiąże problemu uszkodzonego dysku, błędu systemu plików ani awarii samego urządzenia. W ramach tej usługi wykonywana jest konfiguracja serwerów i NAS, a nie naprawa sprzętu ani wymiana podzespołów. Jeśli urządzenie nie uruchamia się lub traci dane, potrzebna jest osobna diagnostyka odpowiedniego zakresu.

Przyczyną może być także brak uprawnień do konkretnego folderu, pełny dysk, usługa udostępniania wyłączona w systemie albo konflikt adresów IP. Adres IP to numer identyfikujący urządzenie w sieci. Jego powielanie może powodować niestabilny dostęp, mimo że sam tunel VPN działa prawidłowo.

Inny przypadek dotyczy aplikacji wymagającej bezpośredniego dostępu do bazy danych albo specjalnego protokołu. Udział plikowy i dostęp do aplikacji to różne usługi. Czasem potrzebna jest osobna konfiguracja programu, zdalnego pulpitu lub serwera aplikacyjnego.

Czy VPN zapewnia dostęp do wszystkich zasobów firmy?

Nie musi. Dostęp można ograniczyć do wybranego serwera, zakresu adresów albo konkretnych usług. Takie rozwiązanie jest bezpieczniejsze, gdy praca zdalna wymaga tylko dokumentów, a nie pełnego dostępu do urządzeń w biurze.

Czy każdy użytkownik powinien mieć osobny profil VPN?

Najczęściej tak. Indywidualny profil ułatwia odebranie dostępu jednej osobie, analizę logów i reagowanie na zgubione urządzenie. Wspólny profil utrudnia ustalenie, kto nawiązywał połączenie, i może wymagać zmiany ustawień u wszystkich pracowników po jednym incydencie.

Czy NAS może zastąpić serwer Windows Server?

NAS może udostępniać pliki, konta, kopie zapasowe i usługę VPN, ale jego możliwości zależą od systemu oraz modelu urządzenia. Nie każda konfiguracja NAS zastąpi role Windows Server, takie jak centralne zarządzanie użytkownikami, domena lub wybrane aplikacje firmowe.

Jak długo trwa konfiguracja zdalnego dostępu?

Nie ma jednego czasu właściwego dla każdego wdrożenia. Zakres zależy od liczby użytkowników, stanu uprawnień, rodzaju systemu, konfiguracji routera, sposobu wykonywania kopii oraz liczby zasobów, które mają być dostępne. Przed zmianami potrzebne jest sprawdzenie obecnego środowiska, aby nie naruszyć działających usług.

Prawidłowo skonfigurowany VPN łączy szyfrowanie połączenia z kontrolą dostępu do konkretnych folderów. Najważniejsze są indywidualne konta, ograniczony zakres uprawnień, aktualne systemy, kopie zapasowe i testy wykonane spoza firmowej sieci.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90