Bonjour les zadmins !
Je suis un petit patron. Première année, pas de souci, j'étais seul... mais là je me retrouve avec deux salariés et une quatrième personne qui vient en fin d'année .
Je dois donc revoir mon réseau et je compose avec pas mal de matos acquis avant et utilisé pour d'autres tâches. Mais c'est de la qualité et c'est plutôt récent.
C'est un petit bureau. Tout est scanné ; on a environ 2'000 PDF entre 1 et 900 Mo (!). On travaille dessus à longueur de journée. Les besoins :
- Calendriers (pas de souci, on passe par le Cloud)
- Mail (idem)
- Annuaire (idem)
- Serveur de fichiers : ~ 1 To de données (Word, Excel, PDF, divers) + fichiers de dictaphone + dossiers de démarrage pour les machines en fixe + hébergement des logs + caméra IP de surveillance + LDAP év. pour permettre aux téléphones IP d'accéder à l'annuaire.
- Accéder aux fichiers depuis l'extérieur depuis les iMachins et depuis les portables (accès : clefs 3G).
Voici ce que j'ai prévu :
Tout ce matos, je l'ai déjà. C'est pour ça que je dois composer avec. Les téléphones IP doivent être connectés à cet endroit-là et pas à un autre – le presta doit pouvoir y accéder par Internet.
Les caractéristiques qui n'y figurent pas :
- MacOS 10.8 sur toutes les machines ou iOS 6.
- Le scan se fait sur une machine actuellement, mais bientôt sur un scanner réseau dédié.
- Connexion GBit/S, réseau 8 fils partout
- Uplink internet VDSL2 facilement augmentable si ça ne suffit pas. Si *vraiment* ça devait ne pas suffire, je peux avoir une connexion câble avec un bon uplink en plus. Le Zywall me permettrait alors de faire du load balancing.
- Back-up : toutes les semaines sur un DDE (2 en alternance), automatisé sur le NAS (2è DDE), une des machines reprend en plus les données du NAS tous les soirs pour les recopier sur un DDE double en Raid0 (programmé assez simplement avec Automator).
Mes questions, c'est :
- Remarques sur le dessin du réseau ? Est-ce qu'il faut que je fasse quelque chose de plus découpé au niveau de la zone derrière le FW ?
- Quand on est à l'extérieur, on doit pouvoir accéder aux fichiers. Je pense passer par du WebDAV. Mais les données sont plutôt sensibles. Faut-il passer par un WebDAV sécurisé ou réaliser un vrai VPN ? A noter que avec le Zywall, je peux faire un IPSec VPN assez simple (limité à cinq usagers ). Je pourrais aussi utiliser le VPN de Synology mais 1/ ça risque d'augmenter violemment les ressources utilisées sur le NAS (le SSL bouffe un max) et 2/ il ne me semble pas que regrouper NAS et VPN soit bon pour la politique de sécurité.
- Firewall hardware utile ou pas ? Est-ce que je le garde ou ça ne va que gêner le réseau ? Le problème, c'est que le modem VDSL2 vient de Swisscom. Il est pas *du tout* sécurisé (telnet ouvert, mdp style 1234, etc., en plus, Swisscom peut en prendre le contrôle à distance, bref, j'aime pas.). Il me semble qu'un FW en hard est une bonne chose pour étanchéifier ce petit monde. Pis c'est plus facile pour faire le NAT en direction du Synology. Par contre, le USG 20 est limité. Faut-il faire un peu plus attention aux tentatives d'intrusion et prendre un modèle équipé en IDS ?
- Stratégie backup en ordre ou pas ? Puis-je faire confiance à Synology ?
- Dois-je passer le PA sans-fil derrière le FW (à mon avis assez mauvaise idée, le PA est probablement le point faible au niveau de la sécurité) ou comme dessiné sur le schéma ? Ou derrière, mais dans une zone seulement à lui ?=
- Dois-je passer à un Switch dédié pour derrière le Firewall pour les performances ? Autrement dit, est-ce que les perfs vont augmenter si les deux machines de bureau n'ont pas besoin de passer par le FW pour accéder au NAS ?
- Protection par onduleur : je protège le Synology par un onduleur. Dois-je prendre avec les autres interfaces réseau ? Autrement dit, une surtension peut-elle passer par du RJ45 ?
- Quelle m**** la gestion des users sur Mac. Pour faire des users non admin, je dois faire du parental control !!! LDAP ? ça a franchement l'air pas facile à bien mettre en œuvre sur MacOS X. OD ? Pas envie d'acheter un serveur juste pour ça. A la limite, je peux mettre les dossiers de départ de chaque utilisateur sur le NAS et, qu'ils se loguent sur une machine ou sur une autre, leur répertoire de départ restera identique. Mais c'est vraiment du bricolage. Est-ce que quelqu'un a une solution un peu plus pratique pour gérer ce type de parc ?
Merci beaucoup. C'est beaucoup de travail pour tout mettre en place et j'aimerais autant ne pas (trop) me planter .
EDIT : pas mal d'edits au fur et à mesure que je creuse.
BONUS : quand même, ça incite pas à payer les màj quand même eux les font pas
Message édité par dacasine3 le 14-01-2013 à 17:07:59