@AlexGrid

Как исключить конфликт клиент-банков разных банков на компьютере пользователя?

У нас в организации платежный отдел использует порядка десяти клиент-банков (далее КБ), включая два иностранных (Беларусь, Казахстан)
В платежном отделе работает около десяти работников, каждый из которых должен иметь возможность работы со всеми клиент-банками со своего рабочего места.

КБ разных банков отказываются работать на одном компьютере из-за конфликта программного обеспечения, в основном крипто-защиты. У каждого банка свой плагин для крипто про, основные проблемы с конфликтами плагинов.
Долгим опытным путем были выявлены совместимые друг с другом клиент-банки, в результате имеем по три физических компьютера на каждого работника платежного отдела.

Это количество может в любой момент внезапно увеличиться после появления новых банков, а так же после обновлений одного из КБ.
Хелпдески банков отвечают на инциденты в таком ключе: возьмите чистый компьютер, поставьте наш клиент-банк. Работает? До-свидания.

Главная проблема в том, что после установки обновления одного из банков, может быть на некоторое время парализована работа других, работающих на этом же компьютере. Требуется срочная переустановка, это отнимает время у техподдержки, а так же у работников платежного отдела. Могут быть задержаны срочные платежи, в результате будут потери для бизнеса.

Нужно найти решение для исключения влияния КБ-в друг на друга. У каждого работника платежного отдела должен быть только один персональный компьютер. Поддержка решения не должна отнимать много времени.

Возможные варианты:

*
виртуализация - в общих чертах понятно как сделать, хотя возникнут вопросы в процессе. Но наша IT безопасность запретила этот вариант т к возможен перехват ключа через сеть. Сервер виртуальных машин может быть в серверной в одном здании с платежным отделом или в удаленном дата центре.
*
Использование шифрования в сети так, чтобы нельзя было перехватить ключ через сетевой шнур. Это для варианта виртуализации. Я не силен в шифровании и в его надежности.
*
виртуализация с установкой сервера виртуальных машин в платежном отделе. Создание отдельной сети, все провода которой расположены в платежном отделе и к ним не возможно подключиться за пределами комнаты.
*
Установка нескольких веб браузеров IE на один компьютер пользователя. Каждый КБ работает через отдельный браузер. Большинство КБ работают через IE. В интернете есть какие то подозрительные решения, не нашел ни одного заслуживающего доверия и не уверен что это заработает.
*
1С:ДиректБанк - через один интерфейс идет общение с разными банками, но поддерживаются не все банки и не известно будут ли работать десять наших на одном компьютере через 1С. Обратился во франч 1С, сказали, что это не поможет.
*
Изменение организации работы платежного отдела - уход от персональных рабочих мест. Под каждый КБ создается отдельный компьютер и сотрудники пересаживаются между ними в течении дня. Вряд ли платежный отдел пойдет на такое изменение.
........

Интересны прежде всего проверенные и работающие решения.
  • Вопрос задан
  • 1708 просмотров
Пригласить эксперта
Ответы на вопрос 7
gbg
@gbg Куратор тега Системное администрирование
Любые ответы на любые вопросы
Но наша IT безопасность запретила этот вариант т к возможен перехват ключа через сеть.

Ваша безопасность не знает про VPN? Уволить нахрен!

Виртуализация решит все ваши проблемы.
Ответ написан
zamboga
@zamboga
Бизнес-аналитика, фин. моделирование, дашборды
Можно обойтись без сервера виртуализации - ставите на каждый комп в платежном отделе 8-16 гиг оперативной памяти, и ставите на каждый комп по 10 виртуальных машин, каждую под свой банк или 5 под каждые пару банков.
Научить девочек выключать (в гибернацию) каждую виртуалку, когда она не нужна. Тогда обратно запускаться она будет очень быстро.
На каждой виртуалке можно даже заменить shell:explorer сразу на ie, тогда при запуске не будет кнопки "пуск" и рабочего стола, а будет открываться сразу интернет-эксплорер с нужным банком.
Периодически делаете "снимки" виртуалок (через скрипты), тогда даже если что то слетит после обновления -- можно быстро восстановить работу (или восстановить через эталонную виртуалку).
Деплой не сложный -- сделать эталонную виртуалку, потом накопировать её в 10 виртуалок под каждый банк, и залить всё на компы бухгалтеров. Справится любой админ за условный день.
Ответ написан
Комментировать
Но наша IT безопасность запретила этот вариант т к возможен перехват ключа через сеть

Исключите сеть, как транспорт ключа. Виртуализуйте ос с клиент-банком на рабочем месте.
Ответ написан
Jump
@Jump Куратор тега Системное администрирование
Системный администратор со стажем.
Разобраться что именно конфликтует и никаких проблем.
Вы ключи то меняете, или они у вас все пачкой подключены?
Ответ написан
vesper-bot
@vesper-bot
Любитель файрволлов
Разворачиваете PKI, если ещё нет, поднимаете ВМ под каждый клиент-банк, разрешаете платежникам ходить на эти ВМ под доменными логинами, вешаете на них драконовские политики безопасности, но так, чтобы работал и RDP (шифрованный, кстати, будет, так что СБ будет довольна - по локалу никто не перехватит ключи) и клиент-банк(и), вывешиваете RDP-файлы от подключений к ним в папку, куда у платежников есть доступ только на чтение, и показываете всем заинтересованным сторонам. Платежникам - работать с клиент-банками вот так, синхронизировать доступ вот так (если только вы ещё и RDSH-лицензирование не настроите для этой структуры, тогда пользователи смогут работать параллельно на одной ВМ, но это дороже и нужно будет настраивать таймауты, чтобы юзера не забывали о сессиях, и т.п.), СБ - защищено это всё полноценным TLSv1.2 на каналах связи между ВМ и РМ пользователей.
Ответ написан
Комментировать
sashkets
@sashkets
Прекратил отвечать после 24.02.2022
Вставлю и я 5 копеек.
КБ есть 3-х типов
1. java клиенты
2. win32 клиенты
3. web-кленты

Наихудший вариант, это вариант 1. Именно со стороны явы могут быть нестывовки КБ о которых вы написали. Поэтому выход для Вас - уход от 1 на 2 или 3.
Лет несколько назад гугла отказалась от поддержки явы. Теперь ее не поддерживает и Opera/FF (FF esr -ветка поддерживает яву но тоже видимо скоро это прекратится). Как следствие банки отреагировали на это внедрением web-клиента, где ява не нужна

Вы узнайте (позвоните), возможно у вашего банка есть win32/web клиент

п.с.
Ваша проблема мне знакома не по наслышке
Ответ написан
@m0nym
Windows Container
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы