SlideShare a Scribd company logo
1 of 29
DirectAccess - безопасный
прозрачный доступ к
корпоративной сети


         Бешков Андрей

        Шаповал Александр

           Синицын Артем

        Microsoft Платформа 2010   http://msplatforma.ru
DirectAccess
 При подключении удаленного пользователя к сети
 Интернет
   Пользователь подключается к корпоративной сети
      Получает доступ к необходимым внутренним ресурсам
   Компьютер пользователя доступен из корпоративной сети
      Возможно управление, применение обновлений и пр.
 От пользователя не требуются никакие
 дополнительные шаги
   При традиционном VPN необходимо вручную установить
   соединение
 Пользователь по-прежнему работает с локальными
 ресурсами
   Доступ к корпоративной сети и локальным или Интернет-
   ресурсам осуществляется по разным маршрутам
   Возможна маршрутизация всего трафика через DirectAccess

                        Microsoft Платформа 2010   http://msplatforma.ru
Потоки данных

                 Интернет                        Интранет




     Клиент
  DirectAccess
                                    Сервер
                                 DirectAccess    Корпоративные
                                                    ресурсы




                                                   Внутренний трафик

                 Интернет                          Интернет трафик
                 сервера



                      Microsoft Платформа 2010          http://msplatforma.ru
Преимущества DirectAccess
 Постоянный доступ к корпоративной сети
 Прозрачный доступ к корпоративной сети
 Двустороннее взаимодействие
 Повышенная безопасность
 Интегрированное решение




                Microsoft Платформа 2010   http://msplatforma.ru
Технологический фундамент



           Разрешение имен:
              DNS и NRPT


          Защита данных: IPsec



           Коммуникации: IPv6



           Microsoft Платформа 2010   http://msplatforma.ru
Коммуникации: IPv6
                                            IPv6: варианты
 DirectAccess требует
                                  Наилучший вариант для
 IPv6                             DirectAccess – применение IPv6 в
 Если IPv6 не доступен,           корпоративной сети
                                                                            Intranet
 DA-клиенты используют           Internet
 транзитные технологии
 IPv6
 В корпоративной сети
 могут использоваться:
                                                                   NAT-PT

    IPv6
    Транзитные
    технологии IPv6
    NAT-PT                            Встроенный IPv6

                                      Транзитные технологии IPv6

                                      IPv4




                   Microsoft Платформа 2010                        http://msplatforma.ru
Почему IPv6?
 Практически неограниченное адресное пространство
 Разделяемый туннель (Split Tunnel)
   Механизм, при котором компьютер подключен к одной сети
   напрямую, к другой через туннель
   Сложности в настройках в сетях IPv4, где часто применяются
   одинаковые адреса в разных подсетях
   Дополнительные усилия по обеспечению безопасности

 Безопасность «точка-точка»
   NAT создает препятствия для обеспечения безопасности
   «точка-точка»
   IPv6 не требует NAT




                       Microsoft Платформа 2010   http://msplatforma.ru
Защита данных: IPsec
IPsec тесно интегрирован с IPv6 и позволяет создавать
правила, определяющие, как и когда шифровать трафик




 End to edge                                    End to edge
 End to end                                     End to end



                     Microsoft Платформа 2010   http://msplatforma.ru
Разрешение имен: DNS и NRPT
      Соединение                        Соединение
      DirectAccess                        Internet




 Клиенты DirectAccess применяют более
 «интеллектуальную» маршрутизацию
 При разрешении имен используется таблица
 политики разрешения имен (Name Resolution
 Policy Table)
 DNS-сервер может быть задан для
 пространства имен, не только для интерфейса

                     Microsoft Платформа 2010        http://msplatforma.ru
Внешние коммуникации
 IP-адрес,                    Адрес IPv6            Встроенный IPv6
полученный                        для
  от ISP:                    DirectAccess           Внешний IPv4-адрес
                                                    использует 6to4 для
PrivateIPv4
Public IPv4
    IPv6                         6to4
                                Teredo
                                 IPv6               передачи IPv6 внутри
                                                    протокола IPv4 (IP 41)
                                                    Частный IPv4-адрес
                                                    использует Teredo для
                                                    передачи IPv6 внутри
                                                    IPv4 UDP (UDP 3544)
                 Клиент
              DirectAccess
  IPv6                                              Если нет доступа к
  6to4          IP-HTTPS
                                                    серверу DirectAccess,
                                                    используется IP-HTTPS
 Teredo                                             (TCP 443)
                                    Microsoft Платформа 2010   http://msplatforma.ru
Внутренние коммуникации
 Полная поддержка IPv6                            IPv6: варианты
    На серверах любая ОС с
    поддержкой IPv6                    Наилучший вариант для
    Требуется сетевая                  DirectAccess – применение IPv6 в
    инфраструктура IPv6                корпоративной сети
    Лучший вариант в
    перспективе
 ISATAP                              Интернет                                 Интранет
    IPv6 внутри IPv4
    Серверы Windows Server
    2008 или 2008 R2
    Не требуется замена
    маршрутизаторов
 NAT-PT                                                                  NAT-PT



    Трансляция IPv6 в IPv4
    Любая ОС на серверах                   Встроенный IPv6
    Встроен в UAG                          Транзитные технологии IPv6

                                           IPv4



                         Microsoft Платформа 2010                       http://msplatforma.ru
Архитектура Forefront UAG + DA
                                                                   Корпоративная сеть

                                                                               Exchange
                                                                               CRM
                  Мобильные                                                    SharePoint
                  устройства
                                                                               IIS based
                                                                               IBM, SAP, Oracle
 Интернет-
  киоски                       Layer3 VPN                                      Terminal /
                                                                               Remote Desktop
                               HTTPS (443)                                     Services
                  Internet
                               DirectAccess

                                                                               Не-web



Бизнес-партнеры                                                           AD, ADFS,
                                                                          RADIUS, LDAP….

                                                                            NPS, ILM

   Мобильные сотрудники


                                        Microsoft Платформа 2010        http://msplatforma.ru
Forefront UAG и DirectAccess
          Доступ к серверам с поддержкой только IPv4
       Доступ для старых версий и не-Windows платформ
             Масштабируемость и утравляемость
          Простота внедрения и администрирования
                 Надежная защита периметра




                      Всегда включен


IPv6                                                                      IPv6




                                                                          IPv4
IPv6
или
IPv4
                   Microsoft Платформа 2010             http://msplatforma.ru
Внешний IPsec


               IP-HTTPS

         Шифрование IPsec+ESP




            Microsoft Платформа 2010   http://msplatforma.ru
Внутренний IPsec



           Без IPsec

        Аутентификация
             IPsec
         Шифрование
           IPsec




              Microsoft Платформа 2010   http://msplatforma.ru
Установка туннеля

            Туннель1: инфраструктурный
            Аутентификация: сертификат
                    компьютера
            Доступ: AD/DNS/Управление

              Туннель 2: прикладной
           Аутентификация: сертификат
        компьютера + пользователь (Kerberos
                 или сертификат)
                   Доступ: все




                   Microsoft Платформа 2010   http://msplatforma.ru
Модели доступа
 Полный доступ к интранет (end-to-edge)
   Шифрованный трафик от DA-клиента до DA-сервера, во
   внутренней сети IPsec не используется
   На внутренних серверах приложений может использоваться
   любая ОС
 Доступ к определенным серверам (modified end-to-
 edge)
   Шифрованный трафик от DA-клиента до DA-сервера, во
   внутренней сети используется аутентификация (ESP+NULL
   или AH) на выбранных серверах
   Клиент может быть уверен, что подключается именно к
   выбранному серверу
 Сквозной (end-to-end)
   Туннель IPsec устанавливается от DA-клиента через DA-
   сервер до сервера приложений


                      Microsoft Платформа 2010   http://msplatforma.ru
NRPT
 Поддерживается в Windows 7 и Windows
 Server 2008 R2
 Задает DNS-серверы для пространства имен
 Позволяет разделить внутренний и внешний
 трафики
 Если DA-клиент определяет, что находится за
 пределами интранета, он использует NRPT
 Exemption Policy
   Содержит имена, которые всегда должны
   разрешаться через внешние DNS-серверы
   При обработке таких имен DA-клиент игнорирует
   внутренние DNS-серверы

                   Microsoft Платформа 2010   http://msplatforma.ru
Настройка NRPT
 Настраивается через групповую политику
   Computer Configuration | Policies | Windows
   Settings |Name Resolution Policy
 Можно просмотреть с помощью Netsh
   Netsh name show policy




                   Microsoft Платформа 2010   http://msplatforma.ru
Определение местоположения
 Для определения местоположения DA-клиента
 (в Интернете или в корпоративной сети) при
 настройке DirectAccess необходимо задать
 несколько параметров:
   Имя DNS для интранет-ресурсов
   IP-адрес, в который должно разрешаться это имя
   IPv6-префикс для интранет-сети
   HTTPS-URL для некоторого веб-сервера




                   Microsoft Платформа 2010   http://msplatforma.ru
Определение местоположения
 При подключении к сети для определения
 местоположения DA-клиент:
   Выполняет инициирующий DNS-тест
     Пытается разрешить пробное имя и сравнить с заданным
     пробным адресом
   Использует Site Prefix List
   Пытается подключиться к веб-серверу по
   заданному HTTPS-URL




                     Microsoft Платформа 2010   http://msplatforma.ru
Требования к инфраструктуре
 Сервер DirectAccess
   Windows Server 2008 R2
   Член домена Active Directory
   Как минимум два физических сетевых адаптера
   Как минимум два публичных адреса IPv4
   Возможно развертывание нескольких серверов для
   обеспечения масштабируемости
 Клиент DirectAccess
   Windows 7 Ultimate или Enterprise
   Член домена Active Directory




                    Microsoft Платформа 2010   http://msplatforma.ru
Требования к инфраструктуре
 Active Directory
    Как минимум один домен
 Group Policy
    Для централизованного управления
 Контроллер домена
    Как минимум один DC с Windows Server 2008 или выше
 Public key infrastructure (PKI)
    Для выдачи компьютерных сертификатов
    CRL должен быть доступен извне
 Политики IPsec
    Часть Windows Firewall with Advanced Security
 Транзитные технологии IPv6
    ISATAP, Teredo, 6to4

                           Microsoft Платформа 2010   http://msplatforma.ru
Исключения Firewall
Внешний интерфейс

Name          Teredo        6to4           IP-HTTPS         Native IPv6
UDP 3544        X            N/A                  N/A            N/A
Protocol 41    N/A            X                   N/A            N/A
TCP 443        N/A           N/A                  X              N/A
ICMPv6         N/A           N/A                  N/A              X
Protocol 50    N/A           N/A                  N/A              X
UDP 500         X             X                   N/A              X
IKE/AuthIP




                       Microsoft Платформа 2010         http://msplatforma.ru
Исключения Firewall
Интранет


Name                    ISATAP           Native IPv6   IPv4 + NAT-PT
Protocol 41               X
TCP                                            X                X
UDP                                            X                X
ICMPV6                                         X
All IPv6 connectivity                          X
UDP 500 IKE/AuthIP                             X                X




                          Microsoft Платформа 2010     http://msplatforma.ru
Настройка DirectAccess




Демонстрация
  Бешков Андрей
  Эксперт
  Microsoft




                  Microsoft Платформа 2010   http://msplatforma.ru
Итоги
 DirectAccess обеспечивает прозрачный
 доступ к корпоративным ресурсам вне
 зависимости от местонахождения клиента

 DirectAccess позволяет управлять
 удаленными клиентами вне зависимости от
 их расположения

 DirectAccess повышает уровень
 безопасности удаленных клиентов


               Microsoft Платформа 2010   http://msplatforma.ru
Ресурсы
 Мой блог:
 http://blogs.technet.com/abeshkov
 Раздел TechNet, посвященный
 DirectAccess:
 http://www.directaccess.com
 Русскоязычный раздел сайта Microsoft по
 Windows Server:
 http://www.microsoft.com/rus/windowsserve
 r
 Портал TechDays:
 http://www.techdays.ru
                Microsoft Платформа 2010   http://msplatforma.ru
DirectAccess - безопасный и прозрачный доступ к корпоративной сети

More Related Content

Viewers also liked

Построение систем виртуализации высокой надежности с помощью Windows server 2...
Построение систем виртуализации высокой надежности с помощью Windows server 2...Построение систем виртуализации высокой надежности с помощью Windows server 2...
Построение систем виртуализации высокой надежности с помощью Windows server 2...Andrey Beshkov
 
Running Linux and Unix on Hyper-V
Running Linux and Unix on Hyper-VRunning Linux and Unix on Hyper-V
Running Linux and Unix on Hyper-VAndrey Beshkov
 
Как разработчику обеспечить безопасность пользователей и данных в мобильном м...
Как разработчику обеспечить безопасность пользователей и данных в мобильном м...Как разработчику обеспечить безопасность пользователей и данных в мобильном м...
Как разработчику обеспечить безопасность пользователей и данных в мобильном м...Andrey Beshkov
 
Безопасность гибридных облаков
Безопасность гибридных облаковБезопасность гибридных облаков
Безопасность гибридных облаковAndrey Beshkov
 
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?Andrey Beshkov
 
Слепая вера в безопасность или инженерная практика?
Слепая вера в безопасность или инженерная практика?Слепая вера в безопасность или инженерная практика?
Слепая вера в безопасность или инженерная практика?Andrey Beshkov
 
Как донести идею до миллионов?
Как донести идею до миллионов?Как донести идею до миллионов?
Как донести идею до миллионов?Andrey Beshkov
 
Orion Ict BMW
Orion Ict BMWOrion Ict BMW
Orion Ict BMWmos81
 
CDS Hikvision Intro 2012 V.1
CDS  Hikvision Intro 2012 V.1CDS  Hikvision Intro 2012 V.1
CDS Hikvision Intro 2012 V.1mos81
 
Cds Digital Signage Presentation 112011
Cds Digital Signage Presentation 112011Cds Digital Signage Presentation 112011
Cds Digital Signage Presentation 112011mos81
 
Ms ru 06
Ms ru 06Ms ru 06
Ms ru 06amdii
 
H&m pelea para destronar a inditex
H&m pelea para destronar a inditexH&m pelea para destronar a inditex
H&m pelea para destronar a inditexPaula Cervera
 
Calendario
CalendarioCalendario
Calendarionayeli8a
 
Si y no de las dietas
Si y no de las dietasSi y no de las dietas
Si y no de las dietasKeiji Yoshiki
 
Molykote Products in India - Email sales@projectsalescorp.com
Molykote Products in India - Email sales@projectsalescorp.com Molykote Products in India - Email sales@projectsalescorp.com
Molykote Products in India - Email sales@projectsalescorp.com Project Sales Corp
 
List of taylor jokes
List of taylor jokesList of taylor jokes
List of taylor jokesemergingtech
 

Viewers also liked (19)

Построение систем виртуализации высокой надежности с помощью Windows server 2...
Построение систем виртуализации высокой надежности с помощью Windows server 2...Построение систем виртуализации высокой надежности с помощью Windows server 2...
Построение систем виртуализации высокой надежности с помощью Windows server 2...
 
Running Linux and Unix on Hyper-V
Running Linux and Unix on Hyper-VRunning Linux and Unix on Hyper-V
Running Linux and Unix on Hyper-V
 
Как разработчику обеспечить безопасность пользователей и данных в мобильном м...
Как разработчику обеспечить безопасность пользователей и данных в мобильном м...Как разработчику обеспечить безопасность пользователей и данных в мобильном м...
Как разработчику обеспечить безопасность пользователей и данных в мобильном м...
 
Безопасность гибридных облаков
Безопасность гибридных облаковБезопасность гибридных облаков
Безопасность гибридных облаков
 
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
Windows 8 и Windows server 2012. Что нового с точки зрения безопасности?
 
Слепая вера в безопасность или инженерная практика?
Слепая вера в безопасность или инженерная практика?Слепая вера в безопасность или инженерная практика?
Слепая вера в безопасность или инженерная практика?
 
Как донести идею до миллионов?
Как донести идею до миллионов?Как донести идею до миллионов?
Как донести идею до миллионов?
 
Orion Ict BMW
Orion Ict BMWOrion Ict BMW
Orion Ict BMW
 
CDS Hikvision Intro 2012 V.1
CDS  Hikvision Intro 2012 V.1CDS  Hikvision Intro 2012 V.1
CDS Hikvision Intro 2012 V.1
 
Cds Digital Signage Presentation 112011
Cds Digital Signage Presentation 112011Cds Digital Signage Presentation 112011
Cds Digital Signage Presentation 112011
 
Ms ru 06
Ms ru 06Ms ru 06
Ms ru 06
 
Lista del salon
Lista del salonLista del salon
Lista del salon
 
H&m pelea para destronar a inditex
H&m pelea para destronar a inditexH&m pelea para destronar a inditex
H&m pelea para destronar a inditex
 
Readme
ReadmeReadme
Readme
 
Calendario
CalendarioCalendario
Calendario
 
Si y no de las dietas
Si y no de las dietasSi y no de las dietas
Si y no de las dietas
 
Molykote Products in India - Email sales@projectsalescorp.com
Molykote Products in India - Email sales@projectsalescorp.com Molykote Products in India - Email sales@projectsalescorp.com
Molykote Products in India - Email sales@projectsalescorp.com
 
List of taylor jokes
List of taylor jokesList of taylor jokes
List of taylor jokes
 
Cartel 1
Cartel 1Cartel 1
Cartel 1
 

Similar to DirectAccess - безопасный и прозрачный доступ к корпоративной сети

Informatica for Data Warehouse Optimisation and Data Lake Use-cases
Informatica for Data Warehouse Optimisation and Data Lake Use-casesInformatica for Data Warehouse Optimisation and Data Lake Use-cases
Informatica for Data Warehouse Optimisation and Data Lake Use-casesIlya Gershanov
 
CLI203 - VDI project Architecture
CLI203 - VDI project ArchitectureCLI203 - VDI project Architecture
CLI203 - VDI project ArchitectureSergey Khalyapin
 
Построение ИТ инфраструктуры организации на платформе Майкрософт 23.07.2010
Построение ИТ инфраструктуры организации на платформе Майкрософт 23.07.2010Построение ИТ инфраструктуры организации на платформе Майкрософт 23.07.2010
Построение ИТ инфраструктуры организации на платформе Майкрософт 23.07.2010ebuc
 
перспективные решения от софтпром
перспективные решения от софтпромперспективные решения от софтпром
перспективные решения от софтпромПавел Жданович
 
БИФ 2011 SharePoint как промышленная интернет-платформа
БИФ 2011 SharePoint как промышленная интернет-платформаБИФ 2011 SharePoint как промышленная интернет-платформа
БИФ 2011 SharePoint как промышленная интернет-платформаNikita Storm
 
Microsoft SharePoint как промышленная интернет-платформа. Никита Клычников. 3...
Microsoft SharePoint как промышленная интернет-платформа. Никита Клычников. 3...Microsoft SharePoint как промышленная интернет-платформа. Никита Клычников. 3...
Microsoft SharePoint как промышленная интернет-платформа. Никита Клычников. 3...Baikal_Internet_Forum
 
Обзор архитектуры Cisco для совместной работы
 Обзор архитектуры Cisco для совместной работы Обзор архитектуры Cisco для совместной работы
Обзор архитектуры Cisco для совместной работыCisco Russia
 
FlexPod для machine learning, 3D, контейнеров и еще сотня проверенных архитектур
FlexPod для machine learning, 3D, контейнеров и еще сотня проверенных архитектурFlexPod для machine learning, 3D, контейнеров и еще сотня проверенных архитектур
FlexPod для machine learning, 3D, контейнеров и еще сотня проверенных архитектурCisco Russia
 
Business platform company
Business platform companyBusiness platform company
Business platform companybplatform
 
"Как заработать на внедрении отечественной системы ВКС в условиях импортозаме...
"Как заработать на внедрении отечественной системы ВКС в условиях импортозаме..."Как заработать на внедрении отечественной системы ВКС в условиях импортозаме...
"Как заработать на внедрении отечественной системы ВКС в условиях импортозаме...TrueConf
 
Решения для защиты корпоративных и коммерческих цод
Решения для защиты корпоративных и коммерческих цод Решения для защиты корпоративных и коммерческих цод
Решения для защиты корпоративных и коммерческих цод Denis Batrankov, CISSP
 
Системы тестирования современных сетей и сервисов
Системы тестирования современных сетей и сервисовСистемы тестирования современных сетей и сервисов
Системы тестирования современных сетей и сервисовАлександр Земсков
 
Маршрутизаторы Cisco - от чего зависит производительность или как получить ма...
Маршрутизаторы Cisco - от чего зависит производительность или как получить ма...Маршрутизаторы Cisco - от чего зависит производительность или как получить ма...
Маршрутизаторы Cisco - от чего зависит производительность или как получить ма...Cisco Russia
 
Kerio Corporate Solutions - Technical Training
Kerio Corporate Solutions - Technical TrainingKerio Corporate Solutions - Technical Training
Kerio Corporate Solutions - Technical TrainingVladyslav Radetsky
 
Интранет: расходы в доходы
Интранет: расходы в доходыИнтранет: расходы в доходы
Интранет: расходы в доходыElena Bogdanova
 
F5 Carrier-Grade NAT (CGNAT): техническое описание
F5 Carrier-Grade NAT (CGNAT): техническое описаниеF5 Carrier-Grade NAT (CGNAT): техническое описание
F5 Carrier-Grade NAT (CGNAT): техническое описаниеDmitry Tikhovich
 
Визуализация взломов в собственной сети
Визуализация взломов в собственной сетиВизуализация взломов в собственной сети
Визуализация взломов в собственной сетиDenis Batrankov, CISSP
 
Коммуникации из «Облака»
Коммуникации из «Облака»Коммуникации из «Облака»
Коммуникации из «Облака»Anatoliy Parkhomenko
 

Similar to DirectAccess - безопасный и прозрачный доступ к корпоративной сети (20)

Informatica for Data Warehouse Optimisation and Data Lake Use-cases
Informatica for Data Warehouse Optimisation and Data Lake Use-casesInformatica for Data Warehouse Optimisation and Data Lake Use-cases
Informatica for Data Warehouse Optimisation and Data Lake Use-cases
 
CLI203 - VDI project Architecture
CLI203 - VDI project ArchitectureCLI203 - VDI project Architecture
CLI203 - VDI project Architecture
 
Построение ИТ инфраструктуры организации на платформе Майкрософт 23.07.2010
Построение ИТ инфраструктуры организации на платформе Майкрософт 23.07.2010Построение ИТ инфраструктуры организации на платформе Майкрософт 23.07.2010
Построение ИТ инфраструктуры организации на платформе Майкрософт 23.07.2010
 
перспективные решения от софтпром
перспективные решения от софтпромперспективные решения от софтпром
перспективные решения от софтпром
 
презентация V.2.3.2
презентация V.2.3.2презентация V.2.3.2
презентация V.2.3.2
 
БИФ 2011 SharePoint как промышленная интернет-платформа
БИФ 2011 SharePoint как промышленная интернет-платформаБИФ 2011 SharePoint как промышленная интернет-платформа
БИФ 2011 SharePoint как промышленная интернет-платформа
 
Microsoft SharePoint как промышленная интернет-платформа. Никита Клычников. 3...
Microsoft SharePoint как промышленная интернет-платформа. Никита Клычников. 3...Microsoft SharePoint как промышленная интернет-платформа. Никита Клычников. 3...
Microsoft SharePoint как промышленная интернет-платформа. Никита Клычников. 3...
 
Обзор архитектуры Cisco для совместной работы
 Обзор архитектуры Cisco для совместной работы Обзор архитектуры Cisco для совместной работы
Обзор архитектуры Cisco для совместной работы
 
FlexPod для machine learning, 3D, контейнеров и еще сотня проверенных архитектур
FlexPod для machine learning, 3D, контейнеров и еще сотня проверенных архитектурFlexPod для machine learning, 3D, контейнеров и еще сотня проверенных архитектур
FlexPod для machine learning, 3D, контейнеров и еще сотня проверенных архитектур
 
Business platform company
Business platform companyBusiness platform company
Business platform company
 
"Как заработать на внедрении отечественной системы ВКС в условиях импортозаме...
"Как заработать на внедрении отечественной системы ВКС в условиях импортозаме..."Как заработать на внедрении отечественной системы ВКС в условиях импортозаме...
"Как заработать на внедрении отечественной системы ВКС в условиях импортозаме...
 
Решения для защиты корпоративных и коммерческих цод
Решения для защиты корпоративных и коммерческих цод Решения для защиты корпоративных и коммерческих цод
Решения для защиты корпоративных и коммерческих цод
 
Системы тестирования современных сетей и сервисов
Системы тестирования современных сетей и сервисовСистемы тестирования современных сетей и сервисов
Системы тестирования современных сетей и сервисов
 
Cisco Umbrella
Cisco UmbrellaCisco Umbrella
Cisco Umbrella
 
Маршрутизаторы Cisco - от чего зависит производительность или как получить ма...
Маршрутизаторы Cisco - от чего зависит производительность или как получить ма...Маршрутизаторы Cisco - от чего зависит производительность или как получить ма...
Маршрутизаторы Cisco - от чего зависит производительность или как получить ма...
 
Kerio Corporate Solutions - Technical Training
Kerio Corporate Solutions - Technical TrainingKerio Corporate Solutions - Technical Training
Kerio Corporate Solutions - Technical Training
 
Интранет: расходы в доходы
Интранет: расходы в доходыИнтранет: расходы в доходы
Интранет: расходы в доходы
 
F5 Carrier-Grade NAT (CGNAT): техническое описание
F5 Carrier-Grade NAT (CGNAT): техническое описаниеF5 Carrier-Grade NAT (CGNAT): техническое описание
F5 Carrier-Grade NAT (CGNAT): техническое описание
 
Визуализация взломов в собственной сети
Визуализация взломов в собственной сетиВизуализация взломов в собственной сети
Визуализация взломов в собственной сети
 
Коммуникации из «Облака»
Коммуникации из «Облака»Коммуникации из «Облака»
Коммуникации из «Облака»
 

More from Andrey Beshkov

Биометрическая аутентификация Windows Hello и Microsoft Passport в гибридных ...
Биометрическая аутентификация Windows Hello и Microsoft Passport в гибридных ...Биометрическая аутентификация Windows Hello и Microsoft Passport в гибридных ...
Биометрическая аутентификация Windows Hello и Microsoft Passport в гибридных ...Andrey Beshkov
 
Защита от вредоносного кода бесплатно.
Защита от вредоносного кода бесплатно. Защита от вредоносного кода бесплатно.
Защита от вредоносного кода бесплатно. Andrey Beshkov
 
Безопасность филиальных офисов
Безопасность филиальных офисов Безопасность филиальных офисов
Безопасность филиальных офисов Andrey Beshkov
 
Практические аспекты разработки безопасного кода с помощью Microsoft SDL
Практические аспекты разработки безопасного кода с помощью Microsoft SDLПрактические аспекты разработки безопасного кода с помощью Microsoft SDL
Практические аспекты разработки безопасного кода с помощью Microsoft SDLAndrey Beshkov
 
Разработка безопасных веб приложений
Разработка безопасных веб приложенийРазработка безопасных веб приложений
Разработка безопасных веб приложенийAndrey Beshkov
 
Современные методы борьбы с ботнетами
Современные методы борьбы с ботнетамиСовременные методы борьбы с ботнетами
Современные методы борьбы с ботнетамиAndrey Beshkov
 
За кулисами Windows Update. От уязвимости к обновлению.
За кулисами Windows Update. От уязвимости к обновлению.За кулисами Windows Update. От уязвимости к обновлению.
За кулисами Windows Update. От уязвимости к обновлению.Andrey Beshkov
 
Методы разработки безопасного ПО
Методы разработки безопасного ПОМетоды разработки безопасного ПО
Методы разработки безопасного ПОAndrey Beshkov
 
Dynamic Memory в Windows Server 2008 R2 SP1
Dynamic Memory в Windows Server 2008 R2 SP1Dynamic Memory в Windows Server 2008 R2 SP1
Dynamic Memory в Windows Server 2008 R2 SP1Andrey Beshkov
 
Защита инфраструктуры предприятия с помощью Forefront Endpoint Protection и S...
Защита инфраструктуры предприятия с помощью Forefront Endpoint Protection и S...Защита инфраструктуры предприятия с помощью Forefront Endpoint Protection и S...
Защита инфраструктуры предприятия с помощью Forefront Endpoint Protection и S...Andrey Beshkov
 

More from Andrey Beshkov (10)

Биометрическая аутентификация Windows Hello и Microsoft Passport в гибридных ...
Биометрическая аутентификация Windows Hello и Microsoft Passport в гибридных ...Биометрическая аутентификация Windows Hello и Microsoft Passport в гибридных ...
Биометрическая аутентификация Windows Hello и Microsoft Passport в гибридных ...
 
Защита от вредоносного кода бесплатно.
Защита от вредоносного кода бесплатно. Защита от вредоносного кода бесплатно.
Защита от вредоносного кода бесплатно.
 
Безопасность филиальных офисов
Безопасность филиальных офисов Безопасность филиальных офисов
Безопасность филиальных офисов
 
Практические аспекты разработки безопасного кода с помощью Microsoft SDL
Практические аспекты разработки безопасного кода с помощью Microsoft SDLПрактические аспекты разработки безопасного кода с помощью Microsoft SDL
Практические аспекты разработки безопасного кода с помощью Microsoft SDL
 
Разработка безопасных веб приложений
Разработка безопасных веб приложенийРазработка безопасных веб приложений
Разработка безопасных веб приложений
 
Современные методы борьбы с ботнетами
Современные методы борьбы с ботнетамиСовременные методы борьбы с ботнетами
Современные методы борьбы с ботнетами
 
За кулисами Windows Update. От уязвимости к обновлению.
За кулисами Windows Update. От уязвимости к обновлению.За кулисами Windows Update. От уязвимости к обновлению.
За кулисами Windows Update. От уязвимости к обновлению.
 
Методы разработки безопасного ПО
Методы разработки безопасного ПОМетоды разработки безопасного ПО
Методы разработки безопасного ПО
 
Dynamic Memory в Windows Server 2008 R2 SP1
Dynamic Memory в Windows Server 2008 R2 SP1Dynamic Memory в Windows Server 2008 R2 SP1
Dynamic Memory в Windows Server 2008 R2 SP1
 
Защита инфраструктуры предприятия с помощью Forefront Endpoint Protection и S...
Защита инфраструктуры предприятия с помощью Forefront Endpoint Protection и S...Защита инфраструктуры предприятия с помощью Forefront Endpoint Protection и S...
Защита инфраструктуры предприятия с помощью Forefront Endpoint Protection и S...
 

DirectAccess - безопасный и прозрачный доступ к корпоративной сети

  • 1. DirectAccess - безопасный прозрачный доступ к корпоративной сети Бешков Андрей Шаповал Александр Синицын Артем Microsoft Платформа 2010 http://msplatforma.ru
  • 2. DirectAccess При подключении удаленного пользователя к сети Интернет Пользователь подключается к корпоративной сети Получает доступ к необходимым внутренним ресурсам Компьютер пользователя доступен из корпоративной сети Возможно управление, применение обновлений и пр. От пользователя не требуются никакие дополнительные шаги При традиционном VPN необходимо вручную установить соединение Пользователь по-прежнему работает с локальными ресурсами Доступ к корпоративной сети и локальным или Интернет- ресурсам осуществляется по разным маршрутам Возможна маршрутизация всего трафика через DirectAccess Microsoft Платформа 2010 http://msplatforma.ru
  • 3. Потоки данных Интернет Интранет Клиент DirectAccess Сервер DirectAccess Корпоративные ресурсы Внутренний трафик Интернет Интернет трафик сервера Microsoft Платформа 2010 http://msplatforma.ru
  • 4. Преимущества DirectAccess Постоянный доступ к корпоративной сети Прозрачный доступ к корпоративной сети Двустороннее взаимодействие Повышенная безопасность Интегрированное решение Microsoft Платформа 2010 http://msplatforma.ru
  • 5. Технологический фундамент Разрешение имен: DNS и NRPT Защита данных: IPsec Коммуникации: IPv6 Microsoft Платформа 2010 http://msplatforma.ru
  • 6. Коммуникации: IPv6 IPv6: варианты DirectAccess требует Наилучший вариант для IPv6 DirectAccess – применение IPv6 в Если IPv6 не доступен, корпоративной сети Intranet DA-клиенты используют Internet транзитные технологии IPv6 В корпоративной сети могут использоваться: NAT-PT IPv6 Транзитные технологии IPv6 NAT-PT Встроенный IPv6 Транзитные технологии IPv6 IPv4 Microsoft Платформа 2010 http://msplatforma.ru
  • 7. Почему IPv6? Практически неограниченное адресное пространство Разделяемый туннель (Split Tunnel) Механизм, при котором компьютер подключен к одной сети напрямую, к другой через туннель Сложности в настройках в сетях IPv4, где часто применяются одинаковые адреса в разных подсетях Дополнительные усилия по обеспечению безопасности Безопасность «точка-точка» NAT создает препятствия для обеспечения безопасности «точка-точка» IPv6 не требует NAT Microsoft Платформа 2010 http://msplatforma.ru
  • 8. Защита данных: IPsec IPsec тесно интегрирован с IPv6 и позволяет создавать правила, определяющие, как и когда шифровать трафик  End to edge  End to edge  End to end  End to end Microsoft Платформа 2010 http://msplatforma.ru
  • 9. Разрешение имен: DNS и NRPT Соединение Соединение DirectAccess Internet Клиенты DirectAccess применяют более «интеллектуальную» маршрутизацию При разрешении имен используется таблица политики разрешения имен (Name Resolution Policy Table) DNS-сервер может быть задан для пространства имен, не только для интерфейса Microsoft Платформа 2010 http://msplatforma.ru
  • 10. Внешние коммуникации IP-адрес, Адрес IPv6 Встроенный IPv6 полученный для от ISP: DirectAccess Внешний IPv4-адрес использует 6to4 для PrivateIPv4 Public IPv4 IPv6 6to4 Teredo IPv6 передачи IPv6 внутри протокола IPv4 (IP 41) Частный IPv4-адрес использует Teredo для передачи IPv6 внутри IPv4 UDP (UDP 3544) Клиент DirectAccess IPv6 Если нет доступа к 6to4 IP-HTTPS серверу DirectAccess, используется IP-HTTPS Teredo (TCP 443) Microsoft Платформа 2010 http://msplatforma.ru
  • 11. Внутренние коммуникации Полная поддержка IPv6 IPv6: варианты На серверах любая ОС с поддержкой IPv6 Наилучший вариант для Требуется сетевая DirectAccess – применение IPv6 в инфраструктура IPv6 корпоративной сети Лучший вариант в перспективе ISATAP Интернет Интранет IPv6 внутри IPv4 Серверы Windows Server 2008 или 2008 R2 Не требуется замена маршрутизаторов NAT-PT NAT-PT Трансляция IPv6 в IPv4 Любая ОС на серверах Встроенный IPv6 Встроен в UAG Транзитные технологии IPv6 IPv4 Microsoft Платформа 2010 http://msplatforma.ru
  • 12. Архитектура Forefront UAG + DA Корпоративная сеть Exchange CRM Мобильные SharePoint устройства IIS based IBM, SAP, Oracle Интернет- киоски Layer3 VPN Terminal / Remote Desktop HTTPS (443) Services Internet DirectAccess Не-web Бизнес-партнеры AD, ADFS, RADIUS, LDAP…. NPS, ILM Мобильные сотрудники Microsoft Платформа 2010 http://msplatforma.ru
  • 13. Forefront UAG и DirectAccess Доступ к серверам с поддержкой только IPv4 Доступ для старых версий и не-Windows платформ Масштабируемость и утравляемость Простота внедрения и администрирования Надежная защита периметра Всегда включен IPv6 IPv6 IPv4 IPv6 или IPv4 Microsoft Платформа 2010 http://msplatforma.ru
  • 14. Внешний IPsec IP-HTTPS Шифрование IPsec+ESP Microsoft Платформа 2010 http://msplatforma.ru
  • 15. Внутренний IPsec Без IPsec Аутентификация IPsec Шифрование IPsec Microsoft Платформа 2010 http://msplatforma.ru
  • 16. Установка туннеля Туннель1: инфраструктурный Аутентификация: сертификат компьютера Доступ: AD/DNS/Управление Туннель 2: прикладной Аутентификация: сертификат компьютера + пользователь (Kerberos или сертификат) Доступ: все Microsoft Платформа 2010 http://msplatforma.ru
  • 17. Модели доступа Полный доступ к интранет (end-to-edge) Шифрованный трафик от DA-клиента до DA-сервера, во внутренней сети IPsec не используется На внутренних серверах приложений может использоваться любая ОС Доступ к определенным серверам (modified end-to- edge) Шифрованный трафик от DA-клиента до DA-сервера, во внутренней сети используется аутентификация (ESP+NULL или AH) на выбранных серверах Клиент может быть уверен, что подключается именно к выбранному серверу Сквозной (end-to-end) Туннель IPsec устанавливается от DA-клиента через DA- сервер до сервера приложений Microsoft Платформа 2010 http://msplatforma.ru
  • 18. NRPT Поддерживается в Windows 7 и Windows Server 2008 R2 Задает DNS-серверы для пространства имен Позволяет разделить внутренний и внешний трафики Если DA-клиент определяет, что находится за пределами интранета, он использует NRPT Exemption Policy Содержит имена, которые всегда должны разрешаться через внешние DNS-серверы При обработке таких имен DA-клиент игнорирует внутренние DNS-серверы Microsoft Платформа 2010 http://msplatforma.ru
  • 19. Настройка NRPT Настраивается через групповую политику Computer Configuration | Policies | Windows Settings |Name Resolution Policy Можно просмотреть с помощью Netsh Netsh name show policy Microsoft Платформа 2010 http://msplatforma.ru
  • 20. Определение местоположения Для определения местоположения DA-клиента (в Интернете или в корпоративной сети) при настройке DirectAccess необходимо задать несколько параметров: Имя DNS для интранет-ресурсов IP-адрес, в который должно разрешаться это имя IPv6-префикс для интранет-сети HTTPS-URL для некоторого веб-сервера Microsoft Платформа 2010 http://msplatforma.ru
  • 21. Определение местоположения При подключении к сети для определения местоположения DA-клиент: Выполняет инициирующий DNS-тест Пытается разрешить пробное имя и сравнить с заданным пробным адресом Использует Site Prefix List Пытается подключиться к веб-серверу по заданному HTTPS-URL Microsoft Платформа 2010 http://msplatforma.ru
  • 22. Требования к инфраструктуре Сервер DirectAccess Windows Server 2008 R2 Член домена Active Directory Как минимум два физических сетевых адаптера Как минимум два публичных адреса IPv4 Возможно развертывание нескольких серверов для обеспечения масштабируемости Клиент DirectAccess Windows 7 Ultimate или Enterprise Член домена Active Directory Microsoft Платформа 2010 http://msplatforma.ru
  • 23. Требования к инфраструктуре Active Directory Как минимум один домен Group Policy Для централизованного управления Контроллер домена Как минимум один DC с Windows Server 2008 или выше Public key infrastructure (PKI) Для выдачи компьютерных сертификатов CRL должен быть доступен извне Политики IPsec Часть Windows Firewall with Advanced Security Транзитные технологии IPv6 ISATAP, Teredo, 6to4 Microsoft Платформа 2010 http://msplatforma.ru
  • 24. Исключения Firewall Внешний интерфейс Name Teredo 6to4 IP-HTTPS Native IPv6 UDP 3544 X N/A N/A N/A Protocol 41 N/A X N/A N/A TCP 443 N/A N/A X N/A ICMPv6 N/A N/A N/A X Protocol 50 N/A N/A N/A X UDP 500 X X N/A X IKE/AuthIP Microsoft Платформа 2010 http://msplatforma.ru
  • 25. Исключения Firewall Интранет Name ISATAP Native IPv6 IPv4 + NAT-PT Protocol 41 X TCP X X UDP X X ICMPV6 X All IPv6 connectivity X UDP 500 IKE/AuthIP X X Microsoft Платформа 2010 http://msplatforma.ru
  • 26. Настройка DirectAccess Демонстрация Бешков Андрей Эксперт Microsoft Microsoft Платформа 2010 http://msplatforma.ru
  • 27. Итоги DirectAccess обеспечивает прозрачный доступ к корпоративным ресурсам вне зависимости от местонахождения клиента DirectAccess позволяет управлять удаленными клиентами вне зависимости от их расположения DirectAccess повышает уровень безопасности удаленных клиентов Microsoft Платформа 2010 http://msplatforma.ru
  • 28. Ресурсы Мой блог: http://blogs.technet.com/abeshkov Раздел TechNet, посвященный DirectAccess: http://www.directaccess.com Русскоязычный раздел сайта Microsoft по Windows Server: http://www.microsoft.com/rus/windowsserve r Портал TechDays: http://www.techdays.ru Microsoft Платформа 2010 http://msplatforma.ru

Editor's Notes

  1. Это рекомендуемый титульный слайд. Для использования другого варианта титульного слайда выберете пункт меню “New Slide”.
  2. UAG provides services to four types of audiences (from bottom up):Employees that are roamed with their laptops and need access. There are few reasons why they need UAG and not traditional VPN:Behind firewall most IPSec VPNs doesn’t work because they are UDP.Having the portal as one entry point for all corporate resources.No need to install and configure VPN client.Strong authentication (see next slides)Business partners / sub-contractors: today companies either provide them full VPN access which is almost irresponsible thing to do or just collaborate with them over e-mail. See the study in the end-point health slides for example about the risk of open the network for partners. Hostile environments like home PC, friends PC, Kiosk. “In any home where there is a teenager, the home PC is hostile environment….”Mobile devices – they are always outside the network.UAG Functionality Pillars (authentication, end-point health, etc.) are listed here but there are separate slides on each one of them.UAG Supports three types of applications delivery:Web / HTTP based where it acts as a reverse proxy. Among the tens of applications that are supported are:Exchange: Outlook Web Access, Outlook Anywhere (RPCoHTTP) and Exchange ActiveSync.SharePoint (all versions including 2007)Microsoft Dynamics CRM (3.0 and 4.0)Non-Microsoft applications such as IBM Lotus, IBM Domino, SAP portals, Oracle PeopleSoft, etcFor full list of applications that are supported today with IAG 2007 look here: http://technet.microsoft.com/en-us/library/cc303258.aspxTerminal Services applications that are served via Terminal Services Gateway that is embedded within UAG. UAG supports RemoteApp and RemoteDesktopNon-Web/HTTP applications by providing ad-hoc tunneling.