DirectAccess является принципиально новой технологией удаленного доступа, которая идет с UAG 2010. DirectAccess позволяет вашим компьютерам, являющимся членами домена, подключаться к интрасети, а также дает возможность ИТ персоналу на постоянной основе управлять этими машинами, даже когда пользователь не вошел в VPN. В результате DirectAccess клиенты представляют собой профиль угроз, который незначительно отличается от профиля угроз настольных машин и ноутбуков, подключенных к внутренней сети напрямую локально.
Вы, возможно, слышали о том, что в DirectAccess есть много подвижных частей. Хотя это действительно так, эти части представляют собой технологии и сервисы, о которых вы уже многое знаете: DNS, DHCP, службы сертификатов, Active Directory, групповая политика и базовые сети TCP/IP. Те аспекты, о которых вы, возможно, не так много знаете, например IPsec и IPv6, управляются автоматически сервером UAG DirectAccess. Вы можете легко разворачивать DirectAccess с UAG, используя эти продвинутые технологии, и получать рабочее решение, а затем изучить определенные сложности IPsec и IPv6, после того как ваш начальник и ваши пользователи уже похвалили вас за то, что вы реализовали DirectAccess и значительно улучшили их жизни.
Вы, возможно, слышали о NAP (Network Access Protection). NAP является отличной и очень полезной технологией безопасности, позволяющей вам контролировать то, каким узлам разрешен доступ к сети. Проблема с NAP заключается в том, что в ней имеется множество запутанных моментов, и мастер NAP не настолько продуман, чтобы позволить вашим занятым сетевым администраторам создать удобное сетевое решение. Компоненты NAP скрыты за серверами сертификатов, серверами сетевой политики и другими серверами, и не всегда понятно, как все компоненты взаимодействуют и как управлять решением. И очень жаль, поскольку NAP 'могла бы стать достойным решением'.
Однако люди в Microsoft, которые работали над UAG SP1, смогли использовать некоторые фокусы, применявшиеся в создании простого решения DirectAccess, чтобы сделать настройку и управление NAP проще. С UAG SP1 вы можете легко разворачивать NAP для контроля над тем, какие компьютеры могут создавать туннель интрасети для подключения к корпоративной сети. И что действительно поражает во всем этом решении, так это тот факт, что мастер устанавливает серверные компоненты NAP на сервер или массив серверов UAG и все работает! Вам не придется бороться с ними, вам не придется проводить массу времени за настройками, вырывая на себе волосы в попытке понять, как все работает, это решение просто работает. Конечно, это ограниченная установка NAP, где управление доступом ограничено только для туннеля интрасети. Но в данном случае это именно то, что вам нужно ' и в результате вы получаете именно то, что хотели.
В этой статье мы воспользуемся новым форматом руководства тестовой лаборатории (Test Lab Guide), который создан моим мужем, Томом Шиндером, совместно с Джо Дэвисом в Microsoft. После настройки базовой конфигурации в тестовой лаборатории с помощью формата Test Lab Guide вы получите конфигурацию, показанную ниже. По завершении всех шагов, описанных в этой статье, у вас будет рабочее решение UAG SP1 с NAP.
Конфигурация тестовой лаборатории
Для начала нужно выполнить все шаги в Test Lab Guide: Demonstrate UAG SP1 RC DirectAccess. После выполнения шагов в Test Lab Guide у вас будет основная инфраструктура, необходимая для выполнения этого руководства по настройке UAG DirectAccess с NAP. Если вы уже выполнили шаги в руководстве Test Lab Guide и сохранили снимок или образ диска своей тестовой среды, вы можете восстановить снимок или образ и перейти к следующему шагу.
После завершения шагов по установке DirectAccess вы можете установить подчиненный центр сертификации на APP1, чтобы можно было создавать сертификаты здоровья, требуемые для центров регистрации работоспособности (Health Registration Authority - HRA) на UAG1 для DirectAccess NAP клиентов. Центры HRA способны запрашивать сертификаты и затем пересылать эти сертификаты NAP клиентам, которые запрашивают их.
Рисунок 1
Рисунок 2
Рисунок 3
Рисунок 4
Рисунок 5
Рисунок 6
Имея подчиненный ЦС, мы готовы к его настройке на APP1 так, чтобы он автоматически предоставлял сертификаты, когда центр HRA, настроенный на UAG, будет их запрашивать. Также нужно настроить разрешения на ЦС, чтобы позволить UAG1 выдавать и управлять сертификатами, управлять ЦС и запрашивать сертификаты.
Рисунок 7
Рисунок 8
Рисунок 9
В дереве консоли оснастки ЦС нажмите правой клавишей на corp-APP1-SubCA и выберите Свойства.
Перейдите в закладку Безопасность (Security) и нажмите Добавить (Add).
Нажмите Типы объектов (Object Types), выберите Компьютеры (Computers) и нажмите OK.
Введите UAG1 и нажмите OK.
Нажмите UAG1, отметьте опции Выдавать и управлять сертификатами (Issue and Manage Certificates), Управление ЦС (Manage CA) и Запрашивать сертификаты (Request Certificates) в разделе Разрешить (Allow) и нажмите OK.
Рисунок 10
Имея подчиненный центр сертификации и настроенные должным образом параметры безопасности, можно перенастроить параметры на UAG1 на поддержку внедрения политики NAP для клиентов DirectAccess. После выполнения этого шага UAG1 будет настроен в качестве сервера сетевой политики (NPS), который обеспечивает функциональность NAP, а также Health Registration Server (HRA). К тому же Правило безопасности подключений на сервере UAG DirectAccess, управляющее доступом к туннелю интрасети, будет требовать от DirectAccess клиентов предоставления сертификатов здоровья (которые предоставляются клиентам DirectAccess центром HRA) для успешной проверки подлинности.
Рисунок 11
Рисунок 12
Рисунок 13
Рисунок 14
Рисунок 15
Рисунок 16
Рисунок 17
Рисунок 18
Рисунок 19
Рисунок 20
Рисунок 21
Рисунок 22
UAG1 теперь настроен на внедрение NAP для DirectAccess клиентов. Теперь давайте подтвердим, что CLIENT1 получил настройки групповой политики, необходимые для NAP клиентов и убедимся, что CLIENT1 получил сертификат здоровья с DC1.
Рисунок 23
Рисунок 24
Теперь надо подумать о том, как проверить работу NAP на клиентах DirectAccess. По умолчанию мастер UAG SP1 RC DirectAccess настроил SHV (System Health Validator – Средство проверки работоспособности системы) на сервере NAP на использование стандартных параметров. Одним из этих параметров является требование того, чтобы на клиентах были установлены антивирусные приложения и постоянно обновлялись, чтобы пройти проверку NAP. В этом шаге мы подключим CLIENT1 к той части сети, в которой он сможет загрузить и установить Microsoft Security Essentials.
Рисунок 25
Рисунок 26
Теперь самое интересное! Давайте проверим, работает ли наша конфигурация. Переместите клиента CLIENT1 в подсеть Homenet и убедитесь, что клиент CLIENT1 может проходить проверку NAP и получать доступ к ресурсам в интрасети через туннель интрасети.
Рисунок 27
Рисунок 28
Рисунок 29
Рисунок 30
Рисунок 31
Рисунок 32
Нажмите Обновить (Refresh) в правой панели. Средства автоматического исправления NAP автоматически включит брандмауэр Windows после его отключения.
Рисунок 33
Рисунок 34
Теперь давайте посмотрим, что произойдет, когда клиент DirectAccess не отвечает требованиям политики. В тестовой среде DC1 доступен через туннель инфраструктуры, а APP1 доступен через туннель интрасети. Когда UAG DirectAccess NAP клиент не проходит валидацию, он имеет доступ только ресурсам, которые доступны через туннель инфраструктуры.
Рисунок 35
Рисунок 36
Рисунок 37
Рисунок 38
Рисунок 39
Рисунок 40
Вам необходимо сохранить такую конфигурацию, к которой при необходимости вы можете вернуться для выполнения дополнительных задач тестирования. В зависимости от вашего решения виртуализации, способ сохранения снимка будет разным. Независимо от используемого вами продукта, мы рекомендуем сохранить снимок сейчас.
В этой статье мы рассмотрели пошаговые инструкции по созданию лабораторной среды UAG SP1 DirectAccess с NAP, воспользовавшись новым форматом руководства Test Lab Guide, созданного компанией Microsoft. Мы узнали, как настраивать сервер UAG DirectAccess и подчинённый ЦС заднего плана. Затем мы проверили конфигурацию DirectAccess на клиентской машине и протестировали функциональность NAP. Все работало! Надеюсь, эта статья была полезной для вас, и если у вас есть вопросы относительно DirectAccess и NAP, пишите мне на dshinder@windowsecurity.com. Я отвечу вам как можно скорее. Спасибо!
Автор: Деб Шиндер (Deb Shinder)
Дебра Литтлджон Шиндер (DEBRA LITTLEJOHN SHINDER), MCSE, MVP (Security) является консультантом по технологиям, инструктором и писателем, автором множества книг по компьютерным операционным системам, сетям и безопасности. Она также является техническим редактором, редактором по разработкам и соавтором для более чем 20 дополнительных книг. Ее статьи регулярно публикуются на TechProGuild Web-сайте TechRepublic и Windowsecurity.com и появляются в печатных журналах, таких как Windows IT Pro (прежнее название: Windows & .NET) Magazine. Она создала учебные материалы, корпоративные технические описания, маркетинговые материалы и документацию по продуктам для Microsoft Corporation, Hewlett-Packard, DigitalThink, GFI Software, Sunbelt Software, CNET и других технологических компаний. Деб живет и работает в Dallas-Ft Worth районе и может быть доступна по почте mailo:deb@shinder.net или через web-сайт www.shinder.net.
Источник: http://www.Redline-Software.com
Возникли вопросы?
Обращайтесь на форум!