Hitelesítés és tanúsítványkezelés

Slides:



Advertisements
Hasonló előadás
Partner Connections 2012 Az egységesített veszélykezelés (UTM) Balogh Viktor, műszaki igazgató.
Advertisements

Biztonság A-tól Z-ig Forefront TMG - változások
Dolgozni már bárhonnan lehet…
Hálózati és Internet ismeretek
Hatékonyságnövelés Office System alapon az E.ON csoportnál
Felhasználói felületek és üzleti logika Bollobás Dávid ASP.NET
Client Access Server. Autodiscovery service Availability service (EWS) Offline Address Book (OAB) service Activesync service Outlook Web Access Public.
Szabályzás, folyamatok, tudatosság Fizikai biztonság Perimeter Belső hálózat Operációs rendszer Alkalmazások Adatok SMTP (25) HTTP (80) HTTPS (443)
Az Exchange/Outlook rendszer n Ebben a részben az olvasó megismerkedik – Az Exchange serverrel – Az Outlook 97 csoportmunka szoftverrel.
2007 ISP TANFOLYAM ÉSZAKNET, LH COM. USER AUTHENTIKÁCIÓ •MAC – IP •MAC – DHCP •MAC – IP – RADIUS •PPPoE – RADIUS.
Windows hálózati infrastruktúra kialakítása
Miről lesz szó?  Office Add-in for Moodle  Microsoft Live Service Plugin for Moodle  Moodle SharePoint integráció.
Tectia MobileID Express – Kétfaktoros erős autentikáció – 5 percen belül üzemkészen! január 16.
Microsoft Forefront biztonsági megoldások
Teljes funkcionalitású Web kliens Kétféle felület Premium (IE6+) Light (Firefox, Safari, Opera, Netscape, IE7, IE6, IE5.5, IE5.01 és IE5.2 Mac) Eltérések.
Korszerű kommunikációs infrastruktúrák
Essential Business Server 2008 Szentgyörgyi Tibor NetAcademia oktatóközpont A nagytestvér.
Vezeték nélküli hálózatok biztonsági megoldásai Készítette Hudac Lóránd (HULRAAI) A Bemutatóban szó lesz: Vezeték nélküli hálózatok felépítése Ezek működtetése.
Authentication & Authorization Belinszki Balázs terméktámogató mérnök Juhász Mihály alkalmazásfejlesztési tanácsadó.
Előadó: Kárpáti Péter Üzleti folyamatvezérlés nagyvállalati környezetben (BizTalk Server 2004, Office InfoPath 2003 és Windows.
Network Access Protection
Erős bástya – biztonsági újdonságok
Üzemeltetői Konferencia V. Harmath Zoltán
Az ISA Server 2006 újdonságai Van új a Nap alatt Gál Tamás ISA Server MVP.
Egy ISA szerver naplója Sárosi György Terméktámogatási Tanácsadó Microsoft Magyarország.
Nyári Tanártovábbképzés augusztus
Exchange kiszolgálók védelme Data Protection Manager 2007-tel – 1. rész Leltár - Újdonságok az Exchange 2007 SP1-ben Exchange kiszolgálók védelme Data.
Átállás.
Platform A Vistából örökölt OS alap technológiák Windows Server Core Read-only Domain Controller Hozzáférés szabályzás, erőforrás elérés Network Access.
Számítógépes hálózatok világa Készítette: Orbán Judit ORJPAAI.ELTE.
Secure Web Gateway Malware szűrés, HTTP/S szűrés, URL szűrés Firewall Multi-layer inspection, NIS, ISP-R, E-NAT, SIP Remote Access Gateway VPN (PPTP,
FelhasználásNapi küldött/fogadott mail Adatbázis cache felhasználónként Light5 küldött/20 fogadott2 MB Average10 köldött/40 fogadott4.
TMG délelőtt / 1 Forefront Threat Management Gateway 2010 Alapozzunk!
Windows Server 2008 { Terminal Services }
AD {RMS} Active Directory Rights Management Services
…az ISA Server 2006 segítségével Gál Tamás Microsoft Magyarország.
„Hagyományos” VPN protokollok PPTP Windows NT és „kortársai” Windows 2000 Windows XP, Windows Server 2003 Windows Vista, Windows Server 2008 L2TP Windows.
Hálózatkezelési újdonságok Windows 7 / R2
RDS komplett átvilágítás VDI okosságok RemoteApp for Hyper-V.
Windows Server 2012 R2 Gál Tamás
ISA Server alapok Gál Tamás
Exchange Server 2007 Client Access Role
Tanúsítványok… …a hétköznapokon Gál Tamás
Ők kerestek meg minket Tentálen – Könyvelő iroda, 15 felhasználó SBS 2003, Outlook levelezés Nincs saját fix ip cím, exchange POP3-al töltötte le a leveleket,
Nagy teherbírású rendszerüzemeltetés a felhőben. Miről lesz szó? Cloud áttekintő Terheléstípusok és kezelésük CDN Loadbalancing Nézzük a gyakorlatban.
{ PKI } Active Directory Certificate Services
Windows Server 2008 Távoli elérés – I.
Szabályzás, folyamatok, tudatosság Fizikai biztonság Perimeter Belső hálózat Operációs rendszer Alkalmazások Adatok SMTP (25) HTTP (80) HTTPS (443)
Út a felhőbe - Azure IaaS Windows Server 2012 R2 konferencia
- RDP RDS szerepkörök - VDI Word.rdp Excel.rdp Virtual Desktop.rdp RD Web Access.
Hálózat menedzsment Óravázlat Készítette: Toldi Miklós.
Network Access Protection
Active Directory Domain Services
User Account Management Endrődi Tamás (MCT, MCP, MCITP) GDF Informatikai Intézet vezetője SZÁMALK Oktatóközpont.
Iratkezelő rendszerek biztonsági megoldásai
Óravázlat Készítette: Toldi Miklós
Levelezés a Jedlikben Borbély Balázs rendszergazda-helyettes Jedlik Ányos Gimnázium.
Ingyenes,Multi funkcionális tűzfal szoftver
Üzleti felhőszolgáltatások ÜZLETI ALKALMAZÁSOK ALKALMAZÁSOKCSOPORTMUNKAADATTÁROLÁSPLATFORMFELÜGYELETHATÉKONYSÁG KOMMUNIKÁCIÓ.
Nagyvállalati tűzfalmegoldások ISA Server 2004 segítségével Harmath Zoltán Konzulens Microsoft Magyarország
Christopher Chapman | MCT Content PM, Microsoft Learning, PDG Planning, Microsoft.
Live Communication Server Integrált kommunikációs infrastruktúra Mobil támogatás Munkaterület Instant üzenetküldés VOIP Alkalmazások, munkafolyamatok.
Webfejlesztés, Internet Explorer 10 Komjáthy Szabolcs
Desktop virtualizáció Microsoft VDI használatával Háló Gyula.
FelhasználásNapi küldött/fogadott mail Adatbázis cache felhasználónként Light5 küldött/20 fogadott2 MB Average10 köldött/40 fogadott4.
Tűzfal (firewall).
Kiss Tibor System Administrator (MCP) ISA Server 2006.
AZURE RÉGIÓK Szoftver szolgáltatás SaaS Platform szolgáltatás PaaS Infrastruktúra szolgáltatás IaaS.
Megoldásaink a GDPR előírásaira
Előadás másolata:

Hitelesítés és tanúsítványkezelés …az ISA Server-rel Gál Tamás v-tagal@microsoft.com Szakmai vezető - TechNet Microsoft Magyarország

Tartalom Preambulum Hitelesítés 1x1 Tanúsítványok vs. publikálás Felhasználók és szolgáltatások Tanúsítványok vs. publikálás IIS, Exchange 2007, Terminal Services Gateway A függelékben a jövő A Forefront TMG és egy érdekesség

Preambulum Internet Security and Acceleration Server 2006 Tűzfal feladatok Proxy kiszolgáló Szerver publikálás VPN kiszolgáló Gyorsítótár Standard / Enterprise

Hitelesítés 1x1 A web proxy feladatai Hozzáférés és biztonság Felhasználók hitelesítése Felhasználói kérések szűrése Tartalom-vizsgálat Felhasználói hozzáférés naplózása Belső hálózat elrejtése Teljesítmény Hozzáférés a gyorsítótárhoz

Hitelesítés 1x1 Az ISA kliensei SecureNAT kliens Konfigurálás és telepítés nélkül, több platformra Internet ISA Server Web Proxy kliens Firewall kliens Hitelesítéssel is, HTTP / HTTPS / FTP, több platformra, telepítés nélkül Legmélyebb kapcsolat, telepítéssel, teljeskörű hitelesítéssel, titkosítva is

Hitelesítés 1x1 Az ISA kliensei Mit szeretnénk? Melyik passzol? Kliens beállítás / telepítés nélkül SecureNAT Csak gyorsítótár használat SecureNAT / Web Proxy kliens Kizárólag hitelesítéssel Firewall / Web Proxy kliens Kiszolgáló publikálás (csak) SecureNAT Böngészők használata nem Windows platformon

Hitelesítés 1x1 Forward proxy Feltételek Felhasználó? Számítógép? Protokoll? Cél oldal? Tartalom? ISA Webszerver Proxy Server feladatkör

Hitelesítés 1x1 A belső hálózatból Felhasználók és csoportok Direkt források Active Directory ISA gép felhasználói adatbázis LDAP / RADIUS / SecurID névterek Indirekt forrás Saját összeállítás a direkt forrásokból Csak fw/web proxy kliens esetén!

Hitelesítés 1x1 A belső hálózatból - itt dől(het) el minden Digest vs. WDigest!

Hitelesítés 1x1 Hogyan szabályozunk? Tűzfalszabályokkal Sorrend! System Policy Destination Network Destination IP Destination Site action on traffic from user from source to destination with conditions Allow Deny User Protocol IP Port/Type Source network Source IP Schedule Content Type

A demókörnyezet Kiszolgálók: Kliensek: belső: XP SP2, külső: Vista SP1 VistaExt - 39.1.1.9 www.fenestra.net ftp.fenestra.net Denver - 10.1.1.4 denver.contoso.com Paris 10.1.1.1 39.1.1.1 contoso.com XPSP3 10.1.1.3 Kiszolgálók: Paris – ISA Server 2006 SP1 - W2K3 Denver – DC, TSG, Exchange, Root CA - WS08 Kliensek: belső: XP SP2, külső: Vista SP1

Hitelesítés és kliensek Internet elérés szabályzás

Hitelesítés 1x1 Reverse proxy Feltételek Kérés? Protokoll? Cél oldal? Webszerver 3 DNS szerver 4 5 2 1 6 ISA

Hitelesítés 1x1 Hitelesítési megoldások Nincs  HTTP alapú kliens hitelesítési metódus Basic, Digest / wDigest, Integrated HTML űrlap alapú kliens hitelesítési metódus (FBA) Windows (Active Directory) LDAP (Active Directory) RADIUS, RADIUS OTP RSA SecureID Tanúsítványon alapuló hitelesítés

Hitelesítés 1x1 HTTP alapú kliens hitelesítés Basic Hitelesítési infó szimpla szövegben Digest / WDigest A hitelesítési infó hash-elve, azaz nem visszafejthető Csak Windows tartomány, csak HTTP 1.1 Integrated NTLM, Kerberos, Negotiate Mindig a tartomány\felhasználó formula

Hitelesítés 1x1 HTML űrlap (FBA) Jelszó és / vagy passcode űrlapok Jelszóváltoztatás (pl. OWA-ból) Időlimit, értesítés a lejáratról A mobil kliensek automatikus detektálása (User-Agent) és… Fallback > Basic hitelesítés > OWA / OA Szabályozható „Client Credentials Caching” Szerkeszthető űrlap Szimpla, OWA, strings.txt, 26 különböző nyelven, de „megerőszakolás” is

Hitelesítés 1x1 HTML űrlap (FBA) 2

Hitelesítés 1x1 HTML űrlap (FBA) Multifaktoros hitelesítés Lényegesen biztonságosabb A felhasználónak rendelkezni kell jelszóval ÉS egy tanúsítvánnyal; vagy egy egyszeri jelszót / kódot (OTP) generáló szoftveres/hardveres eszközzel; vagy egy SecurID-eszközzel, amely minden szükséges esetben egy úgynevezett passcode-ot (nagyon rövid lejáratú számkombináció) képes generálni.

Hitelesítés 1x1 Külső hitelesítő eszköz Kliens Kliens jogosultság elfogadása A jogosultság elküldése.. …majd befogadása Hitelesítés-delegálás A publikált szerver válasza A válasz továbbküldése 1 6 OWA 4 ISA Server 5 2 3 Hitelesítés-szolgáltató

Hitelesítés 1x1 Tanúsítványon alapuló hitelesítés Csak Active Directory névtér De nem muszáj tartományi tagnak lenni ISA 2006 SP1 > TRCA Fallback Basic, Digest, Integrated Állítható időtúllépés vizsgálat (FBA is) Client Certificate Trust List (FBA is) Client Certificate Restrictions (FBA is)

Hitelesítés 1x1 Hitelesítés-delegálás Biztonságos és erőforrás takarékos ISA 2004 – erős korlátok Csak Basic, ergo csak VPN és HTTPS ISA 2006 – szinte mindent Nincs delegálás, és a kliens nem hitelesíthet közvetlenül; Nincs delegálás, de a kliens hitelesíthet közvetlenül; Basic, NTLM, Negotiate (Kerberos / NTLM) Kikényszerített Kerberos-delegálás

Hitelesítés 1x1 SSO 2. forgatókönyv - Két publikált webszerver, kötelező hitelesítéssel Exchange elérés – SSO-val Kérem a hitelesítési infókat! Egy e-mailből menjünk tovább a SharePoint oldalunkra! NEM kérem a hitelesítési infókat!  1. forgatókönyv - Két publikált webszerver, kötelező hitelesítéssel Exchange elérés - SSO nélkül Kérem a hitelesítési infókat! Egy e-mailből menjünk tovább a SharePoint oldalunkra! Kérem megint a hitelesítési infókat!

Hitelesítés Az űrlapok lehetőségei - OWA

Tanúsítványok vs. publikálás A kiszolgálóink szolgáltatásaink biztonságos közzététele Komoly rizikófaktor Nagyon sok segítség az ISA 2006-ban Csoportosítási szempontok Belső vs. külső (pl. Internet) Integrált vs. önálló kiszolgáló Szimpla szerver vs. webszerver

Tanúsítványok vs. publikálás Tunneling vs. Bridging Tunneling: SSL forgalom átengedése Bridging: HTTP szűrés is Csonkol, ellenőríz (HTTP filter), ragaszt Mindkét irányban, de csak saját tanúsítvány (webszerver) esetén Publikus kulccsal ellátott tanúsítvány kell hozzá > ISA Computer Certificate Store ISA 2004: mindkettő választható ISA 2006: „csak” Bridging TMG: lásd később

Tanúsítványok vs. publikálás A listener Figyel, szűr, szabályoz Hálózat / IP / port Hitelesítés típusa, és ehhez kapcsolódó extrák beállítása Tipikusan egy-egy HTTP és HTTPS listener-ünk van (web listener) Minden publikáló szabályban kötelező De 1-1 listener-t több szabályban is felhasználhatunk

Tanúsítványok vs. publikálás Tanúsítványok kezelése

Tanúsítványok vs. publikálás Több tanúsítvány használata Ha nincs SAN vagy wildcard Egyesével hozzárendeljük az IP-khez a megfelelő tanúsítványt NLB Outlook Anywhere

Publikálás tanúsítvánnyal Tanúsítvány előkészületek IIS, OWA, OA, TSG publikálás

Függelék

A jövő: Forefront TMG Röpke bemutatás Nem túl távoli jövő De a jelen is: Medium Business Edition > EBS (csökkentett tudással) Csak Windows 2008 / x64 Sok változás, néhány példa: Intrusion Prevention System SMTP Protection ISP Redundancy URL filtering, Malware Inspection

A jövő: Forefront TMG HTTPS Inspection – most! Tanúsítvány ellenőrzés Lejárt, nem érvényes, visszavonási infó HTTPS forgalom ellenőrzés Haladó „bridging” - kifelé is Bármilyen forgalom esetén – MITM? Kivételek képzése mindkét szinten Felhasználó értesítése Új tűzfal kliens kell hozzá Több új riasztás a tanúsítványokkal