Windows Server 2008 Távoli elérés – I.

Slides:



Advertisements
Hasonló előadás
A számítógépes hálózatok és az Internet
Advertisements

Dolgozni már bárhonnan lehet…
Készítette: Nagy Márton
Hálózati és Internet ismeretek
2002. május 29. Hangot, adatot gyorsan és titkosan! Szakmai szeminárium 1/38 Virtual Private Network alapok titkosítás, IPsec Kovács József
Module 10: Supporting Remote Users távoli felhasználó támogatása.
Hálózatok.
INTERNET.
HOSSZÚ AKKOR TÖRJÜK KETTÉ! FEFO ügyfélnap –
Szabályzás, folyamatok, tudatosság Fizikai biztonság Perimeter Belső hálózat Operációs rendszer Alkalmazások Adatok SMTP (25) HTTP (80) HTTPS (443)
Vezeték nélküli technológiák
2007 ISP TANFOLYAM ÉSZAKNET, LH COM. USER AUTHENTIKÁCIÓ •MAC – IP •MAC – DHCP •MAC – IP – RADIUS •PPPoE – RADIUS.
Hálózati architektúrák
Útválasztás. A statikus útválasztásos környezet A statikus útválasztásos IP környezet kis, egyetlen útvonallal rendelkező, statikus IP alapú összetett.
Jogában áll belépni?! Détári Gábor, rendszermérnök.
Távoli elérés és munkavégzés Üzemeltetői szemmel
NAP bemutatása Komponensek Felhasználási területek DEMO: DHCP kényszerítés VPN kényszerítés NAP bevezetése.
Hálózati alapismeretek
Szakdolgozat Prezentáció.
Vezeték nélküli hálózatok biztonsági megoldásai Készítette Hudac Lóránd (HULRAAI) A Bemutatóban szó lesz: Vezeték nélküli hálózatok felépítése Ezek működtetése.
Hálózati Operációs Rendszerek
IP alapú hálózatok tervezése és üzemeltetése II.
1 IP alapú hálózatok tervezése és üzemeltetése II. 15/11.
1 IP alapú hálózatok tervezése és üzemeltetése II. 15/4.
Hálózati Operációs Rendszerek
A TCP/IP protokollkészlet és az IP címzés
Network Access Protection
Erős bástya – biztonsági újdonságok
Üzemeltetői Konferencia V. Harmath Zoltán
Operációs Rendszerek WindowsXP®.
Secure Web Gateway Malware szűrés, HTTP/S szűrés, URL szűrés Firewall Multi-layer inspection, NIS, ISP-R, E-NAT, SIP Remote Access Gateway VPN (PPTP,
TMG délelőtt / 1 Forefront Threat Management Gateway 2010 Alapozzunk!
Windows Server 2008 { Terminal Services }
AD {RMS} Active Directory Rights Management Services
…az ISA Server 2006 segítségével Gál Tamás Microsoft Magyarország.
„Hagyományos” VPN protokollok PPTP Windows NT és „kortársai” Windows 2000 Windows XP, Windows Server 2003 Windows Vista, Windows Server 2008 L2TP Windows.
Hálózatkezelési újdonságok Windows 7 / R2
RDS komplett átvilágítás VDI okosságok RemoteApp for Hyper-V.
Windows Server 2012 R2 Gál Tamás
ISA Server alapok Gál Tamás
Exchange Server 2007 Client Access Role
Takács Béla Eset: Egyenrangú (peer-to-peer) hálózat Mi kell hozzá? A számítógépekben (PC-kben) legyen hálózati kártya (Network Interface Card)
, levelezés … kérdések - válaszok Takács Béla 2008.
Confidential Asus Pocket Wireless Router WL-530gV2.
ELTE WIFI Beállítási útmutató MS Windows XP-hez
{ PKI } Active Directory Certificate Services
WS08 R2 üzemeltetői szemmel
Szabályzás, folyamatok, tudatosság Fizikai biztonság Perimeter Belső hálózat Operációs rendszer Alkalmazások Adatok SMTP (25) HTTP (80) HTTPS (443)
Út a felhőbe - Azure IaaS Windows Server 2012 R2 konferencia
- RDP RDS szerepkörök - VDI Word.rdp Excel.rdp Virtual Desktop.rdp RD Web Access.
Network Access Protection
A felhasználó központú IT Windows Server 2012 R2 konferencia
Óravázlat Készítette: Toldi Miklós
Kommunikáció a hálózaton Kommunikáció a hálózaton.
Ingyenes,Multi funkcionális tűzfal szoftver
Számítógép hálózatok.
RPC/MAPI HTTPS IMAP4 POP3 HTTPS IMAP4 POP3 Mailbox Server Mailbox Server Domain Controller Domain Controller Client Access Server Client.
HEFOP 3.3.1–P /1.0A projekt az Európai Unió társfinanszírozásával, az Európa terv keretében valósul meg. 1 Számítógép- hálózatok dr. Herdon.
FelhasználásNapi küldött/fogadott mail Adatbázis cache felhasználónként Light5 küldött/20 fogadott2 MB Average10 köldött/40 fogadott4.
Biztonság kábelek nélkül Magyar Dénes május 19.
Alapszolgáltatások A fájlszerver – milyen tárolókon?
AZURE RÉGIÓK Szoftver szolgáltatás SaaS Platform szolgáltatás PaaS Infrastruktúra szolgáltatás IaaS.
Számítógép-hálózatok
VPN kapcsolat a Központi Könyvtár honlapján
VPN kapcsolat a Központi Könyvtár honlapján
VPN kapcsolat a Központi Könyvtár honlapján
Kisvállalati hálózat kialakítása raspberry szerverrel
Információtechnológiai alapismeretek
Az INTEGRÁLT RENDSZER Több egymáshoz kapcsolódó, egymást kiegészítő biztonsági rendszer összessége, szoftver és hardver elemekből felépítve.
Előadás másolata:

Windows Server 2008 Távoli elérés – I. Szentgyörgyi Tibor EBS MVP Techtutor Informatikai szaktanácsadó közösség Tibor@halasztelek.hu

Miről lesz szó? Távelérési protokollok NPAS bemutatása RRAS képességek PPTP L2TP SSTP IKEv2 DirectAccess

Távelérési protokollok RRAS képességek Távelérési protokollok

NPAS - Network Policy and Access Service Windows Server szerepkör RRAS - Routing and Remote Access Service PPTP, LT2P, SSTP és IKEv2 VPN Site-to-Site VPN – erről majd a pénteki előadáson NPS – Network Policy Server RADIUS server és proxy Vezeték nélküli 802.1x hitelesítés Vezetékes hitelesítés

RRAS Feladata: VPN és dial-up távelérés multiprotocol LAN-to-LAN, LAN-to-WAN, NAT, route Site-to-Site VPN Újdonságok: Secure Socket Tunneling Protocol (SSTP) R2: IKEv2 – VPN reconnect Teljes körű IPv6 támogatás

Klasszikus VPN protokollok PPTP Legegyszerűbb távelérési protokoll TCP 1723 vezérlőcsatorna IP Protocol ID 47 (GRE) adatcsatorna L2TP Layer 2 protokoll IPSec titkosítás (tanúsítvány vagy Pre-shared) UDP 500 - IKE, UDP 1701, UDP 4500 (NAT-T)

Modern VPN protokollok IKEv2 IPSec titkosítás (AES 256) Tanúsítvány vagy jelszó alapú hitelesítés EAP-MSCHAP v2, PEAP vagy cert VPN Reconnect UDP 500 (IKE), UDP 4500 (NAT-T) SSTP TCP 443

VPN hitelesítési protokollok PAP A „leggyengébb” megoldás > plaintext jelszó > viszont kompatibilis SPAP Jelszó: visszafejthető titkosítás, csak speciális (Shiva) hardver esetén CHAP Kihívás-válasz típusú, jelszó: visszafejthető titkosítás Macintosh / UNIX kompatibilitás Adattitkosítás nincs itt sem MS-CHAP Nem szükséges hozzá a jelszavakat visszafejthetően tárolni Adattitkosítás van (MPPE) Régi klienseknél és csak akkor használjuk, ha jobbat nem lehet MS-CHAPv2 Javítja az MS-CHAP esetlenségeit Kölcsönös hitelesítés Az adattitkosítás kulcsai szeparáltan közlekednek az adatforgalomtól Ezek a kulcsok nem függnek a jelszavak gyengeségétől EAP-TLS A legbiztonságosabb megoldás > ún. multifaktoros hitelesítés Tanúsítvány, smartcard, USB kulcs szükséges

Modern hitelesítési módszerek Method Előnyök Hátrányok EAP-MSCHAPv2 Könnyű bevezetés Könnyű üzemeltetés Jelszó alapú támadás EAPTLS Biztonságos PKI infrastruktúra, Tanúsítványok kiadása, Üzembe helyezés PEAP Biztonságos csatorna a kevésbé biztonságos hitelesítési módszerek átvitelére NAP integráció

Titkosítás Basic Encription (MPPE 40-bit) Strong Encription (MPPE 56-bit) Strongest Encription (MPPE 128-bit) No Encription IPSec http://en.wikipedia.org/wiki/Microsoft_Point-to-Point_Encryption

RRAS varázslók Remote access (VPN) Remote access (dial-up) Network address translation VPN and NAT Secure connection between two private networks

Demó hálózat W7 kliens vándorló DC, CA 10.1.1.1 VPN Kliens 192.168.1.10 LAN 10.0.0.0/8 DC, CA 10.1.1.1 VPN ROUTER 10.1.1.254

RRAS konfigurálása PPTP/L2TP VPN

Secure Socket Tunneling Protocol (SSTP) Új, Layer 3 VPN tunnel Alagút, mint a PPTP és L2TP/IPSec A PPP forgalmat HTTPS-be csomagolja VPN hozzáférést biztosít tűzfalakon, NAT eszközökön és web proxy-n keresztül SSTP támogatás: Vista SP1-től, régebbi klienseken nem is lesz Windows Server 2008 (kliens és szerver).

SSTP beállítása - Server RRAS automatikusan létrehozza az SSTP portokat a VPN engedélyezésekor Kiszolgálói tanúsítványt kell telepíteni CRL címének elérhetőnek kell lennie

SSTP beállítása - kliens A Windows 7 automatikusan IKEv2 protokollt próbál, utána SSTP-t. Érdemes manuálisan beállítani a protokollsorrendet A kiszolgáló tanúsítványának megbízhatónak kell lennie

SSTP VPN Kiszolgáló és ügyfél oldalon demó SSTP VPN Kiszolgáló és ügyfél oldalon

DirectAccess

DirectAccess a VPN unokája Céges hálózat Mindig csatlakoztatva Bejelentkezés előtt Frissítések, ellenőrések, csoportházirendek Felhasználó hálózati hitelesítése, titkosítás Automatikusan csatlakozik NAT és tűzfal mögül is VPNek csatlakoztatják a felhasználót a hálózathoz A DirectAccess kinyújtja a hálózatot a távoli számítógépre és felhasználóra

DirectAccess csatornák intranet Integritás, titkosítás, hitelesítés IPSec-el védett Első hitelesítés Második hitelesítés Infrastruktúra csatorna Számítógép fiók hitelesítőadatok Computer cert Intranet csatorna Számítógép tanúsítvány Felhasználó vagy Smartcard

Kihívások Internet Céges hálózat Internetes és intranetes bujtató protokollok IPv6 támogatással IPv4-ben Internetes alagút a kliens Internet-hozzáférésétől függ – Internet, NAT, tűzfal mögött Internetforgalom titkosítása/hitelesítése (gép-gép vagy gép-hálózat) - PKI szükséges Client location detection: éppen hol is vagyunk? Interneten vagy céges hálózaton

Kapcsolódási módszerek DirectAccess SERVER Natív IPv6 IPv4 Internet ISATAP 6to4 alagút IPv6 az IPv4 protokollban IPv6 az IPv4 protokollban Céges hálózat Teredo alagút NAT DNS64 IPv6 in UDP port 3544 NAT64 IPv4 IPHTTPS alagút NAT IPv6 in HTTPS

NRPT - name resolution policy table corp.example.com zone DHCP-től Kapott DNS DNS 1 DNS 2 nls.corp.example.com Internet Céges hálózat Nincs NRPT NRPT: corp.example.com: DNS 2-től kérdezi le Minden más DNS kérést a kliens hálózati beállításai alapján kéri le

NPS Network Policy Server

NPS A Microsoft új AAA (Authentication, Authorization, Accounting) kiszolgálója (régebben IAS) Részei: RADIUS server: RADIUS proxy Network Access Protection (NAP) policy server Házirendeket kezel a NAP kényszerítési módszerekhez

NPS – infrastruktúra Hálózat hozzáférés kérése 4/5/2017 3:18 PM NPS – infrastruktúra Network Policy Server Hálózat hozzáférés kérése Az eszköz továbbítja a kérést és a hitelesítő adatokat az NPS kiszolgálónak 802.1x switch Az NPS megvizsgálja a házirendeket, és továbbítja a bejelentkezési információkat a hitelesítő kiszolgálóknak Wireless AP DHCP Server Routing and Remote Access Server Health Registration Authority Ha van egyező házirend, a hitelesítő adatok helyesek, és esetleg a gép még egészséges is, akkor engedélyezi a hozzáférést Certificate Authority Az eszköz hozzáférést biztosít MICROSOFT CONFIDENTIAL © 2006 Microsoft Corporation. All rights reserved. Microsoft, Windows, Windows Vista and other product names are or may be registered trademarks and/or trademarks in the U.S. and/or other countries. The information herein is for informational purposes only and represents the current view of Microsoft Corporation as of the date of this presentation. Because Microsoft must respond to changing market conditions, it should not be interpreted to be a commitment on the part of Microsoft, and Microsoft cannot guarantee the accuracy of any information provided after the date of this presentation. MICROSOFT MAKES NO WARRANTIES, EXPRESS, IMPLIED OR STATUTORY, AS TO THE INFORMATION IN THIS PRESENTATION.

NPS házirendek Az alapértelmezett házirendek létrejönnek, amikor egy szolgáltatást engedélyezünk Connection Request Policies Eldönti, melyik NPS server dolgozza fel a kérést Health Policies – Csak a NAP-nál használjuk Network policies Hozzáférési szabályok

NPS NPS felülete Getting Started – Scenario Configuration Wizards RADIUS kliensek és kiszolgálók RADIUS kliensek igazából kiszolgálók (Pl. VPN, TMG, Access Point, 802.1x switch)

WLAN hitelesítése RADIUS-al 802.11-es vezeték nélküli hozzáférés hitelesítése 802.1x protokoll és RADIUS (NPS) segítségével Több AP központi szabályozása Hitelesítés AD címtárból Tanúsítvánnyal vagy felhasználónév/jelszó segítségével (EAP-TLS és PEAP) A legtöbb AP-vel együttműködik Windows 7, Vista, XP klienseken

WLAN hitelesítése RADIUS-al Hitelesítési módszerek Jelszó alapú (PAP, CHAP, MSCHAPv2) Tanúsítvány alapú (EAP-TLS) EAP - Extensible Authentication Protocol Bővíthető hitelesítési protokoll (EAP-MSCHAPv2)

Köszönöm a figyelmet