Similar presentations:
Презентация_Защита_служб_доступа_к_сети (2)
1.
ЗАЩИТА СЛУЖБ ДОСТУПА К СЕТИПроектирование и реализация защиты
служб доступа к сети
DirectAccess · VPN · Web Application Proxy · комплексная инфраструктура удалённого доступа
2.
СОДЕРЖАНИЕ ДОКЛАДАЧетыре компонента защищённого
удалённого доступа
01
02
03
04
DirectAccess
VPN
Web Application Proxy
Комплексная
инфраструктура
Автоматическое прозрачное
подключение устройств домена
Защищённый туннель,
инициируемый пользователем
Публикация отдельных вебприложений через DMZ
Объединение компонентов в
отказоустойчивую систему
2
3.
КОМПОНЕНТ 1DirectAccess
Автоматическое, прозрачное для пользователя подключение доменных
устройств к сети без запуска VPN-клиента вручную.
PKI, DNS и IPv6-переход (6to4 / Teredo / IP-HTTPS)
Топология с одним или двумя сетевыми адаптерами
Групповые политики (GPO) для клиентов и серверов
Проверка соответствия устройств перед подключением
3
4.
КОМПОНЕНТ 2VPN (Virtual Private Network)
Защищённый зашифрованный туннель, который пользователь
устанавливает вручную для доступа к корпоративной сети через
интернет.
Протоколы: PPTP, L2TP/IPsec, SSTP, IKEv2
Аутентификация: MS-CHAP v2, EAP, сертификаты, MFA
Централизованные политики доступа через NPS
Балансировка нагрузки при массовых подключениях
4
5.
КОМПОНЕНТ 3Web Application Proxy
Обратный прокси в периметровой сети (DMZ), публикующий отдельные
веб-приложения без открытия внутренней сети.
Размещение в DMZ, изоляция от внутренней сети
Предварительная аутентификация через AD FS
Публикация конкретных приложений по правилам
Поддержка MFA и условного доступа
5
6.
КОМПОНЕНТ 4Комплексная инфраструктура удалённого
доступа
6
7.
СОПОСТАВЛЕНИЕТри технологии — три сценария
применения
Критерий
DirectAccess
VPN
Web Application Proxy
Инициатива подключения
Автоматически, без действий
пользователя
Пользователь запускает VPN-клиент
Не требуется клиент — доступ через
браузер
Уровень доступа
Полный доступ к сети как в офисе
Полный или ограниченный доступ
Только к опубликованному приложению
Типичный сценарий
Постоянно подключённые устройства
домена
Периодические подключения сотрудников
Доступ партнёров к отдельному сервису
Инфраструктура
PKI, DNS, IPv6-переход
RRAS, NPS
WAP, опционально AD FS
7
8.
ПРАКТИКАТипичные ошибки проектирования
!
Истёкшие сертификаты PKI
Останавливают все подключения DirectAccess разом — нужен мониторинг
сроков и автопродление.
!
Прямая публикация серверов в интернет
Увеличивает поверхность атаки — публиковать только через WAP с
предаутентификацией.
!
Устаревшие протоколы VPN (PPTP)
Уязвимы к перехвату — использовать IKEv2 или SSTP с современным
шифрованием.
!
Разные политики MFA для разных каналов
Злоумышленник использует самый слабый — нужны единые политики
условного доступа.
8
9.
ЗАКЛЮЧЕНИЕБаланс безопасности и удобства
Выбор технологии зависит от сценария: DirectAccess — для доменных устройств, VPN — для гибкого удалённого
доступа, Web Application Proxy — для точечной публикации сервисов. Грамотная комплексная архитектура снижает
риски утечки данных, не создавая лишних неудобств для легитимных пользователей.
internet