543.36K
AI
Category: internetinternet

Презентация_Защита_служб_доступа_к_сети (2)

1.

ЗАЩИТА СЛУЖБ ДОСТУПА К СЕТИ
Проектирование и реализация защиты
служб доступа к сети
DirectAccess · VPN · Web Application Proxy · комплексная инфраструктура удалённого доступа

2.

СОДЕРЖАНИЕ ДОКЛАДА
Четыре компонента защищённого
удалённого доступа
01
02
03
04
DirectAccess
VPN
Web Application Proxy
Комплексная
инфраструктура
Автоматическое прозрачное
подключение устройств домена
Защищённый туннель,
инициируемый пользователем
Публикация отдельных вебприложений через DMZ
Объединение компонентов в
отказоустойчивую систему
2

3.

КОМПОНЕНТ 1
DirectAccess
Автоматическое, прозрачное для пользователя подключение доменных
устройств к сети без запуска VPN-клиента вручную.
PKI, DNS и IPv6-переход (6to4 / Teredo / IP-HTTPS)
Топология с одним или двумя сетевыми адаптерами
Групповые политики (GPO) для клиентов и серверов
Проверка соответствия устройств перед подключением
3

4.

КОМПОНЕНТ 2
VPN (Virtual Private Network)
Защищённый зашифрованный туннель, который пользователь
устанавливает вручную для доступа к корпоративной сети через
интернет.
Протоколы: PPTP, L2TP/IPsec, SSTP, IKEv2
Аутентификация: MS-CHAP v2, EAP, сертификаты, MFA
Централизованные политики доступа через NPS
Балансировка нагрузки при массовых подключениях
4

5.

КОМПОНЕНТ 3
Web Application Proxy
Обратный прокси в периметровой сети (DMZ), публикующий отдельные
веб-приложения без открытия внутренней сети.
Размещение в DMZ, изоляция от внутренней сети
Предварительная аутентификация через AD FS
Публикация конкретных приложений по правилам
Поддержка MFA и условного доступа
5

6.

КОМПОНЕНТ 4
Комплексная инфраструктура удалённого
доступа
6

7.

СОПОСТАВЛЕНИЕ
Три технологии — три сценария
применения
Критерий
DirectAccess
VPN
Web Application Proxy
Инициатива подключения
Автоматически, без действий
пользователя
Пользователь запускает VPN-клиент
Не требуется клиент — доступ через
браузер
Уровень доступа
Полный доступ к сети как в офисе
Полный или ограниченный доступ
Только к опубликованному приложению
Типичный сценарий
Постоянно подключённые устройства
домена
Периодические подключения сотрудников
Доступ партнёров к отдельному сервису
Инфраструктура
PKI, DNS, IPv6-переход
RRAS, NPS
WAP, опционально AD FS
7

8.

ПРАКТИКА
Типичные ошибки проектирования
!
Истёкшие сертификаты PKI
Останавливают все подключения DirectAccess разом — нужен мониторинг
сроков и автопродление.
!
Прямая публикация серверов в интернет
Увеличивает поверхность атаки — публиковать только через WAP с
предаутентификацией.
!
Устаревшие протоколы VPN (PPTP)
Уязвимы к перехвату — использовать IKEv2 или SSTP с современным
шифрованием.
!
Разные политики MFA для разных каналов
Злоумышленник использует самый слабый — нужны единые политики
условного доступа.
8

9.

ЗАКЛЮЧЕНИЕ
Баланс безопасности и удобства
Выбор технологии зависит от сценария: DirectAccess — для доменных устройств, VPN — для гибкого удалённого
доступа, Web Application Proxy — для точечной публикации сервисов. Грамотная комплексная архитектура снижает
риски утечки данных, не создавая лишних неудобств для легитимных пользователей.
English     Русский Rules