231.40K
AI
Category: internetinternet

Презентация_Защита_служб_доступа_к_сети

1.

ЗАЩИТА СЛУЖБ ДОСТУПА К СЕТИ
Проектирование и реализация защиты
служб доступа к сети
DirectAccess · VPN · Web Application Proxy · комплексная инфраструктура удалённого доступа

2.

СОДЕРЖАНИЕ ДОКЛАДА
Четыре компонента защищённого
удалённого доступа
01
02
03
04
DirectAccess
VPN
Web Application Proxy
Комплексная
инфраструктура
Автоматическое прозрачное
подключение устройств домена
Защищённый туннель,
инициируемый пользователем
Публикация отдельных вебприложений через DMZ
Объединение компонентов в
отказоустойчивую систему
2

3.

КОМПОНЕНТ 1
DirectAccess
Автоматическое, прозрачное для пользователя подключение доменных
устройств к сети без запуска VPN-клиента вручную.
PKI, DNS и IPv6-переход (6to4 / Teredo / IP-HTTPS)
Топология с одним или двумя сетевыми адаптерами
Клиент
DirectAccess
(домен)
Интернет
(IPv6-переход)
Сервер
DirectAccess
Групповые политики (GPO) для клиентов и серверов
сертификаты, GPO
Проверка соответствия устройств перед подключением
AD DS, DNS,
PKI (сертификаты)
3

4.

КОМПОНЕНТ 2
VPN (Virtual Private Network)
Защищённый зашифрованный туннель, который пользователь
устанавливает вручную для доступа к корпоративной сети через
интернет.
Протоколы: PPTP, L2TP/IPsec, SSTP, IKEv2
Аутентификация: MS-CHAP v2, EAP, сертификаты, MFA
Удалённый
клиент (VPN)
Интернет
(SSTP / IKEv2)
VPN-сервер
(RRAS)
Централизованные политики доступа через NPS
проверка / MFA
Балансировка нагрузки при массовых подключениях
NPS + AD DS
(аутентификация)
4

5.

КОМПОНЕНТ 3
Web Application Proxy
Обратный прокси в периметровой сети (DMZ), публикующий отдельные
веб-приложения без открытия внутренней сети.
Размещение в DMZ, изоляция от внутренней сети
Предварительная аутентификация через AD FS
Публикация конкретных приложений по правилам
Пользователь
(браузер)
Web Application
Proxy (DMZ)
AD FS
(предаутент.)
MFA /
условный
доступ
публикация без открытия внутренней сети
Поддержка MFA и условного доступа
Внутреннее
веб-приложение
5

6.

КОМПОНЕНТ 4
Комплексная инфраструктура удалённого
доступа
Клиенты домена
(DirectAccess)
Удалённые
пользователи (VPN)
Партнёры /
внешние клиенты
Ферма серверов
DirectAccess / VPN
AD DS / PKI /
NPS / AD FS
Интернет
Web Application
Proxy (DMZ)
Внутренние ресурсы
и приложения
Единая точка отказоустойчивости и управления: общие политики безопасности, сертификаты и мониторинг для всех каналов доступа.
6

7.

СОПОСТАВЛЕНИЕ
Три технологии — три сценария
применения
Критерий
DirectAccess
VPN
Web Application Proxy
Инициатива подключения
Автоматически, без действий
пользователя
Пользователь запускает VPN-клиент
Не требуется клиент — доступ через
браузер
Уровень доступа
Полный доступ к сети как в офисе
Полный или ограниченный доступ
Только к опубликованному приложению
Типичный сценарий
Постоянно подключённые устройства
домена
Периодические подключения сотрудников
Доступ партнёров к отдельному сервису
Инфраструктура
PKI, DNS, IPv6-переход
RRAS, NPS
WAP, опционально AD FS
7

8.

ПРАКТИКА
Типичные ошибки проектирования
!
Истёкшие сертификаты PKI
Останавливают все подключения DirectAccess разом — нужен мониторинг
сроков и автопродление.
!
Прямая публикация серверов в интернет
Увеличивает поверхность атаки — публиковать только через WAP с
предаутентификацией.
!
Устаревшие протоколы VPN (PPTP)
Уязвимы к перехвату — использовать IKEv2 или SSTP с современным
шифрованием.
!
Разные политики MFA для разных каналов
Злоумышленник использует самый слабый — нужны единые политики
условного доступа.
8

9.

ЗАКЛЮЧЕНИЕ
Баланс безопасности и удобства
Выбор технологии зависит от сценария: DirectAccess — для доменных устройств, VPN — для гибкого удалённого
доступа, Web Application Proxy — для точечной публикации сервисов. Грамотная комплексная архитектура снижает
риски утечки данных, не создавая лишних неудобств для легитимных пользователей.
English     Русский Rules