ДиректАксесс
DirectAccess , также известный как Unified Remote Access, — это технология VPN, которая обеспечивает подключение клиентских компьютеров к внутренней сети , когда они подключены к Интернету. В отличие от многих традиционных VPN- подключений, которые должны быть инициированы и прекращены явным действием пользователя, соединения DirectAccess предназначены для автоматического подключения, как только компьютер подключается к Интернету. DirectAccess был представлен в Windows Server 2008 R2 , предоставляя эту службу клиентам версий Windows 7 и Windows 8 «Enterprise». В 2010 году был выпущен Microsoft Forefront Unified Access Gateway (UAG), упрощающий [1] развертывание DirectAccess для Windows 2008 R2 и включает дополнительные компоненты, которые упрощают интеграцию без необходимости развертывания IPv6 в сети и имеют специальный пользовательский интерфейс для настройки и мониторинга. Некоторые требования и ограничения, которые были частью конструкции DirectAccess с Windows Server 2008 R2 и UAG, были изменены (см. требования ниже). Хотя DirectAccess основан на технологии Microsoft, существуют решения сторонних производителей для доступа к внутренним UNIX и Linux серверам через DirectAccess. В Windows Server 2012 DirectAccess полностью интегрирован в операционную систему, предоставляя пользовательский интерфейс для настройки и встроенную поддержку IPv6 и IPv4. [2]
Технология
[ редактировать ]DirectAccess устанавливает туннели IPsec от клиента к серверу DirectAccess и использует IPv6 для доступа к ресурсам интрасети или другим клиентам DirectAccess. Эта технология инкапсулирует трафик IPv6 поверх IPv4, чтобы обеспечить доступ к интрасети через Интернет, который по-прежнему ( в основном ) опирается на трафик IPv4. Весь трафик в интранет шифруется с помощью IPsec и инкапсулируется в пакеты IPv4 (если не удается установить собственное соединение IPv6), а это означает, что в большинстве случаев не требуется никакой настройки межсетевых экранов или прокси-серверов. [3] Клиент DirectAccess может использовать одну из нескольких технологий туннелирования в зависимости от конфигурации сети, к которой подключен клиент. Клиент может использовать 6to4 , туннелирование Teredo или IP-HTTPS при условии, что сервер правильно настроен для их использования. Например, клиент, подключенный к Интернету напрямую, будет использовать 6to4, но если он находится внутри сети NAT , вместо этого он будет использовать Teredo. Кроме того, Windows Server 2012 предоставляет две службы обратной совместимости DNS64 и NAT64 , которые позволяют клиентам DirectAccess взаимодействовать с серверами внутри корпоративной сети, даже если эти серверы поддерживают только сеть IPv4. Благодаря глобальной маршрутизации IPv6 компьютеры в корпоративной сети также могут инициировать подключение к клиентам DirectAccess, что позволяет им удаленно управлять (Manage Out) этими клиентами в любое время. [4]
Преимущества
[ редактировать ]DirectAccess можно развернуть на нескольких сайтах. Это позволяет использовать безопасный зашифрованный VPN. Это контролируется с помощью групповых политик, которые позволяют администратору поддерживать безопасную сеть.
Требования
[ редактировать ]DirectAccess с Windows Server 2008 R2 или UAG требует:
- Один или несколько серверов DirectAccess под управлением Windows Server 2008 R2 с двумя сетевыми адаптерами: один подключен напрямую к Интернету, а второй — к интрасети.
- На сервере DirectAccess как минимум два последовательных общедоступных адреса IPv4, назначенных сетевому адаптеру, подключенному к Интернету.
- Клиенты DirectAccess под управлением выпусков Windows 7 Ultimate или Enterprise или клиентов выпусков Windows 8 Enterprise.
- По крайней мере один контроллер домена и сервер системы доменных имен (DNS) под управлением Windows Server 2008 SP2 или Windows Server 2008 R2.
- Инфраструктура открытых ключей (PKI) для выдачи компьютерных сертификатов.
DirectAccess с Windows Server 2012 требует:
- Один или несколько серверов DirectAccess под управлением Windows Server 2012 с одним или несколькими сетевыми адаптерами.
- По крайней мере один контроллер домена и сервер системы доменных имен (DNS) под управлением Windows Server 2008 SP2 или Windows Server 2008 R2.
- Клиенты DirectAccess под управлением выпусков Windows 7 Ultimate или Enterprise или клиентов выпусков Windows 8 Enterprise.
- Инфраструктура открытых ключей не требуется для клиентов Windows 8. [5]
Сертификаты смарт-карт и сертификаты работоспособности для защиты доступа к сети могут использоваться вместе с PKI.
Ссылки
[ редактировать ]- ^ «Есть DirectAccess? Получите UAG!» . Архивировано из оригинала 21 июля 2009 г. Проверено 23 марта 2017 г.
- ^ «Что нового в DirectAccess в Windows Server» . technet.microsoft.com . 31 августа 2016 года . Проверено 23 марта 2017 г.
- ^ «DirectAccess: новейшее решение Microsoft для VPN — Часть 1: Обзор текущих решений для удаленного доступа — TechGenix» . www.windowsecurity.com . Архивировано из оригинала 17 января 2013 г. Проверено 23 марта 2017 г.
- ^ «Настройка управления исходящими сообщениями для клиентов DirectAccess | PACKT Books» . www.packtpub.com . Проверено 23 марта 2017 г.
- ^ «Что нового в DirectAccess в Windows Server» . technet.microsoft.com . 31 августа 2016 года . Проверено 23 марта 2017 г.