顯示具有 Remote Access 標籤的文章。 顯示所有文章
顯示具有 Remote Access 標籤的文章。 顯示所有文章

2019年5月2日 星期四

PKI與遠端存取

Public key infrastructure(PKI)可幫助參與電子交易的每一方身份確認和驗證, 還有助於在電腦和託管在應用程式伺服器上對應的應用程式之間建立信任, 包括使用 PKI技術來保護網站和遠端存取, 數位憑證包含電子憑證的關鍵 PKI元件, 然後對用戶或電腦進行身份驗證, 當組織的員工從網際網路存取內部資源時, 須保護傳輸中的通信和資料不被未經授權的用戶攔截, 因此應該加密組織內部資源與使用網際網路的員工之間的通信, 另外應該對從網際網路連線的用戶及其電腦進行身份驗證

在組織中使用 PKI進行遠端存取時應考慮以下幾點:
。使用 PKI僅對資料和流量進行加密的情況下, 這僅將憑證安裝在遠端存取伺服器上, 用戶透過其帳號和密碼進行身份驗證
。除了加密之外還會使用 PKI來驗證用戶和他們的電腦, 這種情況下使用 PKI進行加密並向用戶和電腦發佈憑證
。憑證的三種類型:
--自我簽署憑證(self-signed certificates)由伺服器本身發佈, 預設僅受發佈的伺服器信任而不受組織中的其他電腦信任, 在中小型組織中使用自我簽署憑證透過安裝精靈設定的 DirectAccess, 其提供了簡單的設定w-studio.idv.tw
--私有CA(Private CA)發佈的憑證: 在想要管理自己的 PKI基礎架構並將 PKI用於多種目的(例如遠端存取、用戶端和伺服器身份驗證)的組織中, 可使用由私有CA發佈的憑證, 因為不需要購買大量憑證, 成本較低
--公用CA(Public CA)發佈的憑證: 在為需要被許多不同作業系統、電腦和設備信任的應用程式部署憑證的組織中使用由公用CA發佈的憑證, 在這些組織中不能使用私有CA, 因為預設只有網域電腦信任私有CA憑證, 未部署 PKI基礎架構或需要較少數量憑證的組織也使用公用CA

2018年6月20日 星期三

試作站台對站台(Site-to-Site)VPN - 4.利用NAT於用戶端上測試連線

1. 在 VPN Server2的路由及遠端存取(RRAS)上, 查看 IPv4的 NAT, 此時尚未設定
w-studio.idv.tw
2. 於用戶端查看網路設定(這邊我犯了個小錯誤, 網卡名稱應該設定 KHH-LAN來模擬在 KHH的不同位置不同網段, 結果測試完截圖了編輯時才發現, 不過還好後面連線沒問題)

試作站台對站台(Site-to-Site)VPN - 3.於VPN Server2上測試連線

1. 在 VPN Server2的路由及遠端存取(RRAS)中, 網路介面的遠端路由器按右鍵, 連線

2. 遠端路由器連線中w-studio.idv.tw

試作站台對站台(Site-to-Site)VPN - 2.設定VPN Server2

1. 開啟 VPN Server2伺服器管理員(已安裝遠端存取服務角色), 點擊畫面上旗標警示開始設定 VPN

2. 設定遠端存取, 選擇僅部署 VPNw-studio.idv.tw

試作站台對站台(Site-to-Site)VPN - 1.啟用站台對站台VPN

1. 開啟 VPN Server1的遠端存取管理主控台, 在右方工作項目中點擊啟用站台對站台 VPN
w-studio.idv.tw
2. 注意如果 Server只有安裝 VPN的話是沒有這個功能, 必須還有 DirectAccess才有這功能

2018年6月16日 星期六

為用戶端安裝連線管理員系統管理組件CMAK

連線管理員系統管理組件(Connection Manager Administration Kit, CMAK)是一種用戶端網路連線設定工具, 可讓使用者連接到 VPN伺服器保護的遠端網路, 這東西有點像是早期使用電話撥接網路時使用的撥接軟體, 不過是設定連線的設定檔安裝工具, 個人覺得有點多此一舉的感覺, 直接到網路連線設定會比較快

1. 於用戶端電腦開啟控制台, 點擊程式和功能w-studio.idv.tw

2. 在畫面中點擊左邊開啟或關閉 Windows功能

2018年6月15日 星期五

測試應用程式觸發(App-Triggered)VPN連線

應用程式觸發 VPN連線是讓應用程式開啟時能夠自動觸發 VPN連線, 而網域中的成員電腦不支援應用程式觸發 VPN, 並且此項功能會自動偵測是否在網際網路上, 如果偵測在內部網路的環境或是網域網路的環境下是不會自動觸發啟動w-studio.idv.tw

PowerShell中幾個設定應用程式觸發 VPN的指令:
Add-VpnConnectionTriggerApplication (啟用應用程式觸發 VPN)
Remove-VpnConnectionTriggerApplication (移除應用程式觸發 VPN)
Get-VpnConnectionTrigger (查看應用程式觸發 VPN)
Set-VpnConnection (設定 VPN連線內容)
Get-VpnConnection (查看 VPN連線內容)

1. 查看 VPN連線內容, 分割通道(SplitTunneling)是否啟用, 如果為 False則為未啟用, 可用指令 Set-VpnConnection -name [連線名稱] -AllUserConnection -SplitTunneling $true

2. 查看應用程式觸發 VPN, 此時未有任何應用程式觸發

測試從網路原則設定來管理使用者撥入VPN的權限

1. 首先從 ADDS主機中開啟 AD使用者和電腦, 本例中以 NPS所設定的 Sales群組中成員 Jenny為例

2. 在「撥入」標籤中, 網路存取使用權限選擇拒絕存取w-studio.idv.tw

2018年6月13日 星期三

測試用戶端使用IKEv2與SSTP來連線到VPN

1. 用戶端電腦開啟主控台mmc, 在本機電腦憑證的受信任的根憑證授權單位項目中, 按右鍵選擇匯入

2. 將預先從憑證中心下載的根憑證(rootCA.cer)安裝到用戶端w-studio.idv.tw

設定用戶端VPN連線設定及簡單測試

1. 開啟用戶端主機的網路連線設定, 現在還在網域之內的網路

2. 退出網域, 換成 WORKGROUP工作群組w-studio.idv.tw

2018年6月11日 星期一

部署VPN Server-2: 沿用DirectAccess設定並安裝VPN Server

1. 在遠端存取伺服器主機上開啟遠端存取管理主控台, 在右側工作欄位中的 VPN按下啟用 VPN

2. 確定啟用 VPN

2018年6月10日 星期日

部署VPN Server-1: 未沿用DirectAccess設定只安裝VPN Server

1. 在安裝好遠端存取伺服器後, 開啟遠端存取管理主控台, 按下入門精靈或安裝精靈

2. 接下來部署 VPN (本次僅部署 VPN)w-studio.idv.tw

2018年6月8日 星期五

試作VPN前的準備


本次試作 VPN至少準備 4部虛擬機, 可以沿用之前 DirectAccess設定, 或是重新設定 VPN Server, 外加 1部虛擬機做 Site-to-Site VPN預備
 
ADDS/DC, DNS, ADCS, NPS(可做可不做):
設定好 IPv6 固定 IP
設定好各主機所需 DNS記錄
預先安裝ADCS, 除了根憑證不用預先新增其他憑證, 設定好網域控制站及伺服器範本
設定好CRL發佈點

VPN Server/Router-1:
遠端存取伺服器如有啟用 RRAS則先停用
安裝對內及對外兩張網卡
設定好 CA發佈的 Web伺服器憑證
新增共享目錄, 在 IIS上設定此目錄為虛擬目錄(相關設定同 DirectAccess試作)

外網 DNS:
相關設定同 DirectAccess試作

Client用戶端主機:
安裝對內及對外網卡各一, 另外增加一張對內網卡備用

VPN 2 Server/Router-2:
預備做 Site-to-Site VPN所使用的主機
非上述主機網域群組(使用WorkGroup)
設定不同網段網路
安裝遠端伺服器(VPN Server)

2018年6月4日 星期一

VPN驗證選項

在 VPN中驗證是確保用戶身份合法的重要機制, 以下是 PAP、CHAP、MS-CHAPv2和 EAP四種常見的 VPN驗證選項的說明:

1. PAP(Password Authentication Protocol, 密碼驗證協定):
。PAP是最簡單的一種驗證方法, 用戶名和密碼以純文字形式傳輸
。雖然實作簡單, 但因為沒有加密容易受到攔截和中間人攻擊, 安全性較低
。通常只在安全性要求不高或與其他安全措施(如加密通道)結合時使用w-studio.idv.tw

2. CHAP(Challenge-Handshake Authentication Protocol, 挑戰握手驗證協定):
。CHAP提供了一種比 PAP更安全的驗證方式, 通過挑戰-回應機制驗證用戶
。伺服器發送隨機挑戰訊息給用戶端, 用戶端使用密碼生成一個加密的回應訊息
。伺服器再根據相同的算法驗證這個回應, 以確認用戶的身份
。CHAP的特點是密碼不以純文字形式傳輸, 且定期重複驗證以防止攻擊

3. MS-CHAPv2(Microsoft Challenge-Handshake Authentication Protocol version 2, 微軟挑戰握手驗證協定第二版):
。MS-CHAPv2是微軟基於 CHAP的改進版本, 廣泛應用於 Windows系統的 VPN中
。MS-CHAPv2提供雙向驗證, 既驗證用戶端身份也驗證伺服器身份, 增加安全性
。它使用更強的加密機制來保護驗證過程, 但過去曾有安全漏洞被發現, 因此建議配合其他加密技術使用

4. EAP(Extensible Authentication Protocol, 可擴展驗證協定):
。EAP是一個框架, 支援多種驗證方式(如憑證、智慧卡、密碼等), 非常靈活
。常見的 EAP變體包括 EAP-TLS(使用憑證)、EAP-TTLS(使用伺服器憑證)和 PEAP(保護的EAP)
。由於 EAP能與不同的驗證方法和加密技術結合, 因此被認為是目前最安全的 VPN驗證選項之一, 特別是在無線網路和 VPN環境中w-studio.idv.tw

2018年6月3日 星期日

VPN通道協定

VPN通道協定是用來確保透過公共網路傳輸的資料安全, 以下是對 PPTP、L2TP/IPsec、SSTP 和 IKEv2這幾個常見 VPN通道協定的說明:

1. PPTP(Point-to-Point Tunneling Protocol)
PPTP是最早的 VPN協定之一, 由微軟開發, 它透過點對點協定(PPP)建立加密通道, 使用 TCP 1723, 是一個速度快但安全性低的選擇, 現在已較少使用w-studio.idv.tw
。優點:
--速度快: 由於其加密較輕, PPTP比較適合速度敏感的應用
--易於設定: 大多數作業系統都內建對 PPTP的支援, 使其易於設定和使用
。缺點:
--安全性低: 由於加密技術過時, PPTP的安全性相對較低容易受到攻擊

2. L2TP/IPsec(Layer 2 Tunneling Protocol/Internet Protocol Security)
L2TP本身不提供加密, 因此通常與 IPsec結合使用, 以提供加密和資料完整性保護, 使用 UDP 500, UDP 1701, UDP 4500, IPP ID 50w-studio.idv.tw
。優點:
--更高的安全性: 與 IPsec結合使用後, L2TP提供強大的加密和身份驗證
--支援廣泛: 許多作業系統和設備支援 L2TP/IPsec
。缺點:
--速度較慢: 由於雙層封包和加密, L2TP/IPsec的速度比 PPTP慢
--複雜的設定: 設定比 PPTP複雜, 特別是在網路上需要穿越 NAT的情況下

3. SSTP(Secure Socket Tunneling Protocol)
SSTP由微軟開發, 使用 SSL/TLS 通道來傳輸資料, 是 Windows環境中的一個安全協定, 使用 TCP 443
。優點:
--高安全性: 使用 SSL/TLS加密, 提供強大的安全保護
--良好的防火牆穿透性: SSTP透過 TCP 443埠運作, 這使得它能夠輕鬆穿透大多數防火牆
--適合 Windows環境: 在 Windows系統中, SSTP非常易於設定和使用
。缺點:
--專有性: 主要由微軟開發和支援, 因此在非 Windows系統上的支援有限
--速度: 由於使用了強加密, 速度可能會受到影響

4. IKEv2(Internet Key Exchange version 2)
IKEv2支援最新的 IPsec加密算法, 提供資料機密性、資料完整性及資料驗證, 負責建立和管理 VPN連接的安全協商和密鑰交換, 使用 UDP 500
。優點:
--穩定性強: IKEv2對於連接切換非常敏感, 特別適合移動環境, 如手機或無線連接
--高安全性: IKEv2與 IPsec結合使用, 提供強大的加密和身份驗證
--速度較快: 相比於 L2TP/IPsec, IKEv2在速度和效率上更快w-studio.idv.tw
。缺點:
--設定複雜: 雖然不如 L2TP/IPsec複雜, 但 IKEv2的設定也需要一定的專業知識
--兼容性問題: 儘管支援廣泛, 但某些舊設備或系統可能不支持 IKEv2

什麼是Site-to-Site VPN

Site-to-Site VPN是一種用於連接不同地理位置的兩個或多個網路的技術, 它通常用於企業或組織的總部與分支機構之間, 或者兩個合作公司的網路之間, 透過 Site-to-Site VPN這些分散的網路可以像在同一個內部網路中一樣互相通信實現資料共享的安全通信

Site-to-Site VPN的工作原理
1. 通道建立:
Site-to-Site VPN使用加密技術在公共網路上建立一個安全的通道, 這個通道將位於不同地理位置的兩個網路安全地連接起來允許它們透過公共網路進行通信而不會洩露敏感資訊
2. 加密和解密:
在 Site-to-Site VPN中, 資料在發送之前會在發送端進行加密然後通過加密的通道傳輸, 當資料到達接收端時會被解密, 並可以像在本地網路中一樣進行處理, 這種加密和解密的過程確保了資料在傳輸過程中的機密性和完整性w-studio.idv.tw
3. 靜態路由或動態路由:
Site-to-Site VPN可以使用靜態路由或動態路由來管理數據包的傳輸路徑, 靜態路由是手動設定, 適用於較小的網路, 而動態路由則依賴路由協定自動調整路由路徑, 適用於較大和更複雜的網路

Site-to-Site VPN的分類
1. Intranet VPN:
Intranet VPN用於將同一組織內部的多個分支機構連接起來, 這些分支機構通常使用相同的網路協定和安全策略
2. Extranet VPN:
Extranet VPN用於連接不同組織的網路, 這些組織可能是合作夥伴或供應商, 這類 VPN允許不同企業之間的安全通信但通常會有更嚴格的安全控制

Site-to-Site VPN的優點
1. 成本效益: 相比於專線連接, Site-to-Site VPN利用公共網路來傳輸資料, 這大大降低了成本
2. 安全性: 資料在傳輸過程中被加密, 保證機密性和完整性w-studio.idv.tw
3. 方便性: 允許不同地點的分支機構或合作夥伴像在同一網路中一樣工作, 促進跨地區的協作

適用場景
Site-to-Site VPN特別適合企業或組織需要將不同地理位置的辦公室、分支機構或合作夥伴的網路連接起來的情況, 通過這種方式可以實現遠端辦公和分散式團隊之間的高效通信與資料共享, 同時保持資料安全

2018年6月2日 星期六

什麼是VPN

VPN(Virtual Private Network, 虛擬私人網路)是一種遠端存取技術, 因某些設備無法使用DirectAccess或是非網域成員而使用 VPN, 用來在公共網路上建立一個安全的、加密的連線, 用戶可以像在私人網路上一樣安全地傳輸資料, VPN 的主要用途包括保護隱私、繞過地理限制、加密網路流量、防止駭客攻擊以及瀏覽被封鎖的網站
VPN示意圖

VPN可以根據不同的標準進行分類,主要有以下幾種:
1. 基於連接方式的分類:
。遠端存取VPN(Remote Access VPN): 允許單個用戶從遠端位置連接到公司內部網路, 適合需要從不同地點安全存取公司資源的員工w-studio.idv.tw
。站點對站點VPN(Site-to-Site VPN): 連接不同地理位置的多個網路, 例如總部與分公司的內部網路, 通常用於企業內部多個辦公室之間的安全通信
2. 基於協定的分類:
。PPTP(Point-to-Point Tunneling Protocol): 一種較舊的 VPN協定, 易於設置但安全性較低
。L2TP/IPsec(Layer 2 Tunneling Protocol with IPsec): 結合了 L2TP的通道功能和 IPsec的加密功能, 安全性比 PPTP更高
。SSTP(Secure Socket Tunneling Protocol): 一種由微軟開發的 VPN協定, 專為在 Windows系統上使用而設計, SSTP透過使用 HTTPS的 443埠來傳輸數據, 這使得它能夠在多數防火牆和 NAT設備之間通過
。IKEv2/IPsec(Internet Key Exchange version 2 with IPsec): 一種相對較新的協定, 提供了快速重連和穩定的連接, 非常適合行動裝置
。OpenVPN: 一種開源VPN協定, 使用 SSL/TLS進行加密, 具有很高的靈活性和安全性
3. 基於通道類型的分類:
。Voluntary Tunneling: 用戶端設備主動建立 VPN通道, 用於遠端接入VPN
。Compulsory Tunneling: 網路服務提供者或中間設備自動建立通道, 常見於站點對站點VPN

VPN的連線屬性主要涉及以下幾個方面:
1. 加密: VPN使用不同的加密方法(如AES、Blowfish等)來保護資料防止未經授權的存取
2. 認證: VPN通過各種認證方式(如憑證、密鑰、密碼等)來確認用戶或設備的身份, 確保只有授權用戶能夠連接w-studio.idv.tw
3. 通道協定: VPN使用不同的通道協定(如L2TP、IKEv2等)來建立安全的數據通道
4. 網絡拓撲: VPN可以根據需求採用不同的網絡拓撲結構, 如點對點、星型或混合型拓撲

2018年6月1日 星期五

遠端存取中的WAP、DirectAccess及VPN比較

在前面試作過 WAP及 DirectAccess後, 接著要試作 VPN, 先來說明這幾個遠端存取的技術有什麼差異:

Web Application Proxy (WAP)
1. 功能: WAP是用來公開內部 Web應用程式給外部用戶存取, 它充當反向代理幫助管理和保護 Web應用程式的存取w-studio.idv.tw
2. 特點:
。應用層保護: 提供應用層的安全性, 支援多因素驗證(MFA)
。安全性: 防止應用程式層的攻擊, 如 SQL注入和 XSS
。用戶體驗: 無需在用戶端安裝額外的軟體, 用戶透過瀏覽器直接存取應用
。適用時機: 公開內部的 Web應用程式給外部用戶, 例如公開企業的內部網站、報表系統等
3. 缺點:
。僅限於 Web應用: 只適用於 Web應用程式, 無法用於其他類型的內部資源
。設置複雜: 初始設置和維護可能較為複雜, 需要專業知識
。依賴網路連接: 需要穩定的網路連接才能有效運行

DirectAccess
1. 功能: DirectAccess是 Microsoft提供的一種技術, 允許企業用戶在連接網際網路時自動且無縫地連線到公司網路, 無需手動建立 VPN 連接
2. 特點:
。自動連接: 用戶不需手動連接, 連接到網際網路後自動建立到公司網路的安全連接
。透明性: 對用戶來說感覺像在公司內部網路一樣工作
。管理性: 系統管理員可以在遠端管理用戶設備, 即使設備不在公司內部
。安全性: 使用 IPsec加密和雙向驗證, 提供高安全性
。適用時機: 需要長期連接到公司網路的遠端員工, 例如需要經常存取內部資源的遠端辦公人員
3. 缺點:
。設置要求高: 需要較高的設置和維護要求, 包括設定 IPv6和 PKI基礎架構
。兼容性限制: 僅適用於 Windows用戶端, 不支援其他作業系統
。初始成本: 初始部署成本和時間較高w-studio.idv.tw

Virtual Private Network (VPN)
1. 功能: VPN 提供一個安全的通道, 允許用戶從網際網路連接到公司內部網路, 用戶需要手動建立連接並認證
2. 特點:
。安全性: 加密的連接通道, 保護資料在傳輸過程中的安全
。靈活性: 支援多種協定(如 SSTP、PPTP、L2TP/IPsec、IKEv2、OpenVPN等), 適用於不同的設備和作業系統
。手動連接: 用戶需手動建立 VPN連接, 連接過程需進行身份驗證
。適用時機: 需要臨時或不頻繁存取內部資源的情況, 例如出差或在家臨時辦公的員工
3. 缺點:
。手動連接: 用戶需要手動建立連接, 可能對一些用戶造成不便
。性能影響: 加密和解密過程可能對網路性能有一定影響, 特別是在低速網路連接上
。安全風險: 如果用戶設備被感染或用戶憑證被盜, 可能會導致公司網路的安全風險
。連接不穩定: 在不穩定的網路環境中, 連接可能會頻繁中斷w-studio.idv.tw

2018年5月12日 星期六

監看DirectAccess連線狀況

監看 DirectAccess連線狀況可從遠端存取主控台的左側查看: 儀表板、操作狀態、遠端用戶端狀態、報告, 這裡以遠端用戶端狀態及報告項目來說明:

1. 在遠端用戶端從外網連線至內網後, 查看遠端用戶端狀態, 使用 IP-HTTPS 通訊協定連線

2. 在遠端存取報告中, 按下設定帳戶處理, 跳出的畫面中, 選取帳戶處理方法的地方勾選使用收件匣帳戶處理, 再按套用
w-studio.idv.tw

驗證DirectAccess用戶端連線

1. 輸入指令 gpupdate /force 更新群組原則, 然後重新開機

2. 輸入指令 netsh name show effectivepolicy, 查看名稱解析原則表, 由於是在內網環境所以不會有資料出現w-studio.idv.tw