


Windows |
| Обеспечение безопасности удаленного доступа |
|
|
| Автор: Administrator | ||||||||||||||||||||||||||||||||||||||||||||
|
Обзор технологий удаленного доступа и VPNТехнологии удаленного доступа (remote access) применяются для подключения удаленной сети или индивидуального удаленного клиента к сети организации.
|
||||||||||||||||||||||||||||||||||||||||||||
|
Протокол |
Описание |
Сценарий применения |
ОС, поддерживающие данный протокол |
|
PAP |
Незащищенный протокол, имя и пароль передаются в открытом виде. |
Применяется, если другие протоколы использовать невозможно |
Windows NT 4.0, Windows 98 и выше, Unix/Linux и др. ОС. |
|
SPAP |
Протокол компании Shiva. |
Применяется для подключения клиентов Shiva к RRAS. |
Windows NT 4.0, Windows 98 и выше. |
|
CHAP |
Распространенный и защищенный протокол, использует механизм challenge-response и алгоритм хэширования MD5. |
Из-за особенностей поддержки этого протокола в RRAS, используется, в основном, для Unix-клиентов (КВ254172). |
Windows NT 4.0, Windows 98 и выше, Unix/Linux и др. ОС. |
|
MS-CHAP |
Защищенный протокол, практически аналогичный CHAP, но учитывающий особенности хранения паролей в Windows. |
Применяется для аутентификации Windows-клиентов. Рекомендуется отключать его, если все клиенты поддерживают MS-CHAP v2. |
Windows NT 4.0, Windows 98 и выше. |
|
MS-CHAP v2 |
Наиболее защищенный протокол, поддерживает двустороннюю аутентификацию. Использует механизм challenge-response. |
Рекомендуемый протокол для аутентификации Windows-клиентов. |
Windows NT 4.0 SP4, Windows 98 SPI и выше. |
|
EAP-TLS |
Защищенный протокол, применяемый для аутентификации клиентов с использованием смарт-карт и сертификатов. |
Windows 2000 и выше. |
|
Для защиты аутентификации удаленного доступа можно также применять следующие дополнительные меры:
Использовать обратный вызов (Callback). Обратный вызов работает следующим образом:
1. Администратор сервера удаленного доступа настраивает для каждой учетной записи пользователя телефонный номер для обратного вызова. Это делается с помощью
административного средства Active Directory Users and Computers в свойствах учетной записи на закладке Dial-In.
2. При подключении клиента по коммутируемому каналу сервер удаленного доступа проверяет имя и пароль клиента. Если имя и пароль клиента проверены успешно, то сервер удаленного доступа разрывает соединение и «набирает номер», который был задан в свойствах учетной записи пользователя.
Использовать блокировку учетных записей (КВ816118 HOWTO Configure Remote Access Client Account Lockout in Windows Server 2003). Эта блокировка влияет только на аутентификацию удаленного доступа и отличается от блокировки учетных записей Active Directory.
Point-to-point Tunneling protocol (РРТР) — протокол, предложенный компаний "Microsoft для создания виртуальных частных сетей (VPN). РРТР описан в RFC 2637. Благодаря включению поддержки этого протокола во все операционные системы Windows, начиная с Windows 95, этот протокол получил широкое распространение. Протокол РРТР использует два соединения — управляющее соединение (control connection) и соединение для передачи данных.
Управляющее соединение используется для создания туннеля, аутентификации и согласования параметров туннеля, а также для закрытия туннеля. Управляющее соединение использует порт 1723 TCP.
Для реализации самого туннеля используется модифицированная версия протокола Generic Routing Encapsulation (IP-протокол номер 47), предназначенного для инкапсуляции различных протоколов в IP-пакеты. Протокол GRE описан в RFC
протокол РРТР может передавать трафик многих протоколов Сетевого уровня внутри одного туннеля за счет инкапсуляции кадра РРР во «внешний» IP-пакет с помощью протокола GRE. Сам по себе протокол РРТР, согласно RFC 2637, не определяет механизм шифрования инкапсулированного кадра РРР, но в реализации Microsoft используется протокол Microsoft Point-to-Point Encryption (МРРЕ), который в свою очередь использует алгоритм симметричного шифрования RC4 с длинами ключей 40, 56 или 128 бит. Для того чтобы протокол МРРЕ мог согласовать общий ключ и обеспечить защиту инкапсулированного РРР-кадра, необходимо использовать в качестве протокола аутентификации MS-CHAP или ЕАР.
|
|
|
|
РРР Payload |
|
UDP |
L2TP |
РРР |
(IP Datagram, |
|
Header |
Header |
Head er |
IPX Datagram, |
|
|
|
|
NetBEUI Frame) |
Layer 2 Tunneling Protocol (L2TP) — еще один протокол, предназначенный для создания виртуальных частных сетей (VPN). L2TP описан в RFC 2661 и в отличие от РРТР является стандартным Internet-протоколом. L2TP описывает метод
Таким образом, промежуточные устройства, например маршрутизаторы в Internet, не могут отличить протокол L2TP от любого другого трафика, защищенного IPSec.
| Карта сайтаПартнеры |