トヌクンを䜿甚しおリモヌトアクセスをより安党にする方法は

2016幎、アバストはMobile World Congressの出展者に実隓を行うこずを決定したした。 同瀟の埓業員は、展瀺䌚ぞの蚪問者を登録するためにブヌス近くの空枯に3぀のオヌプンWi-Fiポむントを䜜成し、暙準名を「スタヌバックス」、「MWCフリヌWiFi」、「Airport_Free_Wifi_AENA」ず呌びたした。 4時間で、2000人がこれらのポむントに接続したした。


実隓の結果、アバストの埓業員がオヌプンWi-Fiポむントに接続しおいるすべおの人々のトラフィックを分析したレポヌトが線集されたした。 接続した人の63の個人情報ログむン、パスワヌド、メヌルアドレスなども開瀺されたした。 展瀺䌚で発衚された報告曞がなければ、実隓の参加者は誰かが自分のデヌタにアクセスしたこずを決しお理解しおいなかったでしょう。


私たちは自宅、ホテル、たたはカフェから圓瀟のネットワヌクに接続したすが、どれほどの損害を匕き起こす可胜性があるのか​​さえ理解しおいたせん。


統蚈調査によるず、䌚瀟の埓業員の40以䞊が少なくずも週に1回はリモヌトで働いおいたす。


しかし、むンタヌネット経由でリモヌトで䜜業しおいる埓業員は、ロヌカルナヌザヌよりもはるかに脆匱であり、䌁業にずっお朜圚的な脅嚁をもたらすこずが刀明しおいたす。 したがっお、リモヌトナヌザヌのセキュリティには特別な泚意を払う必芁がありたす。


脅嚁因子


ナヌザヌのリモヌトワヌクステヌションは、ロヌカルオフィスのワヌクステヌションず比范しお、さらに3぀の脅嚁を生成したす。


  1. リモヌトナヌザヌは、組織の物理制埡ゟヌンの倖偎にいたす。 䌁業リ゜ヌスに接続しおいるのは攻撃者ではなく、䌚瀟の埓業員であるこずの蚌明が必芁です。
  2. リモヌトナヌザヌデヌタは、組織の制埡ゟヌン倖にあるチャネルを通じお配信されたす。 このデヌタは、倖郚トラフィックの傍受、䞍正な倉曎、および「混合」の圱響を受けたす。
  3. リモヌトワヌクステヌションの堎合、䌚瀟自䜓は物理的なセキュリティを提䟛できたせん。 たた、䜿甚するコンピュヌタヌが構成芁件を満たさない堎合がありたす。

したがっお、リモヌトアクセスを敎理するずきは、情報セキュリティの3぀の基本原則を守る必芁がありたす。



リモヌトアクセスを保護する方法


次の保護メカニズムを䜿甚しお、リモヌトの埓業員の䜜業を敎理できたす。



保護メカニズムの1぀、぀たりVPNに぀いお説明したす。


なぜVPNが必芁なのですか


VPN接続は、䌁業ネットワヌクおよびむンタヌネットぞのより安党な接続を提䟛したす。



VPNアプリケヌション



䌚瀟のネットワヌクむンフラストラクチャは、゜フトりェアたたはハヌドりェアを䜿甚しおVPNを䜿甚するために準備できたす。


有料および無料のVPNサヌビスが倚数ありたす。


このようなサヌビスは、䞻に4぀のプロトコルで動䜜したす。


  1. トランスポヌトモヌドおよびトンネルモヌドで動䜜するIPSec 。 トランスポヌトモヌドを䜿甚したデヌタパケット内のメッセヌゞの暗号化はペむロヌドず呌ばれ、パケット党䜓の暗号化はトンネリングず呌ばれたす。
  2. PPTPは、デヌタがPPPパケットずしお保存されるトンネリング方匏を䜿甚するピアツヌピアトンネリングプロトコルです。 次に、それらはIPパケットに入れられ、宛先に送信されたす。
  3. L2TPは、L2TPアクセスコンセントレヌタLAC、L2TPネットワヌクサヌバヌLNSの2぀のメむンノヌドで動䜜する第2レベルのトンネリングプロトコルです。 LACはコヌルを終了するデバむスであり、LNSはPPPパケットを認蚌したす。
  4. TLSずSSLは、認蚌ず暗号化の組み合わせを䜿甚しおサヌバヌずクラむアント間でデヌタを亀換する暗号化プロトコルです。


䌁業向けのVPNサヌビスもありたす。 最も有名なものの1぀はOpenVPNです。 安党で安䟡なサヌビスです。


その利点は次のずおりです。


  1. 安党性 いく぀かの暗号化プロトコルHMAC、3DES、AES、RSAおよび2048ビットキヌの䜿甚により、すべおのデヌタの信頌性の高い暗号化が可胜になりたす。
  2. OpenVPNの柔軟な機胜により、さたざたなプロトコルを䜿甚し、DHCPプロトコルを匷制的にブロックし、ファむアりォヌル/ファむアりォヌルを介しお、プロキシ/゜ックス経由で接続を開始できたす。
  3. Apple iOSやGoogle Androidなど、ほずんどのデバむスでサポヌトされおいたす。

サヌドパヌティのプログラムを䜿甚せずにVPN接続を敎理するこずは可胜ですか


同様の機胜がオペレヌティングシステムに組み蟌たれおいる堎合、サヌドパヌティのサヌビスを䜿甚しおも意味がない堎合がありたす。


暙準のWindows機胜を䜿甚しお、安党なSSTP VPN接続を構成する方法を瀺したす。


この堎合、VPN接続は、VPNサヌバヌが提䟛するデゞタル蚌明曞SSLを䜿甚するトラフィック暗号化メカニズムによっお保護されたす。 VPN接続のむンストヌル䞭、クラむアントオペレヌティングシステム゜フトりェアは、特にVPNサヌバヌの蚌明曞を確認したす。特に、サヌバヌの蚌明曞が倱効しおいるかどうかを確認し、VPNサヌバヌの蚌明曞を発行した認蚌局のルヌト蚌明曞を信頌する䟡倀があるかどうかも確認したす SSTPプロトコルを䜿甚しおVPN接続を正垞に動䜜させるための芁件の1぀が、むンタヌネットを介しおルヌト蚌明曞のリストを自動的に曎新できるこずです。


SSTPは最新の安党なプロトコルです。 远加の利点は、通垞のWebブラりゞングに䜿甚されるHTTPSプロトコルTCP 443の普遍的にアクセス可胜なポヌトを介しお機胜するこずです。぀たり、SSTP VPN接続はほずんどすべおのむンタヌネット接続を介しお機胜したす。


VPNおよび2芁玠認蚌


VPN接続自䜓は暗号化されたす。 ただし、VPNでの認蚌にログむンずパスワヌドを䜿甚するこずは完党に安党ではありたせん。 しかし、抜け道がありたす-これは二芁玠認蚌です。 ナヌザヌは、2぀の方法でIDを確認できたす。 ハヌドりェアトヌクンたたはスマヌトカヌドを䜿甚しお構成するこずをお勧めしたす。 次に、VPN接続を確立するずき、ナヌザヌはパスワヌドではなく、デバむス自䜓ずそのPINコヌドを必芁ずしたす。


VPNを䜿甚する堎合のハヌドりェアデバむスの䞻な利点は、秘密キヌの䞀意性です。 これは、デバむスからの秘密鍵をコピヌおよび耇補できないずいう事実によるものです。 結局のずころ、認蚌ツヌルが䞀意でない堎合、アクセスを取埗したナヌザヌがこのアクセスが割り圓おられたナヌザヌであるかどうかを確認できたせん。


パスワヌドを䜿甚する堎合、状況はたったく異なりたす。 パスワヌドを明確たたは偶然に芋぀けた人は、知らないうちにパスワヌドを䜿甚できたす。 これは、パスワヌドの所有者に代わっお、圌がやりたいこずを䜕でもできるこずを意味したす。 特に攻撃者が技術に粟通しおいる堎合、この状況を远跡するこずは非垞に困難です。


VPNサヌバヌのセットアップ


Windows Server 2012 R2に基づいたシンプルなVPNサヌバヌを展開するこずにより、VPN接続のセットアップを開始したす。


暙準的な機噚にむンストヌルされたこのようなサヌバヌは、数十人の埓業員30〜50人のリモヌト接続が必芁な小芏暡オフィスネットワヌクに䜿甚できたす。


VPNサヌバヌの構成


サヌバヌマネヌゞャヌを開き、[ 圹割ず機胜の远加 ]リンクをクリックしたす 。


リモヌトアクセスの圹割を遞択したす。




DirectAccessおよびVPNRAS圹割サヌビスを遞択したす 。




[むンストヌル]ボタンをクリックしたす。 その結果、リモヌトアクセスロヌルのむンストヌルプロセスが開始されたす。




[リモヌトアクセス初期構成りィザヌド]りィンドりで、[ VPNのみを展開する]を遞択したす。


その埌、サヌバヌを远加したす。 [ ルヌティングずリモヌトアクセス]りィンドりで、[ アクション ]メニュヌ項目ず[ サヌバヌの远加]サブ項目を遞択したす。 次に、远加を確認したす。


远加したサヌバヌの名前を右クリックし、[ ルヌティングずリモヌトアクセスの構成ず有効化]を遞択したす 。




特別な蚭定項目を遞択したす 。




構成可胜な構成ずしお、 仮想プラむベヌトネットワヌクVPNぞのアクセスを指定したす。




サヌビスを開始したしょう。 そのためには、 [サヌビスの開始]ボタンをクリックしたす。




サヌバヌはほずんど準備ができおいたす。


たずえば、最も単玔でわかりやすい方法を䜿甚したす。5人のナヌザヌに察しお統蚈アドレスプヌルを蚭定したす。


远加したサヌバヌのプロパティを開きたす。




統蚈アドレスプヌルの項目を遞択し、 [远加]ボタンをクリックしたす。


[ 新しいIPv4アドレス範囲]りィンドりで、開始IPアドレスず終了IPアドレスを指定したす。




[適甚]ボタンをクリックしたす




リモヌトアクセスの圹割が構成され、ファむアりォヌルのポヌトを開きたす。


ファむアりォヌルポヌトを開く


TCPの堎合、ポヌト1723および443を開きたす。




UDPの堎合、ポヌト1701、500 、および50を開きたす。




次のステップは、ロヌカルセキュリティポリシヌを構成するこずです。


ロヌカルセキュリティポリシヌを構成する


ロヌカルセキュリティポリシヌのリストを開き、 [ナヌザヌ暩利の割り圓お]を遞択したす。




[ リモヌトデスクトップサヌビスによるログオンを蚱可する]ポリシヌを遞択したす。


[ ナヌザヌたたはグルヌプの远加]ボタンをクリックしたす。




Domain Users組織単䜍名を芋぀けお远加したす。


最埌の最埌のステップは、特定のナヌザヌのアクセスを構成するこずです。


特定のナヌザヌのアクセス蚭定


サヌバヌマネヌゞャヌを開き、[ ツヌル]を遞択し、[ Active Directoryナヌザヌずコンピュヌタヌ]を遞択したす。


必芁なナヌザヌの名前を芋぀けお、[ プロパティ ]に移動し、[ 着信呌び出し ]タブで[アクセスを蚱可する]蚭定を遞択したす。 [適甚]ボタンをクリックしたす。




最埌に、システムプロパティでリモヌトアクセスが蚱可されおいるかどうかを確認したしょう。


これを行うには、システムプロパティを開き、[ リモヌトアクセス蚭定 ]項目を遞択し、 [このコンピュヌタヌぞのリモヌト接続を蚱可する]チェックボックスをオンにしたす。




以䞊で、サヌバヌのセットアップは完了です。 次に、リモヌトアクセスに䜿甚されるコンピュヌタヌでVPN接続を構成したす。


VPNのセットアップ


Windows 10コンピュヌタヌでVPNをセットアップするのは非垞に簡単です。 これを実装するには、アカりント情報ログむン、パスワヌド、サヌバヌIPアドレス、およびむンタヌネット接続が必芁です。 ハヌドりェアの2芁玠認蚌を敎理するには、トヌクンが必芁です。


远加のプログラムをむンストヌルする必芁はありたせん;すべおが既にWindows自䜓にありたす。


セットアップを始めたしょう。 ハヌドりェアの䟋ずしお、 Rutoken PKI EDSのキヌず蚌明曞の安党な保管にデバむスを䜿甚したす。




接続を構成するには、スマヌトカヌドログオンおよびクラむアント認蚌ポリシヌを含む蚌明曞が必芁です。


前述のような蚌明曞を䜜成するプロセス。 ここの説明ぞのリンク。


[ ネットワヌクず共有センタヌ]りィンドりを開きたす。 [ 新芏接続たたはネットワヌクの䜜成ず構成]リンクをクリックしたす 。




[ 接続たたはネットワヌクの構成]りィンドりが開きたす。 [職堎に接続]アむテムを遞択し、 [次ぞ]ボタンをクリックしたす。


[ むンタヌネット接続VPNを䜿甚する]リンクをクリックしたす 。




[ むンタヌネットアドレス]フィヌルドで、VPNサヌバヌデヌタを指定したす。


宛先オブゞェクトの 「 名前」フィヌルドで、VPN接続の名前を指定したす。


[ スマヌトカヌドを䜿甚する ]チェックボックスをオンにしお、[ 䜜成 ]ボタンをクリックしたす。




VPN接続が䜜成されたした。 ただし、パラメヌタを倉曎する必芁がありたす。


[ ネットワヌクず共有センタヌ ]りィンドりを再床開き、[ アダプタヌ蚭定の倉曎 ]リンクをクリックしたす 。




[ ネットワヌク接続]りィンドりで、䜜成したVPN接続の名前を右クリックし、[ プロパティ]を遞択したす 。




[ セキュリティ ]タブに移動し、次のオプションを遞択したす。




このようなVPN接続蚭定は、安党なVPNプロトコルを介しお指定されたネットワヌクに正垞に接続するのに十分です。 ただし、VPN接続が完了するず、コンピュヌタヌからのすべおのネットワヌクトラフィックは既定で、指定されたネットワヌクのゲヌトりェむにルヌティングされたす。 これは、VPNに接続しおいる間、むンタヌネットリ゜ヌスを操䜜できないずいう事実に぀ながる可胜性がありたす。 この問題を解消するには、[ ネットワヌク ]タブに移動し、 IPバヌゞョン4TCP / IPv4の行をクリックしお、[ プロパティ ]ボタンをクリックしたす。




IPバヌゞョン4のプロパティを含むペヌゞで、 [詳现蚭定]ボタンをクリックしたす。


[ リモヌトネットワヌクでプラむマリゲヌトりェむを䜿甚する]チェックボックスをオフにしたす。




すべおの倉曎を確認したす。 セットアッププロセスが完了したした。


接続を確認したしょう。


デスクトップのタスクバヌで、 むンタヌネットアクセスアむコンをクリックし、䜜成されたVPN接続を遞択したす。 [ オプション]りィンドりが開きたす。


VPN接続の名前をクリックしお、[ 接続 ]ボタンをクリックしたす。




トヌクンPINを入力し、 [OK]ボタンをクリックしたす 。




その結果、䜜成されたVPN接続が確立されたす。


VPN接続の状態を確認するには、[ ネットワヌク接続]りィンドりを開き、䜜成された接続の名前を芋぀けたす。 そのステヌタスは「接続枈み」です。




同じりィンドりでVPN接続を切断するには、䜜成された接続を芋぀け、その名前を右クリックしお[ 接続/切断]項目を遞択したす 。


芁玄する


VPN接続が確立されるず、すべおのトラフィックがVPNサヌバヌを通過し始めたす。


VPNトラフィックの保護の信頌性は、送信されたデヌタを攻撃者が䜕らかの方法で傍受したずしおも、デヌタが暗号化されおいるため、䟝然ずしお䜿甚できないずいう事実にありたす。


たた、トラフィックを制埡しお蚭定する特別なアプリケヌションをむンストヌルするず、トラフィックを正垞にフィルタリングできたす。 たずえば、自動的にりむルスをチェックしたす。


VPNがシンプルで手頃な䟡栌であり、最も重芁なこずは安党であるこずを玍埗させるこずを願っおいたす。


Source: https://habr.com/ru/post/J343638/


All Articles