Как настроить SSL VPN?
SSL VPN-Plus – один из вариантов Remote Access VPN. Он позволяет удаленным пользователям безопасно подключаться к частным сетям, находящимся за шлюзом NSX Edge. Зашифрованный туннель в случае SSL VPN-plus устанавливается между клиентом (Windows, Linux, Mac) и NSX Edge.
Ограничения:
Количество максимальных подключений в лицензии зависит от форм-фактора NSX Edge, на котором поднят SSL VPN.
Это важно учитывать, т.к. может потребоваться увеличение размера NSX Edge для необходимого количества подключений.
Таблица соотношений:

1. Зайдите в раздел Networking, пункт Edges. Выберите необходимый Edge и нажмите Configure services.

2. Перейдите на вкладку SSL VPN-Plus, затем в Authentication и нажмите +. Для аутентификации используйте локальный сервер на самом NSX Edge.

3. Выберите политики для генерирования новых паролей и настройте опции по блокировке пользовательских аккаунтов (например, количество повторных попыток при неправильном вводе пароля).



После настройки всех параметров нажмите Keep. У вас настроен локальный сервер аутентификации.

4. Далее переходите к Server Settings. Выберите адрес и порт, на котором сервер будет слушать входящие соединения, включите логирование и выберите необходимые алгоритмы шифрования.

Здесь же можете изменить сертификат, который будет использовать сервер.


5. Включите сервер и не забудьте сохранить настройки.

6. Далее необходимо настроить пул адресов, которые вы будете выдавать клиентам при подключении. Эта сеть отделена от любой подсети в вашей среде NSX, ее не нужно настраивать на других устройствах в физических сетях, за исключением маршрутов, которые на нее указывают.
Перейдите во вкладку IP Pools и нажмите +.

7. Выберите адреса, маску подсети и шлюз. Здесь же можно изменить настройки для DNS- и WINS-серверов.

8. Так выглядит получившийся пул.

9. Теперь добавьте сети, доступ к которым будет у подключающихся к VPN пользователей. Перейдите во вкладку Private Networks и нажмите +.

- Network – локальную сеть для доступа удаленных пользователей.
- Send traffic – выберите вариант отправки трафика к сети:
- over tunnel – через туннель,
- bypass tunnel – напрямую в обход туннеля.


11. Используется локальная аутентификация, так что необходимо создать пользователей.

12. Здесь задаете базовые вещи вроде имени и пароля. Дополнительно можете запретить пользователю изменять пароль или, наоборот, разрешите задать смену пароля при следующем входе.

13. После добавления всех пользователей перейдите на вкладку Installation Packages. Кнопкой + создайте инсталлятор, который скачает для установки удаленный сотрудник.

14. Нажмите +. Выберите адрес и порт сервера, к которому будет подключаться клиент, и платформы, для которых нужно сгенерировать установочный пакет.

Ниже в этом окне укажите параметры клиента для Windows. Выберите:
- start client on logon – VPN-клиент будет добавлен в автозагрузку на удаленной машине;
- create desktop icon – создаст иконку VPN-клиента на рабочем столе;
- server security certificate validation – будет валидировать сертификат сервера при подключении.

15. Настройка сервера завершена.

16. Теперь скачайте созданный вами установочный пакет на удаленный ПК. При настройке сервера вы указали его внешний адрес (например, 185.148.83.99) и порт (668). По этому адресу необходимо перейти в веб-браузере. В нашем примере это https://185.148.83.99:668.
В окне авторизации вводим учетные данные пользователя, которого мы создали.

17. После авторизации появляется список установочных пакетов, доступных для загрузки. В примере создан только один – его и скачайте.

18. Кликните по ссылке, начнется скачивание клиента.

19. Распакуйте скачанный архив и запустите инсталлятор.

20. После установки запустите клиента, в окне авторизации нажмите Login.

21. В окне проверки сертификата выберите Yes.

22. Введите учетные данные для созданного пользователя и увидите, что подключение завершено успешно.


23. Проверьте статистику VPN-клиента на локальном компьютере.


24. В командной строке Windows (ipconfig /all) увидитевидим, что появился дополнительный виртуальный адаптер, и есть связность с удаленной сетью ,и все работает:
SSL VPN – шаг вперед в технологии VPN сетей

VPN сети вошли в нашу жизнь очень серьезно, и я думаю, надолго. Данная технология используется как в организациях для объединения офисов в единую подсеть или для обеспечения доступа к внутренней информации мобильных пользователей, так и дома при выходе в интернет через провайдера. Можно с уверенностью сказать, что каждый из администраторов обязательно занимался настройкой VPN, как и каждый пользователь компьютера с выходом в интернет использовал данную технологию.
Фактически, в настоящий момент, очень сильно распространена технология IPSec VPN. Про нее написано много различных статей как технических, так и обзорно-аналитических. Но сравнительно недавно появилась технология SSL VPN, которая сейчас очень популярна в западных компаниях, но в России на нее пока не обратили пристального внимания. В этой статье я постараюсь описать, чем отличается IPSec VPN от SSL VPN и какие преимущества дает применение SSL VPN в рамках организации.
IPSec VPN — его преимущества и недостатки
В первую очер едь хотелось бы обратить внимание на определение VPN, наиболее распространенное – «VPN — это технология, которая объединяет доверенные сети, узлы и пользователей через открытые сети, которым нет доверия» (©Check Point Software Technologies).
И действительно, в случае доверенных узлов применение IPsec VPN – это наиболее экономичный путь. Например, для соединения сетей удаленных офисов в единую корпоративную сеть не требуется прокладка или аренда выделенных линий, а используется сеть Интернет. В результате построения защищенных туннелей между доверяемыми сетями образуется единое IP-пространство.
А вот при организации удаленного доступа сотрудников IPsec-решения используются для ограниченного количества только доверенных устройств, например для ноутбуков корпоративных пользователей. Для применения IPsec VPN ИТ-служба должна установить и настроить на каждое доверенное устройство (с которого требуется обеспечить удаленный доступ) VPN-клиент, и поддерживать работу этого приложения. При инсталляции IPsec-решений необходимо учитывать их «скрытую» стоимость, связанную с поддержкой и сопровождением, так как для каждого типа мобильного клиента (ноутбук, PDA и др.) и каждого типа сетевого окружения (доступ через интернет-провайдера, доступ из сети компании-клиента, доступ с использованием адресной трансляции) требуется оригинальная конфигурация IPsec-клиента.
Помимо поддержки есть несколько очень важных проблем:
- Не для всех доверенных мобильных устройств, используемых в компании есть VPN клиенты;
- В различных подсетях, из которых производится доступ (например, корпоративная сеть партнера или заказчика) необходимые порты могут быть закрыты и требуется дополнительное согласование их открытия.
Таких проблем не возникает при использовании SSL VPN.
SSL VPN – алгоритм работы пользователя
Чтобы нете хническому специалисту было интересно читать дальше, опишу процесс использования SSL VPN обычным пользователем.
Предположим, вы находитесь в командировке, в вашей компании вам не смогли предоставить на время командировки ноутбук. Но вам необходимо:
- Во время вашего отсутствия в офисе не выпадать из рабочего процесса;
- Передавать и получать электронную почту;
- Использовать данные из каких-либо бизнес систем, которые функционирую в вашей компании.
У вас под рукой в лучшем случае компьютер в сети организации, куда вы приехали в командировку, с доступом в Интернет только по протоколу http/https, в худшем случае – обычное Интернет-кафе в вашей гостинице.
SSL VPN успешно решает все эти задачи, причем уровень обеспечения безопасности будет достаточным, для работы с критичной информацией из Интернет кафе…
Фактически вы выполняете следующие действия:- Вам нужен только Интернет-обозреватель (Internet Explorer, FireFox и т.п.);
- В Интернет-обозревателе набираете адрес SSL VPN устройства;
- Далее автоматически скачивается и запускается Java апплет или ActiveX компонент, который предлагает вам аутентифицироваться;
- После аутентификации автоматически применяются соответствующие политики безопасности:
- выполняется проверка на вредоносный код (в случае обнаружения который блокируется);
- создается замкнутая среда обработки информации – все данные (включая временные файлы), переданные из внутренней сети, после завершения сеанса будут удалены с компьютера, с которого осуществлялся доступ;
- Также в процессе сеанса используются дополнительные средства защиты и контроля;
- Доступ к файловым серверам с возможностью передачи файлов на сервер;
- Доступ к Web-приложениям компании (например, внутренний портал, Outlook Web Access и т.п.);
- Терминальный доступ (MS, Citrix);
- Инструменты для администраторов (например, ssh консоль);
- И, конечно, возможность полноценного VPN через https протокол (без необходимости предварительной установки и настройки VPN клиента) – конфигурация передается напрямую из офиса, в соответствии с аутентификационными данными.
Таким образом, применение SSL VPN решает несколько задач:
- Значительное упрощение процесса администрирования и поддержки пользователей;
- Организация защищенного доступа к критичной информации с недоверенных узлов;
- Возможность применения на любых мобильных устройствах, а так же на любых компьютерах (включая интернет киоски) с выходом в Интернет (без предварительных установок и настроек специального программного обеспечения).
SSL VPN – производители и возможности
На рынке SSL VPN доминируют аппаратные решения. Среди поставщиков решений SSL VPN – все известные производители активного сетевого оборудования:
Среди программных реализаций специалисты компании «Алатус» выделяют решение на базе SSL Explorer компании 3SP Ltd, которое наиболее точно соответствует требованиям заказчиков.
Так же хотелось бы привести таблицу сравнения возможностей IPSec VPN и SSL VPN:
IPSec VPN
SSL VPN
Поддержка приложений
Поддержка бизнес приложений
Поддержка HTTP приложений
Поддержка доступа к файловым серверам
Поддержка терминального доступа
Сетевая архитектура
Работа из сторонней сети (за межсетевым экраном)
—
(Требует открытия портов)+
(Работа через https)Публичный компьютер (интернет-кафе)
—
(Требует установки клиента)-+
(Для устройства должен быть VPN клиент)Обеспечение защиты
Возможность строгой аутентификации
+ (В большинстве случаев)
Web single sign-on
—
(Требует дополнительных решений)Автоматическое применение политик безопасности в зависимости от типа объекта и пользователя
—
(Требует дополнительных решений)Дополнительно
+
(достаточно Internet Explorer)Зависит от решения
Зависит от решения
Зависит от решения
SSL VPN в России
На сегодняшний день в России уже реализовано достаточно большое количество проектов, по внедрению в компаниях удаленного доступа на базе технологии SSL VPN. Но как уже говорилось ранее, пока данная технология в России не набрала своей популярности, в то время как производители данных решений сообщают об очень высоком спросе на них среди западных компаний.
Автор: Николай Терещенко
Технический директор компании Алатус
www.alatus.ruПодписывайтесь на канал «Anti-Malware» в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.
SSL VPN
SSL VPN (Secure Socket Layer Virtual Private Network) — это технология виртуальной частной сети, которая использует протоколы SSL или TLS для шифрования интернет-трафика. Эта технология позволяет обеспечить безопасный удаленный доступ к сетевым ресурсам, преодолевая ограничения межсетевых экранов и фильтров. Один из ключевых аспектов SSL VPN — возможность использовать стандартный веб-браузер для установления защищенного соединения, что делает этот метод доступа очень удобным и легким в использовании. Он широко применяется для обеспечения безопасности в корпоративных сетях и для защищенного доступа к сетевым ресурсам из удаленных локаций.
Домашний Wi-Fi – ваша крепость или картонный домик?
8 сентября, 2023
А патч выйдет? Cisco предупреждает об активно эксплуатируемом 0-day
Вымогатели полюбили продукты компании за лёгкость компрометации корпоративных сетей.
8 сентября, 2023
Государственные хакеры из Ирана — невидимая угроза американской авиации
Для взлома были использованы прошлогодние уязвимости в популярных продуктах Zoho и Fortinet.
Ssl vpn что это
Платформы доступа SSL VPN . Платформы доступа SSL VPN . Оборудование Juniper Networks . Сетевое и телекоммуникационное оборудование
Оформление запроса
SSL VPN – это современная технология, позволяющая быстро организовать удобный и безопасный доступ к информационным ресурсам компании для сотрудников, работающих вне офиса. Главное преимущество данной технологии – это простота использования.
При традиционном подходе (IPSec VPN или L2TP) для удаленного доступа требуется настройка операционной системы или установка дополнительного ПО на каждом клиентском компьютере. Это накладывает ряд ограничений на использование данных технологий:
- Не всегда есть возможность настроить ОС или установить дополнительное ПО, например, при доступе из «Интернет-кафе»
- В некоторых сетях протоколы IPSec VPN или L2TP могут не работать
Для работы с SSL VPN нужно всего лишь подключение к интернету и любой «WEB Браузер».
Компания Juniper Networks на протяжении многих лет является мировым лидером в разработке и производстве платформ доступа на основе технологии SSL VPN. Серия устройств Juniper SA (Secure Access) способна удовлетворить потребности любой организации – от небольшого офиса с десятью удаленными пользователями до транснациональной корпорации с десятками тысяч пользователей.
Устройства SA позволяют организовать удаленный доступ тремя различными способами:
- Clientless Core Web Access – без использования какого-либо дополнительного ПО на клиенте. Подключение к следующим ресурсам
- Microsoft Outlook Web Access
- Microsoft Sharepoint
- Терминальные сервера Microsoft и Citrix
- Сетевые папки Microsoft и Unix
- Сервера Telnet и SSH
- Secure Application Manager (SAM) – c использованием Java или ActiveX палета на клиенте. Подключение к клиент-серверным приложениям на основе TCP/UDP портов.
- Network Connect (NC) — c использованием VPN клиента. Обеспечивает полный доступ к корпоративной сети.
- Разграничение доступа с помощью ACL
- Группировка ресурсов в «Профили»
- Группировка пользователей по «Ролям», с присвоением различных «Профилей»
- HostChecker – позволяет проверить клиентский компьютер на соответствие корпоративной политике безопасности:
- Наличие антивирусного ПО и персонального межсетевого экрана
- Проверка файлов и процессов
- Проверка реестра
- Virtual WorkSpace – создание виртуального рабочего места позволяет изолировать, а после окончания работы безопасно удалить с клиентского компьютера все ресурсы, используемые во время удаленной сессии ( подключенные сетевые диски или принтеры )
- Cashcleaner – удаляет с пользовательского компьютера все временные данные после завершения удаленной сессии
- Загрузка удаленных логов
- Эмуляция пользовательских сессий
- TCP Dump
- Удаленный Debug
- Поддержка до 25 удаленных пользователей
- Встроенные порты – 2 х FE
- Поддержка до 100 удаленных пользователей
- Встроенные порты – 2 х GE
- Поддержка отказоустойчивой конфигурации — кластер из двух устройств
- Поддержка до 1000 удаленных пользователей
- Поддержка виртуальных систем
- Встроенные порты – 2 х GE
- Возможность установки модуля акселерации SSL
- Поддержка отказоустойчивых конфигураций — кластер из двух устройств
- Поддержка до 10000 удаленных пользователей на одном устройстве
- Поддержка до 30000 удаленных пользователей в кластере из четырех устройств
- Поддержка виртуальных систем
- Встроенные порты – 4 х GE
- Возможность установки модуля – 4 х SFP
- Выделенный порт для управления – 1 х GE
- Возможность установки модуля акселерации SSL
- Два резервируемых жестких диска с возможностью горячей замены
- Два резервируемых блока вентиляторов с возможностью горячей замены
- Два резервируемых блока питания с возможностью горячей замены
- Поддержка DC блоков питания
- Поддержка отказоустойчивых конфигураций — кластер до четырех устройств
Оборудование Secure Access имеет гибкие возможности управления доступом к ресурсам:
Немаловажным моментом в обеспечении комплексной безопасности информационных ресурсов компании при организации удаленного доступа является защита клиентских компьютеров. Компания Juniper реализовала в устройствах доступа SSL VPN несколько технологий, обеспечивающих защиту информации:
По результатам такой проверки можно разрешить или отклонить доступ к ресурсам.
Все устройства серии SA имеют развитые средства диагностики:
Основные характеристики
Платформа доступа SA 700
Платформа доступа SA 2500
Платформа доступа SA 4500
Платформа доступа SA 6500
Основные технические характеристики: