- Внедряване на VPN тунели от типа „сайт-сайт“ с помощта на командлети на Azure и управление на локални шлюзове.
- Автоматизация на мрежовата сигурност чрез модула NetSecurity за създаване и промяна на разширени правила за защитна стена.
- Конфигуриране на IPsec политики за сигурност, за да се гарантира удостоверяване, криптиране и изолиране на домейни в Windows среди.
Борбата с графичните интерфейси за конфигуриране на мрежовата сигурност може да бъде истинско главоболие. Ето защо използването на PowerShell е най-доброто решение, което можете да вземете, тъй като ви позволява да автоматизирате задачи, които иначе биха отнемали часове повтарящи се кликвания и случайни грешки. Нека обясним. Как да заявявате и управлявате IPsec правила с PowerShell.
От създаването на VPN тунели в Azure От внедряването на политики за изолиране на домейни, всичко, което трябва да знаете, за да гарантирате, че мрежата ви е защитена и не е нужно да рестартирате лаптопите всеки път, когато внедрявате клиент за сигурност.
VPN свързаност от тип „сайт към сайт“ в Azure с PowerShell
Когато трябва да свържем локална мрежа с виртуална мрежа (VNet) в Azure, най-ефективният начин е да настроим... VPN шлюзова връзкаЗа да работи това, е важно да имате локално VPN устройство с публичен IP адрес, съвместим със стандартите на Azure, използващ IPsec/IKE тунели (версия 1 или 2).
Първата стъпка е да се дефинира локален мрежов шлюз (LNG)Тук казваме на Azure IP адреса на нашето устройство в офиса и кои диапазони от IP адреси да маршрутизираме към него. Ако имате една подмрежа, командата New-AzLocalNetworkGateway Това е най-добрият ви съюзник, но ако работите с няколко, можете да предадете списък с префикси в масив, така че всичко да е правилно свързано.
За тези, които търсят висока достъпност, идеалният вариант е да конфигурират режима активно-активноТова означава, че ще имаме два екземпляра на шлюза, всеки със собствен публичен IP адрес, което предотвратява прекъсването на връзката, ако една от машините се повреди. След като физическото устройство е конфигурирано с споделен ключ, продължаваме със създаването на виртуалната връзка, използвайки New-AzVirtualNetworkGatewayConnection, като се уверите, че типът на връзката е строго IPsec.
Ако трябва да управлявате сложни среди, където локалните и виртуалните мрежи са различни абонаменти или наемателиНе се притеснявайте. Просто трябва да се удостоверите за всеки наемател поотделно, използвайки Connect-AzAccount и изберете съответния абонамент, преди да изпълните командата за свързване.
Разширено управление на защитната стена на Windows
Забравете старите заповеди netshДнес модулът е това, което има значение. NetSecurity de PowerShellТози модул ни позволява да контролираме трите профила на защитната стена: домейн, частен и публичен. Важно е да се разбере, че защитната стена на Windows по подразбиране блокира целия входящ трафик, който не е разрешен, докато изходящият трафик протича свободно, освен ако не го блокираме.
За да активирате или деактивирате защитата във всички профили, използвайте командата cmdlet Set-NetFirewallProfile Това е ключовият инструмент. Ако искате да бъдете по-точни, можете да деактивирате защитата само за един. специфичен мрежов интерфейсТова ви предпазва от това да се заключите извън сървъра, докато тествате.
Що се отнася до създаването на правила, New-NetFirewallRule Това ни позволява да дефинираме всичко: от локалния порт и TCP/UDP протокола до отдалечения IP адрес. Много полезна техника за избягване на записването на IP адреси един по един е създаването на текстов файл с всички разрешени адреси и го заредете в променлива, използвайки Get-Contentпо този начин се прилага групово правило в една стъпка.
Ако трябва да промените съществуващо правило, не е нужно да го изтривате и да започвате отначало. Можем да използваме филтри за портове или приложения за да намерите точното правило и след това да приложите промените с Set-NetFirewallRuleНапример, ако искаме да променим целевия IP адрес на правило за уеб достъп, филтрираме по порт 80 и актуализираме отдалечения адрес.

Внедряване на IPsec и политики за сигурност
IPsec отива крачка отвъд обикновената защитна стена, тъй като обработва удостоверяване и криптиране на данните. Политиката за сигурност на IPsec определя как ще се държат пакетите: дали се изисква удостоверяване, дали съдържанието трябва да бъде криптирано и какви алгоритми за хеширане (като SHA256) или криптиране (като AES-256) ще бъдат използвани.
Има два основни режима на капсулиране: транспортен режим, идеален за комуникации от край до край, и тунелен режимкоето е стандартът за VPN, където целият оригинален пакет е капсулиран в нов, за да пътува през публична мрежа.
Една от най-мощните функции е изолация на домейнТова включва изискването всяко устройство, което иска да комуникира в рамките на корпоративната мрежа, да докаже своята самоличност. Използвайки правила, които изискват удостоверяване чрез Kerberos, можем да направим устройства, които не са присъединени към домейна, невидими или автоматично да им откажем достъп.
За да издигнем сигурността до краен предел, можем да внедрим изолация на сървъраТук не само изискваме компютърът да е в домейна, но и ограничаваме достъпа до определени потребителски групи, използвайки низове. SDDL (език за дефиниране на дескриптори за сигурност)По този начин, например, само оторизирани администратори биха могли да имат достъп до сървър на база данни и целият трафик би бил задължително криптиран.

Управленски трикове и решаване на проблеми
Когато работите със скриптове за внедряване, е много често срещано дадена команда да се провали, защото правилото, което се опитвате да изтриете, не съществува. За да предотвратите спирането на скрипта с ужасна червена грешка, използвайте параметъра -ErrorAction SilentlyContinueТова ще накара PowerShell да игнорира неуспеха и да продължи със следващата инструкция.
Ако трябва да клонирате конфигурация за сигурност от един сървър на друг, можете да използвате конзолата за разширена сигурност, за да Експортирайте политиката във формат .WFW Или още по-добре, използвайте Copy-NetIPsecRule за преместване на специфични правила между различни хранилища за групови правила (GPO).
За да се следи дали всичко работи, командлетът Get-NetFirewallRule комбинирано с Format-Table Това ни позволява да видим с един поглед кои портове са отворени и кои IP адреси са разрешени. Ако подозирате, че правило на GPO отменя локалната ви конфигурация, параметърът -TracePolicyStore Ще ти каже точно от кой GPO идва правилото, което засяга системата.
Овладяването на тези инструменти ви позволява да трансформирате уязвима мрежа в сигурна и автоматизирана среда. От управление на VPN тунели в облака до гранулиран контрол на трафика с помощта на IPsec и локалната защитна стена, използването на скриптове елиминира човешките грешки и осигурява постоянна сигурност на всички машини в организацията.
Редактор, специализиран в областта на технологиите и интернет, с повече от десет години опит в различни цифрови медии. Работил съм като редактор и създател на съдържание за компании за електронна търговия, комуникации, онлайн маркетинг и реклама. Писал съм и на уебсайтове за икономика, финанси и други сектори. Работата ми е и моя страст. Сега, чрез моите статии в Tecnobits, опитвам се да изследвам всички новини и нови възможности, които светът на технологиите ни предлага всеки ден, за да подобрим живота си.