- Υλοποίηση σηράγγων VPN από τοποθεσία σε τοποθεσία χρησιμοποιώντας cmdlets Azure και διαχείριση τοπικών πυλών.
- Αυτοματοποίηση ασφάλειας δικτύου μέσω της ενότητας NetSecurity για τη δημιουργία και τροποποίηση προηγμένων κανόνων τείχους προστασίας.
- Ρύθμιση παραμέτρων πολιτικών ασφαλείας IPsec για τη διασφάλιση του ελέγχου ταυτότητας, της κρυπτογράφησης και της απομόνωσης τομέα σε περιβάλλοντα Windows.
Η δυσκολία με γραφικές διεπαφές για τη διαμόρφωση της ασφάλειας δικτύου μπορεί να είναι ένας πραγματικός πονοκέφαλος. Γι' αυτό η χρήση του PowerShell είναι η καλύτερη απόφαση που μπορείτε να πάρετε, καθώς σας επιτρέπει να αυτοματοποιήσετε εργασίες που διαφορετικά θα απαιτούσαν ώρες επαναλαμβανόμενων κλικ και τυχαία σφάλματα. Ας το εξηγήσουμε. Πώς να υποβάλλετε ερωτήματα και να διαχειρίζεστε κανόνες IPsec με το PowerShell.
Από τη δημιουργία του Σήραγγες VPN στο Azure Από την εφαρμογή πολιτικών απομόνωσης τομέα, όλα όσα πρέπει να γνωρίζετε για να διασφαλίσετε ότι το δίκτυό σας είναι ασφαλές και δεν χρειάζεται να επανεκκινείτε τους φορητούς υπολογιστές κάθε φορά που αναπτύσσετε ένα πρόγραμμα-πελάτη ασφαλείας.
Συνδεσιμότητα VPN μεταξύ ιστοσελίδων στο Azure με PowerShell
Όταν χρειάζεται να συνδέσουμε ένα τοπικό δίκτυο με ένα εικονικό δίκτυο (VNet) στο Azure, ο πιο αποτελεσματικός τρόπος είναι να ρυθμίσουμε ένα Σύνδεση πύλης VPNΓια να λειτουργήσει αυτό, είναι απαραίτητο να έχετε μια τοπική συσκευή VPN με δημόσια διεύθυνση IP που είναι συμβατή με τα πρότυπα Azure, χρησιμοποιώντας σήραγγες IPsec/IKE (είτε έκδοση 1 είτε 2).
Το πρώτο βήμα είναι να ορίσουμε το τοπική πύλη δικτύου (LNG)Εδώ λέμε στο Azure τη διεύθυνση IP της συσκευής μας στο γραφείο και ποια εύρη διευθύνσεων IP θα δρομολογηθούν σε αυτήν. Εάν έχετε ένα μόνο υποδίκτυο, η εντολή New-AzLocalNetworkGateway Είναι ο καλύτερος σύμμαχός σας, αλλά αν χειρίζεστε πολλά, μπορείτε να περάσετε μια λίστα προθεμάτων σε έναν πίνακα, έτσι ώστε όλα να είναι σωστά συνδεδεμένα.
Για όσους αναζητούν υψηλή διαθεσιμότητα, το ιδανικό είναι να διαμορφώσουν τη λειτουργία ενεργός-ενεργόςΑυτό σημαίνει ότι θα έχουμε δύο παρουσίες της πύλης, καθεμία με τη δική της δημόσια διεύθυνση IP, αποτρέποντας τη διακοπή της σύνδεσης σε περίπτωση βλάβης ενός από τους υπολογιστές. Μόλις η φυσική συσκευή διαμορφωθεί με το κοινόχρηστο κλειδί, προχωράμε στη δημιουργία της εικονικής σύνδεσης χρησιμοποιώντας New-AzVirtualNetworkGatewayConnection, διασφαλίζοντας ότι ο τύπος σύνδεσης είναι αυστηρά IPsec.
Εάν πρέπει να διαχειριστείτε πολύπλοκα περιβάλλοντα όπου βρίσκονται τα τοπικά και τα εικονικά δίκτυα διαφορετικές συνδρομές ή ενοικιαστέςΜην ανησυχείτε. Απλώς πρέπει να επαληθεύσετε την ταυτότητα κάθε ενοικιαστή ξεχωριστά χρησιμοποιώντας Connect-AzAccount και επιλέξτε την αντίστοιχη συνδρομή πριν εκτελέσετε την εντολή σύνδεσης.
Προηγμένη Διαχείριση Τείχους Προστασίας των Windows
Ξεχάστε τις παλιές εντολές netshΑυτές τις μέρες, η ενότητα είναι αυτό που έχει σημασία. NetSecurity de PowerShellΑυτή η ενότητα μας επιτρέπει να ελέγχουμε τα τρία προφίλ τείχους προστασίας: τομέα, ιδιωτικό και δημόσιο. Είναι σημαντικό να κατανοήσουμε ότι το τείχος προστασίας των Windows, από προεπιλογή, αποκλείει όλη την εισερχόμενη κίνηση που δεν επιτρέπεται, ενώ η εξερχόμενη κίνηση ρέει ελεύθερα εκτός αν την αποκλείσουμε.
Για να ενεργοποιήσετε ή να απενεργοποιήσετε την προστασία σε όλα τα προφίλ, χρησιμοποιήστε το cmdlet Set-NetFirewallProfile Είναι το βασικό εργαλείο. Αν θέλετε να είστε πιο ακριβείς, μπορείτε να απενεργοποιήσετε την προστασία μόνο για ένα. συγκεκριμένη διεπαφή δικτύουΑυτό σας εμποδίζει να κλειδωθείτε εκτός διακομιστή κατά τη διάρκεια των δοκιμών.
Όσον αφορά τη δημιουργία κανόνων, New-NetFirewallRule Μας επιτρέπει να ορίσουμε τα πάντα: από την τοπική θύρα και το πρωτόκολλο TCP/UDP έως την απομακρυσμένη διεύθυνση IP. Μια πολύ χρήσιμη τεχνική για να αποφύγετε την εγγραφή των IP μία προς μία είναι να δημιουργήσετε ένα αρχείο κειμένου με όλες τις επιτρεπόμενες διευθύνσεις και φορτώστε το σε μια μεταβλητή χρησιμοποιώντας Get-Contentεφαρμόζοντας έτσι έναν μαζικό κανόνα σε ένα μόνο βήμα.
Αν χρειαστεί να τροποποιήσετε έναν υπάρχοντα κανόνα, δεν χρειάζεται να τον διαγράψετε και να ξεκινήσετε από την αρχή. Μπορούμε να χρησιμοποιήσουμε φίλτρα θυρών ή εφαρμογών για να εντοπίσετε τον ακριβή κανόνα και στη συνέχεια να εφαρμόσετε τις αλλαγές με Set-NetFirewallRuleΓια παράδειγμα, αν θέλουμε να αλλάξουμε την IP προορισμού ενός κανόνα πρόσβασης ιστού, φιλτράρουμε κατά θύρα 80 και ενημερώνουμε την απομακρυσμένη διεύθυνση.

Υλοποίηση IPsec και Πολιτικών Ασφαλείας
Το IPsec υπερβαίνει ένα απλό τείχος προστασίας, καθώς χειρίζεται το έλεγχος ταυτότητας και κρυπτογράφηση των δεδομένων. Μια πολιτική ασφαλείας IPsec ορίζει τον τρόπο συμπεριφοράς των πακέτων: εάν απαιτείται έλεγχος ταυτότητας, εάν το περιεχόμενο πρέπει να κρυπτογραφηθεί και ποιοι αλγόριθμοι κατακερματισμού (όπως SHA256) ή κρυπτογράφησης (όπως AES-256) θα χρησιμοποιηθούν.
Υπάρχουν δύο κύριοι τρόποι ενθυλάκωσης: ο τρόπος μεταφοράς, ιδανικός για επικοινωνίες από άκρο σε άκρο, και λειτουργία σήραγγαςτο οποίο είναι το πρότυπο για VPN όπου ολόκληρο το αρχικό πακέτο ενθυλακώνεται μέσα σε ένα νέο για να ταξιδέψει μέσω ενός δημόσιου δικτύου.
Μία από τις πιο ισχυρές λειτουργίες είναι η απομόνωση τομέαΑυτό περιλαμβάνει την απαίτηση από οποιαδήποτε συσκευή που θέλει να επικοινωνήσει εντός του εταιρικού δικτύου να αποδείξει την ταυτότητά της. Χρησιμοποιώντας κανόνες που απαιτούν έλεγχο ταυτότητας Kerberos, μπορούμε να κάνουμε τις συσκευές που δεν είναι συνδεδεμένες στον τομέα αόρατες ή να τους αρνηθούμε αυτόματα την πρόσβαση.
Για να φτάσουμε στα όριά μας την ασφάλεια, μπορούμε να εφαρμόσουμε το απομόνωση διακομιστήΕδώ, δεν απαιτούμε μόνο ο υπολογιστής να βρίσκεται στον τομέα, αλλά περιορίζουμε επίσης την πρόσβαση σε συγκεκριμένες ομάδες χρηστών χρησιμοποιώντας συμβολοσειρές. SDDL (Γλώσσα Ορισμού Περιγραφέα Ασφαλείας)Με αυτόν τον τρόπο, μόνο εξουσιοδοτημένοι διαχειριστές θα μπορούσαν να έχουν πρόσβαση σε έναν διακομιστή βάσης δεδομένων, για παράδειγμα, και όλη η κίνηση θα ήταν υποχρεωτικά κρυπτογραφημένη.

Κόλπα Διαχείρισης και Επίλυση Προβλημάτων
Όταν εργάζεστε με σενάρια ανάπτυξης, είναι πολύ συνηθισμένο μια εντολή να αποτυγχάνει επειδή ο κανόνας που προσπαθείτε να διαγράψετε δεν υπάρχει. Για να αποτρέψετε τη διακοπή του σεναρίου με ένα κόκκινο σφάλμα, χρησιμοποιήστε την παράμετρο -ErrorAction SilentlyContinueΑυτό θα αναγκάσει το PowerShell να αγνοήσει την αποτυχία και να προχωρήσει με την επόμενη εντολή.
Εάν χρειάζεται να κλωνοποιήσετε μια ρύθμιση παραμέτρων ασφαλείας από έναν διακομιστή σε έναν άλλο, μπορείτε να χρησιμοποιήσετε την κονσόλα προηγμένης ασφάλειας για να Εξαγωγή της πολιτικής σε μορφή .WFW Ή ακόμα καλύτερα, χρησιμοποιήστε Copy-NetIPsecRule για να μετακινήσετε συγκεκριμένους κανόνες μεταξύ διαφορετικών χώρων αποθήκευσης πολιτικής ομάδας (GPO).
Για να παρακολουθήσετε ότι όλα λειτουργούν, το cmdlet Get-NetFirewallRule σε συνδυασμό με Format-Table Αυτό μας επιτρέπει να δούμε με μια ματιά ποιες θύρες είναι ανοιχτές και ποιες διευθύνσεις IP επιτρέπονται. Εάν υποψιάζεστε ότι ένας κανόνας GPO παρακάμπτει την τοπική σας διαμόρφωση, η παράμετρος -TracePolicyStore Θα σου πει ακριβώς από ποιο GPO προέρχεται ο κανόνας που επηρεάζει το σύστημα.
Η εξοικείωση με αυτά τα εργαλεία σάς επιτρέπει να μετατρέψετε ένα ευάλωτο δίκτυο σε ένα ασφαλές και αυτοματοποιημένο περιβάλλον. Από τη διαχείριση σηράγγων VPN στο cloud έως τον λεπτομερή έλεγχο της κυκλοφορίας χρησιμοποιώντας IPsec και το τοπικό τείχος προστασίας, η χρήση σεναρίων εξαλείφει το ανθρώπινο λάθος και διασφαλίζει συνεπή ασφάλεια σε όλα τα μηχανήματα του οργανισμού.
Συντάκτης εξειδικευμένος σε θέματα τεχνολογίας και διαδικτύου με περισσότερα από δέκα χρόνια εμπειρίας σε διαφορετικά ψηφιακά μέσα. Έχω εργαστεί ως συντάκτης και δημιουργός περιεχομένου για εταιρείες ηλεκτρονικού εμπορίου, επικοινωνίας, διαδικτυακού μάρκετινγκ και διαφήμισης. Έχω επίσης γράψει σε ιστότοπους οικονομικών, οικονομικών και άλλων τομέων. Η δουλειά μου είναι και το πάθος μου. Τώρα, μέσα από τα άρθρα μου στο Tecnobits, προσπαθώ να εξερευνώ όλα τα νέα και τις νέες ευκαιρίες που μας προσφέρει καθημερινά ο κόσμος της τεχνολογίας για να βελτιώσουμε τη ζωή μας.