- Sivustojen välisten VPN-tunnelien toteuttaminen Azure-cmdlet-komennoilla ja paikallisten yhdyskäytävien hallinta.
- Verkkoturvallisuuden automatisointi NetSecurity-moduulin avulla, jolla voidaan luoda ja muokata edistyneitä palomuurisääntöjä.
- IPsec-tietoturvakäytäntöjen määrittäminen todennuksen, salauksen ja toimialueen eristämisen varmistamiseksi Windows-ympäristöissä.
Graafisten käyttöliittymien kanssa verkon tietoturvan konfigurointi voi olla todellinen päänsärky. Siksi PowerShellin käyttö on paras päätös, jonka voit tehdä, sillä sen avulla voit automatisoida tehtäviä, jotka muuten veisivät tuntikausia toistuvia klikkauksia ja vahingossa tapahtuvia virheitä. Selitämmepä. IPsec-sääntöjen kysely ja hallinta PowerShellin avulla.
Perustamisesta lähtien VPN-tunnelit Azuressa Verkkotunnusten eristyskäytäntöjen käyttöönotosta kaikki mitä sinun tarvitsee tietää varmistaaksesi verkon turvallisuuden ja välttääksesi kannettavien tietokoneiden uudelleenkäynnistyksen joka kerta, kun otat käyttöön tietoturvaohjelman.
Sivustojen välinen VPN-yhteys Azuressa PowerShellin avulla
Kun meidän on yhdistettävä paikallinen verkko virtuaaliverkkoon (VNet) Azuressa, tehokkain tapa on perustaa VPN-yhdyskäytäväyhteysJotta tämä toimisi, on välttämätöntä, että käytössä on paikallinen VPN-laite, jolla on julkinen IP-osoite, joka on yhteensopiva Azure-standardien kanssa ja käyttää IPsec/IKE-tunneleita (joko versio 1 tai 2).
Ensimmäinen askel on määritellä lähiverkon yhdyskäytävä (LNG)Tässä kerromme Azurelle toimistossa olevan laitteemme IP-osoitteen ja IP-osoitevälit, jotka reititetään siihen. Jos sinulla on yksi aliverkko, komento New-AzLocalNetworkGateway Se on paras liittolaisesi, mutta jos käsittelet useita, voit välittää etuliiteluettelon taulukossa, jotta kaikki linkitetään oikein.
Korkeaa käytettävyyttä tavoitteleville ihanteellinen tapa on määrittää tila aktiivinen-aktiivinenTämä tarkoittaa, että meillä on kaksi yhdyskäytävän instanssia, joilla kummallakin on oma julkinen IP-osoitteensa, mikä estää yhteyden katkeamisen, jos toinen koneista vikaantuu. Kun fyysinen laite on konfiguroitu jaettu avain, jatkamme virtuaaliyhteyden luomista käyttämällä New-AzVirtualNetworkGatewayConnectionvarmistaen, että yhteystyyppi on ehdottomasti IPsec.
Jos sinun on hallittava monimutkaisia ympäristöjä, joissa paikalliset ja virtuaaliset verkot ovat yhdessä eri tilaukset tai vuokralaisetÄlä huoli. Sinun tarvitsee vain todentaa itsesi jokaiselle vuokralaiselle erikseen käyttämällä Connect-AzAccount ja valitse vastaava tilaus ennen linkkikomennon suorittamista.
Edistynyt Windowsin palomuurin hallinta
Unohda vanhat käskyt netshNykyään moduuli on se, millä on väliä. NetSecurity de PowerShellTämän moduulin avulla voimme hallita kolmea palomuuriprofiilia: toimialue, yksityinen ja julkinen. On tärkeää ymmärtää, että Windowsin palomuuri estää oletuksena kaiken saapuvan liikenteen, jota ei sallita, kun taas lähtevä liikenne virtaa vapaasti, ellemme estä sitä.
Voit ottaa suojauksen käyttöön tai poistaa sen käytöstä kaikissa profiileissa käyttämällä cmdlet-komentoa Set-NetFirewallProfile Se on avaintyökalu. Tarkemmin sanottuna voit poistaa suojauksen käytöstä vain yhdeltä. tietty verkkoliitäntäTämä estää sinua lukittumasta ulos palvelimelta testauksen aikana.
Kun on kyse sääntöjen luomisesta, New-NetFirewallRule Sen avulla voimme määrittää kaiken: paikallisesta portista ja TCP/UDP-protokollasta etä-IP-osoitteeseen. Erittäin hyödyllinen tekniikka IP-osoitteiden kirjoittamisen välttämiseksi yksi kerrallaan on luoda tekstitiedosto kaikilla sallituilla osoitteilla ja lataa se muuttujaan käyttämällä Get-Contentsiten soveltaen joukkosääntöä yhdessä vaiheessa.
Jos sinun on muokattava olemassa olevaa sääntöä, sinun ei tarvitse poistaa sitä ja aloittaa alusta. Voimme käyttää portti- tai sovellussuodattimet paikantaaksesi tarkan säännön ja ottaaksesi sitten muutokset käyttöön Set-NetFirewallRuleJos esimerkiksi haluamme muuttaa verkkoyhteyssäännön kohde-IP-osoitetta, suodatamme portin 80 mukaan ja päivitämme etäosoitteen.

IPsec- ja tietoturvakäytäntöjen käyttöönotto
IPsec menee askeleen pidemmälle kuin pelkkä palomuuri, sillä se käsittelee todennus ja salaus IPsec-tietoturvakäytäntö määrittää, miten paketit toimivat: vaaditaanko todennusta, pitäisikö sisältö salata ja mitä tiivistealgoritmeja (kuten SHA256) tai salausalgoritmeja (kuten AES-256) käytetään.
Kapselointitiloja on kaksi: siirtotila, joka on ihanteellinen päästä päähän -viestintään, ja tunnelitilajoka on VPN-verkkojen standardi, jossa koko alkuperäinen paketti kapseloidaan uuteen pakettiin, joka kulkee julkisessa verkossa.
Yksi tehokkaimmista toiminnoista on verkkotunnuksen eristäminenTämä tarkoittaa, että kaikkien yritysverkon sisällä kommunikoivien laitteiden on todistettava henkilöllisyytensä. Kerberos-todennusta vaativien sääntöjen avulla voimme tehdä toimialueeseen liittymättömistä laitteista näkymättömiä tai estää niiden pääsyn automaattisesti.
Turvallisuuden viemiseksi äärimmilleen voimme toteuttaa palvelimen eristäminenTässä emme ainoastaan vaadi, että tietokone on verkkotunnuksessa, vaan myös rajoitamme pääsyä tietyille käyttäjäryhmille merkkijonojen avulla. SDDL (tietoturvakuvaajan määrityskieli)Tällä tavoin vain valtuutetut järjestelmänvalvojat voisivat käyttää esimerkiksi tietokantapalvelinta, ja kaikki liikenne olisi pakollisesti salattu.

Johdon temput ja ongelmanratkaisu
Käyttöönottokomentosarjojen kanssa työskennellessä on hyvin yleistä, että komento epäonnistuu, koska poistettavaa sääntöä ei ole olemassa. Estääksesi komentosarjan pysähtymisen pelättyyn punaiseen virheeseen, käytä parametria -ErrorAction SilentlyContinueTämä saa PowerShellin jättämään virheen huomiotta ja jatkamaan seuraavaan käskyyn.
Jos sinun on kloonattava suojausmääritykset palvelimelta toiselle, voit käyttää edistynyttä suojauskonsolia. Vie käytäntö .WFW-muodossa Tai vielä parempi, käytä Copy-NetIPsecRule siirtää tiettyjä sääntöjä eri ryhmäkäytäntösäilöjen (GPO) välillä.
Jotta voidaan valvoa, että kaikki toimii, cmdlet Get-NetFirewallRule yhdistettynä Format-Table Näin näemme yhdellä silmäyksellä, mitkä portit ovat avoinna ja mitkä IP-osoitteet ovat sallittuja. Jos epäilet, että ryhmäkäytäntösääntö ohittaa paikalliset määrityksesi, parametri -TracePolicyStore Se kertoo sinulle tarkalleen mistä ryhmäkäytäntöobjektista se tulee järjestelmää koskeva sääntö.
Näiden työkalujen hallinta mahdollistaa haavoittuvan verkon muuttamisen turvalliseksi ja automatisoiduksi ympäristöksi. VPN-tunnelien hallinnasta pilvessä aina IPsecin ja paikallisen palomuurin avulla tapahtuvaan yksityiskohtaiseen liikenteen hallintaan, komentosarjojen käyttö poistaa inhimilliset virheet ja varmistaa yhdenmukaisen tietoturvan kaikissa organisaation koneissa.
Teknologiaan ja internet-asioihin erikoistunut toimittaja, jolla on yli kymmenen vuoden kokemus erilaisista digitaalisista medioista. Olen työskennellyt toimittajana ja sisällöntuottajana verkkokaupan, viestinnän, verkkomarkkinoinnin ja mainonnan yrityksissä. Olen myös kirjoittanut taloustieteen, rahoituksen ja muiden alojen verkkosivuille. Työni on myös intohimoni. Nyt artikkeleideni kautta Tecnobits, Yritän tutkia kaikkia uutisia ja uusia mahdollisuuksia, joita teknologian maailma tarjoaa meille joka päivä parantaaksemme elämäämme.