- Triển khai đường hầm VPN site-to-site bằng cách sử dụng các cmdlet của Azure và quản lý các cổng cục bộ.
- Tự động hóa bảo mật mạng thông qua mô-đun NetSecurity để tạo và chỉnh sửa các quy tắc tường lửa nâng cao.
- Cấu hình các chính sách bảo mật IPsec để đảm bảo xác thực, mã hóa và cách ly miền trong môi trường Windows.
Việc phải vật lộn với giao diện đồ họa để cấu hình bảo mật mạng có thể thực sự là một cơn đau đầu. Đó là lý do tại sao sử dụng PowerShell là quyết định tốt nhất bạn có thể đưa ra, vì nó cho phép bạn tự động hóa các tác vụ mà nếu không sẽ mất hàng giờ với những thao tác nhấp chuột lặp đi lặp lại và những lỗi không mong muốn. Hãy để chúng tôi giải thích. Hướng dẫn cách truy vấn và quản lý các quy tắc IPsec bằng PowerShell.
Kể từ khi thành lập Đường hầm VPN trong Azure Từ việc triển khai các chính sách cách ly miền, mọi thứ bạn cần biết để đảm bảo mạng của bạn an toàn và bạn không phải khởi động lại máy tính xách tay mỗi khi triển khai một ứng dụng khách bảo mật.
Thiết lập kết nối VPN Site-to-Site trong Azure bằng PowerShell
Khi cần kết nối mạng cục bộ với mạng ảo (VNet) trong Azure, cách hiệu quả nhất là thiết lập một... Kết nối cổng VPNĐể điều này hoạt động, điều cần thiết là phải có một thiết bị VPN cục bộ với địa chỉ IP công cộng tương thích với các tiêu chuẩn của Azure, sử dụng đường hầm IPsec/IKE (phiên bản 1 hoặc 2).
Bước đầu tiên là định nghĩa cổng mạng cục bộ (LNG)Đây là nơi chúng ta cho Azure biết địa chỉ IP của thiết bị trong văn phòng và các dải địa chỉ IP cần định tuyến đến thiết bị đó. Nếu bạn có một mạng con duy nhất, lệnh sẽ là: New-AzLocalNetworkGateway Nó là đồng minh tốt nhất của bạn, nhưng nếu bạn đang xử lý nhiều cái, bạn có thể truyền một danh sách các tiền tố trong một mảng để mọi thứ được liên kết đúng cách.
Đối với những ai cần độ khả dụng cao, giải pháp lý tưởng là cấu hình chế độ. hoạt động-hoạt độngĐiều này có nghĩa là chúng ta sẽ có hai phiên bản của cổng kết nối, mỗi phiên bản có địa chỉ IP công cộng riêng, ngăn ngừa việc mất kết nối nếu một trong các máy bị lỗi. Sau khi thiết bị vật lý được cấu hình với... chìa khóa chungChúng ta tiến hành tạo kết nối ảo bằng cách sử dụng New-AzVirtualNetworkGatewayConnection, đồng thời đảm bảo rằng loại kết nối phải là IPsec.
Nếu bạn phải quản lý các môi trường phức tạp, nơi mạng cục bộ và mạng ảo nằm trong cùng một khu vực. các gói đăng ký hoặc người thuê khác nhauĐừng lo lắng. Bạn chỉ cần xác thực với từng người thuê riêng biệt bằng cách sử dụng Connect-AzAccount và chọn gói đăng ký tương ứng trước khi chạy lệnh liên kết.
Quản lý tường lửa Windows nâng cao
Hãy quên đi những mệnh lệnh cũ netshNgày nay, mô-đun mới là điều quan trọng. Bảo mật mạng de PowerShellMô-đun này cho phép chúng ta kiểm soát ba cấu hình tường lửa: miền, riêng tư và công cộng. Điều quan trọng cần hiểu là tường lửa Windows, theo mặc định, chặn tất cả lưu lượng truy cập đến không được phép, trong khi lưu lượng truy cập đi ra được lưu thông tự do trừ khi chúng ta chặn nó.
Để bật hoặc tắt tính năng bảo vệ trên tất cả các cấu hình, hãy sử dụng lệnh cmdlet. Set-NetFirewallProfile Đây là công cụ quan trọng. Nếu muốn chính xác hơn, bạn có thể tắt tính năng bảo vệ chỉ cho một thiết bị cụ thể. giao diện mạng cụ thểĐiều này giúp bạn tránh bị khóa khỏi máy chủ trong khi đang thử nghiệm.
Khi nói đến việc xây dựng các quy tắc, New-NetFirewallRule Nó cho phép chúng ta định nghĩa mọi thứ: từ cổng cục bộ và giao thức TCP/UDP đến địa chỉ IP từ xa. Một kỹ thuật rất hữu ích để tránh phải nhập từng địa chỉ IP một là tạo ra một... tệp văn bản với tất cả các địa chỉ được cho phép và tải chúng vào một biến bằng cách sử dụng Get-ContentNhư vậy, việc áp dụng quy tắc hàng loạt chỉ trong một bước duy nhất.
Nếu bạn cần sửa đổi một quy tắc hiện có, bạn không cần phải xóa nó và bắt đầu lại từ đầu. Chúng ta có thể sử dụng bộ lọc cổng hoặc ứng dụng để xác định quy tắc chính xác và sau đó áp dụng các thay đổi với Set-NetFirewallRuleVí dụ, nếu chúng ta muốn thay đổi địa chỉ IP đích của một quy tắc truy cập web, chúng ta sẽ lọc theo cổng 80 và cập nhật địa chỉ từ xa.

Triển khai IPsec và các chính sách bảo mật
IPsec tiến thêm một bước so với tường lửa thông thường, vì nó xử lý... xác thực và mã hóa của dữ liệu. Chính sách bảo mật IPsec xác định cách các gói dữ liệu sẽ hoạt động: liệu có cần xác thực hay không, liệu nội dung có nên được mã hóa hay không, và thuật toán băm (như SHA256) hoặc mã hóa (như AES-256) nào sẽ được sử dụng.
Có hai chế độ đóng gói chính: chế độ vận chuyển, lý tưởng cho giao tiếp đầu cuối, và chế độ đường hầmĐây là tiêu chuẩn cho VPN, trong đó toàn bộ gói dữ liệu gốc được đóng gói bên trong một gói dữ liệu mới để truyền qua mạng công cộng.
Một trong những chức năng mạnh mẽ nhất là sự cô lập miềnĐiều này bao gồm việc yêu cầu bất kỳ thiết bị nào muốn giao tiếp trong mạng nội bộ của công ty phải chứng minh danh tính của mình. Bằng cách sử dụng các quy tắc yêu cầu xác thực Kerberos, chúng ta có thể làm cho các thiết bị không được kết nối với miền trở nên vô hình hoặc tự động từ chối quyền truy cập của chúng.
Để nâng cao mức độ an ninh lên mức tối đa, chúng ta có thể triển khai... cách ly máy chủỞ đây, chúng ta không chỉ yêu cầu máy tính phải nằm trong miền đó mà còn hạn chế quyền truy cập cho các nhóm người dùng cụ thể bằng cách sử dụng chuỗi ký tự. SDDL (Ngôn ngữ định nghĩa mô tả bảo mật)Theo cách này, chỉ những quản trị viên được ủy quyền mới có thể truy cập vào máy chủ cơ sở dữ liệu, chẳng hạn, và tất cả lưu lượng truy cập sẽ bắt buộc phải được mã hóa.

Thủ thuật quản lý và giải quyết vấn đề
Khi làm việc với các tập lệnh triển khai, rất thường xảy ra trường hợp lệnh bị lỗi vì quy tắc bạn đang cố gắng xóa không tồn tại. Để ngăn tập lệnh dừng lại với lỗi đỏ đáng sợ, hãy sử dụng tham số -ErrorAction SilentlyContinueThao tác này sẽ khiến PowerShell bỏ qua lỗi và tiếp tục thực hiện lệnh tiếp theo.
Nếu bạn cần sao chép cấu hình bảo mật từ máy chủ này sang máy chủ khác, bạn có thể sử dụng bảng điều khiển bảo mật nâng cao để thực hiện việc này. Xuất chính sách ở định dạng .WFW Hoặc tốt hơn hết, hãy sử dụng Copy-NetIPsecRule Di chuyển các quy tắc cụ thể giữa các kho chính sách nhóm (GPO) khác nhau.
Để theo dõi xem mọi thứ có hoạt động bình thường hay không, ta sử dụng cmdlet. Get-NetFirewallRule kết hợp với Format-Table Điều này cho phép chúng ta xem nhanh chóng các cổng nào đang mở và địa chỉ IP nào được cho phép. Nếu bạn nghi ngờ một quy tắc GPO đang ghi đè lên cấu hình cục bộ của mình, tham số -TracePolicyStore Nó sẽ cho bạn biết chính xác Nó đến từ GPO nào? Quy tắc đang ảnh hưởng đến hệ thống.
Nắm vững các công cụ này cho phép bạn chuyển đổi một mạng lưới dễ bị tổn thương thành một môi trường an toàn và tự động hóa. Từ việc quản lý các đường hầm VPN trên đám mây đến việc kiểm soát lưu lượng truy cập chi tiết bằng IPsec và tường lửa cục bộ, việc sử dụng các tập lệnh giúp loại bỏ lỗi do con người và đảm bảo tính bảo mật nhất quán trên tất cả các máy trong tổ chức.
Biên tập viên chuyên về các vấn đề công nghệ và internet với hơn mười năm kinh nghiệm trong các lĩnh vực truyền thông kỹ thuật số khác nhau. Tôi đã từng làm biên tập viên và người sáng tạo nội dung cho các công ty thương mại điện tử, truyền thông, tiếp thị và quảng cáo trực tuyến. Tôi cũng đã viết trên các trang web kinh tế, tài chính và các lĩnh vực khác. Công việc của tôi cũng là niềm đam mê của tôi. Bây giờ, qua bài viết của tôi trong Tecnobits, Tôi cố gắng khám phá tất cả những tin tức và cơ hội mới mà thế giới công nghệ mang đến cho chúng ta hàng ngày để cải thiện cuộc sống của chúng ta.