MS Forefront Unified Access Gateway UAG 2010 Service Pack 1 Update 1

by Admin 13. octubre 2011 12:24


Ayer hablamos de la disponibilidad de Microsoft Forefront TMG 2010 Service Pack 2, y hoy toca hablar de otra actualización disponible desde los equipos de Forefront. En este caso de la Update 1 para MS Forefront UAG 2010 Service Pack 1. Esta actualización está pensada sobre todo en la compatibilidad de nuevas aplicaciones en la nube, como son:

- Dynamics CRM 2011
- Microsoft Lync 2010 web services
- Office Web Apps con SharePoint 2010

A partir de ahora, la publicación de estas aplicaciones a través de Forefront UAG 2010 Service Pack 1 con Update 1 estará totalmente integrado y soportada por los equipos de Microsoft, por lo que si tu infraestructura cuenta con alguna de ellas te recomendamos que apliques esta actualización lo antes posible.

 

Forefront TMG 2010: Conexiones VPN con SSTP (1 de 3)

by Admin 18. julio 2011 19:53
============================================================================
- Forefront TMG 2010: Conexiones VPN con SSTP (1 de 3)
- Forefront TMG 2010: Conexiones VPN con SSTP (2 de 3)
- Forefront TMG 2010: Conexiones VPN con SSTP (3 de 3)
============================================================================

Como ya hemos visto anteriormente Microsoft Forefront Threat Management Gateway TMG 2010 permite hasta tres tipos de conexiones VPN (Virtual Private Network) distintas, como son mediante el uso de los protocolos PPTP, L2TP y el que ahora tratamos SSTP (Secure Socket Tuneling Protocol). En entradas anteriores desgranamos el funcionamiento de dos de ellas y como montar Redes VPN en Forefront TMG 2010 haciendo uso de PPTP y cómo hacerlo con L2TP. A continuación hablaremos y analizaremos el tercer tipo de conexión VPN permitido por Forefront TMG 2010: SSTP.

Las redes VPN implementadas por medio de SSTP hacen uso de un protocolo de comunicaciones cifradas y autenticadas ampliamente extendido, como es SSL, sobre el que funcionan los protocolos de páginas web seguras HTTP-s o FTP-s. El objetivo de SSTP es conseguir montar conexiones VPN cifradas y autenticadas que puedan ser utilizadas desde la amplia mayoría de conexiones remotas, donde los puertos SSL suelen estar permitidos. Sin embargo, hay que tener presente una serie de limitaciones a la hora de implementarlo en una organización.
Características y consideraciones:

El protocolo SSTP solo puede utilizarse si cuenta con una infraestrura de clientes con Windows Vista Service Pack1 o superior, es decir, Windows Vista SP2 y Windows 7 tamibén lo sosportan. Este protocolo también puede utilizarse con Windows Server 2008 y Windows Server 2008 R2 para establecer conexiones SSTP VPN siempre que se como clientes ya que actualmente las conexiones SSTP no están disponibles para implementar redes VPN de sitio a sitio.

Para poder hacer esta implementación, debido a que la red VPN usa SSL, es necesario que los servidores VPN SSTP, incluyendo Forefront TMG 2010 tengan instalado un certificado digital de sitio Web para enlazar la escucha Web SSTP. Además, el cliente VPN SSTP debe poder comprobar la lista de revocación de certificados (CRL) para confirmar que no ha sido cancelado el certificado del sitio Web enlazado a la escucha Web SSTP. La comprobación de CRL puede desactivarse en el cliente, pero no es una idea recomendable para un despliegue de producción. Forefront TMG también debe poder comprobar la lista CRL del certificado del sitio Web utilizado por el agente de escucha Web SSTP. A día de hoy, solo Windows Server 2008 y Windows Server 2008 R2 x64 pueden actuar como servidores VPN SSTP.

Como punto a tener en cuenta, se debe considerar que cuando se configura Forefront TMG 2010 para admitir conexiones SSTP, realmente se crea un Web Listener, necesario para aceptar las conexiones. Este Web Listener está configurado para permitir conexiones anónimas y será necesaria una dirección IP dedicada para él, ya que se trata de una conexión SSL con un certificado vinculado. Si se desea publicar cualquier otro sitio SSL utilizando el mismo servidor Forefront TMG 2010, se tendrá que hacer uso de direcciones IP adicionales para apoyar esas conexiones. Teniendo en cuenta que casi todos los sitio SSL publicados deben estar protegidos con pre-autenticación, se deberá tener más de una dirección IP en la interfaz externa para dividir el tráfico a los servidores web y a los servicios de VPN SSTP.

Cómo funciona SSTP

El proceso de conexión SSTP es bastante sencillo de entender. A continuación se puede ver cómo funciona el proceso de conexión SSTP:

Inicialmente el cliente VPN SSTP establece una conexión TCP con la puerta de enlace VPN SSTP utilizando un puerto de origen TCP aleatorio en el cliente VPN SSTP y el puerto TCP 443 en la puerta de enlace VPN SSTP. El cliente envía un mensaje de SSL-Hello, indicando que quiere establecer una sesión SSL con la puerta de enlace VPN SSTP. La puerta de enlace VPN SSTP responderá enviando la clave públicad de su certificado digital al cliente VPN SSTP.

Una vez recibido, el cliente valida el certificado digital mediante la comprobación de que sea un certificado emitido por una entidad de confianza, es decir, que la calve pública de la entidad emisora del certificado deberá estar en el almacén de entidades emisoras raíz de confianza del cliente para que se pueda comprobar si el certificado es correcto. Además, comprobará que el certificado no ha sido revocado, comprobándolo en la CRL de la entidad emisora (CA).

Una vez comprobado el certificado, el cliente VPN SSTP determina el método de cifrado para la sesión SSL, genera una clave de sesión SSL que cifra con la clave pública del Gateway VPN SSTP y la envía a la puerta de enlace VPN SSTP. La puerta de enlace VPN SSTP descifra con la clave privada la clave de sesión SSL que viene en el mensaje y, a partir de ese instante, todas las comunicaciones entre ellos se cifran con el método de cifrado negociado y la clave de sesión SSL.

Una vez elegido el método de cifrado, el cliente VPN SSTP envía una petción HTTP sobre SSL (HTTPS) con un mensaje de solicitud a la puerta de enlace VPN SSTP para negociar el tunel SSTP y establecer la conexión con el servidor. Una vez establecido el tunel SSTP, se negocia una conexión PPP con el servidor SSTP. Esta negociación incluye autenticar las credenciales del usuario utilizando métodos de autenticación estándar PPP - incluso autenticación EAP - y los parámetros de tráfico IPv4 o IPv6.

En la siguiente imagen podemos ver la arquitectura del protocolo VPN. SSTP tiene un encabezado adicional en comparación con los otros dos protocolos VPN. Porque hay encapsulación HTTPS a la cabecera SSTP. L2TP y PPTP no tienen encabezados de capa de aplicación encapsulando la comunicación.


Figura 1: Diagrama de funcionamiento VPN SSTP

============================================================================
- Forefront TMG 2010: Conexiones VPN con SSTP (1 de 3)
- Forefront TMG 2010: Conexiones VPN con SSTP (2 de 3)
- Forefront TMG 2010: Conexiones VPN con SSTP (3 de 3)
============================================================================

Forefront TMG 2010: VPNs con L2TP (4 de 4)

by Admin 26. junio 2011 09:17
============================================================================
- Forefront TMG 2010: VPNs con L2TP (1 de 4)
- Forefront TMG 2010: VPNs con L2TP (2 de 4)
- Forefront TMG 2010: VPNs con L2TP (3 de 4)
- Forefront TMG 2010: VPNs con L2TP (4 de 4)
============================================================================

Configuración del servidor VPN L2TP (continuación)

Protocolo que se utiliza para el acceso por VPN (En este caso L2TP/Ipsec).


Figura 12: Protocolo de VPN (L2TP/Ipsec)

Habilitar el acceso de clientes por VPN y el máximo de clientes que se va a permitir conectar simultáneamente a Forefront TMG 2010.


Figura 13: Habilitar el acceso por VPN para el número de clientes deseado

Configuración del cliente VPN L2TP

Una vez configuradas las opciones del servidor únicamente será necesario crear una nueva configuración de conexión por VPN en los equipos clientes con la siguiente configuración de seguridad, aunque por defecto está en automático y después de realizar varios intentos de conexión se conectaría mediante L2TP/IPsec.


Figura 14: Configuración del cliente VPN I


Figura 15: Configuración del cliente VPN II

Una vez configurado el cliente se comprueba la conexión con el servidor de TMG y en la consola del servidor, en la parte de supervisión se puede comprobar el correcto acceso de un cliente VPN mediante el protocolo L2TP/IPsec.


Figura 16: Conexión por VPN mediante L2TP/IPsec

============================================================================
- Forefront TMG 2010: VPNs con L2TP (1 de 4)
- Forefront TMG 2010: VPNs con L2TP (2 de 4)
- Forefront TMG 2010: VPNs con L2TP (3 de 4)
- Forefront TMG 2010: VPNs con L2TP (4 de 4)
============================================================================

Forefront TMG 2010: VPNs con L2TP (3 de 4)

by Admin 24. junio 2011 11:25
============================================================================
- Forefront TMG 2010: VPNs con L2TP (1 de 4)
- Forefront TMG 2010: VPNs con L2TP (2 de 4)
- Forefront TMG 2010: VPNs con L2TP (3 de 4)
- Forefront TMG 2010: VPNs con L2TP (4 de 4)
============================================================================

Configuración del servidor VPN L2TP (continuación)

El método de asignación de direcciones IP y DNS elegido para configurar los clientes que acceden por VPN. En este ejemplo, se utiliza un rango estático predeterminado para el direccionamiento IP y el uso de servidores DHCP, DNS y WINS en la red en la que se encuentran (Interna).


Figura 9: Asignación de direccionamiento IP y resolución DNS

Método de autenticación utilizado para validar el usuario y contraseña una vez establecida la VPN con MS Forefront TMG 2010 y así validar la pertenencia del usuario al grupo de acceso de VPN (MS-CHAPv2). Si no se desean utilizar certificados para la conexión de VPN mediante L2TP/IPsec se puede utilizar una clave previamente compartida (PSK: Pre-Shared Key) que se deberá poner tanto en la configuración de MS Forefront TMG 2010 como en la configuración del cliente de conexión por VPN y así evitar toda la de configuración de certificados, aunque no es recomendable su uso si no es para realizar pruebas.


Figura 10: Autenticación de VPN

Punto donde se configuran los grupos de usuarios a los que se les concede acceso mediante VPN, en este ejemplo Usuarios de Windows (Active Directory) pertenecientes a un grupo (Usuarios VPN).


Figura 11: Grupos permitidos de acceso por VPN

============================================================================
- Forefront TMG 2010: VPNs con L2TP (1 de 4)
- Forefront TMG 2010: VPNs con L2TP (2 de 4)
- Forefront TMG 2010: VPNs con L2TP (3 de 4)
- Forefront TMG 2010: VPNs con L2TP (4 de 4)
============================================================================

Forefront TMG 2010: VPNs con L2TP (2 de 4)

by Admin 22. junio 2011 07:30
============================================================================
- Forefront TMG 2010: VPNs con L2TP (1 de 4)
- Forefront TMG 2010: VPNs con L2TP (2 de 4)
- Forefront TMG 2010: VPNs con L2TP (3 de 4)
- Forefront TMG 2010: VPNs con L2TP (4 de 4)
============================================================================

Configuración del certificado digital del servidor (continuación)

Continuamos con la fase de Inscripción del certificado que vimos comenzar en la parte anterior:


Figura 5: Inscripción de certificado 3


Figura 6: Inscripción de certificado 4


Figura 7: Inscripción de certificado 5

Configuración del servidor VPN L2TP

Una vez solicitado el certificado e importado correctamente en la configuración de equipo del servidor Forefront TMG 2010, se configuran las opciones necesarias del servidor para permitir VPN sobre L2TP/IPsec. En la parte de configuración de Directiva de acceso remoto (VPN) de MS Forefront TMG 2010 deberemos recorrer las opciones que se muestran a continuación para configurar los siguientes aspectos:

Red de acceso desde donde se conectarán los clientes por VPN al servidor Forefront TMG 2010 (Externa).


Figura 8: Red de acceso por VPN

============================================================================
- Forefront TMG 2010: VPNs con L2TP (1 de 4)
- Forefront TMG 2010: VPNs con L2TP (2 de 4)
- Forefront TMG 2010: VPNs con L2TP (3 de 4)
- Forefront TMG 2010: VPNs con L2TP (4 de 4)
============================================================================

Un Blog de:

Libros de Forefront TMG 2010
& SharePoint 2010: Seguridad
¡Ya disponibles a la venta!

 
250 páginas. 20 €. En Español

Compra tu Libro de Seguridad

 
250 páginas. 20 y 12 €. En Español

Próximos Eventos Seguridad & Forefront

Compra tus libros de:
Análisis Forense & LOPD

GFI Web Monitor

MetaShield Protector

Calendario de Artículos

<<  junio 2013  >>
lumamijuvido
272829303112
3456789
10111213141516
17181920212223
24252627282930
1234567

Mostrar calendario en la página principal

Últimos Comentarios

Comment RSS