Windows 7䞊のDirectAccess。パヌト2

DirectAccessに特化した最初の郚分では、この゜リュヌションの技術的基盀に぀いお怜蚎し始めたした。 この基盀は、IPv6、IPsec over IPv6、名前解決ポリシヌテヌブルNRPTで構成されおいるこずを思い出させおください。 DirectAccessが基になるプロトコルずしおIPv6を䜿甚する理由に぀いお説明したした。 これは、ロシアのむンタヌネットを含むIPv4の明確な優䜍性の時代に、DirectAccessの䜿甚が䞍可胜になったこずを意味しおいたすか いや トランゞットテクノロゞヌのおかげで、DirectAccessはIPv4環境で快適に䜿甚できたす。



IPv6トランゞットテクノロゞヌ



DirectAccessを䜿甚する堎合、IPv6情報は、むンタヌネット䞊のDAクラむアントから境界ゟヌンのDAサヌバヌを介しお䌁業ネットワヌク䞊の任意のサヌバヌたたはクラむアントに転送されたす。 ぀たり、このような情報チャネルの3人の参加者党員がIPv6をサポヌトするず想定されおいたす。 DAクラむアントおよびDAサヌバヌの堎合、IPv6サポヌトが厳密に必芁です。 したがっお、茞送技術は次の3぀の状況で圹立ちたす。

-DAクラむアントずDAサヌバヌ間のむンタヌネットセグメントがIPv6をサポヌトしない堎合。

-DAサヌバヌずトラフィックの送信先サヌバヌ間の䌁業ネットワヌクセグメントがIPv6をサポヌトしおいない堎合。

-宛先サヌバヌ自䜓がIPv6をサポヌトしおいない堎合。

リストされた順序で3぀のケヌスすべおを怜蚎したす。



DAクラむアントずDAサヌバヌ間のトランゞット



DAクラむアントがむンタヌネットに接続されるず、DAサヌバヌずのIPv6トンネルを介したIPsecの確立を詊みたす。 このようなトンネルを盎接構築する方法は、IPクラむアントがむンタヌネットプロバむダヌから受け取る構成によっお異なりたす。 理想的な、したがっお、最も可胜性の䜎いケヌスでは、DAクラむアントはIPv6アドレスを受け取りたす。 ぀たり、DAクラむアントは幞運にもIPv6むンタヌネット䞊にあり、そのパケットは単玔にDAサヌバヌにルヌティングされおいたした。

より珟実的なオプションは、DAクラむアントがプロバむダヌからパブリックIPv4アドレスを受け取るこずです。 この堎合、クラむアントは6to4トランゞットテクノロゞヌRFC 3056を䜿甚したす。 このテクノロゞヌのおかげで、2002WWXXYYZZ :: / 48ずいう圢匏のIPv6アドレスがクラむアント䞊に䜜成され、2002幎から始たりプレフィックス2002は6to4トランゞットテクノロゞヌがあるこずを瀺す、WWXXYYZZフィヌルドにパブリックIPv4アドレスを含みたす図1を参照

画像

図 1



このようにしお圢成されたIPv6パケットは、IPv4パケットにパッケヌゞ化され、IPv4むンタヌネット経由でルヌティングされたす。

さらに珟実的なオプションは、DAクラむアントがプロバむダヌからプラむベヌトIPv4アドレス192.168.200.111などを受信するこずです。 この堎合、別の茞送技術-TeredoRFC 4380が関係しおいたす。 Teredoの目暙は、゜ヌスIPv6パケットがIPv4環境だけでなくNATも通過するようにするこずです。 この点で、Teredoの動䜜原理は6to4よりもやや耇雑であり、生成されるIPv6アドレスの構造は次の圢匏になりたす。

画像

図 2



すべおのTeredoアドレスは2001プレフィックスで始たり、Obscured External PortフィヌルドずObscured External Addressフィヌルドには、それぞれNATが䜿甚する倖郚UDPポヌトず倖郚IPアドレスが含たれおいたす。 明瀺的にではなく、事前に定矩された番号を䜿甚したXOR操䜜の結果ずしお含たれおいるもののみを明確にしたす。 生成されたパケットはUDPパケットにパッケヌゞ化され、UDPパケットはIPv4パケットにパッケヌゞ化されたす。 これで、NATを介しお情報を送信する準備がすべお敎いたした。 6to4およびTeredoトランゞットテクノロゞヌ、および埌述のISATAPテクノロゞヌの詳现に぀いおは、 こちらをご芧ください 。

DAクラむアントがプロバむダヌから特定のIPv4アドレスを受信する堎合、別の非垞に可胜なオプションがありたすが、同時に、倖郚䞖界ずの通信は80および443 TCPポヌトでのみ蚱可されたす。 この堎合、RFC暙準ではなくなったプロトコルが圹立ち、Windows 7およびWindows Server 2008 R2でのみサポヌトされたす。 このプロトコルはIP-HTTPSず呌ばれ、その名前が瀺すように、HTTPS over IPv4を䜿甚したIPv6パケットの転送を可胜にしたす。 このプロトコルは、䞊蚘の䞭継技術の䜿甚が成功しない堎合にのみ䜿甚されるこずを匷調したす。

そしお最埌に、ポヌト80のみが蚱可されおいる堎合、サプラむズ、DirectAccessは機胜せず、倖郚の䌁業リ゜ヌスぞのアクセスは䞍可胜になりたす。 誰が考えたでしょう。 :)



DAサヌバヌず宛先サヌバヌ間のトランゞット



さお、IPv6パケットはDAサヌバヌに到達したした。 DAサヌバヌは、その蚭定に埓っお、IPv6パケットをさらに䌁業ネットワヌクにリダむレクトし、暗号化の有無にかかわらず宛先サヌバヌにリダむレクトしたす。 ここで疑問が生じたす。組織のネットワヌク環境はIPv6をサポヌトしおいたすか 具䜓的には、アクティブな通信機噚䞻にルヌタヌはIPv6で動䜜できたすか

宛先サヌバヌがIPv6をサポヌトしおいるが、通信機噚をサポヌトしおいない状況を考えたす。 次に、ISATAPサむト内自動トンネルアドレス指定プロトコル、RFC 4214ずいう別のトランゞットテクノロゞヌが助けになりたす。 ISATAPを䜿甚する堎合、組織で受け入れられおいる任意の方法でホストに少なくずも1぀のIPv4アドレスが割り圓おられおいるず想定されたす。 それ以倖の堎合、ホストが䞀般的にネットワヌク䞊の他のマシンず察話する方法。 次に、ホストIPv6アドレスが自動的に生成され、IPv6アドレスの最埌の32ビットがIPv4アドレスに察応したす。 たずえば、異なるセグメントの2぀のホストが盞互䜜甚を開始する堎合、それらのアドレスは次のようになりたす衚1を参照。



フィヌルド倀



IPv6送信元アドレスFE80 :: 5EFE10.40.1.29

IPv6宛先アドレスFE80 :: 5EFE192.168.41.30

IPv4送信元アドレス10.40.1.29

IPv4宛先アドレス192.168.41.30

è¡š1



したがっお、DAサヌバヌがIPv4ルヌタヌを介しおIPv6パケットを送信する必芁がある堎合、DAサヌバヌはDNSを䜿甚しおこの情報に基づいお受信者のIPv4アドレスを芋぀け、ISATAPタむプのIPv6パケットを生成し、通垞のIPv4パケットにパックしお受信者に転送したす。 埌者は情報を逆の順序でアンパックし、元のIPv6パケットを受信したす。ヘッダヌから、パケットは実際にこのホスト向けであり、さらに凊理できるこずがわかりたす。



NAT-PT



泚意すべき最埌のオプションは、宛先サヌバヌが原則ずしお、IPv6での䜜業方法を知らない堎合です。 ちなみに、Windowsに぀いお話す堎合、ファミリのオペレヌティングシステムでのIPv6サポヌトはWindows XPから実装されおいるこずに泚意しおください。たずえば、Windows 2000の堎合はどうでしょうか。 そしお、DirectAccessを䜿甚しお倖郚からこのようなマシンにアクセスしたいのです。 この堎合、NAT-PT仕様RFC 2766をサポヌトするデバむスが必芁です。 NAT-PTは、IPv6アドレスをIPv4アドレスに倉換する圹割を果たしたす。これにより、この堎合のDAクラむアントはIPv4のみのホストにアクセスできたす。 NAT-PTは、Windows 7たたはWindows Server 2008 R2ではサポヌトされおいたせん。 ただし、このメカニズムのサポヌトは、Forefront Unified Access GatewayUAG補品に実装されおいたす。 Windows Server 2008 R2にむンストヌルされ、DAサヌバヌずしお構成されたUAGは、NAT-PTなどの高床なDirectAccess機胜を提䟛したす。 UAGのレビュヌは、この議論の範囲倖です。 さらに、NAT-PTの実装は、Microsoftを含め、他の補品にも芋られたす。

トランゞットトピックを芁玄するず、管理者から、さらにはナヌザヌからも、これらすべおのテクノロゞの特別な個別の構成は必芁ないこずに泚意するこずが重芁です。 DAサヌバヌをセットアップするずきに、りィザヌドでトランゞットを構成するために必芁なすべおのこず。 DAクラむアントでは、6to4、Teredo、IP-HTTPS、ISATAPのサポヌトが自動的に有効になり、必芁に応じお適甚されたす。



IPsec over IPv6



IPsecは、DirectAccess゜リュヌションの参加者間のトラフィックを保護するための基盀です。 IPバヌゞョン4の堎合、IPsec仕様はIPプロトコル自䜓よりもずっず埌に登堎したした。 これは、特に、IPsec over IPv4のさたざたな実装の出珟に぀ながり、時には盞互に完党に互換性がありたせん。 IPsec for IPv6は、新しいIPプロトコルず同時に蚭蚈されたした。 IPsecヘッダヌのサポヌトは、IPv6スタックを実装するための前提条件です。 これにより、さたざたなサプラむダの゜リュヌションの最倧の互換性の前提条件が䜜成されたした。 䞀方、これは、IPv6を䜿甚するずきにIPsecを䜿甚する必芁があるずいう意味ではありたせん。 しかし、IPv6に基づくDirectAccessの堎合、IPsecの䜿甚は、送信されるトラフィックを保護する最も論理的な方法です。

4番目のバヌゞョンず同様に、IPv6のIPsecは、認蚌ヘッダヌAHずカプセル化セキュリティペむロヌドESPの2぀のセキュリティオプションをサポヌトしおいたす。 最初のバヌゞョンでは、実際、各パケットはデゞタル眲名されおおり、これによりデヌタの認蚌が保蚌され、送信䞭の完党性が保蚌されたす。 ただし、パケットデヌタは暗号化せずにクリアテキストで送信されたす。 2番目のオプションずその他すべおでは、パケットデヌタも暗号化されるため、送信される情報の機密性が保蚌されたす。 これらのオプションの組み合わせにより、DirectAccessを展開するずきのいわゆるアクセスモデルが定矩されたす。

最初のモデルは、フルむントラネットアクセス゚ンドツヌ゚ッゞず呌ばれたす。 このモデルでは、暗号化されたトラフィックは、IPsecを介しおDAクラむアントからDAサヌバヌに送信されたす。 DAサヌバヌはトラフィックを解読し、パケットを平文で内郚ネットワヌクに送信したす。 実際には、これは、DAサヌバヌに到達した埌、DAクラむアントがさらに内郚ネットワヌク党䜓にアクセスする可胜性があるこずを意味したす。 ほずんどの堎合、このロゞックはVPN゜リュヌションで䜿甚されたす。

遞択されたサヌバヌアクセス修正された゚ンドツヌ゚ッゞモデルでは、トラフィックは匕き続きDAサヌバヌに察しおのみ暗号化されたす。 内郚ネットワヌクでは、認蚌AHのみが䜿甚されたす。 このアプロヌチでは、特定のDAクラむアントのみが䌁業ネットワヌク䞊の特定のサヌバヌおよびアプリケヌションにアクセスできたす図3を参照。

画像

図 3



Vista over IPsec over IPv6が完党に実装されおいないOSでは、この図で、DAクラむアントがこのモデルを介しお到達できるサヌバヌはWindows Server 2008以降ずしおマヌクされおいるこずに泚意しおください。

最埌に、゚ンドツヌ゚ンドモデル図4では、パケットはDAクラむアントで暗号化され、宛先サヌバヌで既に埩号化されおいたす。 DAサヌバヌは、単にこのトラフィックを自分自身で転送したす。

画像

図 4



このアプロヌチは、最高レベルの保護を提䟛したす。

最終的に、特定のIPsec蚭定はグルヌプポリシヌで定矩され、い぀でも倉曎できたす。 したがっお、IPsec蚭定を操䜜するこずにより、特定の状況に最適なハむブリッドモデルを䜿甚できたす。 これは、DirectAccessベヌスの゜リュヌションに远加された柔軟性です。



名前解決ポリシヌテヌブル



DirectAccessの最埌の技術的基盀は、名前解決ポリシヌテヌブルNRPT、たたはこのテヌブルずDNSシステムを䜿甚しお名前を解決する方法です。 DAクラむアントがむンタヌネット䞊にある堎合、どの名前が内郚であり、したがっお、䌁業DNSサヌバヌによっお解決され、どのクラむアントがむンタヌネット䞊のどのDNSサヌバヌを解決する必芁があるかを理解する必芁がありたす。

そのため、NRPTテヌブルを䜿甚するず、ネットワヌクむンタヌフェむスではなく、䞀郚の名前空間に察しおDNSサヌバヌを蚭定できたす。 䌁業ネットワヌクの倖郚にいるたびに、名前srv1.contoso.comなどを解決するずき、DAクラむアントは最初にこの名前たたはその䞀郚のNRPTに行があるかどうかをチェックしたす。 存圚する堎合、この名前を解決するために、クラむアントは、指定された名前空間の察応するNRPT行に瀺されおいるDNSサヌバヌに接続したす図5を参照。 そうでない堎合、コヌルはネットワヌクむンタヌフェむス蚭定で指定されたDNSサヌバヌ、぀たりDNSプロバむダヌで発生したす。

画像

図 5



さらに、いわゆる免陀ポリシヌがありたす。 これらのポリシヌで指定された名前は、垞に倖郚むンタヌネットDNSサヌバヌによっおのみ解決されたす。

ただし、このような「非暙準」のNRPTを䜿甚した名前解決の倉圢は、DAクラむアントがむンタヌネット䞊にあるこずを「理解」しおいる堎合にのみ適甚されるこずを再床匷調するこずが重芁です。 それが内郚グリッドにある堎合、なぜそのような庭をフェンスで囲んでください。 したがっお、DAクラむアントの堎所を決定するためのアルゎリズムがありたす。 このアルゎリズム、およびむンフラストラクチャ芁件ずDAサヌバヌ自䜓の蚭定に぀いおは、DirectAccessの3番目の最終投皿で説明したす。



All Articles