El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft [email protected] ...

17
El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft [email protected] http://blogs.technet.com/pdias Fernando Guillot IT Pro Evangelist Microsoft [email protected] http://blogs.technet.com/guillo

Transcript of El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft [email protected] ...

Page 1: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

El futuro de las conexiones remotas

Paulo DiasIT Pro [email protected]://blogs.technet.com/pdias

Fernando GuillotIT Pro [email protected]://blogs.technet.com/guillot

Page 2: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

Agenda

VPN - EvoluciónSecure Socket Tunneling Protocol (SSTP)VPN Reconnect

DirectAccess

Page 3: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

Inconvenientes de las VPNs

Conexiones a través de firewalls (puertos)

DesconexionesCortes de redCambios de direcionamiento

Tiempo de reconexión

Acceso a la red corporativa requiere acción por parte del usuario

Page 4: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

SSTP

Encapsula el trafico de la VPN en una conexión SSL

Sistemas operativos:Windows Server 2008Windows Vista SP1

Page 5: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

VPN Reconnect

Usa IPSec Tunnel Mode con IKEv2 (Internet Key Exchange)

Añade “mobilidad” a las conexiones VPN

Sistemas Operativos:Windows Server 2008 R2Windows 7

Page 6: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

Qué es DirectAcess

• Una VPN, sin VPN• Los usuarios remotos trabajan del

mismo modo dentro y fuera de la oficina

• La conexión se realiza antes de que el usuario inicie sesión

• Basado completamente en IPv6

Page 7: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

¿Qué beneficios obtengo?

• Los usuarios no deben preocuparse por mantener una conexión privada

• Menos complejo de administrar• Gestión remota• Incremento en la seguridad

Page 8: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

Comparaciones

Scenario Traditional VPN

SSL VPN TS gateway

Outlook Web Access

DirectAccess

Always on No No No No Yes

Remote management

Limited Limited No No Yes

Applications supported

All All IT Pro published

Email only All

Per app server policy

No Maybe Yes No Yes

Edge policies

Complex Complex Medium Simple Simple

Managed/ Unmanaged PCs

Both Both Primarily unmanaged

Primarily unmanaged

Managed only

Page 9: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

Requisitos I

Page 10: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

Requisitos II

• Active Directory• DirectAccess Server• DirectAccess Client• PKI• 2 IP’s públicas consecutivas

Page 11: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

El proceso (I)

• ¿Dónde estoy?• ¿Qué direccionamiento tengo?

• IPv6. • IPv4 pública. 6to4• IPv4 privada. Teredo• Si hay un firewall o un proxy. IP-HTTPS

Page 12: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

El proceso (II)

• Autenticación del equipo, basada en PKI• Si NAP está implementado Chequeo• Tráfico permitido hacia los servidores• Inicio de sesión en el AD.

User/Password/SmartCard• Acceso a la red interna (IPv6, Isatap, NAT-

PT)

TODO ELLO CIFRADO MEDIANTE IPSEC

Page 13: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

DirectAccess Server

DirectAccess Client

Internet

Native IPv6

6to4

Teredo

IP-HTTPS

Tunnel over IPv4 UDP, HTTPS, etc.

Encrypted IPsec+ESP

IPsec Gateway

Encrypted

IPsec+ESP

Page 14: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

Configuración Firewall

Nombre Teredo 6to4 IP-HTTPS IPv6

UDP 3544 X

Protocolo 41 (IPv6) X

TCP 443 X

ICMPv6 X

Protocolo 50 (ESP) X

Page 15: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

Win7

Internet

DACorpnet

APP

DC

DNS

Page 16: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

Referencias• http://www.microsoft.com/servers/directaccess.mspx • http://www.microsoft.com/windows/enterprise/products/

directaccess.aspx • DirectAccess Early Adopter's Guide• Next Generation Remote Access with DirectAccess and VPNs• Step By Step Guide: Demonstrate DirectAccess in a Test Lab

Page 17: El futuro de las conexiones remotas Paulo Dias IT Pro Evangelist Microsoft pdias@microsoft.com  Fernando Guillot IT Pro Evangelist.

© 2009 Microsoft Corporation. All rights reserved.This presentation is for informational purposes only. Microsoft makes no warranties, express or implied, in this summary.