{"id":78242,"date":"2020-04-18T01:42:36","date_gmt":"2020-04-17T23:42:36","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa"},"modified":"2020-04-18T01:42:36","modified_gmt":"2020-04-17T23:42:36","slug":"realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","title":{"rendered":"Umsetzung des Konzepts des hochsicheren Remote-Zugangs","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Fortsetzung der Artikelreihe zum Thema Organisation <strong>Remote-Access VPN<\/strong> Ich kann nicht umhin, eine interessante Erfahrung in Bezug auf die Bereitstellung zu teilen <strong>einer hochsicheren VPN-Konfiguration<\/strong>. Eine nicht triviale Aufgabe stellte ein Auftraggeber (es gibt kreative K\u00f6pfe in russischen D\u00f6rfern), aber Challenge Accepted und kreativ umgesetzt. Infolgedessen entstand ein interessantes Konzept mit folgenden Eigenschaften:<\/p>\n<p><\/p>\n<ol>\n<li>Mehrere Schutzfaktoren gegen Manipulation des Endger\u00e4ts (fest an den Benutzer gebunden);\n<ul>\n<li>\u00dcberpr\u00fcfung der \u00dcbereinstimmung des PCs des Benutzers mit der zugewiesenen UDID des erlaubten PCs in der Authentifizierungsdatenbank; <\/li>\n<li>Mit MFA, die die UDID des PCs aus dem Zertifikat f\u00fcr die sekund\u00e4re Authentifizierung \u00fcber Cisco DUO verwendet <em>(Es kann jede SAML\/RADIUS-kompatible L\u00f6sung angeschlossen werden)<\/em>; <\/li>\n<\/ul>\n<\/li>\n<li>Mehrfaktor-Authentifizierung: \n<ul>\n<li>Benutzerzertifikat mit \u00dcberpr\u00fcfung der Felder und sekund\u00e4rer Authentifizierung \u00fcber eines dieser Felder;<\/li>\n<li>Login (unver\u00e4nderlich, aus dem Zertifikat entnommen) und Passwort;<\/li>\n<\/ul>\n<\/li>\n<li>\u00dcberpr\u00fcfung des Zustands des sich verbindenden Hosts (Posture)<\/li>\n<\/ol>\n<p><\/p>\n<p><strong>Verwendete Komponenten der L\u00f6sung:<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Cisco ASA (VPN-Gateway);<\/li>\n<li>Cisco ISE (Authentifizierung \/ Autorisierung \/ Abrechnung, Zustandsbewertung, CA);<\/li>\n<li>Cisco DUO (Mehrfaktor-Authentifizierung) <em>(Es kann jede SAML\/RADIUS-kompatible L\u00f6sung angeschlossen werden)<\/em>;<\/li>\n<li>Cisco AnyConnect (Multifunktionsagent f\u00fcr Arbeitsstationen und mobile Betriebssysteme);<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p><strong>Lassen Sie uns mit den Anforderungen des Auftraggebers beginnen:<\/strong><\/p>\n<p><\/p>\n<ol>\n<li>Der Benutzer muss in der Lage sein, AnyConnect-Clienten vom VPN-Gateway herunterzuladen, indem er seine Authentifizierung mit Login\/Passwort verwendet; alle erforderlichen AnyConnect-Module m\u00fcssen automatisch gem\u00e4\u00df den Benutzerrichtlinien installiert werden;<\/li>\n<li>Der Benutzer muss in der Lage sein, ein Zertifikat automatisch auszustellen (f\u00fcr eines der Szenarien, das Hauptszenario ist jedoch die manuelle Ausstellung und \u00dcbertragung auf den PC); ich habe die automatische Ausstellung zur Demonstration umgesetzt (es ist nie zu sp\u00e4t, es zu entfernen).<\/li>\n<li>Die Hauptauthentifizierung muss mehrstufig erfolgen, zuerst erfolgt die Authentifizierung des Zertifikats mit der Analyse der erforderlichen Felder und deren Werte, dann Login\/Passwort, nur dass diesmal im Login-Fenster der Benutzername eingesetzt werden muss, der im Feld Zertifikat angegeben ist <strong>Subject Name (CN)<\/strong> ohne Bearbeitungsm\u00f6glichkeit.<\/li>\n<li>Es muss sichergestellt werden, dass das Ger\u00e4t, von dem aus der Login erfolgt, der dem Benutzer f\u00fcr den Remote-Zugriff zugewiesene Unternehmenslaptop ist und nicht etwas anderes. (Es wurden mehrere Varianten zur Erf\u00fcllung dieser Anforderung erstellt)<\/li>\n<li>Es sollte eine Bewertung des Zustands des sich verbindenden Ger\u00e4ts (an dieser Stelle der PC) durchgef\u00fchrt werden, mit der \u00dcberpr\u00fcfung einer umfassenden Tabelle der Anforderungen des Kunden (zusammenfassend):\n<ul>\n<li>Dateien und deren Eigenschaften;<\/li>\n<li>Registrierungseintr\u00e4ge;<\/li>\n<li>Betriebssystem-Patches aus der bereitgestellten Liste (sp\u00e4ter Integration mit SCCM);<\/li>\n<li>Vorhandensein eines Antivirus eines bestimmten Herstellers und Aktualit\u00e4t der Signaturen;<\/li>\n<li>Aktivit\u00e4t bestimmter Dienste;<\/li>\n<li>Vorhandensein bestimmter installierter Programme;<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><\/p>\n<p>Zun\u00e4chst schlage ich vor, unbedingt die Video-Demonstration der entstandenen Umsetzung auf <strong>Youtube (5 Minuten)<\/strong>.<\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"cBftD3KFK98\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/cBftD3KFK98\/hqdefault.jpg\" alt=\"Video abspielen\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Jetzt schlage ich vor, die im Video nicht angesprochenen Umsetzungsdetails zu betrachten.<\/p>\n<p><\/p>\n<p><strong>Bereiten wir das AnyConnect-Profil vor:<\/strong><\/p>\n<p><\/p>\n<p>Ein Beispiel zur Erstellung des Profils (im Hinblick auf den Men\u00fcpunkt in ASDM) habe ich bereits in meinem Artikel zur Konfiguration erw\u00e4hnt <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">VPN Load-Balancing-Cluster<\/a><\/noindex>. Jetzt m\u00f6chte ich ausdr\u00fccklich auf die Optionen eingehen, die wir ben\u00f6tigen:<\/p>\n<p><\/p>\n<p>Im Profil geben wir das VPN-Gateway und den Profilnamen f\u00fcr die Verbindung am Endger\u00e4t an:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/45ff3cb1f7b592e102bd6e256ae26043.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Wir nehmen die Einstellungen zur automatischen Zertifikatausstellung aus dem Profil vor, wobei wir insbesondere die Zertifikatparameter angeben und darauf achten, dass im Feld <strong>Initials (I)<\/strong>, wo manuell ein konkreter Wert eingegeben wurde <strong>UDID<\/strong> des Testger\u00e4ts (Eindeutiger Ger\u00e4teidentifikator, der vom Cisco AnyConnect-Client generiert wird).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/89d4edb4f1b166eda75916286998a4bf.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Hier m\u00f6chte ich eine lyrische Abschweifung machen, da dieser Artikel das Konzept beschreibt. F\u00fcr Demo-Zwecke wurde hier der UDID f\u00fcr die Zertifikatausstellung im Feld Initials des AnyConnect-Profils eingegeben. Nat\u00fcrlich, in der realen Welt, wenn Sie das so machen, erhalten alle Clients ein Zertifikat mit demselben UDID in diesem Feld, und es wird bei ihnen nicht funktionieren, da sie den UDID speziell f\u00fcr ihren PC ben\u00f6tigen. AnyConnect implementiert leider bisher nicht die M\u00f6glichkeit zur Substitution im Profil des Zertifikatsfeldes UDID \u00fcber eine Umgebungsvariable, so wie es beispielsweise mit der Variablen <strong>%USER%<\/strong>.<\/p>\n<p><\/p>\n<p>gestellt wird. Es ist zu beachten, dass der Auftraggeber (dieses Szenario) von Anfang an plant, die Zertifikate mit dem angegebenen UDID manuell f\u00fcr solche gesch\u00fctzten PCs auszustellen, was f\u00fcr ihn kein Problem darstellt. Allerdings w\u00fcnscht sich die Mehrheit von uns Automatisierung (f\u00fcr mich ganz bestimmt =). <\/p>\n<p><\/p>\n<p>Und das kann ich Ihnen im Hinblick auf die Automatisierung anbieten. Wenn es nicht m\u00f6glich ist, das Zertifikat automatisch mit AnyConnect dynamisch anhand der UDID auszustellen, gibt es einen anderen Weg, der ein wenig kreatives Denken und geschickte H\u00e4nde erfordert \u2013 ich werde das Konzept erkl\u00e4ren. Lassen Sie uns zun\u00e4chst betrachten, wie die UDID auf verschiedenen Betriebssystemen vom AnyConnect-Agenten generiert wird: <\/p>\n<p><\/p>\n<ul>\n<li><strong>Windows<\/strong> \u2014 SHA-256 Hash der Kombination aus dem Registry-Schl\u00fcssel DigitalProductID und Machine SID<\/li>\n<li><strong>OSX<\/strong> \u2014 SHA-256 Hash des PlatformUUID<\/li>\n<li><strong>Linux<\/strong> \u2014 SHA-256 Hash UUID der Root-Partition.<\/li>\n<li><strong>Apple iOS<\/strong> \u2014 SHA-256 Hash des PlatformUUID<\/li>\n<li><strong>Android<\/strong> \u2013 Siehe Dokument zu <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/security\/vpn_client\/anyconnect\/anyconnect40\/administration\/guide\/b_AnyConnect_Administrator_Guide_4-0\/b_AnyConnect_Administrator_Guide_4-0_chapter_01010.html#reference_C87ADD1C58F64EF8928D921323209AA6\">dem Link<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<p>Dementsprechend erstellen wir ein Skript f\u00fcr unsere Unternehmens-OS Windows, mit diesem Skript berechnen wir lokal die UDID anhand der bekannten Eingaben und generieren eine Anfrage zur Ausstellung eines Zertifikats, indem wir diese UDID in das entsprechende Feld eintragen; \u00fcbrigens kann es sich auch um ein Maschinenzertifikat handeln, das von AD ausgestellt wurde (indem wir eine doppelte Authentifizierung \u00fcber das Zertifikat in das Schema einf\u00fcgen. <strong>Multiple Certificate<\/strong>). <\/p>\n<p><\/p>\n<p><strong>Wir bereiten die Einstellungen seitens Cisco ASA vor:<\/strong><\/p>\n<p><\/p>\n<p>Wir erstellen einen TrustPoint f\u00fcr den ISE CA-Server, der die Zertifikate an die Clients ausstellt. Das Verfahren zum Import von Key-Chain werde ich nicht behandeln, ein Beispiel ist in meinem Artikel zur Konfiguration beschrieben. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">VPN Load-Balancing-Cluster<\/a><\/noindex>. <\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">crypto ca trustpoint ISE-CA\n enrollment terminal\n crl configure<\/code><\/pre>\n<p><\/p>\n<p>Wir konfigurieren die Verteilung nach Tunnel-Gruppe basierend auf den Regeln in \u00dcbereinstimmung mit den Feldern im Zertifikat, mit dem die Authentifizierung durchgef\u00fchrt wird. Hier wird auch das von uns im vorherigen Schritt erstellte AnyConnect-Profil konfiguriert. Ich weise darauf hin, dass ich den Wert verwende <strong>SECUREBANK-RA<\/strong>, um Benutzer mit einem ausgestellten Zertifikat in die Tunnelgruppe zu \u00fcbertragen. <strong>SECURE-BANK-VPN<\/strong>, bitte beachten Sie, dass dieses Feld bei mir im Antrag auf ein Zertifikat des AnyConnect-Profils eingetragen wurde.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">tunnel-group-map enable rules\n!\ncrypto ca certificate map OU-Map 6\n subject-name attr ou eq securebank-ra\n!\nwebvpn\n anyconnect profiles SECUREBANK disk0:\/securebank.xml\n certificate-group-map OU-Map 6 SECURE-BANK-VPN\n!<\/code><\/pre>\n<p><\/p>\n<p>Wir konfigurieren die Authentifizierungsserver. In meinem Fall ist das ISE f\u00fcr die erste Authentifizierungsstufe und DUO (Radius Proxy) als MFA.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">! CISCO ISE\naaa-server ISE protocol radius\n authorize-only\n interim-accounting-update periodic 24\n dynamic-authorization\naaa-server ISE (inside) host 192.168.99.134\n key *****\n!\n! DUO RADIUS PROXY\naaa-server DUO protocol radius\naaa-server DUO (inside) host 192.168.99.136\n timeout 60\n key *****\n authentication-port 1812\n accounting-port 1813\n no mschapv2-capable\n!<\/code><\/pre>\n<p><\/p>\n<p>Wir erstellen Gruppenrichtlinien und Tunnelgruppen sowie deren Hilfskomponenten:<\/p>\n<p><\/p>\n<p>Tunnelgruppe <strong>DefaultWEBVPNGroup<\/strong> wird haupts\u00e4chlich zum Herunterladen des AnyConnect VPN-Clients und zur Ausstellung des Benutzerzertifikats unter Verwendung der SCEP-Proxy-Funktion von ASA verwendet. Dazu sind die entsprechenden Optionen sowohl in der Tunnelgruppe als auch in der zugeh\u00f6rigen Gruppenrichtlinie aktiviert. <strong>AC-Download<\/strong>, sowohl in dem heruntergeladenen Profil von AnyConnect (Felder zur Ausstellung des Zertifikats usw.). Au\u00dferdem geben wir in dieser Gruppenrichtlinie an, dass ein Download erforderlich ist. <strong>ISE Posture Module<\/strong>.<\/p>\n<p><\/p>\n<p>Tunnelgruppe <strong>SECURE-BANK-VPN<\/strong> wird automatisch vom Client verwendet, wenn er sich mit dem in der vorherigen Phase ausgestellten Zertifikat authentifiziert, da gem\u00e4\u00df der Zertifikatkarte die Verbindung genau zu dieser Tunnelgruppe geleitet wird. Ich werde hier \u00fcber interessante Optionen sprechen:<\/p>\n<p><\/p>\n<ul>\n<li><strong>secondary-authentication-server-group DUO<\/strong> # \u0417\u0430\u0434\u0430\u0435\u043c \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u0443\u044e \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044e \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO (Radius Proxy)<\/li>\n<li><strong>username-from-certificate CN<\/strong> # \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u043f\u0435\u0440\u0432\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u0435 CN \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 \u0434\u043b\u044f \u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u043b\u043e\u0433\u0438\u043d\u0430 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f<\/li>\n<li><strong>secondary-username-from-certificate I<\/strong> # \u0414\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u0438\u0437\u0432\u043b\u0435\u0447\u0435\u043d\u043d\u043e\u0435 \u0438 \u043f\u043e\u043b\u044f Initials (I) \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430.<\/li>\n<li><strong>pre-fill-username client<\/strong> # \u0434\u0435\u043b\u0430\u0435\u043c \u043f\u0440\u0435\u0434\u0437\u0430\u043f\u043e\u043b\u043d\u0435\u043d\u043d\u044b\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0432 \u043e\u043a\u043d\u0435 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0431\u0435\u0437 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f<\/li>\n<li><strong>secondary-pre-fill-username client hide use-common-password push<\/strong> # \u041f\u0440\u044f\u0447\u0435\u043c \u043e\u043a\u043d\u043e \u0432\u0432\u043e\u0434\u0430 \u043b\u043e\u0433\u0438\u043d\u0430\/\u043f\u0430\u0440\u043e\u043b\u044f \u0434\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 DUO \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u0437\u0430\u043f\u0440\u043e\u0441\u0430 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u043e\u043b\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043c\u0435\u0442\u043e\u0434 \u0443\u0432\u0435\u0434\u043e\u043c\u043b\u0435\u043d\u0438\u044f (sms\/push\/phone) \u2013 \u0434\u043e\u043a\u0430 <noindex><a rel=\"nofollow\" href=\"https:\/\/duo.com\/docs\/ciscoasa-radius\">hier<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<pre><code class=\"plaintext\">!\naccess-list posture-redirect extended permit tcp any host 72.163.1.80 \naccess-list posture-redirect extended deny ip any any\n!\naccess-list VPN-Filter extended permit ip any any\n!\nip local pool vpn-pool 192.168.100.33-192.168.100.63 mask 255.255.255.224\n!\ngroup-policy SECURE-BANK-VPN internal\ngroup-policy SECURE-BANK-VPN attributes\n dns-server value 192.168.99.155 192.168.99.130\n vpn-filter value VPN-Filter\n vpn-tunnel-protocol ssl-client \n split-tunnel-policy tunnelall\n default-domain value ashes.cc\n address-pools value vpn-pool\n webvpn\n  anyconnect ssl dtls enable\n  anyconnect mtu 1300\n  anyconnect keep-installer installed\n  anyconnect ssl keepalive 20\n  anyconnect ssl rekey time none\n  anyconnect ssl rekey method ssl\n  anyconnect dpd-interval client 30\n  anyconnect dpd-interval gateway 30\n  anyconnect ssl compression lzs\n  anyconnect dtls compression lzs\n  anyconnect modules value iseposture\n  anyconnect profiles value SECUREBANK type user\n!\ngroup-policy AC-DOWNLOAD internal\ngroup-policy AC-DOWNLOAD attributes\n dns-server value 192.168.99.155 192.168.99.130\n vpn-filter value VPN-Filter\n vpn-tunnel-protocol ssl-client \n split-tunnel-policy tunnelall\n default-domain value ashes.cc\n address-pools value vpn-pool\n scep-forwarding-url value http:\/\/ise.ashes.cc:9090\/auth\/caservice\/pkiclient.exe\n webvpn\n  anyconnect ssl dtls enable\n  anyconnect mtu 1300\n  anyconnect keep-installer installed\n  anyconnect ssl keepalive 20\n  anyconnect ssl rekey time none\n  anyconnect ssl rekey method ssl\n  anyconnect dpd-interval client 30\n  anyconnect dpd-interval gateway 30\n  anyconnect ssl compression lzs\n  anyconnect dtls compression lzs\n  anyconnect modules value iseposture\n  anyconnect profiles value SECUREBANK type user\n!\ntunnel-group DefaultWEBVPNGroup general-attributes\n address-pool vpn-pool\n authentication-server-group ISE\n accounting-server-group ISE\n default-group-policy AC-DOWNLOAD\n scep-enrollment enable\ntunnel-group DefaultWEBVPNGroup webvpn-attributes\n authentication aaa certificate\n!\ntunnel-group SECURE-BANK-VPN type remote-access\ntunnel-group SECURE-BANK-VPN general-attributes\n address-pool vpn-pool\n authentication-server-group ISE\n secondary-authentication-server-group DUO\n accounting-server-group ISE\n default-group-policy SECURE-BANK-VPN\n username-from-certificate CN\n secondary-username-from-certificate I\ntunnel-group SECURE-BANK-VPN webvpn-attributes\n authentication aaa certificate\n pre-fill-username client\n secondary-pre-fill-username client hide use-common-password push\n group-alias SECURE-BANK-VPN enable\n dns-group ASHES-DNS\n!<\/code><\/pre>\n<p><\/p>\n<p><strong>Weiter geht es mit ISE:<\/strong><\/p>\n<p><\/p>\n<p>Wir richten einen lokalen Benutzer ein (AD\/LDAP\/ODBC usw. sind ebenfalls m\u00f6glich), zu Demonstrationszwecken habe ich einen lokalen Benutzer im ISE angelegt und im Feld zugewiesen <strong>description<\/strong> <strong>UDID des PCs<\/strong> , von dem ihm der Zugang \u00fcber VPN erlaubt ist. Bei Verwendung der lokalen Authentifizierung im ISE bin ich auf ein Ger\u00e4t beschr\u00e4nkt, da es nicht so viele Felder gibt, aber in externen Authentifizierungsdatenbanken gibt es keine solchen Einschr\u00e4nkungen.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/ea73d4bab6c0872f7c3aef4ad1345b12.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Schauen wir uns die Autorisierungsrichtlinie an, die in vier Phasen der Verbindung unterteilt ist:<\/p>\n<p><\/p>\n<ul>\n<li><strong>Etappe 1<\/strong> \u2014 Richtlinie zum Herunterladen des AnyConnect-Agenten und zur Ausstellung eines Zertifikats<\/li>\n<li><strong>Etappe 2<\/strong> \u2014 Richtlinie zur prim\u00e4ren Authentifizierung: Benutzername (aus dem Zertifikat)\/Passwort + Zertifikat mit UDID-Validierung<\/li>\n<li><strong>Schritt 3<\/strong> \u2014 Sekund\u00e4re Authentifizierung \u00fcber Cisco DUO (MFA) mit UDID als Benutzernamen + Statusbewertung<\/li>\n<li><strong>Phase 4<\/strong> \u2014 Letzte Autorisierung im Status:\n<ul>\n<li>Konform;<\/li>\n<li>mit UDID-Validierung (aus dem Zertifikat + Bindung an den Benutzernamen), <\/li>\n<li>Cisco DUO MFA;<\/li>\n<li>Authentifizierung mit Benutzernamen; <\/li>\n<li>Authentifizierung mit Zertifikat;<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/f0927091b896dc1e8b7fde35f9ff9211.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Lassen Sie uns eine interessante Bedingung betrachten: <strong>UUID_VALIDATED<\/strong>, die \u00fcberpr\u00fcft, ob der sich authentifizierende Benutzer tats\u00e4chlich von einem PC mit der genehmigten UDID kommt, die im Feld <strong>Beschreibung<\/strong> des Benutzerkontos gespeichert ist. Die Bedingung sieht folgenderma\u00dfen aus:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/73952c705b376246f8b2fb9de883302b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Das f\u00fcr die Phasen 1, 2 und 3 verwendete Autorisierungsprofil sieht folgenderma\u00dfen aus:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/4b1eb6688a5a42d74b587424b02624e1.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Wir k\u00f6nnen \u00fcberpr\u00fcfen, wie genau wir die UDID vom AnyConnect-Client erhalten, indem wir die Sitzungsdetails im ISE betrachten. In den Details sehen wir, dass AnyConnect \u00fcber den Mechanismus <strong>ACIDEX<\/strong> nicht nur Daten zur Plattform sendet, sondern auch die UDID des Ger\u00e4ts als <strong>Cisco-AV-PAIR<\/strong>:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/34859d3b6a5edb448999eaec49c59669.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>. Beachten Sie das ausgeh\u00e4ndigte Zertifikat des Benutzers und das Feld <strong>Initials (I)<\/strong>, das verwendet wird, um es als Benutzernamen f\u00fcr die sekund\u00e4re MFA-Authentifizierung bei Cisco DUO zu verwenden:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/ac5928db33e5dbbb1bd7e2190da6d9fa.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Auf der Seite des DUO Radius Proxy sehen wir im Protokoll deutlich, wie die Authentifizierungsanfrage erfolgt, diese erfolgt unter Verwendung der UDID als Benutzernamen:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/791f5470115460dc4d920096e79dde0f.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Von der DUO-Plattform aus sehen wir ein erfolgreiches Authentifizierungsereignis:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/a31e31c57ad8b6e4ba021f3da7eedb7e.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Und in den Eigenschaften des Benutzers ist mein <strong>ALIAS<\/strong>, den ich zur Anmeldung verwendet habe, was in der Tat die UDID des genehmigten PCs ist:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Umsetzung des Konzepts des hochsicheren Remote-Zugangs\" src=\"\/wp-content\/uploads\/2020\/04\/4035937749d1b85bad291aa4ec407352.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p><strong>Infolgedessen haben wir erhalten:<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Die multifaktorielle Authentifizierung f\u00fcr Benutzer und Ger\u00e4t;<\/li>\n<li>Schutz vor Ger\u00e4tetausch durch den Benutzer;<\/li>\n<li>Ger\u00e4tezustandsbewertung;<\/li>\n<li>Potential zur Verst\u00e4rkung der Kontrolle mit dem Maschinenzertifikat der Dom\u00e4ne usw.;<\/li>\n<li>Umfassender Schutz des entfernten Arbeitsplatzes mit automatisch bereitgestellten Sicherheitsmodulen;<\/li>\n<\/ul>\n<p><\/p>\n<p>Links zu den Artikeln der Cisco VPN-Serie:<\/p>\n<p><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">Bereitstellung des ASA VPN Load-Balancing Clusters<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493774\/\">Optimierung von Cloud-Diensten im AnyConnect VPN-Tunnel auf Cisco ASA<\/a><\/noindex><\/li>\n<\/ul>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/497618\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN. \u0417\u0430\u0434\u0430\u0447\u0443 \u043d\u0435\u0442\u0440\u0438\u0432\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u043f\u043e\u0434\u043a\u0438\u043d\u0443\u043b \u043e\u0434\u0438\u043d \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a (\u0435\u0441\u0442\u044c \u0432\u044b\u0434\u0443\u043c\u0449\u0438\u043a\u0438 \u0432 \u0420\u0443\u0441\u0441\u043a\u0438\u0445 \u0441\u0435\u043b\u0435\u043d\u0438\u044f\u0445), \u043d\u043e Challenge Accepted \u0438 \u0442\u0432\u043e\u0440\u0447\u0435\u0441\u043a\u0438 \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u043b\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u043a\u043e\u043d\u0446\u0435\u043f\u0442 \u0441\u043e \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c\u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u043c\u0438: \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u043e\u043a\u043e\u043d\u0435\u0447\u043d\u043e\u0433\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 (\u0441 \u0436\u0435\u0441\u0442\u043a\u043e\u0439 \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u043e\u0439 \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e); [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Umsetzung des Konzepts des hochsicheren Remote-Zugangs | ProHoster","description":"Ich kann nicht umhin, interessante Erfahrungen mit der Bereitstellung einer hochsicheren VPN-Konfiguration im Rahmen dieser Artikelreihe zum Thema Remote-Access-VPN-Zugang zu teilen.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster","og:description":"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-17T23:42:36+00:00","article:modified_time":"2020-04-17T23:42:36+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:02:45","updated":"2022-09-29 00:42:25","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/78242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=78242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/78242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/78243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=78242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=78242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=78242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}