{"id":78242,"date":"2020-04-18T01:42:36","date_gmt":"2020-04-17T23:42:36","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa"},"modified":"2020-04-18T01:42:36","modified_gmt":"2020-04-17T23:42:36","slug":"realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","title":{"rendered":"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Wir setzen unsere Artikelreihe zur Organisation fort <strong>Remote-Access VPN<\/strong> und m\u00f6chte ein interessantes Erlebnis beim Deployment teilen <strong>einer hochsicheren VPN-Konfiguration.<\/strong>Eine herausfordernde Aufgabe kam von einem Kunden (es gibt kreative K\u00f6pfe in russischen D\u00f6rfern), aber Challenge Accepted, und kreativ umgesetzt. Das Ergebnis ist ein spannendes Konzept mit den folgenden Merkmalen:<\/p>\n<p><\/p>\n<ol>\n<li>Mehrere Schutzfaktoren gegen die Manipulation des Endger\u00e4ts (stark an den Benutzer gebunden);\n<ul>\n<li>\u00dcberpr\u00fcfung der \u00dcbereinstimmung des Benutzer-PCs mit der zugewiesenen UDID in der Authentifizierungsdatenbank; <\/li>\n<li>Mit MFA, die die UDID des PCs aus dem Zertifikat f\u00fcr die sekund\u00e4re Authentifizierung \u00fcber Cisco DUO verwendet <em>(Es kann jede SAML\/RADIUS-kompatible L\u00f6sung angebunden werden);<\/em>; <\/li>\n<\/ul>\n<\/li>\n<li>Multifaktor-Authentifizierung: \n<ul>\n<li>Benutzerzertifikat mit Validierung der Felder und sekund\u00e4rer Authentifizierung durch eines davon;<\/li>\n<li>Login (unver\u00e4nderlich, aus dem Zertifikat entnommen) und Passwort;<\/li>\n<\/ul>\n<\/li>\n<li>Zustandsbewertung des sich verbindenden Hosts (Posture);<\/li>\n<\/ol>\n<p><\/p>\n<p><strong>Verwendete Komponenten der L\u00f6sung:<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Cisco ASA (VPN-Gateway);<\/li>\n<li>Cisco ISE (Authentifizierung \/ Autorisierung \/ Abrechnung, Zustandsbewertung, CA);<\/li>\n<li>Cisco DUO (Multifaktor-Authentifizierung) <em>(Es kann jede SAML\/RADIUS-kompatible L\u00f6sung angebunden werden);<\/em>;<\/li>\n<li>Cisco AnyConnect (Multifunktionaler Agent f\u00fcr Workstations und mobile Betriebssysteme);<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p><strong>Beginnen wir mit den Anforderungen des Kunden:<\/strong><\/p>\n<p><\/p>\n<ol>\n<li>Der Benutzer sollte sich mit seiner Authentifizierung (Login\/Passwort) den AnyConnect-Client vom VPN-Gateway herunterladen k\u00f6nnen. Alle erforderlichen AnyConnect-Module sollten automatisch gem\u00e4\u00df der Benutzerpolitik installiert werden;<\/li>\n<li>Der Benutzer muss die M\u00f6glichkeit zur automatischen Ausstellung eines Zertifikats haben (f\u00fcr eines der Szenarien; das Hauptszenario ist jedoch die manuelle Ausstellung und das Hochladen auf den PC). Ich habe die automatische Ausstellung zur Demonstration implementiert (es ist nie zu sp\u00e4t, dies zu entfernen).<\/li>\n<li>Die grundlegende Authentifizierung sollte mehrstufig erfolgen: Zuerst erfolgt die Zertifikatsauthentifizierung mit der Analyse der erforderlichen Felder und deren Werte, danach Login\/Passwort. In diesem Fenster sollte diesmal der Benutzername, der im Zertifikat angegeben ist, vorab eingesetzt werden. <strong>Subject Name (CN)<\/strong> ohne M\u00f6glichkeit zur Bearbeitung.<\/li>\n<li>Es muss sichergestellt werden, dass das Ger\u00e4t, von dem der Zugriff erfolgt, das dem Benutzer f\u00fcr den Remote-Zugriff ausgegebene Unternehmensnotebook ist und nichts anderes. (Es wurden mehrere Varianten zur Erf\u00fcllung dieser Anforderung erstellt.)<\/li>\n<li>Es muss eine Bewertung des Zustands des sich anschlie\u00dfenden Ger\u00e4ts (an diesem Punkt PC) unter Ber\u00fccksichtigung einer umfassenden Liste der Kundenanforderungen durchgef\u00fchrt werden (um es zusammenzufassen):\n<ul>\n<li>Dateien und deren Eigenschaften;<\/li>\n<li>Registrierungseintr\u00e4ge;<\/li>\n<li>Betriebssystem-Patches aus der vorgelegten Liste (zuk\u00fcnftig Integration von SCCM);<\/li>\n<li>Vorhandensein eines Antivirenprogramms eines bestimmten Herstellers und Aktualit\u00e4t der Signaturen;<\/li>\n<li>Aktivit\u00e4t bestimmter Dienste;<\/li>\n<li>Vorhandensein bestimmter installierter Programme;<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><\/p>\n<p>Zun\u00e4chst empfehle ich dringend, sich die Video-Demonstration der entstandenen Implementierung auf <strong>Youtube (5 Minuten) anzusehen.<\/strong>.<\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"cBftD3KFK98\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/cBftD3KFK98\/hqdefault.jpg\" alt=\"Video abspielen\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Jetzt m\u00f6chte ich die Details der Implementierung, die im Video nicht behandelt wurden, n\u00e4her betrachten.<\/p>\n<p><\/p>\n<p><strong>Bereiten wir das AnyConnect-Profil vor:<\/strong><\/p>\n<p><\/p>\n<p>Ein Beispiel f\u00fcr die Erstellung eines Profils (im Hinblick auf das Men\u00fc in ASDM) habe ich bereits in meinem Artikel zur Einrichtung <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">des VPN-Load-Balancing-Clusters<\/a><\/noindex>. Jetzt m\u00f6chte ich besonders auf die Optionen hinweisen, die wir ben\u00f6tigen:<\/p>\n<p><\/p>\n<p>Im Profil geben wir das VPN-Gateway und den Profilnamen f\u00fcr die Verbindung auf dem Endger\u00e4t an:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/45ff3cb1f7b592e102bd6e256ae26043.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Wir f\u00fchren die Einstellungen f\u00fcr die automatische Ausstellung des Zertifikats im Profil durch und geben insbesondere die Parameter des Zertifikats an. Dabei achten wir besonders auf das Feld <strong>Initials (I)<\/strong>, wo ein spezifischer Wert manuell eingegeben wurde <strong>UDID<\/strong> der Testmaschine (einzigartiger Ger\u00e4teidentifier, der vom Cisco AnyConnect Client generiert wird).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/89d4edb4f1b166eda75916286998a4bf.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Hier m\u00f6chte ich einen kleinen Exkurs machen, da dieser Artikel das Konzept beschreibt. Zu Demonstrationszwecken wurde hier ein UDID f\u00fcr die Ausstellung des Zertifikats im Feld Initials des AnyConnect-Profils eingetragen. Nat\u00fcrlich, wenn Sie das im echten Leben tun, erhalten alle Clients ein Zertifikat mit demselben UDID in diesem Feld, und bei ihnen wird nichts funktionieren, da sie den UDID ihres spezifischen PCs ben\u00f6tigen. Leider implementiert AnyConnect derzeit noch nicht die Ersetzung im Profil f\u00fcr das Anforderungszertifikatfeld UDID \u00fcber Umgebungsvariablen, wie es beispielsweise mit der Variable <strong>%USER%<\/strong>.<\/p>\n<p><\/p>\n<p>zu beachten ist, dass der Auftraggeber (dieses Szenarios) urspr\u00fcnglich plant, die Zertifikate mit dem festgelegten UDID manuell auf solche Gesch\u00fctzten PCs auszustellen, was f\u00fcr ihn kein Problem darstellt. Doch die meisten von uns m\u00f6chten eine Automatisierung (zumindest geht es mir so=) ). <\/p>\n<p><\/p>\n<p>Hier ist, was ich im Hinblick auf die Automatisierung vorschlagen kann. Falls das automatische Ausstellen von Zertifikaten durch AnyConnect mit dynamisch eingef\u00fcgtem UDID derzeit nicht m\u00f6glich ist, gibt es dennoch einen anderen Ansatz, der ein wenig kreatives Denken und handwerkliches Geschick erfordert \u2013 ich werde die Konzeptidee erl\u00e4utern. Zun\u00e4chst betrachten wir, wie UDID in verschiedenen Betriebssystemen durch den AnyConnect-Agenten generiert wird: <\/p>\n<p><\/p>\n<ul>\n<li><strong>Windows<\/strong> \u2014 SHA-256-Hash der Kombination aus dem Schl\u00fcssel im Registrierungsordner DigitalProductID und Machine SID<\/li>\n<li><strong>OSX<\/strong> \u2014 SHA-256-Hash des PlatformUUID<\/li>\n<li><strong>Linux<\/strong> \u2014 SHA-256-Hash des UUID der Root-Partition.<\/li>\n<li><strong>Apple iOS<\/strong> \u2014 SHA-256-Hash des PlatformUUID<\/li>\n<li><strong>Android<\/strong> \u2013 Siehe Dokument zu <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/security\/vpn_client\/anyconnect\/anyconnect40\/administration\/guide\/b_AnyConnect_Administrator_Guide_4-0\/b_AnyConnect_Administrator_Guide_4-0_chapter_01010.html#reference_C87ADD1C58F64EF8928D921323209AA6\">\u00fcber diesen Link verf\u00fcgbar<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<p>Dementsprechend erstellen wir ein Skript f\u00fcr unsere Unternehmensbetriebssysteme Windows, mit diesem Skript berechnen wir lokal den UDID anhand bekannter Eingaben und generieren eine Anforderung zur Ausstellung eines Zertifikats, indem wir diesen UDID in das erforderliche Feld eintragen. \u00dcbrigens kann auch ein Maschinenzertifikat, das von der AD ausgestellt wurde, hinzugef\u00fcgt werden (indem wir ein doppeltes Authentifizierungsschema basierend auf dem Zertifikat integrieren). <strong>Multiple Certificate<\/strong>). <\/p>\n<p><\/p>\n<p><strong>Lassen Sie uns die Einstellungen auf der Seite von Cisco ASA vorbereiten:<\/strong><\/p>\n<p><\/p>\n<p>Wir erstellen einen TrustPoint f\u00fcr den ISE CA-Server, der die Zertifikate f\u00fcr die Clients ausstellt. Die Importprozedur der Key-Chain werde ich nicht behandeln; ein Beispiel ist in meinem Artikel zur Konfiguration beschrieben. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">des VPN-Load-Balancing-Clusters<\/a><\/noindex>. <\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">crypto ca trustpoint ISE-CA\n enrollment terminal\n crl configure<\/code><\/pre>\n<p><\/p>\n<p>Wir konfigurieren die Tunnelgruppenverteilung basierend auf den Regeln gem\u00e4\u00df den Feldern im Zertifikat, das zur Authentifizierung verwendet wird. Hier wird auch das AnyConnect-Profil eingerichtet, das wir in der vorherigen Phase erstellt haben. Ich m\u00f6chte darauf hinweisen, dass ich den Wert verwende <strong>SECUREBANK-RA<\/strong>, um Benutzer mit dem ausgestellten Zertifikat in die Tunnelgruppe zu \u00fcbertragen <strong>SECURE-BANK-VPN<\/strong>, beachten Sie, dass dieses Feld in meinem Fall im Antrag auf das AnyConnect-Zertifikat ausgef\u00fcllt ist.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">tunnel-group-map enable rules\n!\ncrypto ca certificate map OU-Map 6\n subject-name attr ou eq securebank-ra\n!\nwebvpn\n anyconnect profiles SECUREBANK disk0:\/securebank.xml\n certificate-group-map OU-Map 6 SECURE-BANK-VPN\n!<\/code><\/pre>\n<p><\/p>\n<p>Wir konfigurieren die Authentifizierungsserver. In meinem Fall ist dies ISE f\u00fcr die erste Authentifizierungsstufe und DUO (Radius Proxy) als MFA.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">! CISCO ISE\naaa-server ISE protocol radius\n authorize-only\n interim-accounting-update periodic 24\n dynamic-authorization\naaa-server ISE (inside) host 192.168.99.134\n key *****\n!\n! DUO RADIUS PROXY\naaa-server DUO protocol radius\naaa-server DUO (inside) host 192.168.99.136\n timeout 60\n key *****\n authentication-port 1812\n accounting-port 1813\n no mschapv2-capable\n!<\/code><\/pre>\n<p><\/p>\n<p>Wir erstellen Gruppenrichtlinien und Tunnelgruppen sowie deren unterst\u00fctzende Komponenten:<\/p>\n<p><\/p>\n<p>Tunnelgruppe <strong>DefaultWEBVPNGroup<\/strong> wird prim\u00e4r f\u00fcr den Download des AnyConnect VPN-Clients und die Ausstellung des Benutzerzertifikats unter Verwendung der SCEP-Proxy-Funktion des ASA verwendet. Daf\u00fcr haben wir die entsprechenden Optionen sowohl f\u00fcr die Tunnelgruppe als auch f\u00fcr die zugeh\u00f6rige Gruppenrichtlinie aktiviert. <strong>AC-Download<\/strong>, als auch im herunterladbaren AnyConnect-Profil (Felder f\u00fcr die Ausstellung des Zertifikats usw.). In dieser Gruppenrichtlinie geben wir ebenfalls die Notwendigkeit des Downloads an. <strong>ISE Posture Module<\/strong>.<\/p>\n<p><\/p>\n<p>Tunnelgruppe <strong>SECURE-BANK-VPN<\/strong> wird automatisch vom Client bei der Authentifizierung mit dem in der vorherigen Phase ausgestellten Zertifikat verwendet, da gem\u00e4\u00df dem Zertifikat-Map die Verbindung genau zu dieser Tunnelgruppe geleitet wird. Hier erkl\u00e4re ich interessante Optionen:<\/p>\n<p><\/p>\n<ul>\n<li><strong>secondary-authentication-server-group DUO<\/strong> # \u0417\u0430\u0434\u0430\u0435\u043c \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u0443\u044e \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044e \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO (Radius Proxy)<\/li>\n<li><strong>username-from-certificate CN<\/strong> # \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u043f\u0435\u0440\u0432\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u0435 CN \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 \u0434\u043b\u044f \u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u043b\u043e\u0433\u0438\u043d\u0430 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f<\/li>\n<li><strong>secondary-username-from-certificate I<\/strong> # \u0414\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u0438\u0437\u0432\u043b\u0435\u0447\u0435\u043d\u043d\u043e\u0435 \u0438 \u043f\u043e\u043b\u044f Initials (I) \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430.<\/li>\n<li><strong>pre-fill-username client<\/strong> # \u0434\u0435\u043b\u0430\u0435\u043c \u043f\u0440\u0435\u0434\u0437\u0430\u043f\u043e\u043b\u043d\u0435\u043d\u043d\u044b\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0432 \u043e\u043a\u043d\u0435 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0431\u0435\u0437 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f<\/li>\n<li><strong>secondary-pre-fill-username client hide use-common-password push<\/strong> # \u041f\u0440\u044f\u0447\u0435\u043c \u043e\u043a\u043d\u043e \u0432\u0432\u043e\u0434\u0430 \u043b\u043e\u0433\u0438\u043d\u0430\/\u043f\u0430\u0440\u043e\u043b\u044f \u0434\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 DUO \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u0437\u0430\u043f\u0440\u043e\u0441\u0430 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u043e\u043b\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043c\u0435\u0442\u043e\u0434 \u0443\u0432\u0435\u0434\u043e\u043c\u043b\u0435\u043d\u0438\u044f (sms\/push\/phone) \u2013 \u0434\u043e\u043a\u0430 <noindex><a rel=\"nofollow\" href=\"https:\/\/duo.com\/docs\/ciscoasa-radius\">hier<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<pre><code class=\"plaintext\">!\naccess-list posture-redirect extended erlauben tcp any host 72.163.1.80 \naccess-list posture-redirect extended verweigern ip any any\n!\naccess-list VPN-Filter extended erlauben ip any any\n!\nip lokaler pool vpn-pool 192.168.100.33-192.168.100.63 maske 255.255.255.224\n!\ngruppenrichtlinie SECURE-BANK-VPN intern\ngruppenrichtlinie SECURE-BANK-VPN attributen\n dns-server wert 192.168.99.155 192.168.99.130\n vpn-filter wert VPN-Filter\n vpn-tunnel-protokoll ssl-client \n split-tunnel-policy tunnelall\n standard-domain wert ashes.cc\n adress-pools wert vpn-pool\n webvpn\n  anyconnect ssl dtls aktivieren\n  anyconnect mtu 1300\n  anyconnect keep-installer installiert\n  anyconnect ssl keepalive 20\n  anyconnect ssl rekey zeit keine\n  anyconnect ssl rekey methode ssl\n  anyconnect dpd-interval client 30\n  anyconnect dpd-interval gateway 30\n  anyconnect ssl kompression lzs\n  anyconnect dtls kompression lzs\n  anyconnect module wert iseposture\n  anyconnect profile wert SECUREBANK typ benutzer\n!\ngruppenrichtlinie AC-DOWNLOAD intern\ngruppenrichtlinie AC-DOWNLOAD attributen\n dns-server wert 192.168.99.155 192.168.99.130\n vpn-filter wert VPN-Filter\n vpn-tunnel-protokoll ssl-client \n split-tunnel-policy tunnelall\n standard-domain wert ashes.cc\n adress-pools wert vpn-pool\n scep-forwarding-url wert http:\/\/ise.ashes.cc:9090\/auth\/caservice\/pkiclient.exe\n webvpn\n  anyconnect ssl dtls aktivieren\n  anyconnect mtu 1300\n  anyconnect keep-installer installiert\n  anyconnect ssl keepalive 20\n  anyconnect ssl rekey zeit keine\n  anyconnect ssl rekey methode ssl\n  anyconnect dpd-interval client 30\n  anyconnect dpd-interval gateway 30\n  anyconnect ssl kompression lzs\n  anyconnect dtls kompression lzs\n  anyconnect module wert iseposture\n  anyconnect profile wert SECUREBANK typ benutzer\n!\ntunnel-gruppe DefaultWEBVPNGroup allgemeine-attribute\n adress-pool vpn-pool\n authentifizierung-server-gruppe ISE\n accounting-server-gruppe ISE\n standard-gruppenrichtlinie AC-DOWNLOAD\n scep-eintragung aktivieren\ntunnel-gruppe DefaultWEBVPNGroup webvpn-attributen\n authentifizierung aaa zertifikat\n!\ntunnel-gruppe SECURE-BANK-VPN typ remote-access\ntunnel-gruppe SECURE-BANK-VPN allgemeine-attribute\n adress-pool vpn-pool\n authentifizierung-server-gruppe ISE\n sekund\u00e4re-authentifizierung-server-gruppe DUO\n accounting-server-gruppe ISE\n standard-gruppenrichtlinie SECURE-BANK-VPN\n benutzername-aus-zertifikat CN\n sekund\u00e4rer-benutzername-aus-zertifikat I\ntunnel-gruppe SECURE-BANK-VPN webvpn-attributen\n authentifizierung aaa zertifikat\n vorab-ausf\u00fcllen-benutzername client\n sekund\u00e4r-vorab-ausf\u00fcllen-benutzername client verstecken_use-common-password push\n gruppen-alias SECURE-BANK-VPN aktivieren\n dns-gruppe ASHES-DNS\n!<\/code><\/pre>\n<p><\/p>\n<p><strong>Kommen wir nun zu ISE:<\/strong><\/p>\n<p><\/p>\n<p>Wir konfigurieren einen lokalen Benutzer (AD\/LDAP\/ODBC usw. sind ebenfalls m\u00f6glich). Zur Vereinfachung habe ich einen lokalen Benutzer direkt im ISE erstellt und ihm im Feld zugewiesen. <strong>Beschreibung<\/strong> <strong>UDID des PCs<\/strong> von dem aus der Zugriff \u00fcber VPN erlaubt ist. Bei Verwendung der lokalen Authentifizierung im ISE bin ich nur auf ein Ger\u00e4t beschr\u00e4nkt, da es nicht viele Felder gibt, aber bei externen Authentifizierungsdatenbanken habe ich keine solchen Einschr\u00e4nkungen.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/ea73d4bab6c0872f7c3aef4ad1345b12.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Werfen wir einen Blick auf die Autorisierungspolitik, die in vier Verbindungsphasen unterteilt ist:<\/p>\n<p><\/p>\n<ul>\n<li><strong>Phase 1<\/strong> \u2014 Politik zum Herunterladen des AnyConnect-Agenten und Ausstellung des Zertifikats<\/li>\n<li><strong>Phase 2<\/strong> \u2014 Politik der prim\u00e4ren Authentifizierung Login (aus dem Zertifikat)\/Passwort + Zertifikat mit UDID-Validierung<\/li>\n<li><strong>Phase 3<\/strong> \u2014 Sekund\u00e4re Authentifizierung \u00fcber Cisco DUO (MFA) mit UDID als Benutzernamen + Statusbewertung<\/li>\n<li><strong>Phase 4<\/strong> \u2014 Endg\u00fcltige Autorisierung im Status:\n<ul>\n<li>Konform;<\/li>\n<li>UDID-Validierung (aus dem Zertifikat + Bindung an den Login), <\/li>\n<li>Cisco DUO MFA;<\/li>\n<li>Authentifizierung \u00fcber Login; <\/li>\n<li>Authentifizierung \u00fcber Zertifikat;<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/f0927091b896dc1e8b7fde35f9ff9211.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Werfen wir einen Blick auf eine interessante Bedingung <strong>UUID_VALIDATED<\/strong>, da es sicherstellt, dass der sich authentifizierende Benutzer tats\u00e4chlich von einem PC mit dem erlaubten UDID kommt, der im Feld angegeben ist. <strong>Beschreibung<\/strong> Das sieht in Bezug auf das Konto so aus:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/73952c705b376246f8b2fb9de883302b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Das Authentifizierungsprofil, das in den Phasen 1, 2 und 3 verwendet wird, sieht wie folgt aus:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/4b1eb6688a5a42d74b587424b02624e1.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Um zu pr\u00fcfen, wie genau uns die UDID vom AnyConnect-Client \u00fcbermittelt wird, k\u00f6nnen wir die Details der Client-Sitzung im ISE einsehen. In den Details sehen wir, dass AnyConnect \u00fcber den Mechanismus <strong>ACIDEX<\/strong> nicht nur Plattformdaten sendet, sondern auch die UDID des Ger\u00e4ts als <strong>Cisco-AV-PAIR<\/strong>:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/34859d3b6a5edb448999eaec49c59669.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Wir achten auf das ausgestellte Zertifikat f\u00fcr den Benutzer und das Feld <strong>Initials (I)<\/strong>, das verwendet wird, um es als Login f\u00fcr die sekund\u00e4re MFA-Authentifizierung bei Cisco DUO zu verwenden:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/ac5928db33e5dbbb1bd7e2190da6d9fa.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Auf der Seite des DUO Radius Proxy sehen wir im Protokoll deutlich, wie die Anfrage zur Authentifizierung unter Verwendung der UDID als Benutzername erfolgt:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/791f5470115460dc4d920096e79dde0f.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Auf der DUO-Portal-Seite sehen wir ein erfolgreiches Authentifizierungsereignis:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/a31e31c57ad8b6e4ba021f3da7eedb7e.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Und in den Eigenschaften des Benutzers habe ich das <strong>ALIAS<\/strong>, das ich f\u00fcr den Login verwendet habe; dies ist auch die UDID des zugelassenen PCs f\u00fcr den Login:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang\" src=\"\/wp-content\/uploads\/2020\/04\/4035937749d1b85bad291aa4ec407352.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p><strong>So haben wir erhalten:<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Die Mehrfaktorauthentifizierung des Benutzers und des Ger\u00e4ts;<\/li>\n<li>Schutz vor der Manipulation des Endger\u00e4ts des Benutzers;<\/li>\n<li>Bewertung des Ger\u00e4tezustands;<\/li>\n<li>Potenzial zur Verbesserung der Kontrolle mit einem maschinenlesbaren Domainzertifikat usw.;<\/li>\n<li>Umfassender Schutz des Remote-Arbeitsplatzes mit automatisch implementierbaren Sicherheitsmodulen;<\/li>\n<\/ul>\n<p><\/p>\n<p>Links zu Artikelserien \u00fcber Cisco VPN:<\/p>\n<p><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">Implementierung eines ASA VPN-Load-Balancing-Clusters<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493774\/\">Optimierung von Cloud-Diensten im AnyConnect VPN-Tunnel auf Cisco ASA<\/a><\/noindex><\/li>\n<\/ul>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/497618\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN. \u0417\u0430\u0434\u0430\u0447\u0443 \u043d\u0435\u0442\u0440\u0438\u0432\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u043f\u043e\u0434\u043a\u0438\u043d\u0443\u043b \u043e\u0434\u0438\u043d \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a (\u0435\u0441\u0442\u044c \u0432\u044b\u0434\u0443\u043c\u0449\u0438\u043a\u0438 \u0432 \u0420\u0443\u0441\u0441\u043a\u0438\u0445 \u0441\u0435\u043b\u0435\u043d\u0438\u044f\u0445), \u043d\u043e Challenge Accepted \u0438 \u0442\u0432\u043e\u0440\u0447\u0435\u0441\u043a\u0438 \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u043b\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u043a\u043e\u043d\u0446\u0435\u043f\u0442 \u0441\u043e \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c\u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u043c\u0438: \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u043e\u043a\u043e\u043d\u0435\u0447\u043d\u043e\u0433\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 (\u0441 \u0436\u0435\u0441\u0442\u043a\u043e\u0439 \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u043e\u0439 \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e); [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN. \u0417\u0430\u0434\u0430\u0447\u0443 \u043d\u0435\u0442\u0440\u0438\u0432\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u043f\u043e\u0434\u043a\u0438\u043d\u0443\u043b \u043e\u0434\u0438\u043d \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a (\u0435\u0441\u0442\u044c \u0432\u044b\u0434\u0443\u043c\u0449\u0438\u043a\u0438 \u0432 \u0420\u0443\u0441\u0441\u043a\u0438\u0445 \u0441\u0435\u043b\u0435\u043d\u0438\u044f\u0445), \u043d\u043e Challenge Accepted \u0438 \u0442\u0432\u043e\u0440\u0447\u0435\u0441\u043a\u0438 \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u043b\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u043a\u043e\u043d\u0446\u0435\u043f\u0442 \u0441\u043e \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c\u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u043c\u0438: \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u043e\u043a\u043e\u043d\u0435\u0447\u043d\u043e\u0433\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 (\u0441 \u0436\u0435\u0441\u0442\u043a\u043e\u0439 \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u043e\u0439 \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e);\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN. \u0417\u0430\u0434\u0430\u0447\u0443 \u043d\u0435\u0442\u0440\u0438\u0432\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u043f\u043e\u0434\u043a\u0438\u043d\u0443\u043b \u043e\u0434\u0438\u043d \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a (\u0435\u0441\u0442\u044c \u0432\u044b\u0434\u0443\u043c\u0449\u0438\u043a\u0438 \u0432 \u0420\u0443\u0441\u0441\u043a\u0438\u0445 \u0441\u0435\u043b\u0435\u043d\u0438\u044f\u0445), \u043d\u043e Challenge Accepted \u0438 \u0442\u0432\u043e\u0440\u0447\u0435\u0441\u043a\u0438 \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u043b\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u043a\u043e\u043d\u0446\u0435\u043f\u0442 \u0441\u043e \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c\u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u043c\u0438: \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u043e\u043a\u043e\u043d\u0435\u0447\u043d\u043e\u0433\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 (\u0441 \u0436\u0435\u0441\u0442\u043a\u043e\u0439 \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u043e\u0439 \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e);\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Implementierung des Konzepts f\u00fcr hochsicheren Remote-Zugang | ProHoster","description":"Im Rahmen meiner Artikelreihe zur Einrichtung von Remote-Access-VPN-Zug\u00e4ngen m\u00f6chte ich eine interessante Erfahrung bei der Implementierung einer hochsicheren VPN-Konfiguration teilen. Ein Kunde stellte mir eine knifflige Aufgabe (es gibt Einfallsreiche in den russischen D\u00f6rfern), aber Herausforderung angenommen und kreativ umgesetzt. Das Ergebnis ist ein interessantes Konzept mit den folgenden Merkmalen: Mehrere Schutzfaktoren vor der Manipulation des Endger\u00e4ts (mit fester Bindung an den Benutzer);","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster","og:description":"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN. \u0417\u0430\u0434\u0430\u0447\u0443 \u043d\u0435\u0442\u0440\u0438\u0432\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u043f\u043e\u0434\u043a\u0438\u043d\u0443\u043b \u043e\u0434\u0438\u043d \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a (\u0435\u0441\u0442\u044c \u0432\u044b\u0434\u0443\u043c\u0449\u0438\u043a\u0438 \u0432 \u0420\u0443\u0441\u0441\u043a\u0438\u0445 \u0441\u0435\u043b\u0435\u043d\u0438\u044f\u0445), \u043d\u043e Challenge Accepted \u0438 \u0442\u0432\u043e\u0440\u0447\u0435\u0441\u043a\u0438 \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u043b\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u043a\u043e\u043d\u0446\u0435\u043f\u0442 \u0441\u043e \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c\u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u043c\u0438: \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u043e\u043a\u043e\u043d\u0435\u0447\u043d\u043e\u0433\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 (\u0441 \u0436\u0435\u0441\u0442\u043a\u043e\u0439 \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u043e\u0439 \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e);","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-17T23:42:36+00:00","article:modified_time":"2020-04-17T23:42:36+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:02:45","updated":"2022-09-29 00:42:25"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/78242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=78242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/78242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/78243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=78242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=78242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=78242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}