{"id":78242,"date":"2020-04-18T01:42:36","date_gmt":"2020-04-17T23:42:36","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa"},"modified":"2020-04-18T01:42:36","modified_gmt":"2020-04-17T23:42:36","slug":"realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","title":{"rendered":"Implementaci\u00f3n del concepto de acceso remoto altamente seguro","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Continuando con la serie de art\u00edculos sobre la organizaci\u00f3n <strong>VPN de Acceso Remoto<\/strong> del acceso, no puedo dejar de compartir una interesante experiencia en la implementaci\u00f3n <strong>de una configuraci\u00f3n VPN altamente segura.<\/strong>Una tarea no trivial fue planteada por un cliente (existen inventores en las aldeas rusas), pero reto aceptado y realizado de manera creativa. Como resultado, se obtuvo un concepto interesante con las siguientes caracter\u00edsticas:<\/p>\n<p><\/p>\n<ol>\n<li>Varios factores de protecci\u00f3n contra la suplantaci\u00f3n del dispositivo final (con un v\u00ednculo estricto al usuario);\n<ul>\n<li>Evaluaci\u00f3n de la conformidad del PC del usuario con el UDID designado del PC permitido en la base de autenticaci\u00f3n; <\/li>\n<li>Con MFA, utilizando el UDID del PC del certificado para la autenticaci\u00f3n secundaria a trav\u00e9s de Cisco DUO. <em>(Se puede integrar cualquier SAML\/Radius compatible)<\/em>; <\/li>\n<\/ul>\n<\/li>\n<li>Autenticaci\u00f3n multifactor: \n<ul>\n<li>Certificado de usuario con verificaci\u00f3n de campos y autenticaci\u00f3n secundaria por uno de ellos;<\/li>\n<li>Login (inmutable, extra\u00eddo del certificado) y contrase\u00f1a;<\/li>\n<\/ul>\n<\/li>\n<li>Evaluaci\u00f3n del estado del host que se conecta (Postura);<\/li>\n<\/ol>\n<p><\/p>\n<p><strong>Componentes utilizados en la soluci\u00f3n:<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Cisco ASA (Puerta de enlace VPN);<\/li>\n<li>Cisco ISE (Autenticaci\u00f3n \/ Autorizaci\u00f3n \/ Contabilidad, Evaluaci\u00f3n del Estado, CA);<\/li>\n<li>Cisco DUO (Autenticaci\u00f3n Multifactor); <em>(Se puede integrar cualquier SAML\/Radius compatible)<\/em>;<\/li>\n<li>Cisco AnyConnect (Agente multifuncional para estaciones de trabajo y sistemas operativos m\u00f3viles);<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p><strong>Comencemos con los requisitos del cliente:<\/strong><\/p>\n<p><\/p>\n<ol>\n<li>El usuario debe, a trav\u00e9s de su autenticaci\u00f3n de Login\/Contrase\u00f1a, poder descargar el cliente AnyConnect desde la puerta de enlace VPN, todos los m\u00f3dulos necesarios de AnyConnect deben instalarse autom\u00e1ticamente de acuerdo con la pol\u00edtica del usuario;<\/li>\n<li>El usuario debe tener la posibilidad de recibir un certificado autom\u00e1ticamente (para uno de los escenarios, el escenario principal es la emisi\u00f3n manual y carga en el PC), implement\u00e9 la auto-emisi\u00f3n para la demostraci\u00f3n (no est\u00e1 mal eliminarlo nunca).<\/li>\n<li>La autenticaci\u00f3n principal debe llevarse a cabo en varias etapas, primero se realiza la autenticaci\u00f3n del certificado analizando los campos necesarios y sus valores, luego login\/contrase\u00f1a, pero esta vez el nombre de usuario indicado en el campo del certificado debe aparecer en la ventana de login <strong>Subject Name (CN)<\/strong> sin posibilidad de edici\u00f3n.<\/li>\n<li>Es necesario asegurarse de que el dispositivo desde el cual se realiza el ingreso sea el port\u00e1til corporativo asignado al usuario para acceso remoto, y no otra cosa. (Se hicieron varias variantes para satisfacer este requisito)<\/li>\n<li>Se debe realizar una evaluaci\u00f3n del estado del dispositivo conectado (en esta etapa, PC) verificando toda la extensa tabla de requisitos del cliente (resumiendo):\n<ul>\n<li>Archivos y sus propiedades;<\/li>\n<li>Entradas del registro;<\/li>\n<li>Parches del sistema operativo de la lista proporcionada (en adelante, integraci\u00f3n de SCCM);<\/li>\n<li>Presencia de antivirus de un fabricante espec\u00edfico y actualidad de las firmas;<\/li>\n<li>Actividad de ciertos servicios;<\/li>\n<li>Presencia de ciertos programas instalados;<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><\/p>\n<p>Para comenzar, propongo obligatoriamente ver la demostraci\u00f3n en video de la implementaci\u00f3n resultante en <strong>YouTube (5 minutos)<\/strong>.<\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"cBftD3KFK98\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/cBftD3KFK98\/hqdefault.jpg\" alt=\"Reproducir video\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Ahora propongo considerar los detalles de la implementaci\u00f3n que no se mencionaron en el video.<\/p>\n<p><\/p>\n<p><strong>Prepararemos el perfil de AnyConnect:<\/strong><\/p>\n<p><\/p>\n<p>El ejemplo de creaci\u00f3n de un perfil (en el men\u00fa de ese punto en ASDM) lo mencion\u00e9 previamente en mi art\u00edculo sobre la configuraci\u00f3n de <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">Balanceo de carga VPN de cl\u00faster<\/a><\/noindex>. Ahora quiero destacar especialmente las opciones que necesitaremos:<\/p>\n<p><\/p>\n<p>En el perfil indicaremos la puerta de enlace VPN y el nombre del perfil para la conexi\u00f3n en el cliente final:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/45ff3cb1f7b592e102bd6e256ae26043.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Configuraremos la emisi\u00f3n autom\u00e1tica del certificado desde el perfil, especificando, en particular, los par\u00e1metros del certificado y, lo que es caracter\u00edstico, prestaremos atenci\u00f3n al campo <strong>Initials (I)<\/strong>, donde se ha introducido manualmente un valor espec\u00edfico <strong>UDID<\/strong> de la m\u00e1quina de prueba (Identificador \u00fanico del dispositivo que genera el cliente de Cisco AnyConnect).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/89d4edb4f1b166eda75916286998a4bf.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Aqu\u00ed quiero hacer una digresi\u00f3n l\u00edrica, ya que este art\u00edculo describe un concepto; para fines de demostraci\u00f3n, aqu\u00ed se introdujo el UDID para la emisi\u00f3n del certificado en el campo Initials del perfil de AnyConnect. Por supuesto, en la vida real, si haces esto, todos los clientes recibir\u00e1n un certificado con el mismo UDID en este campo y no funcionar\u00e1, ya que cada uno necesita el UDID de su PC espec\u00edfico. Lamentablemente, AnyConnect a\u00fan no implementa la sustituci\u00f3n en el perfil de la solicitud del certificado en el campo UDID a trav\u00e9s de una variable de entorno, como lo hace, por ejemplo, con la variable <strong>%USER%<\/strong>.<\/p>\n<p><\/p>\n<p>Cabe destacar que el cliente (de este escenario) planea inicialmente emitir certificados con el UDID especificado manualmente para tales PCs protegidos, lo que no representa un problema para \u00e9l. Sin embargo, para la mayor\u00eda de nosotros, anhelamos automatizaci\u00f3n (bueno, para m\u00ed definitivamente =). <\/p>\n<p><\/p>\n<p>Y esto es lo que puedo ofrecer en cuanto a automatizaci\u00f3n. Si no se puede emitir el certificado autom\u00e1ticamente mediante AnyConnect insertando din\u00e1micamente el UDID, hay otra manera que requerir\u00e1 un poco de pensamiento creativo y manos h\u00e1biles: explicar\u00e9 el concepto. Primero, veamos c\u00f3mo se forma el UDID en diferentes sistemas operativos con el agente AnyConnect: <\/p>\n<p><\/p>\n<ul>\n<li><strong>Windows<\/strong> \u2014 Hash SHA-256 de la combinaci\u00f3n de la clave del registro DigitalProductID y Machine SID<\/li>\n<li><strong>OSX<\/strong> \u2014 Hash SHA-256 de PlatformUUID<\/li>\n<li><strong>Linux<\/strong> \u2014 Hash SHA-256 de la UUID de la partici\u00f3n ra\u00edz.<\/li>\n<li><strong>Apple iOS<\/strong> \u2014 Hash SHA-256 de PlatformUUID<\/li>\n<li><strong>Android<\/strong> \u2013 Consulte el documento sobre <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/security\/vpn_client\/anyconnect\/anyconnect40\/administration\/guide\/b_AnyConnect_Administrator_Guide_4-0\/b_AnyConnect_Administrator_Guide_4-0_chapter_01010.html#reference_C87ADD1C58F64EF8928D921323209AA6\">el enlace<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<p>Por lo tanto, elaboramos un script para nuestros sistemas operativos corporativos Windows, con este script calculamos localmente el UDID a partir de los datos conocidos y generamos una solicitud para la emisi\u00f3n del certificado, introduciendo este UDID en el campo correspondiente. Por cierto, tambi\u00e9n se puede utilizar un certificado de m\u00e1quina emitido por AD (a\u00f1adiendo en el esquema una doble autenticaci\u00f3n mediante certificado) <strong>Multiple Certificate<\/strong>). <\/p>\n<p><\/p>\n<p><strong>Prepararemos la configuraci\u00f3n del lado de Cisco ASA:<\/strong><\/p>\n<p><\/p>\n<p>Crearemos un TrustPoint para el servidor CA de ISE, que se encargar\u00e1 de emitir certificados a los clientes. No voy a tratar el procedimiento de importaci\u00f3n de Key-Chain, un ejemplo est\u00e1 descrito en mi art\u00edculo sobre la configuraci\u00f3n. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">Balanceo de carga VPN de cl\u00faster<\/a><\/noindex>. <\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">crypto ca trustpoint ISE-CA\n enrollment terminal\n crl configure<\/code><\/pre>\n<p><\/p>\n<p>Configuramos la distribuci\u00f3n por Tunnel-Group basada en las reglas de acuerdo con los campos en el certificado que se utiliza para la autenticaci\u00f3n. Tambi\u00e9n se configura aqu\u00ed el perfil de AnyConnect que hemos creado en la etapa anterior. Hago hincapi\u00e9 en que utilizo el valor <strong>SECUREBANK-RA<\/strong>, para transferir a los usuarios con el certificado emitido al grupo de t\u00faneles <strong>SECURE-BANK-VPN<\/strong>, tenga en cuenta que este campo est\u00e1 establecido en el campo de solicitud del certificado del perfil de AnyConnect.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">tunnel-group-map enable rules\n!\ncrypto ca certificate map OU-Map 6\n subject-name attr ou eq securebank-ra\n!\nwebvpn\n anyconnect profiles SECUREBANK disk0:\/securebank.xml\n certificate-group-map OU-Map 6 SECURE-BANK-VPN\n!<\/code><\/pre>\n<p><\/p>\n<p>Configuramos los servidores de autenticaci\u00f3n. En mi caso, esto es ISE para la primera etapa de autenticaci\u00f3n y DUO (Radius Proxy) como MFA.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">! CISCO ISE\naaa-server ISE protocol radius\n authorize-only\n interim-accounting-update periodic 24\n dynamic-authorization\naaa-server ISE (inside) host 192.168.99.134\n key *****\n!\n! DUO RADIUS PROXY\naaa-server DUO protocol radius\naaa-server DUO (inside) host 192.168.99.136\n timeout 60\n key *****\n authentication-port 1812\n accounting-port 1813\n no mschapv2-capable\n!<\/code><\/pre>\n<p><\/p>\n<p>Creamos pol\u00edticas grupales y grupos de t\u00faneles, as\u00ed como sus componentes auxiliares:<\/p>\n<p><\/p>\n<p>Grupo de t\u00fanel <strong>DefaultWEBVPNGroup<\/strong> se utilizar\u00e1 principalmente para descargar el cliente AnyConnect VPN y emitir el certificado del usuario utilizando la funci\u00f3n SCEP-Proxy de ASA, para ello hemos activado las opciones correspondientes tanto en el grupo de t\u00faneles como en la pol\u00edtica de grupo asociada <strong>AC-Download<\/strong>, as\u00ed como en el perfil de AnyConnect que se descarga (campos de emisi\u00f3n de certificados, etc.). Tambi\u00e9n en esta pol\u00edtica de grupo indicamos la necesidad de descarga <strong>ISE Posture Module<\/strong>.<\/p>\n<p><\/p>\n<p>Grupo de t\u00fanel <strong>SECURE-BANK-VPN<\/strong> ser\u00e1 utilizado autom\u00e1ticamente por el cliente al autenticarse con el certificado emitido en la etapa anterior, dado que de acuerdo con el Mapa de Certificados, la conexi\u00f3n se establecer\u00e1 precisamente en este grupo de t\u00faneles. Aqu\u00ed hablar\u00e9 sobre las opciones interesantes:<\/p>\n<p><\/p>\n<ul>\n<li><strong>grupo de servidores de autenticaci\u00f3n secundaria DUO<\/strong> # \u0417\u0430\u0434\u0430\u0435\u043c \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u0443\u044e \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044e \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO (Radius Proxy)<\/li>\n<li><strong>nombre de usuario del certificado CN<\/strong> # \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u043f\u0435\u0440\u0432\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u0435 CN \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 \u0434\u043b\u044f \u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u043b\u043e\u0433\u0438\u043d\u0430 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f<\/li>\n<li><strong>nombre de usuario secundario del certificado I<\/strong> # \u0414\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u0438\u0437\u0432\u043b\u0435\u0447\u0435\u043d\u043d\u043e\u0435 \u0438 \u043f\u043e\u043b\u044f Initials (I) \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430.<\/li>\n<li><strong>nombre de usuario precargado cliente<\/strong> # \u0434\u0435\u043b\u0430\u0435\u043c \u043f\u0440\u0435\u0434\u0437\u0430\u043f\u043e\u043b\u043d\u0435\u043d\u043d\u044b\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0432 \u043e\u043a\u043d\u0435 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0431\u0435\u0437 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f<\/li>\n<li><strong>nombre de usuario secundario precargado cliente ocultar usar contrase\u00f1a com\u00fan push<\/strong> # \u041f\u0440\u044f\u0447\u0435\u043c \u043e\u043a\u043d\u043e \u0432\u0432\u043e\u0434\u0430 \u043b\u043e\u0433\u0438\u043d\u0430\/\u043f\u0430\u0440\u043e\u043b\u044f \u0434\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 DUO \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u0437\u0430\u043f\u0440\u043e\u0441\u0430 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u043e\u043b\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043c\u0435\u0442\u043e\u0434 \u0443\u0432\u0435\u0434\u043e\u043c\u043b\u0435\u043d\u0438\u044f (sms\/push\/phone) \u2013 \u0434\u043e\u043a\u0430 <noindex><a rel=\"nofollow\" href=\"https:\/\/duo.com\/docs\/ciscoasa-radius\">aqu\u00ed<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<pre><code class=\"plaintext\">!\nlista de acceso posture-redirect extendida permite tcp any host 72.163.1.80 \nlista de acceso posture-redirect extendida niega ip any any\n!\nlista de acceso VPN-Filter extendida permite ip any any\n!\npool local vpn-pool 192.168.100.33-192.168.100.63 m\u00e1scara 255.255.255.224\n!\npol\u00edtica de grupo SECURE-BANK-VPN interna\npol\u00edtica de grupo SECURE-BANK-VPN atributos\n servidor-dns valor 192.168.99.155 192.168.99.130\n filtro-vpn valor VPN-Filter\n protocolo-t\u00fanel-vpn ssl-client \n pol\u00edtica-split-tunnel tunnelall\n dominio-predeterminado valor ashes.cc\n pools-de-direcci\u00f3n valor vpn-pool\n webvpn\n  anyconnect ssl dtls habilitar\n  anyconnect mtu 1300\n  anyconnect mantener-instalador instalado\n  anyconnect ssl mantener vivo 20\n  anyconnect ssl m\u00e9todo de rekey none\n  anyconnect ssl m\u00e9todo de rekey ssl\n  anyconnect dpd-interval cliente 30\n  anyconnect dpd-interval puerta de enlace 30\n  anyconnect ssl compresi\u00f3n lzs\n  anyconnect dtls compresi\u00f3n lzs\n  anyconnect m\u00f3dulos valor iseposture\n  anyconnect perfiles valor SECUREBANK tipo usuario\n!\npol\u00edtica de grupo AC-DOWNLOAD interna\npol\u00edtica de grupo AC-DOWNLOAD atributos\n servidor-dns valor 192.168.99.155 192.168.99.130\n filtro-vpn valor VPN-Filter\n protocolo-t\u00fanel-vpn ssl-client \n pol\u00edtica-split-tunnel tunnelall\n dominio-predeterminado valor ashes.cc\n pools-de-direcci\u00f3n valor vpn-pool\n url-de-reenv\u00edo-scep valor http:\/\/ise.ashes.cc:9090\/auth\/caservice\/pkiclient.exe\n webvpn\n  anyconnect ssl dtls habilitar\n  anyconnect mtu 1300\n  anyconnect mantener-instalador instalado\n  anyconnect ssl mantener vivo 20\n  anyconnect ssl m\u00e9todo de rekey none\n  anyconnect ssl m\u00e9todo de rekey ssl\n  anyconnect dpd-interval cliente 30\n  anyconnect dpd-interval puerta de enlace 30\n  anyconnect ssl compresi\u00f3n lzs\n  anyconnect dtls compresi\u00f3n lzs\n  anyconnect m\u00f3dulos valor iseposture\n  anyconnect perfiles valor SECUREBANK tipo usuario\n!\ngrupo-de-t\u00fanel DefaultWEBVPNGroup atributos-generales\n pool-de-direcci\u00f3n vpn-pool\n grupo-de-servidores-de-autenticaci\u00f3n ISE\n grupo-de-servidores-de-contabilidad ISE\n pol\u00edtica-de-grupo-predeterminada AC-DOWNLOAD\n inscripci\u00f3n-scep habilitar\ngrupode-t\u00fanel DefaultWEBVPNGroup atributos-webvpn\n autenticaci\u00f3n aaa certificado\n!\ngrupode-t\u00fanel SECURE-BANK-VPN tipo acceso-remoto\ngrupode-t\u00fanel SECURE-BANK-VPN atributos-generales\n pool-de-direcci\u00f3n vpn-pool\n grupo-de-servidores-de-autenticaci\u00f3n ISE\n grupo-de-servidores-de-autenticaci\u00f3n-secundaria DUO\n grupo-de-servidores-de-contabilidad ISE\n pol\u00edtica-de-grupo-predeterminada SECURE-BANK-VPN\n nombre-de-usuario-del-certificado CN\n nombre-de-usuario-secundario-del-certificado I\ngrupode-t\u00fanel SECURE-BANK-VPN atributos-webvpn\n autenticaci\u00f3n aaa certificado\n nombre-de-usuario-precargado cliente\n nombre-de-usuario-secundario-precargado cliente ocultar usar-contrase\u00f1a-com\u00fan push\n alias-de-grupo SECURE-BANK-VPN habilitar\n grupo-dns ASHES-DNS\n!<\/code><\/pre>\n<p><\/p>\n<p><strong>A continuaci\u00f3n, pasamos a ISE:<\/strong><\/p>\n<p><\/p>\n<p>Configuramos un usuario local (tambi\u00e9n se puede utilizar AD\/LDAP\/ODBC, etc.), para simplificar, cre\u00e9 un usuario local en ISE y lo asign\u00e9 en el campo <strong>descripci\u00f3n<\/strong> <strong>UDID de la PC<\/strong> desde el cual se permite el acceso a trav\u00e9s de VPN. En caso de usar la autenticaci\u00f3n local en ISE, estar\u00e9 limitado a un solo dispositivo, ya que no hay muchos campos, pero no tendr\u00e9 dichas limitaciones en bases de datos de autenticaci\u00f3n externas.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/ea73d4bab6c0872f7c3aef4ad1345b12.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Veamos la pol\u00edtica de autorizaci\u00f3n, que se divide en cuatro etapas de conexi\u00f3n:<\/p>\n<p><\/p>\n<ul>\n<li><strong>Etapa 1<\/strong> \u2014 Pol\u00edtica para la descarga del agente AnyConnect y la emisi\u00f3n de certificados<\/li>\n<li><strong>Etapa 2<\/strong> \u2014 Pol\u00edtica de autenticaci\u00f3n primaria Login (del certificado)\/Contrase\u00f1a + Certificado con validaci\u00f3n de UDID<\/li>\n<li><strong>Etapa 3<\/strong> \u2014 Autenticaci\u00f3n secundaria a trav\u00e9s de Cisco DUO (MFA) por UDID como nombre de usuario + Evaluaci\u00f3n del estado<\/li>\n<li><strong>Etapa 4<\/strong> \u2014 Autorizaci\u00f3n final en estado:\n<ul>\n<li>Cumplido;<\/li>\n<li>validaci\u00f3n de UDID (del certificado + enlace al login), <\/li>\n<li>Cisco DUO MFA;<\/li>\n<li>Autenticaci\u00f3n por login; <\/li>\n<li>Autenticaci\u00f3n por certificado;<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/f0927091b896dc1e8b7fde35f9ff9211.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Veamos una condici\u00f3n interesante <strong>UUID_VALIDATED<\/strong>, que verifica que el usuario que se est\u00e1 autenticando realmente proviene de una PC con el UDID permitido asociado en el campo <strong>Descripci\u00f3n<\/strong> de la cuenta, la condici\u00f3n es la siguiente:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/73952c705b376246f8b2fb9de883302b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>El perfil de autorizaci\u00f3n que se utiliza en las etapas 1, 2 y 3 es el siguiente:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/4b1eb6688a5a42d74b587424b02624e1.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Para verificar c\u00f3mo nos llega el UDID del cliente AnyConnect, se puede revisar en ISE los detalles de la sesi\u00f3n del cliente. En los detalles veremos que AnyConnect a trav\u00e9s del mecanismo <strong>ACIDEX<\/strong> no solo env\u00eda datos sobre la plataforma, sino tambi\u00e9n el UDID del dispositivo como <strong>Cisco-AV-PAIR<\/strong>:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/34859d3b6a5edb448999eaec49c59669.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Prestemos atenci\u00f3n al certificado emitido al usuario y al campo <strong>Initials (I)<\/strong>, que se utiliza para tomarlo como rol de login para la autenticaci\u00f3n secundaria MFA en Cisco DUO:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/ac5928db33e5dbbb1bd7e2190da6d9fa.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Del lado de DUO Radius Proxy en el registro, vemos claramente c\u00f3mo se realiza la solicitud de autenticaci\u00f3n, que va utilizando el UDID como nombre de usuario:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/791f5470115460dc4d920096e79dde0f.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Desde el portal DUO vemos un evento de autenticaci\u00f3n exitoso:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/a31e31c57ad8b6e4ba021f3da7eedb7e.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Y en las propiedades del usuario tengo establecido <strong>ALIAS<\/strong>, que utilic\u00e9 para iniciar sesi\u00f3n, que a su vez es el UDID permitido para la PC de inicio de sesi\u00f3n:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementaci\u00f3n del concepto de acceso remoto altamente seguro\" src=\"\/wp-content\/uploads\/2020\/04\/4035937749d1b85bad291aa4ec407352.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p><strong>Como resultado obtuvimos:<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Autenticaci\u00f3n multifactor para el usuario y el dispositivo;<\/li>\n<li>Protecci\u00f3n contra la suplantaci\u00f3n del dispositivo del usuario;<\/li>\n<li>Evaluaci\u00f3n del estado del dispositivo;<\/li>\n<li>Potencial para aumentar el control con un certificado de m\u00e1quina del dominio, etc.;<\/li>\n<li>Protecci\u00f3n integral del lugar de trabajo remoto con m\u00f3dulos de seguridad que se despliegan autom\u00e1ticamente;<\/li>\n<\/ul>\n<p><\/p>\n<p>Enlaces a art\u00edculos de la serie Cisco VPN:<\/p>\n<p><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">Despliegue del cl\u00faster de balanceo de carga ASA VPN<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493774\/\">Optimizaci\u00f3n de servicios en la nube en el t\u00fanel VPN AnyConnect de Cisco ASA<\/a><\/noindex><\/li>\n<\/ul>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/497618\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN. \u0417\u0430\u0434\u0430\u0447\u0443 \u043d\u0435\u0442\u0440\u0438\u0432\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u043f\u043e\u0434\u043a\u0438\u043d\u0443\u043b \u043e\u0434\u0438\u043d \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a (\u0435\u0441\u0442\u044c \u0432\u044b\u0434\u0443\u043c\u0449\u0438\u043a\u0438 \u0432 \u0420\u0443\u0441\u0441\u043a\u0438\u0445 \u0441\u0435\u043b\u0435\u043d\u0438\u044f\u0445), \u043d\u043e Challenge Accepted \u0438 \u0442\u0432\u043e\u0440\u0447\u0435\u0441\u043a\u0438 \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u043b\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u043a\u043e\u043d\u0446\u0435\u043f\u0442 \u0441\u043e \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c\u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u043c\u0438: \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u043e\u043a\u043e\u043d\u0435\u0447\u043d\u043e\u0433\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 (\u0441 \u0436\u0435\u0441\u0442\u043a\u043e\u0439 \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u043e\u0439 \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e); [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Implementaci\u00f3n de la conceptuaci\u00f3n de acceso remoto de alta seguridad | ProHoster","description":"Continuando con la serie de art\u00edculos sobre la organizaci\u00f3n del acceso VPN de Remote-Access, no puedo dejar de compartir una experiencia interesante en el despliegue de una configuraci\u00f3n VPN de alta seguridad.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster","og:description":"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-17T23:42:36+00:00","article:modified_time":"2020-04-17T23:42:36+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:02:45","updated":"2022-09-29 00:42:25","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/78242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=78242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/78242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/78243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=78242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=78242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=78242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}