{"id":78242,"date":"2020-04-18T01:42:36","date_gmt":"2020-04-17T23:42:36","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa"},"modified":"2020-04-18T01:42:36","modified_gmt":"2020-04-17T23:42:36","slug":"realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","title":{"rendered":"Implementatie van het concept van hoogbeschermde remote toegang","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Terwijl we de serie artikelen over de organisatie van <strong>Remote-Access VPN<\/strong> toegang voortzetten, kan ik niet anders dan een interessante ervaring delen over het opzetten <strong>van een hoogbeveiligde VPN-configuratie.<\/strong>Een niet-triviale uitdaging werd voorgeschoteld door een klant (er zijn creatievelingen in Russische dorpen), maar uitdaging aanvaard en creatief gerealiseerd. Het resultaat is een interessant concept met de volgende kenmerken:<\/p>\n<p><\/p>\n<ol>\n<li>Meerdere beschermingsfactoren tegen het vervalsen van eindapparatuur (met strikte binding aan de gebruiker);\n<ul>\n<li>Beoordeling of de computer van de gebruiker overeenkomt met de toegewezen UDID van de toegestane computer in de authenticatiedatabase; <\/li>\n<li>Met MFA, die de UDID van de computer uit het certificaat gebruikt voor secundaire authenticatie via Cisco DUO; <em>(Elke SAML\/RADIUS-compatibele kan worden gekoppeld)<\/em>; <\/li>\n<\/ul>\n<\/li>\n<li>Multifactorauthenticatie: \n<ul>\n<li>Een gebruikerscertificaat met controle van de velden en secundaire authenticatie op een van deze velden;<\/li>\n<li>Inloggen (niet wijzigbaar, genomen uit het certificaat) en wachtwoord;<\/li>\n<\/ul>\n<\/li>\n<li>Beoordeling van de status van de verbindende host (Posture);<\/li>\n<\/ol>\n<p><\/p>\n<p><strong>Gebruikte componenten van de oplossing:<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Cisco ASA (VPN-gateway);<\/li>\n<li>Cisco ISE (Authenticatie \/ Autorisatie \/ Accounting, Statusbeoordeling, CA);<\/li>\n<li>Cisco DUO (Multifactorauthenticatie); <em>(Elke SAML\/RADIUS-compatibele kan worden gekoppeld)<\/em>;<\/li>\n<li>Cisco AnyConnect (multifunctionele agent voor werkstations en mobiele besturingssystemen);<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p><strong>Laten we beginnen met de vereisten van de klant:<\/strong><\/p>\n<p><\/p>\n<ol>\n<li>De gebruiker moet via zijn authenticatie Inloggen\/Wachtwoord in staat zijn de AnyConnect-client van de VPN-gateway te downloaden; alle noodzakelijke AnyConnect-modules moeten automatisch worden ge\u00efnstalleerd volgens het gebruikersbeleid;<\/li>\n<li>De gebruiker moet in staat zijn om automatisch een certificaat te ontvangen (voor een van de scenario's, het belangrijkste scenario is echter handmatige uitgifte en uploaden naar de computer); ik heb automatische uitgifte gerealiseerd ter demonstratie (het verwijderen ervan kan nog altijd later).<\/li>\n<li>De primaire authenticatie moet in meerdere fasen plaatsvinden; eerst is er de certificaatauthenticatie met analyse van de benodigde velden en hun waarden, daarna inloggen\/wachtwoord, maar deze keer moet in het inlogvenster de gebruikersnaam worden ingevuld zoals aangegeven in het certificaatveld <strong>Subject Name (CN)<\/strong> zonder bewerkingsmogelijkheden.<\/li>\n<li>Het moet worden bevestigd dat het apparaat waarmee wordt ingelogd de corporate laptop is die aan de gebruiker is uitgegeven voor externe toegang, en niets anders. (Er zijn verschillende opties gedaan om aan deze eis te voldoen.)<\/li>\n<li>Een beoordeling van de staat van het aangesloten apparaat (in deze fase de pc) moet worden uitgevoerd met een controle van de uitgebreide eisenlijst van de klant (samengevat):\n<ul>\n<li>Bestanden en hun eigenschappen;<\/li>\n<li>Registervermeldingen;<\/li>\n<li>Besturingssysteem patches uit de aangeleverde lijst (verder integratie SCCM);<\/li>\n<li>Aanwezigheid van antivirus van een specifieke leverancier en actualiteit van handtekeningen;<\/li>\n<li>Activiteit van bepaalde services;<\/li>\n<li>Aanwezigheid van bepaalde ge\u00efnstalleerde programma's;<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><\/p>\n<p>Eerst stel ik voor om verplicht een video-demonstratie van de gerealiseerde implementatie te bekijken op <strong>YouTube (5 minuten)<\/strong>.<\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"cBftD3KFK98\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/cBftD3KFK98\/hqdefault.jpg\" alt=\"Video afspelen\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Nu stel ik voor om de implementatiedetails te bespreken die niet in de video zijn behandeld.<\/p>\n<p><\/p>\n<p><strong>Laten we een AnyConnect-profiel voorbereiden:<\/strong><\/p>\n<p><\/p>\n<p>Een voorbeeld van het maken van een profiel (in termen van het menu-item in ASDM) heb ik eerder genoemd in mijn artikel over de configuratie van <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">VPN Load-Balancing cluster<\/a><\/noindex>. Momenteel wil ik de opties benadrukken die we nodig hebben:<\/p>\n<p><\/p>\n<p>In het profiel geven we de VPN-gateway en de naam van het profiel voor verbinding aan op de eindclient:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/45ff3cb1f7b592e102bd6e256ae26043.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>We zullen de instellingen voor het automatisch uitgeven van certificaten vanaf het profiel uitvoeren, waarbij we onder andere de certificaatparameters opgeven, en opmerkelijk genoeg, de nadruk leggen op het veld <strong>Initials (I)<\/strong>, waarin handmatig een specifiek waarde is ingevuld <strong>UDID<\/strong> van de testmachine (de unieke identificatie van het apparaat, gegenereerd door de Cisco AnyConnect-client).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/89d4edb4f1b166eda75916286998a4bf.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Hier wil ik een lyrische uitweiding maken, aangezien dit artikel het concept beschrijft, is hier voor demonstratiedoeleinden de UDID ingevuld voor het uitgeven van het certificaat in het Initials-veld van het AnyConnect-profiel. Natuurlijk, in de echte wereld, als je het zo doet, ontvangen alle klanten een certificaat met dezelfde UDID in dit veld en zal niets voor hen werken, aangezien ze een UDID van hun specifieke pc nodig hebben. AnyConnect implementeert helaas voorlopig geen substitutie in het profiel voor het aanvragen van het certificaat in het UDID-veld via een omgevingsvariabele, zoals het bijvoorbeeld doet met de variabele <strong>%USER%<\/strong>.<\/p>\n<p><\/p>\n<p>Het is vermeldenswaard dat de klant (van dit scenario) oorspronkelijk van plan is om certificaten met de opgegeven UDID handmatig uit te geven aan dergelijke Beveiligde pc's, wat voor hem geen probleem is. Echter, voor de meeste van ons willen we automatisering (nou, voor mij in ieder geval=) ). <\/p>\n<p><\/p>\n<p>En dit is wat ik kan voorstellen op het gebied van automatisering. Als het automatisch ophalen van een certificaat met AnyConnect, waarbij de UDID dynamisch wordt ingevuld, nog niet mogelijk is, is er een andere manier die een beetje creatief denken en vaardige handen vereist \u2013 ik zal het concept uitleggen. Laten we eerst eens bekijken hoe de UDID wordt gegenereerd op verschillende besturingssystemen door de AnyConnect-agent: <\/p>\n<p><\/p>\n<ul>\n<li><strong>Windows<\/strong> \u2014 SHA-256 hash van de combinatie van de register sleutel DigitalProductID en Machine SID<\/li>\n<li><strong>OSX<\/strong> \u2014 SHA-256 hash van PlatformUUID<\/li>\n<li><strong>Linux<\/strong> \u2014 SHA-256 hash van de UUID van de root-partitie.<\/li>\n<li><strong>Apple iOS<\/strong> \u2014 SHA-256 hash van PlatformUUID<\/li>\n<li><strong>Android<\/strong> \u2013 Zie het document over <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/security\/vpn_client\/anyconnect\/anyconnect40\/administration\/guide\/b_AnyConnect_Administrator_Guide_4-0\/b_AnyConnect_Administrator_Guide_4-0_chapter_01010.html#reference_C87ADD1C58F64EF8928D921323209AA6\">de link<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<p>Daarom maken we een script voor onze bedrijfsbesturingssystemen Windows, met dit script berekenen we lokaal de UDID op basis van de bekende invoer en cre\u00ebren we een aanvraag voor het uitgeven van een certificaat, waarbij we deze UDID in het juiste veld invoeren, overigens kan dit ook voor het machine-certificaat, dat door AD is uitgegeven (door dubbele authenticatie via certificaat aan de schema toe te voegen) <strong>Meerdere certificaten<\/strong>). <\/p>\n<p><\/p>\n<p><strong>We bereiden de instellingen aan de kant van Cisco ASA voor:<\/strong><\/p>\n<p><\/p>\n<p>We cre\u00ebren een TrustPoint voor de ISE CA-server, die certificaten aan klanten zal uitgeven. De procedure voor het importeren van Key-Chain zal ik niet behandelen, dit is beschreven in mijn artikel over configuratie. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">VPN Load-Balancing cluster<\/a><\/noindex>. <\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">crypto ca trustpoint ISE-CA\n enrollment terminal\n crl configure<\/code><\/pre>\n<p><\/p>\n<p>We configureren de toewijzing op basis van regels overeenkomstig de velden in het certificaat, waarmee authenticatie plaatsvindt. Hier wordt ook het AnyConnect-profiel ingesteld, dat we in de vorige fase hebben gemaakt. Ik wil opmerken dat ik de waarde gebruik <strong>SECUREBANK-RA<\/strong>, om gebruikers met de uitgegeven certificaat naar de tunnelgroep te verplaatsen <strong>SECURE-BANK-VPN<\/strong>, let op dat dit veld bij mij is ingevuld in het aanvraagformulier voor het certificaat van het AnyConnect-profiel.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">tunnel-group-map enable rules\n!\ncrypto ca certificate map OU-Map 6\n subject-name attr ou eq securebank-ra\n!\nwebvpn\n anyconnect profiles SECUREBANK disk0:\/securebank.xml\n certificate-group-map OU-Map 6 SECURE-BANK-VPN\n!<\/code><\/pre>\n<p><\/p>\n<p>We configureren de authenticatieservers. In mijn geval is dit ISE voor de eerste fase van authenticatie en DUO (Radius Proxy) als MFA.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">! CISCO ISE\naaa-server ISE protocol radius\n authorize-only\n interim-accounting-update periodic 24\n dynamic-authorization\naaa-server ISE (inside) host 192.168.99.134\n key *****\n!\n! DUO RADIUS PROXY\naaa-server DUO protocol radius\naaa-server DUO (inside) host 192.168.99.136\n timeout 60\n key *****\n authentication-port 1812\n accounting-port 1813\n no mschapv2-capable\n!<\/code><\/pre>\n<p><\/p>\n<p>We cre\u00ebren groepsbeleid en tunnelgroepen en hun ondersteunende componenten:<\/p>\n<p><\/p>\n<p>Tunnelgroep <strong>DefaultWEBVPNGroup<\/strong> zal worden gebruikt voor het downloaden van de AnyConnect VPN-client en het uitgeven van het gebruikerscertificaat met behulp van de SCEP-Proxy functie van ASA. Hiervoor zijn de bijbehorende opties geactiveerd, zowel in de tunnelingroep als in het bijbehorende groepsbeleid. <strong>AC-Download<\/strong>, en in het te downloaden AnyConnect-profiel (velden voor certificaatuitgifte, enz.). In dit groepsbeleid geven we ook aan dat download nodig is. <strong>ISE Posture Module<\/strong>.<\/p>\n<p><\/p>\n<p>Tunnelgroep <strong>SECURE-BANK-VPN<\/strong> zal automatisch door de client worden gebruikt bij authenticatie met het uitgegeven certificaat in de vorige fase, omdat volgens de Certificate Map de verbinding precies op deze tunnelingroep zal vallen. Ik zal hier meer vertellen over interessante opties:<\/p>\n<p><\/p>\n<ul>\n<li><strong>secondary-authentication-server-group DUO<\/strong> # \u0417\u0430\u0434\u0430\u0435\u043c \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u0443\u044e \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044e \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO (Radius Proxy)<\/li>\n<li><strong>username-from-certificate CN<\/strong> # \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u043f\u0435\u0440\u0432\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u0435 CN \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 \u0434\u043b\u044f \u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u043b\u043e\u0433\u0438\u043d\u0430 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f<\/li>\n<li><strong>secondary-username-from-certificate I<\/strong> # \u0414\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u0438\u0437\u0432\u043b\u0435\u0447\u0435\u043d\u043d\u043e\u0435 \u0438 \u043f\u043e\u043b\u044f Initials (I) \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430.<\/li>\n<li><strong>pre-fill-username client<\/strong> # \u0434\u0435\u043b\u0430\u0435\u043c \u043f\u0440\u0435\u0434\u0437\u0430\u043f\u043e\u043b\u043d\u0435\u043d\u043d\u044b\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0432 \u043e\u043a\u043d\u0435 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0431\u0435\u0437 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f<\/li>\n<li><strong>secondary-pre-fill-username client hide use-common-password push<\/strong> # \u041f\u0440\u044f\u0447\u0435\u043c \u043e\u043a\u043d\u043e \u0432\u0432\u043e\u0434\u0430 \u043b\u043e\u0433\u0438\u043d\u0430\/\u043f\u0430\u0440\u043e\u043b\u044f \u0434\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 DUO \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u0437\u0430\u043f\u0440\u043e\u0441\u0430 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u043e\u043b\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043c\u0435\u0442\u043e\u0434 \u0443\u0432\u0435\u0434\u043e\u043c\u043b\u0435\u043d\u0438\u044f (sms\/push\/phone) \u2013 \u0434\u043e\u043a\u0430 <noindex><a rel=\"nofollow\" href=\"https:\/\/duo.com\/docs\/ciscoasa-radius\">here<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<pre><code class=\"plaintext\">!\naccess-list posture-redirect extended permit tcp any host 72.163.1.80 \naccess-list posture-redirect extended deny ip any any\n!\naccess-list VPN-Filter extended permit ip any any\n!\nip local pool vpn-pool 192.168.100.33-192.168.100.63 mask 255.255.255.224\n!\ngroup-policy SECURE-BANK-VPN internal\ngroup-policy SECURE-BANK-VPN attributes\n dns-server value 192.168.99.155 192.168.99.130\n vpn-filter value VPN-Filter\n vpn-tunnel-protocol ssl-client \n split-tunnel-policy tunnelall\n default-domain value ashes.cc\n address-pools value vpn-pool\n webvpn\n  anyconnect ssl dtls enable\n  anyconnect mtu 1300\n  anyconnect keep-installer installed\n  anyconnect ssl keepalive 20\n  anyconnect ssl rekey time none\n  anyconnect ssl rekey method ssl\n  anyconnect dpd-interval client 30\n  anyconnect dpd-interval gateway 30\n  anyconnect ssl compression lzs\n  anyconnect dtls compression lzs\n  anyconnect modules value iseposture\n  anyconnect profiles value SECUREBANK type user\n!\ngroup-policy AC-DOWNLOAD internal\ngroup-policy AC-DOWNLOAD attributes\n dns-server value 192.168.99.155 192.168.99.130\n vpn-filter value VPN-Filter\n vpn-tunnel-protocol ssl-client \n split-tunnel-policy tunnelall\n default-domain value ashes.cc\n address-pools value vpn-pool\n scep-forwarding-url value http:\/\/ise.ashes.cc:9090\/auth\/caservice\/pkiclient.exe\n webvpn\n  anyconnect ssl dtls enable\n  anyconnect mtu 1300\n  anyconnect keep-installer installed\n  anyconnect ssl keepalive 20\n  anyconnect ssl rekey time none\n  anyconnect ssl rekey method ssl\n  anyconnect dpd-interval client 30\n  anyconnect dpd-interval gateway 30\n  anyconnect ssl compression lzs\n  anyconnect dtls compression lzs\n  anyconnect modules value iseposture\n  anyconnect profiles value SECUREBANK type user\n!\ntunnel-group DefaultWEBVPNGroup general-attributes\n address-pool vpn-pool\n authentication-server-group ISE\n accounting-server-group ISE\n default-group-policy AC-DOWNLOAD\n scep-enrollment enable\ntunnel-group DefaultWEBVPNGroup webvpn-attributes\n authentication aaa certificate\n!\ntunnel-group SECURE-BANK-VPN type remote-access\ntunnel-group SECURE-BANK-VPN general-attributes\n address-pool vpn-pool\n authentication-server-group ISE\n secondary-authentication-server-group DUO\n accounting-server-group ISE\n default-group-policy SECURE-BANK-VPN\n username-from-certificate CN\n secondary-username-from-certificate I\ntunnel-group SECURE-BANK-VPN webvpn-attributes\n authentication aaa certificate\n pre-fill-username client\n secondary-pre-fill-username client hide use-common-password push\n group-alias SECURE-BANK-VPN enable\n dns-group ASHES-DNS\n!<\/code><\/pre>\n<p><\/p>\n<p><strong>Laten we verder gaan met ISE:<\/strong><\/p>\n<p><\/p>\n<p>We stellen een lokale gebruiker in (ook AD\/LDAP\/ODBC kan gebruikt worden), voor de eenvoud heb ik een lokale gebruiker in ISE gemaakt en toegewezen in het veld <strong>description<\/strong> <strong>PC UDID<\/strong> waarvan toegang via VPN is toegestaan. In het geval van lokale authenticatie op ISE ben ik beperkt tot slechts \u00e9\u00e9n apparaat, omdat er niet veel velden zijn, maar bij externe authenticatiedatabases heb ik deze beperkingen niet.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/ea73d4bab6c0872f7c3aef4ad1345b12.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Laten we kijken naar het autorisatiebeleid, dit is verdeeld in vier verbindingsfasen:<\/p>\n<p><\/p>\n<ul>\n<li><strong>Stap 1<\/strong> \u2014 Beleid voor het downloaden van de AnyConnect-agent en het uitgeven van een certificaat<\/li>\n<li><strong>Stap 2<\/strong> \u2014 Primair authenticatiebeleid Inloggen (uit het certificaat)\/Wachtwoord + Certificaat met UDID-validatie<\/li>\n<li><strong>Fase 3<\/strong> \u2014 Secundaire authenticatie via Cisco DUO (MFA) op UDID als gebruikersnaam + Statusbeoordeling<\/li>\n<li><strong>Fase 4<\/strong> \u2014 Eindautorisation in status:\n<ul>\n<li>Compliant;<\/li>\n<li>met UDID-validatie (uit het certificaat + gekoppeld aan de inlognaam), <\/li>\n<li>Cisco DUO MFA;<\/li>\n<li>Authenticatie op basis van inloggen; <\/li>\n<li>Authenticatie op basis van certificaat;<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/f0927091b896dc1e8b7fde35f9ff9211.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Laten we eens kijken naar een interessante voorwaarde <strong>UUID_VALIDATED<\/strong>, deze controleert of de aanmeldende gebruiker daadwerkelijk is ingelogd vanaf een PC met de toestemming van de UDID die aan het veld is gekoppeld <strong>Beschrijving<\/strong> van het account, de voorwaarden zien er als volgt uit:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/73952c705b376246f8b2fb9de883302b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Het autorisatieprofiel dat wordt gebruikt in fasen 1, 2, 3 ziet er als volgt uit:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/4b1eb6688a5a42d74b587424b02624e1.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>We kunnen controleren hoe de UDID van de AnyConnect-klant binnenkomt door in ISE naar de sessiedetails van de cli\u00ebnt te kijken. In de details zien we dat AnyConnect via het mechanisme <strong>ACIDEX<\/strong> niet alleen gegevens over het platform verzendt, maar ook de UDID van het apparaat als <strong>Cisco-AV-PAIR<\/strong>:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/34859d3b6a5edb448999eaec49c59669.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Laten we kijken naar het uitgegeven certificaat aan de gebruiker en het veld <strong>Initials (I)<\/strong>, dat wordt gebruikt om het als inlognaam voor secundaire MFA-authenticatie op Cisco DUO te nemen:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/ac5928db33e5dbbb1bd7e2190da6d9fa.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Aan de DUO Radius Proxy-kant zien we duidelijk hoe het verzoek voor authenticatie wordt gedaan, dit gaat met gebruik van de UDID als gebruikersnaam:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/791f5470115460dc4d920096e79dde0f.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Aan de DUO-portaalzijde zien we een succesvolle authenticatie gebeurtenis:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/a31e31c57ad8b6e4ba021f3da7eedb7e.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>En in de eigenschappen van de gebruiker is er een <strong>ALIAS<\/strong>, die ik heb gebruikt voor inloggen, dit is de UDID die is toegestaan voor inloggen op de PC:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Implementatie van het concept van hoogbeschermde remote toegang\" src=\"\/wp-content\/uploads\/2020\/04\/4035937749d1b85bad291aa4ec407352.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p><strong>Als resultaat hebben we gekregen:<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Multi-factor authenticatie voor de gebruiker en het apparaat;<\/li>\n<li>Bescherming tegen apparaten van gebruikers die zijn vervangen;<\/li>\n<li>Beoordeling van de status van het apparaat;<\/li>\n<li>Potentieel voor versterkte controle met een machines certificaat van het domein, enz.;<\/li>\n<li>Integrale bescherming van de externe werkplek met automatisch uitrolbare beveiligingsmodules;<\/li>\n<\/ul>\n<p><\/p>\n<p>Links naar de artikelen in de Cisco VPN-serie:<\/p>\n<p><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">Implementatie van een ASA VPN Load-Balancing cluster<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493774\/\">Optimalisatie van cloudservices in de AnyConnect VPN-tunnel op Cisco ASA<\/a><\/noindex><\/li>\n<\/ul>\n<p>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/497618\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN. \u0417\u0430\u0434\u0430\u0447\u0443 \u043d\u0435\u0442\u0440\u0438\u0432\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u043f\u043e\u0434\u043a\u0438\u043d\u0443\u043b \u043e\u0434\u0438\u043d \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a (\u0435\u0441\u0442\u044c \u0432\u044b\u0434\u0443\u043c\u0449\u0438\u043a\u0438 \u0432 \u0420\u0443\u0441\u0441\u043a\u0438\u0445 \u0441\u0435\u043b\u0435\u043d\u0438\u044f\u0445), \u043d\u043e Challenge Accepted \u0438 \u0442\u0432\u043e\u0440\u0447\u0435\u0441\u043a\u0438 \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u043b\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u043a\u043e\u043d\u0446\u0435\u043f\u0442 \u0441\u043e \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c\u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u043c\u0438: \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u043e\u043a\u043e\u043d\u0435\u0447\u043d\u043e\u0433\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 (\u0441 \u0436\u0435\u0441\u0442\u043a\u043e\u0439 \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u043e\u0439 \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e); [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Implementatie van het concept van hoogbeveiligde externe toegang | ProHoster","description":"In voortzetting van de serie artikelen over het organiseren van Remote-Access VPN-toegang kan ik een interessante ervaring delen over het implementeren van een hoogbeveiligde VPN-configuratie.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster","og:description":"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.","og:url":"https:\/\/prohoster.info\/nl\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-17T23:42:36+00:00","article:modified_time":"2020-04-17T23:42:36+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:02:45","updated":"2022-09-29 00:42:25","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/78242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=78242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/78242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media\/78243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=78242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=78242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=78242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}