{"id":78242,"date":"2020-04-18T01:42:36","date_gmt":"2020-04-17T23:42:36","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa"},"modified":"2020-04-18T01:42:36","modified_gmt":"2020-04-17T23:42:36","slug":"realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","title":{"rendered":"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Kontynuuj\u0105c seri\u0119 artyku\u0142\u00f3w na temat organizacji <strong>VPN z dost\u0119pem zdalnym<\/strong> dost\u0119pu musz\u0119 podzieli\u0107 si\u0119 interesuj\u0105cym do\u015bwiadczeniem wdro\u017cenia <strong>wysoko zabezpieczonej konfiguracji VPN<\/strong>. Z\u0142o\u017cone zadanie zaproponowa\u0142 jeden klient (s\u0105 wynalazcy w rosyjskich wioskach), ale Challenge Accepted i kreatywnie zrealizowane. W rezultacie powsta\u0142 interesuj\u0105cy koncept z nast\u0119puj\u0105cymi cechami:<\/p>\n<p><\/p>\n<ol>\n<li>Kilka czynnik\u00f3w ochrony przed fa\u0142szowaniem urz\u0105dzenia ko\u0144cowego (sztywne powi\u0105zanie z u\u017cytkownikiem);\n<ul>\n<li>Ocena zgodno\u015bci komputera u\u017cytkownika z przypisanym UDID dozwolonego komputera w bazie autoryzacji; <\/li>\n<li>Z MFA, wykorzystuj\u0105c\u0105 UDID PC z certyfikatu do wt\u00f3rnej autoryzacji przez Cisco DUO <em>(Mo\u017cna pod\u0142\u0105czy\u0107 dowolne zgodne z SAML\/RADIUS)<\/em>; <\/li>\n<\/ul>\n<\/li>\n<li>Wielosk\u0142adnikow\u0105 autoryzacj\u0119: \n<ul>\n<li>Certyfikat u\u017cytkownika z weryfikacj\u0105 p\u00f3l i wt\u00f3rn\u0105 autoryzacj\u0105 na jednym z nich;<\/li>\n<li>Login (niemodyfikowalny, pochodz\u0105cy z certyfikatu) oraz has\u0142o;<\/li>\n<\/ul>\n<\/li>\n<li>Ocen\u0105 stanu \u0142\u0105cz\u0105cego si\u0119 hosta (Postura)<\/li>\n<\/ol>\n<p><\/p>\n<p><strong>Wykorzystywane komponenty rozwi\u0105zania:<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Cisco ASA (Brama VPN);<\/li>\n<li>Cisco ISE (Autoryzacja \/ Uwierzytelnianie \/ Ksi\u0119gowo\u015b\u0107, Ocena Stanu, CA);<\/li>\n<li>Cisco DUO (Wielosk\u0142adnikowa Autoryzacja) <em>(Mo\u017cna pod\u0142\u0105czy\u0107 dowolne zgodne z SAML\/RADIUS)<\/em>;<\/li>\n<li>Cisco AnyConnect (wielofunkcyjny agent dla stacji roboczych i mobilnych OS);<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p><strong>Zacznijmy od wymaga\u0144 klienta:<\/strong><\/p>\n<p><\/p>\n<ol>\n<li>U\u017cytkownik powinien mie\u0107 mo\u017cliwo\u015b\u0107 pobrania klienta AnyConnect z bramy VPN przy uwierzytelnieniu Login\/Has\u0142o, wszystkie niezb\u0119dne modu\u0142y AnyConnect powinny by\u0107 automatycznie instalowane zgodnie z polityk\u0105 u\u017cytkownika;<\/li>\n<li>U\u017cytkownik powinien mie\u0107 mo\u017cliwo\u015b\u0107 automatycznej wydania certyfikatu (w jednym ze scenariuszy, g\u0142\u00f3wny scenariusz to r\u0119czne wydanie i za\u0142adowanie na PC), ja zrealizowa\u0142em automatyczn\u0105 emisj\u0119 dla demonstracji (zawsze mo\u017cna usun\u0105\u0107 p\u00f3\u017aniej).<\/li>\n<li>G\u0142\u00f3wna autoryzacja powinna przebiega\u0107 w kilku etapach, najpierw nast\u0119puje autoryzacja certyfikatu z analiz\u0105 wymaganych p\u00f3l i ich warto\u015bci, a nast\u0119pnie login\/has\u0142o, tylko tym razem w oknie logowania powinno by\u0107 podstawiane imi\u0119 u\u017cytkownika wskazane w polu certyfikatu <strong>Nazwa podmiotu (CN)<\/strong> bez mo\u017cliwo\u015bci edytowania.<\/li>\n<li>Nale\u017cy upewni\u0107 si\u0119, \u017ce urz\u0105dzenie, z kt\u00f3rego dokonuje si\u0119 logowania, to laptop korporacyjny wydany u\u017cytkownikowi do zdalnego dost\u0119pu, a nie cokolwiek innego. (Zrealizowano kilka opcji spe\u0142nienia tego wymogu)<\/li>\n<li>Nale\u017cy przeprowadzi\u0107 ocen\u0119 stanu pod\u0142\u0105czonego urz\u0105dzenia (na tym etapie PC) z weryfikacj\u0105 ca\u0142ej obszernej tabeli wymaga\u0144 klienta (og\u00f3lnie):\n<ul>\n<li>Pliki i ich w\u0142a\u015bciwo\u015bci;<\/li>\n<li>Rejestry;<\/li>\n<li>\u0141atki systemu operacyjnego z dostarczonej listy (w przysz\u0142o\u015bci integracja SCCM);<\/li>\n<li>Obecno\u015b\u0107 oprogramowania antywirusowego okre\u015blonego producenta oraz aktualno\u015b\u0107 sygnatur;<\/li>\n<li>Aktywno\u015b\u0107 okre\u015blonych us\u0142ug;<\/li>\n<li>Obecno\u015b\u0107 okre\u015blonych zainstalowanych program\u00f3w;<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><\/p>\n<p>Na pocz\u0105tek proponuj\u0119 obligatoryjnie obejrze\u0107 wideo-demonstracj\u0119 uzyskanej realizacji na <strong>Youtube (5 minut)<\/strong>.<\/p>\n<p>\n<center><div class=\"youtube-placeholder\" data-id=\"cBftD3KFK98\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/cBftD3KFK98\/hqdefault.jpg\" alt=\"Odtwarzaj wideo\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>Teraz proponuj\u0119 om\u00f3wi\u0107 szczeg\u00f3\u0142y realizacji, kt\u00f3re nie zosta\u0142y poruszone w wideo.<\/p>\n<p><\/p>\n<p><strong>Przygotujemy profil AnyConnect:<\/strong><\/p>\n<p><\/p>\n<p>Przyk\u0142ad utworzenia profilu (w zakresie menu w ASDM) wcze\u015bniej poda\u0142em w moim artykule dotycz\u0105cym konfiguracji <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">VPN Load-Balancing klastra<\/a><\/noindex>. Teraz chc\u0119 szczeg\u00f3lnie podkre\u015bli\u0107 te opcje, kt\u00f3re b\u0119d\u0105 nam potrzebne:<\/p>\n<p><\/p>\n<p>W profilu wska\u017anik VPN oraz nazwa profilu do po\u0142\u0105czenia po stronie klienta:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/45ff3cb1f7b592e102bd6e256ae26043.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Przeprowadzimy ustawienia automatycznego wydawania certyfikatu w profilu, okre\u015blaj\u0105c, w szczeg\u00f3lno\u015bci, parametry certyfikatu i co istotne, zwr\u00f3cimy uwag\u0119 na pole <strong>Initials (I)<\/strong>, w kt\u00f3rym r\u0119cznie wpisane jest konkretne warto\u015bci <strong>UDID<\/strong> testowej maszyny (Unikalny identyfikator urz\u0105dzenia, generowany przez klienta Cisco AnyConnect).<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/89d4edb4f1b166eda75916286998a4bf.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Tutaj chc\u0119 zrobi\u0107 ma\u0142e dygresj\u0119, poniewa\u017c niniejszy artyku\u0142 opisuje koncepcj\u0119, a dla cel\u00f3w demonstracyjnych tutaj wpisano UDID do wydania certyfikatu w polu Initials profilu AnyConnect. Oczywi\u015bcie w rzeczywisto\u015bci, je\u015bli to zrobicie, wszyscy klienci otrzymaj\u0105 certyfikat z tym samym UDID w tym polu i nic nie zadzia\u0142a, poniewa\u017c potrzebuj\u0105 UDID konkretnie swojego PC. Niestety, AnyConnect obecnie nie wdra\u017ca podstawiania w profilu zapytania o certyfikat w polu UDID przez zmienn\u0105 \u015brodowiskow\u0105, jak to robi na przyk\u0142ad z zmienn\u0105 <strong>%USER%<\/strong>.<\/p>\n<p><\/p>\n<p>Warto zaznaczy\u0107, \u017ce klient (w tym scenariuszu) pocz\u0105tkowo planuje samodzielnie wydawa\u0107 certyfikaty z ustalonym UDID w trybie r\u0119cznym na takie Zabezpieczone PC, co nie stanowi dla niego problemu. Jednak dla wi\u0119kszo\u015bci z nas potrzebna jest automatyzacja (zreszt\u0105 dla mnie tak na pewno =). <\/p>\n<p><\/p>\n<p>Oto co mog\u0119 zaproponowa\u0107 w zakresie automatyzacji. Je\u015bli certyfikat AnyConnect nie mo\u017ce by\u0107 automatycznie wypisany z dynamicznie podstawionym UDID, istnieje inny spos\u00f3b, kt\u00f3ry wymaga troch\u0119 kreatywno\u015bci i umiej\u0119tnych r\u0105k \u2013 przedstawi\u0119 koncept. Na pocz\u0105tek przyjrzyjmy si\u0119, jak agent AnyConnect generuje UDID w r\u00f3\u017cnych systemach operacyjnych: <\/p>\n<p><\/p>\n<ul>\n<li><strong>Windows<\/strong> \u2014 SHA-256 hash kombinacji klucza rejestru DigitalProductID i Machine SID<\/li>\n<li><strong>OSX<\/strong> \u2014 SHA-256 hash PlatformUUID<\/li>\n<li><strong>Linuxa<\/strong> \u2014 SHA-256 hash UUID partycji root.<\/li>\n<li><strong>Apple iOS<\/strong> \u2014 SHA-256 hash PlatformUUID<\/li>\n<li><strong>Android<\/strong> \u2013 Zobacz dokument dotycz\u0105cy <noindex><a rel=\"nofollow\" href=\"http:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/security\/vpn_client\/anyconnect\/anyconnect40\/administration\/guide\/b_AnyConnect_Administrator_Guide_4-0\/b_AnyConnect_Administrator_Guide_4-0_chapter_01010.html#reference_C87ADD1C58F64EF8928D921323209AA6\">linkiem<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<p>W zwi\u0105zku z tym tworzymy skrypt dla naszych korporacyjnych system\u00f3w Windows, kt\u00f3rego u\u017cywamy lokalnie do obliczenia UDID na podstawie znanych danych, a nast\u0119pnie formujemy \u017c\u0105danie wydania certyfikatu, wpisuj\u0105c w odpowiednie pole ten UDID, zreszt\u0105 mo\u017cna te\u017c u\u017cy\u0107 certyfikatu maszyny wydanego przez AD (dodaj\u0105c do schemy podw\u00f3jn\u0105 autoryzacj\u0119 przy u\u017cyciu certyfikatu <strong>Multiple Certificate<\/strong>). <\/p>\n<p><\/p>\n<p><strong>Przygotujemy ustawienia po stronie Cisco ASA:<\/strong><\/p>\n<p><\/p>\n<p>Utworzymy TrustPoint dla serwera ISE CA, kt\u00f3ry b\u0119dzie wydawa\u0142 certyfikaty klientom. Procedur\u0119 importu Key-Chain pomin\u0119, przyk\u0142ady opisane s\u0105 w moim artykule na temat konfiguracji <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">VPN Load-Balancing klastra<\/a><\/noindex>. <\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">crypto ca trustpoint ISE-CA\n enrollment terminal\n crl configure<\/code><\/pre>\n<p><\/p>\n<p>Konfigurujemy podzia\u0142 wed\u0142ug Tunnel-Group na podstawie regu\u0142 zgodnych z polami w certyfikacie, przy u\u017cyciu kt\u00f3rego przeprowadzana jest autoryzacja. Tutaj r\u00f3wnie\u017c konfiguruje si\u0119 profil AnyConnect, kt\u00f3ry przygotowali\u015bmy w poprzednim etapie. Zwracam uwag\u0119, \u017ce u\u017cywam warto\u015bci <strong>SECUREBANK-RA<\/strong>, do przeniesienia u\u017cytkownik\u00f3w z wydanym certyfikatem do grupy tunelowej <strong>SECURE-BANK-VPN<\/strong>, zwr\u00f3\u0107 uwag\u0119, \u017ce to pole zosta\u0142o wprowadzone w grafie \u017c\u0105dania certyfikatu profilu AnyConnect.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">tunnel-group-map enable rules\n!\ncrypto ca certificate map OU-Map 6\n subject-name attr ou eq securebank-ra\n!\nwebvpn\n anyconnect profiles SECUREBANK disk0:\/securebank.xml\n certificate-group-map OU-Map 6 SECURE-BANK-VPN\n!<\/code><\/pre>\n<p><\/p>\n<p>Konfigurujemy serwery autoryzacji. W moim przypadku to ISE jako pierwszy etap autoryzacji oraz DUO (Radius Proxy) jako MFA.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">! CISCO ISE\naaa-server ISE protocol radius\n authorize-only\n interim-accounting-update periodic 24\n dynamic-authorization\naaa-server ISE (inside) host 192.168.99.134\n key *****\n!\n! DUO RADIUS PROXY\naaa-server DUO protocol radius\naaa-server DUO (inside) host 192.168.99.136\n timeout 60\n key *****\n authentication-port 1812\n accounting-port 1813\n no mschapv2-capable\n!<\/code><\/pre>\n<p><\/p>\n<p>Tworzymy polityki grupowe oraz grupy tunelowe oraz ich pomocnicze komponenty:<\/p>\n<p><\/p>\n<p>Grupa tunelowa <strong>DefaultWEBVPNGroup<\/strong> zostanie pocz\u0105tkowo u\u017cyta do pobrania klienta AnyConnect VPN oraz wydania certyfikatu u\u017cytkownika za pomoc\u0105 funkcji SCEP-Proxy ASA, w tym celu aktywowali\u015bmy odpowiednie opcje zar\u00f3wno w samej grupie tunelowej, jak i w powi\u0105zanej polityce grupowej <strong>Pobierz AC<\/strong>, jak i w pobieranym profilu AnyConnect (pola wydania certyfikatu itp.). W tej polityce grupowej wskazujemy tak\u017ce na konieczno\u015b\u0107 pobrania <strong>Modu\u0142 ISE Posture<\/strong>.<\/p>\n<p><\/p>\n<p>Grupa tunelowa <strong>SECURE-BANK-VPN<\/strong> zostanie automatycznie u\u017cyty przez klienta przy autoryzacji za pomoc\u0105 wydanego certyfikatu w poprzednim etapie, poniewa\u017c zgodnie z map\u0105 certyfikat\u00f3w, po\u0142\u0105czenie b\u0119dzie mia\u0142o miejsce w tej grupie tunelowej. Opowiem o interesuj\u0105cych opcjach tutaj:<\/p>\n<p><\/p>\n<ul>\n<li><strong>grupa serwer\u00f3w do weryfikacji wt\u00f3rnej DUO<\/strong> # \u0417\u0430\u0434\u0430\u0435\u043c \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u0443\u044e \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044e \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO (Radius Proxy)<\/li>\n<li><strong>nazwa u\u017cytkownika z certyfikatu CN<\/strong> # \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u043f\u0435\u0440\u0432\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u0435 CN \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430 \u0434\u043b\u044f \u043d\u0430\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u043b\u043e\u0433\u0438\u043d\u0430 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f<\/li>\n<li><strong>wt\u00f3rna nazwa u\u017cytkownika z certyfikatu I<\/strong> # \u0414\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440\u0435 DUO \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f, \u0438\u0437\u0432\u043b\u0435\u0447\u0435\u043d\u043d\u043e\u0435 \u0438 \u043f\u043e\u043b\u044f Initials (I) \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u0430.<\/li>\n<li><strong>wype\u0142nij nazw\u0119 u\u017cytkownika klienta<\/strong> # \u0434\u0435\u043b\u0430\u0435\u043c \u043f\u0440\u0435\u0434\u0437\u0430\u043f\u043e\u043b\u043d\u0435\u043d\u043d\u044b\u043c \u0438\u043c\u044f \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f \u0432 \u043e\u043a\u043d\u0435 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0431\u0435\u0437 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f<\/li>\n<li><strong>wt\u00f3rne wype\u0142nienie nazwy u\u017cytkownika klienta ukryj u\u017cywane-wsp\u00f3lne-has\u0142o push<\/strong> # \u041f\u0440\u044f\u0447\u0435\u043c \u043e\u043a\u043d\u043e \u0432\u0432\u043e\u0434\u0430 \u043b\u043e\u0433\u0438\u043d\u0430\/\u043f\u0430\u0440\u043e\u043b\u044f \u0434\u043b\u044f \u0432\u0442\u043e\u0440\u0438\u0447\u043d\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 DUO \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c \u0434\u043b\u044f \u0437\u0430\u043f\u0440\u043e\u0441\u0430 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u043e\u043b\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043c\u0435\u0442\u043e\u0434 \u0443\u0432\u0435\u0434\u043e\u043c\u043b\u0435\u043d\u0438\u044f (sms\/push\/phone) \u2013 \u0434\u043e\u043a\u0430 <noindex><a rel=\"nofollow\" href=\"https:\/\/duo.com\/docs\/ciscoasa-radius\">tutaj<\/a><\/noindex><\/li>\n<\/ul>\n<p><\/p>\n<pre><code class=\"plaintext\">!\nlista-dost\u0119pu posture-redirect rozszerzona zezw\u00f3l tcp wszelkie host 72.163.1.80 \nlista-dost\u0119pu posture-redirect rozszerzona zabro\u0144 ip wszelkie wszelkie\n!\nlista-dost\u0119pu VPN-Filter rozszerzona zezw\u00f3l ip wszelkie wszelkie\n!\npula lokalna vpn-pool 192.168.100.33-192.168.100.63 maska 255.255.255.224\n!\npolityka-grupowa SECURE-BANK-VPN wewn\u0119trzna\npolityka-grupowa SECURE-BANK-VPN atrybuty\n serwer-dns warto\u015b\u0107 192.168.99.155 192.168.99.130\n vpn-filter warto\u015b\u0107 VPN-Filter\n protok\u00f3\u0142-tunelu vpn ssl-client \n polityka-split-tunnel tunnelall\n warto\u015b\u0107-default-domain ashes.cc\n pule-adresowe warto\u015b\u0107 vpn-pool\n webvpn\n  anyconnect ssl dtls w\u0142\u0105cz\n  anyconnect mtu 1300\n  anyconnect keep-installer zainstalowany\n  anyconnect ssl keepalive 20\n  anyconnect ssl rekey czas brak\n  anyconnect ssl rekey metoda ssl\n  anyconnect dpd-interval klient 30\n  anyconnect dpd-interval brama 30\n  anyconnect ssl kompresja lzs\n  anyconnect dtls kompresja lzs\n  anyconnect modu\u0142y warto\u015b\u0107 iseposture\n  anyconnect profile warto\u015b\u0107 SECUREBANK typ u\u017cytkownika\n!\npolityka-grupowa AC-DOWNLOAD wewn\u0119trzna\npolityka-grupowa AC-DOWNLOAD atrybuty\n serwer-dns warto\u015b\u0107 192.168.99.155 192.168.99.130\n vpn-filter warto\u015b\u0107 VPN-Filter\n protok\u00f3\u0142-tunelu vpn ssl-client \n polityka-split-tunnel tunnelall\n warto\u015b\u0107-default-domain ashes.cc\n pule-adresowe warto\u015b\u0107 vpn-pool\n adres-scep-forwarding-url warto\u015b\u0107 http:\/\/ise.ashes.cc:9090\/auth\/caservice\/pkiclient.exe\n webvpn\n  anyconnect ssl dtls w\u0142\u0105cz\n  anyconnect mtu 1300\n  anyconnect keep-installer zainstalowany\n  anyconnect ssl keepalive 20\n  anyconnect ssl rekey czas brak\n  anyconnect ssl rekey metoda ssl\n  anyconnect dpd-interval klient 30\n  anyconnect dpd-interval brama 30\n  anyconnect ssl kompresja lzs\n  anyconnect dtls kompresja lzs\n  anyconnect modu\u0142y warto\u015b\u0107 iseposture\n  anyconnect profile warto\u015b\u0107 SECUREBANK typ u\u017cytkownika\n!\ngrupy-tunelowe DefaultWEBVPNGroup atrybuty og\u00f3lne\n pula-adres\u00f3w vpn-pool\n grupa-serwer\u00f3w-do-autoryzacji ISE\n grupa-serwer\u00f3w-do-rachunkowo\u015bci ISE\n domy\u015blna-polityka-grupowa AC-DOWNLOAD\n w\u0142\u0105czenie-scep-kwalifikowane\ngrupy-tunelowe DefaultWEBVPNGroup atrybuty webvpn\n uwierzytelnienie aaa certyfikat\n!\ngrupy-tunelowe SECURE-BANK-VPN typ zdalny-dost\u0119p\ngrupy-tunelowe SECURE-BANK-VPN atrybuty og\u00f3lne\n pula-adres\u00f3w vpn-pool\n grupa-serwer\u00f3w-do-autoryzacji ISE\n wt\u00f3rna-grupa-serwer\u00f3w-do-autoryzacji DUO\n grupa-serwer\u00f3w-do-rachunkowo\u015bci ISE\n domy\u015blna-polityka-grupowa SECURE-BANK-VPN\n nazwa-u\u017cytkownika-z-certyfikatu CN\n wt\u00f3rna-nazwa-u\u017cytkownika-z-certyfikatu I\ngrupy-tunelowe SECURE-BANK-VPN atrybuty webvpn\n uwierzytelnienie aaa certyfikat\n wype\u0142nij-nazw\u0119-u\u017cytkownika klienta\n wt\u00f3rne-wype\u0142nienie-nazwy-u\u017cytkownika klienta ukryj u\u017cywane-wsp\u00f3lne-has\u0142o push\n alias-grupy SECURE-BANK-VPN w\u0142\u0105cz\n grupa-dns ASHES-DNS\n!<\/code><\/pre>\n<p><\/p>\n<p><strong>Przechodzimy teraz do ISE:<\/strong><\/p>\n<p><\/p>\n<p>Konfigurujemy lokalnego u\u017cytkownika (mo\u017cna u\u017cywa\u0107 r\u00f3wnie\u017c AD\/LDAP\/ODBC itd.), dla uproszczenia utworzy\u0142em lokalnego u\u017cytkownika w samym ISE i przypisa\u0142em w polu <strong>opis<\/strong> <strong>UDID PC<\/strong> z kt\u00f3rego zezwolono mu na dost\u0119p przez VPN. W przypadku u\u017cywania lokalnej autoryzacji w ISE b\u0119d\u0119 ograniczony tylko do jednego urz\u0105dzenia, poniewa\u017c nie ma zbyt wielu p\u00f3l, jednak w zewn\u0119trznych bazach autoryzacyjnych nie b\u0119dzie takich ogranicze\u0144.<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/ea73d4bab6c0872f7c3aef4ad1345b12.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Przyjrzymy si\u0119 polityce autoryzacji, kt\u00f3ra jest podzielona na cztery etapy po\u0142\u0105czenia:<\/p>\n<p><\/p>\n<ul>\n<li><strong>Etap 1<\/strong> \u2014 Polityka pobierania agenta AnyConnect i wydania certyfikatu<\/li>\n<li><strong>Etap 2<\/strong> \u2014 Polityka wst\u0119pnej autoryzacji Logowanie (z certyfikatu)\/Has\u0142o + Certyfikat z walidacj\u0105 UDID<\/li>\n<li><strong>Etap 3<\/strong> \u2014 Autoryzacja wt\u00f3rna przez Cisco DUO (MFA) na podstawie UDID jako nazwy u\u017cytkownika + Ocena stanu<\/li>\n<li><strong>Etap 4<\/strong> \u2014 Ostateczna autoryzacja w stanie:\n<ul>\n<li>Zgodny;<\/li>\n<li>walidacja UDID (z certyfikatu + powi\u0105zanie z logowaniem), <\/li>\n<li>Cisco DUO MFA;<\/li>\n<li>Autoryzacja na podstawie logowania; <\/li>\n<li>Autoryzacja za pomoc\u0105 certyfikatu;<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/f0927091b896dc1e8b7fde35f9ff9211.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Przyjrzymy si\u0119 interesuj\u0105cemu warunkowi <strong>UUID_VALIDATED<\/strong>, kt\u00f3ry sprawdza, czy u\u017cytkownik autoryzowany rzeczywi\u015bcie nale\u017cy do komputera z dozwolonym UDID powi\u0105zanym w polu <strong>Opis<\/strong> konta u\u017cytkownika; warunki te wygl\u0105daj\u0105 nast\u0119puj\u0105co:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/73952c705b376246f8b2fb9de883302b.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Profil autoryzacji u\u017cywany na etapach 1, 2, 3 wygl\u0105da nast\u0119puj\u0105co:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/4b1eb6688a5a42d74b587424b02624e1.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Mo\u017cemy sprawdzi\u0107, jak dok\u0142adnie UDID jest przekazywany od klienta AnyConnect poprzez sprawdzenie szczeg\u00f3\u0142\u00f3w sesji klienta w ISE. W szczeg\u00f3\u0142ach zobaczymy, \u017ce AnyConnect poprzez mechanizm <strong>ACIDEX<\/strong> przesy\u0142a nie tylko dane o platformie, ale r\u00f3wnie\u017c UDID urz\u0105dzenia jako <strong>Cisco-AV-PAIR<\/strong>:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/34859d3b6a5edb448999eaec49c59669.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Zwr\u00f3\u0107my uwag\u0119 na wydany u\u017cytkownikowi certyfikat i pole <strong>Initials (I)<\/strong>, kt\u00f3re jest u\u017cywane do wzi\u0119cia go jako logina do wt\u00f3rnej autoryzacji MFA w Cisco DUO:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/ac5928db33e5dbbb1bd7e2190da6d9fa.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Po stronie DUO Radius Proxy w logach wyra\u017anie widzimy, w jaki spos\u00f3b przebiega zapytanie o autoryzacj\u0119, jest ono wysy\u0142ane z u\u017cyciem UDID jako nazwy u\u017cytkownika:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/791f5470115460dc4d920096e79dde0f.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Na portalu DUO widzimy pomy\u015bln\u0105 autoryzacj\u0119:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/a31e31c57ad8b6e4ba021f3da7eedb7e.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>A w w\u0142a\u015bciwo\u015bciach u\u017cytkownika mam ustawione <strong>ALIAS<\/strong>, kt\u00f3ry wykorzysta\u0142em do logowania, jest to w\u0142a\u015bnie UDID dozwolonego do logowania PC:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wdra\u017canie koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego\" src=\"\/wp-content\/uploads\/2020\/04\/4035937749d1b85bad291aa4ec407352.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p><strong>W rezultacie otrzymali\u015bmy:<\/strong><\/p>\n<p><\/p>\n<ul>\n<li>Wielofaktorow\u0105 autoryzacj\u0119 u\u017cytkownika i urz\u0105dzenia;<\/li>\n<li>Ochrona przed podmian\u0105 urz\u0105dzenia u\u017cytkownika;<\/li>\n<li>Ocena stanu urz\u0105dzenia;<\/li>\n<li>Potencja\u0142 do wzmocnienia kontroli z certyfikatem maszyny w domenie itd.;<\/li>\n<li>Z\u0142o\u017cona ochrona zdalnego miejsca pracy z automatycznie wdra\u017canymi modu\u0142ami bezpiecze\u0144stwa;<\/li>\n<\/ul>\n<p><\/p>\n<p>Linki do artyku\u0142\u00f3w z serii Cisco VPN:<\/p>\n<p><\/p>\n<ul>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493098\/\">Rozbudowa klastra r\u00f3wnowa\u017cenia obci\u0105\u017cenia ASA VPN<\/a><\/noindex><\/li>\n<li><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/493774\/\">Optymalizacja us\u0142ug chmurowych w tunelu AnyConnect VPN na Cisco ASA<\/a><\/noindex><\/li>\n<\/ul>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/497618\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN. \u0417\u0430\u0434\u0430\u0447\u0443 \u043d\u0435\u0442\u0440\u0438\u0432\u0438\u0430\u043b\u044c\u043d\u0443\u044e \u043f\u043e\u0434\u043a\u0438\u043d\u0443\u043b \u043e\u0434\u0438\u043d \u0437\u0430\u043a\u0430\u0437\u0447\u0438\u043a (\u0435\u0441\u0442\u044c \u0432\u044b\u0434\u0443\u043c\u0449\u0438\u043a\u0438 \u0432 \u0420\u0443\u0441\u0441\u043a\u0438\u0445 \u0441\u0435\u043b\u0435\u043d\u0438\u044f\u0445), \u043d\u043e Challenge Accepted \u0438 \u0442\u0432\u043e\u0440\u0447\u0435\u0441\u043a\u0438 \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u043f\u043e\u043b\u0443\u0447\u0438\u043b\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u0439 \u043a\u043e\u043d\u0446\u0435\u043f\u0442 \u0441\u043e \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c\u0438 \u0445\u0430\u0440\u0430\u043a\u0442\u0435\u0440\u0438\u0441\u0442\u0438\u043a\u0430\u043c\u0438: \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0444\u0430\u043a\u0442\u043e\u0440\u043e\u0432 \u0437\u0430\u0449\u0438\u0442\u044b \u043e\u0442 \u043f\u043e\u0434\u043c\u0435\u043d\u044b \u043e\u043a\u043e\u043d\u0435\u0447\u043d\u043e\u0433\u043e \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 (\u0441 \u0436\u0435\u0441\u0442\u043a\u043e\u0439 \u043f\u0440\u0438\u0432\u044f\u0437\u043a\u043e\u0439 \u043a \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044e); [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":78243,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-78242","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-04-17T23:42:36+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Realizacja koncepcji wysoko zabezpieczonego dost\u0119pu zdalnego | ProHoster","description":"Kontynuuj\u0105c cykl artyku\u0142\u00f3w na temat organizacji dost\u0119pu Remote-Access VPN, nie mog\u0119 nie podzieli\u0107 si\u0119 ciekawym do\u015bwiadczeniem wdro\u017cenia wysoko zabezpieczonej konfiguracji VPN.","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u0430\u043b\u0438\u0437\u0430\u0446\u0438\u044f \u043a\u043e\u043d\u0446\u0435\u043f\u0446\u0438\u0438 \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0433\u043e \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430 | ProHoster","og:description":"\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044f \u0441\u0435\u0440\u0438\u044e \u0441\u0442\u0430\u0442\u044c\u0435\u0439 \u043f\u043e \u0442\u0435\u043c\u0435 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0438 Remote-Access VPN \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u043d\u0435 \u043c\u043e\u0433\u0443 \u043d\u0435 \u043f\u043e\u0434\u0435\u043b\u0438\u0442\u044c\u0441\u044f \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u044b\u043c \u043e\u043f\u044b\u0442\u043e\u043c \u0440\u0430\u0437\u0432\u0435\u0440\u0442\u044b\u0432\u0430\u043d\u0438\u044f \u0432\u044b\u0441\u043e\u043a\u043e\u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0439 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u0438 VPN.","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/realizacziya-konczepczii-vysokozashhishhennogo-udalennogo-dostupa","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-04-17T23:42:36+00:00","article:modified_time":"2020-04-17T23:42:36+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"78242","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 17:02:45","updated":"2022-09-29 00:42:25","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/78242","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=78242"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/78242\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/78243"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=78242"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=78242"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=78242"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}