Puerta de enlace de TS - TS Gateway



Documentos relacionados
TS RemoteApp Manager

Terminal Services Configuration - TS Manager - Remote Desktops - TS Session Broker, RDP-Tcp Propierties,

Cómo solicitar e instalar un certificado de servidor en IIS

VPN DE MS WINDOWS 2003 CON AUTENTIFICACIÓN EAP, MEDIANTE CERTIFICADOS

Asegurar Interfaz web con SSL

Asegurar s con MS Exchange 2003

Publicar aplicaciones

CITRIX Citrix Application Streaming

WINDOWS : TERMINAL SERVER

INSTALACION DEL Terminal Services. Instalamos el Terminal Services. Siguiente. Nos saldrá una advertencia, seleccionamos instalar.

ACTIVE DIRECTORY - PROPIEDADES DE USUARIO

Manual de configuración de la red inalámbrica. eduroam. en Microsoft Windows 7

Explotación de Sistemas Informáticos IES Murgi PRÁCTICA 9: SERVICIO WEB Y FTP DE INTERNET INFORMATION SERVICE

Manual de configuración de Outlook 2010 ÍNDICE

Citrix Conferencing Manager

INSTALACIÓN DE MICROSOFT ISA SERVER 2006 Y CONFIGURACIÓN DE ACCESO VPN POR MEDIO DE POINT-TO-POINT TUNNELING PROTOCOL

Notas para la instalación de un lector de tarjetas inteligentes.

StarWind

Redes de Área Local: Configuración de una VPN en Windows XP

Configuración de acceso a la red inalámbrica en la Biblioteca de la Universidad Pontificia de Salamanca

Citrix Access Essentials 2.0

Migrar una organización Microsoft Exchange 2003 a Microsoft Exchange 2007

FortiReporter

PRACTICA DE REDES Redes Ad Hoc

Microsoft Office Project Server 2003

Migrar una CA - Autoridad Certificadora

Manual Instrucciones Firma Digital

CONFIGURACION AVANZADA DE OUTLOOK 2003

Herramientas Configuración de cuentas Añadir cuenta... "Cuenta de correo electrónico"

Balanceo de red: Round Robin DNS + NLB

HTML Remote Administration Tools

Administrar El Usuario Mediante Windows NT

ADMT y PWDMIG - Migrar cuentas de usuarios de NT4 o W2K a W2K3

Las redes y su seguridad

Ayuda para la instalación Componente Firma Digital INDICE. 1 Configuración previa Configuración Internet Explorer para ActiveX...

Mantener clientes siempre actualizados

IPSec con Windows 2003 y Windows XP

REDES DE ÁREA LOCAL. APLICACIONES Y SERVICIOS EN WINDOWS

Servicio de Informática Vicerrectorado de Tecnologías de la Información y la Comunicación

Servicio de Acceso Remoto. Usos y configuración.

VPN sobre red local. Vicente Sánchez Patón I.E.S Gregorio Prieto. Tema 3 SAD

Redes de área local: Aplicaciones y servicios WINDOWS

Ministerio de Educación,Cultura y Deporte. Aulas en Red.Aplicaciones y servicios Windows. Módulo 3: Gestión de equipos.

CONFIGURACION AVANZADA DE OUTLOOK EXPRESS 6

CONFIGURACION AVANZADA DE MOZILLA THUNDERBIRD

Configuraciones a realizar en un servidor adicional

Symantec Backup Exec System Recovery Manager

Instalar protocolo, cliente o servicio nuevo. Seleccionar ubicación de red. Práctica - Compartir y conectar una carpeta

Escudo Movistar Guía Rápida de Instalación Para Windows

Laboratorio de Redes y Sistemas Operativos Trabajo Práctico Final

Instalación de DRIVER de mochila

1. ACCESO A LA APLICACIÓN

Cómo crear una cuenta POP en Outlook Express

Instrucciones para configurar la Plataforma FACe para la aplicación de Gestión Municipal, tanto Simplificada como Básica.

Configuración de PDAs en ITACTIL.

INSTALACIÓN DE MEDPRO

Cómo crear una cuenta POP en Microsoft Outlook

Petición de certificados de servidor con IIS

Instalación de la aplicación 2xRDP:

CONDICIONES PARA EL BUEN FUNCIONAMIENTO DE LOS SERVICIOS ELECTRÓNICO

Técnicas de Programación

Conexión a red LAN con servidor DHCP

Instalación del Admin CFDI

CERTIFICADOS ELECTRÓNICOS Y LECTORES DE TARJETAS LTC31 USB CERTIFICADOS ELECTRÓNICOS Y LECTORES DE TARJETAS LTC31 USB

Instalación desatendida del cliente ICA de Citrix

Gestió n de Certificadó Digital

1.- Información general Instalación y configuración del software necesario Configuración del cliente de red inalámbrico...

Guía para arrancar en tu dispositivo ios aplicaciones desarrolladas en Xcode con una licencia universitaria.

CONFIGURACIÓN BÁSICA DE UNA VPN EN WINDOWS XP PROFESIONAL

Tenemos que instalar los programas de los usuarios también (los anteriormente mencionados) y los siguientes que vamos a nombrar.

Cómo crear una cuenta POP en Microsoft Outlook 2007 ó 2010

FTP EXPLICITO E IMPLICITO

AGREGAR UN EQUIPO A UNA RED Y COMPARTIR ARCHIVOS CON WINDOWS 7

Microsoft Windows Server 2008 Hyper-V

5. Crea un sitio Web seguro usando tu propio certificado digital (Windows y Linux).

rede corporativa manual del usuario remoto para Windows

INSTITUTO TECNOLÓGICO DE COLIMA LIC. EN INFORMÁTICA

CIF-KM. GUÍA DE LOS PRIMEROS PASOS

Software distribuido

Software Criptográfico FNMT-RCM

DiskLogon - Logon en Windows con un Pendrive USB

MANUAL DESPEGA RECARGA MANUAL DESPEGA RECARGA

Departamento CERES Área de Tarjetas Inteligentes Manual de Usuario

INTRANET NEGOCIOS. Manual de Usuario: Intranet Negocios

ACCESO AL SERVIDOR EXCHANGE MEDIANTE RPC SOBRE HTTPS

CONFIGURACIÓN DEL CORREO EXCHANGE EN ADSL CON PUERTO 135 CERRADO COMPAÑÍA ONO

Uso básico desde la propia página del sitio

MANUAL DE AYUDA. SAT Móvil (Movilidad del Servicio Técnico)

Hotel pide permiso a ipcop para que por el puerto 339 (control remoto) pueda recibir y enviar paquetes de la empresa y viceversa.

Procedimiento de instalación y Configuración del. cliente VPN en Windows. Acceso remoto a la red corporativa

CONFIGURACIÓN DE CLIENTES OUTLOOK PARA ACCEDER AL CORREO DEL INIA DESDE REDES EXTERNAS

Windows XP - Antes de instalar - Importante

NORMA 34.14(SEPA) 05/11/2013

Fortigate - VPN SSL

COMO CREAR UNA VPN. Primeramente entramos a Administrador, nos vamos a agregar roles y características

Sede electrónica. Requisitos Generales de Configuración del Almacén de Certificados

Configuracion Escritorio Remoto Windows 2003

Kit de Autenticación con Tarjetas. Guía Técnica de Configuración

UNIDAD DIDACTICA 6 PERFILES LOCALES Y MÓVILES DE USUARIO

Transcripción:

1 de 31 01/12/2007 1:41 Puerta de enlace de TS - TS Gateway Configuración de Puerta de enlace de TS en Windows 2008, Los servicios de Terminal Services en Windows 2008 traen una nueva función llamada "Puerta de enlace de TS" que nos sirve para conectarnos desde el exterior de la organización a equipos que usan Terminal Server en la red de área local. Para poder usar esta función, tenemos que instalarla en un servidor de la red, nos da igual si tiene instalado o no los servicios de Terminal Server. En el router/firewall redirigiremos el puerto 443tcp hacía este servidor y este a su vez ya nos redirigirá a los servidores de Terminal Server de forma segura por el 3389tcp, además podremos aplicar ciertas directivas para asegurar un poco más la conexión. Este sería un esquema de una red de servidores Terminal Server, para que se puedan conectar desde el exterior (Internet) a los servidores de Terminal Services, deberemos instalar TS Gateway o Puerta de Enlace en uno de ellos, y redirigir el tráfico HTTPS a él, y ya él se encargará de llevarnos al servidor que hayamos pedido a la hora de conectarnos, ya que el servidor de Puerta de Enlace utiliza RDP sobre HTTPS. Para este documento el servidor de puerta de enlace será w2k803 y el servidor de Terminal Services será w2k802.

2 de 31 01/12/2007 1:41 Para agregar está función, debemos ir a la consola de administración del servidor y agregar la siguiente función: "Puerta de enlace de TS", Al marcar este componente, se nos instalarán los requisitos que tenga, por supuesto se tienen que instalar, pulsamos en "Agregar características requeridas",

3 de 31 01/12/2007 1:41 Podemos instalar un certificado ya para que la conexión RDP vaya cifrada con la capa SSL y sea más segura, si tenemos ya un certificado podemos aprovechar e instalarlo ahora, si no, después, marcando la tercera opción. "Siguiente", la instalación de un certificado será obligatoria posteriormente.

4 de 31 01/12/2007 1:41 Podemos crear ahora unas directivas de autorización para la conexión usando TS Gateway/TS puerta de enlace, pero lo haremos después desde la consola. "Siguiente",

5 de 31 01/12/2007 1:41 Confirmamos qué es lo que vamos a instalar y pulsamos en "Instalar",

6 de 31 01/12/2007 1:41... esperamos mientras se instala...

7 de 31 01/12/2007 1:41 OK, instalación finalizada correctamente, pulsamos en "Cerrar", Para abrir la consola de administración, vamos a "Inicio" > "Programas" > "Herramientas administrativas" > "Terminal Services" > "Administrador de puerta de enlace de TS".

8 de 31 01/12/2007 1:41 Si es la primera vez que la abrimos veremos que está totalmente sin configurar, nos mostrará diferentes alertas. Ahora vamos a ir configurando las propiedades del servidor de puerta de enlace, para ello sobre el servidor con botón derecho vamos a "Propiedades". Y repasamos las pestañas para configurarlo según nos interese.

9 de 31 01/12/2007 1:41 En la pestaña "General" podemos habilitar un número máximo de conexiones simultáneas o directamente deshabilitar las conexiones a través de este servidor.

10 de 31 01/12/2007 1:41 En la pestaña "Certificado SSL" es donde instalaremos un certificado SSL, podremos crearnos uno desde aquí o si nos lo instalamos desde Panel de control podríamos elegirlo aquí. En este caso nos basta con crearnos un certificado para asegurar la conexión, para ello pulsaremos en "Crear certificado...", Arriba, debemos indicar el nombre completo de este servidor, abajo donde guardaremos una copiar del certificado que posteriormente se instalarán los usuarios. "Aceptar",

11 de 31 01/12/2007 1:41 Vale, "Aceptar", Ahora vemos que la pantalla ha cambiado indicandonos que tenemos un certificado correctamente instalado, pero este certificado al ser de una entidad emisora de certificados de no confianza (pq nos lo hemos generado nosotros, no una entidad emisora de certificados, una CA - Certificate Authority). Pulsamos en "Examinar" para guardar una copia del certificado en un directorio donde luego los usuarios se lo puedan instalar.

12 de 31 01/12/2007 1:41 Seleccionamos el certificado y pulsamos en "Ver certificado...", En la pestaña "Detalles" pulsamoa abajo en el botón "Copiar en archivo...",

13 de 31 01/12/2007 1:41 Nos saldrá el asistente para la exportación de certificados, vale, lo continuamos, "Siguiente", Marcamos "No exportar la clave privada" y "Siguiente",

14 de 31 01/12/2007 1:41 "DER binario codificado X.509 (.CER) & "Siguiente", Seleccionamos el path donde lo guardaremos y el nombre. "Siguiente",

15 de 31 01/12/2007 1:41 "Finalizar" para que nos copie el certificado a esta carpeta. Vale, "Aceptar", esto luego lo seguiremos cuando querramos ver cómo se conecta un usuario.

16 de 31 01/12/2007 1:41 Nos comenta de donde usar las directivas de autorización de conexiones de Terminal Services (las CAP_TS) si de un servidor NPS ( Network Policy Server) local o uno central que será el servidor de dichas directivas. NPS es el componente que sustituye a IAS de Microsoft Windows 2003. Si sólo tendremos un servidor de Puerta de Enlace de Terminal Services lo normal será marcar local, si no uno central para no tener que duplicar las directivas en ambos servidores.

17 de 31 01/12/2007 1:41 En la pestaña "Granja de servidores" nos encontramos los servidores que harán balanceo para permitir el acceso de las conexiones del exterior, aquí si tenemos más de un servidor de PE es donde deberemos agregarlos para que se balanceen las conexiones, indicamos el nombre del servidor y pulsamos en "Agregar", abajo nos mostará el listado de los servidores pertenecientes a dicha granja y su estado.

18 de 31 01/12/2007 1:41 En la pestaña "Auditoría" podremos auditar todos los eventos que nos interesen para comprobar la seguridad de nuestros sistemas, desde ver quien se conecta, quien se intenta conectar, errores de autorización, acceso a recursos...

19 de 31 01/12/2007 1:41 En la pestaña de "Protocolo de puente SSL" es para asegurar la conexión si tenemos un ISA Server dentro de la red o un dispositivo para establecer una conexión segura SSL entre este y el servidor de Puerta de Enlace. Tenemos más info para ISA AKI (en la parte final del documento).

20 de 31 01/12/2007 1:41 Ahora lo que tenemos que hacer es crear dos directivas, una primera llamada CAP (Connection Authorization Policies), permite especificar grupos de usuarios y/o equipos, que pueden acceder a un servidor TS Puerta de Enlace. Para crear una directiva de este tipo en la consola de "Administrador de Puerta de Enlace" sobre "Directivas" con botón derecho en "Directivas de autorización de conexiones" > "Crear nueva directiva" > "Personalizado".

21 de 31 01/12/2007 1:41 En la pestaña "General" le indicamos un nombre de directiva, por ejemplo TS_CAP y la habilitamos.

22 de 31 01/12/2007 1:41 En la pestaña "Requisitos" será donde digamos que metodo de autenticación se usará para conectarse, si con "Contraseña" o "Tarjeta inteligente". Y después tenemos que seleccionar obligatoriamente un grupo de usuarios para indicar quien tiene acceso a conectarse, yo tengo un grupo en el Directorio Activo llamado "Usuarios de TS" donde meto a los usuarios que quiero que se conecten, aquí lo agrego para indicar esto. Además si queremos para mayor seguridad, podemos crear un grupo en el Directorio Activo y meter equipos en él para permitir sólo estás conexiones desde ciertos equipos.

23 de 31 01/12/2007 1:41 Y en la pestaña "Redirección de dispositivos" tenemos que dispositivos queremos que les redireccione la conexión RDP de Terminal, podemos habilitar todos los dispositivos, deshabilitarlos o personalizarlo.

24 de 31 01/12/2007 1:41 Ahora lo que tenemos que hacer es crear otra directiva, esta segunda llamada RAP (Resource Authorization Policies), permite especificar los recursos de la red interna que los usuarios remotos podrán acceder a través de un servidor TS Puerta de Enlace. Al crear una directiva de tipo RAP, adicionalmente pueden crearse grupos de equipos y asociarlos con la directiva RAP. Los usuarios remotos tendrán acceso solo si cumplen al menos con una de las condiciones especificadas en el TS CAP y una del TS RAP. Para crear una directiva de este tipo en la consola de "Administrador de Puerta de Enlace" sobre "Directivas" con botón derecho en "Directivas de autorización de recursos" > "Crear nueva directiva" > "Personalizado". En la pestaña "General" le indicamos un nombre de directiva, por ejemplo TS_RAP y la habilitamos.

25 de 31 01/12/2007 1:41 La pestaña "Grupos de usuarios", es igual que en la directiva CAP, aquí indicamos grupos de usuarios para permitirles la conectividad usando el TS Puerta de Enlace. Quien tiene acceso a conectarse, yo tengo un grupo en el Directorio Activo llamado "Usuarios de TS" donde meto a los usuarios que quiero que se conecten.

26 de 31 01/12/2007 1:41 En la pestaña "Grupo de equipos" agregamos si nos interesa algún grupo en el Directorio Activo para dar acceso a determinados equipos a traves de TS Gateway. Y en la pestaña de "Puertos permitidos" veremos a qué puerto se conectarán los clientes de Escritorio Remoto a los servidores de Terminal Server, podemos permitir sólo conexiones al 3389, a cualquier puerto o personalizarlo. Aquí ya estaría finalizada la configuración de un servidor de Puerta de Enlace de Terminal Services, ahora lo que vamos a ver es cómo se debe conectar un usuario que esté en internet a un servidor de Terminal Server que esté dentro de la red a través del servidor PE.

27 de 31 01/12/2007 1:41 Lo primero de todo es que cómo en el servidor de Puerta de Enlace hemos generado un certificado no valido, no con una Entidad Emisora de Certificados válida como: VeriSign, RapidSSL,CAcert, Comodo, Thawte... Pues en el PC cliente hay que instalar el certificado de arriba para indicar que confiamos en la Entidad Emisora de este certificado. Para ello, antes hemos guardado el certificado en un directorio llamado COMPARTIDA en el servidor Puerta de Enlace, suponiendo que está compartida y los usuarios pueden acceder a ella, sobre el certificado generado anteriormente, con botón derecho en el certificado "Instalar certificado", Nos saldrá un asistente de importación de certificados "Siguiente",

28 de 31 01/12/2007 1:41 Debemos marcar el check de "Colocar todos los certificados en el siguiente almacén" y en el botón "Examinar" seleccionaremos "Entidades emisoras raíz de confianza", "Siguiente", "Finalizar" para importar el certificado correctamente,

29 de 31 01/12/2007 1:41 Confirmamos, "Sí", Aceptamos, De nuevo, en el PC cliente con el certificado ya instalado, abrimos el cliente de "Conexión a Escritorio Remoto" ("Inicio" > "Ejecutar" > mstsc). Por supuesto que tiene que ser la versión 6 del cliente, si no, nos lo tenemos que descargar de la web de Microsoft (http://support.microsoft.com/default.aspx/kb/925876). Nos vamos a la pestaña de "Opciones avanzadas" y pulsamos sobre el botón de "Configuración". En la nueva ventana que se abre tenemos que marcar "Usar esta configuración de servidor de Puerta de enlace de TS" y en "Nombre del servidor" indicamos cual es el servidor de Puerta de Enlace de la organización". Aceptamos las configuraciones e indicamos a qué servidor nos vamos a conectar, nos pedirá la autenticación

30 de 31 01/12/2007 1:41 antes de llegar a la ventana de Terminal Services por seguridad, ya que tengo habilitado NLA (Network Level Authentication), un nuevo tipo de autenticación, que autentica al usuario, al ordenador cliente y las credenciales del servidor entre sí. Esto siginifica que la autenticación ahora es realizada antes que la sesión de Terminal Services se levente y le sea presentado al usuario la pantalla de inicio de sesión. Con clientes previos de Conexión a Escritorio Remoto 6.0, las sesiones de TS eran iniciadas tan pronto el usuario le diera click a "Conectar", y esto crea una ventana de oportunidad para que usuarios maliciosos realizaran ataques de Denial of Services (DoS) y robaran credenciales via un ataque man-in-the-middle (MITM). Bueno vemos que ya estaría conectado a Terminal Services, ahora para comprobar si lo estoy haciendo por la Puerta de Enlace nos vamos a la consola.

31 de 31 01/12/2007 1:41 Abrimos el "Administrador de puerta de enlace de TS" y en "Supervisión" veremos quien está conectado y vemos que está conectado al servidor llamado w2k802.bujarra.com a través del servidor de puerta de enlace llamado w2k803.bujarra.com. Desde aquí además podremos cerrar la sesión al usuario "Interrumpir esta conexión" o desconectarlo "Desconectar a este usuario". www.bujarra.com - Héctor Herrero - nheobug@bujarra.com - v 1.0