Direct Access 配置.note
server 2025 也可用
·作用、配置步骤:
# 可以这样理解:公司内部有一个受保护的域环境(AD 域),内部业务系统、文件服务器等资源只允许在内网访问,外网用户默认是无法直接访问这些资源的。
作为公司内部人员,在办公室时电脑位于内网,可以正常访问这些资源;但当你出差或在家办公时,电脑处于外网环境,按照正常网络隔离策略,就无法访问公司内部域资源。
DirectAccess 的作用,就是在不需要用户手动拨号或点击连接的情况下,让这台已经加入公司域的 Windows 电脑,只要一连上互联网,就会自动、安全地与公司内网建立加密连接。
# 为什么会自动进行连接:
自动连接的前提:客户端已经加入过AD域,并且在DA配置成功后更新过组策略并重启(gpupdate /force)。
自动连接靠的是NLS,客户端会在后台访问于nls网站,能成功访问时,表示客户端在企业内网,不启用DirectAccess;无法访问时,表示客户端在外网,自动启动DirectAccess。
客户端在外网时是无法访问到nls的(哪怕成功连接了DA),因为一旦访问到了nls,客户端就认为自己在内网,就会断开DA,当DA断开后,又访问不到nls了,然后又会启动DA,然后再这样反复断开、启动,进入死循环# 配置步骤:
1、将外网客户端加入域(写路由也行,改网卡也行)
2、在网关上仅安装DirectAccess(不要安装routing,安装了无法配置DA)
2、提前将要允许客户端访问的资源(一般是网站)搭建好,然后额外搭建一个网站用于作nlc检测
3、创建一个用户组,在 dsa.msc 中将客户端计算机加入该组
4、在Remote Client界面,定义允许进行DirectAccess连接的组,然后在nca界面将 允许客户端访问的资源写上去(只有写在“NCA(Network Connectivity Assistant)”中的资源(网站)才能被客户端访问)
5、然后在DA中定义nls网站 给客户端访问
6、在客户端上 更新组策略 - 重启 - 更新组策略,然后ipconfig查看到客户端多了一个 Tunnel接口,就可以把客户端放回外网了在内网时是不会有IPv6地址的

一、配置 Direct Access:
Direct Access 必须要有域环境(连接外网的接口防火墙必须是非域配置文件)
使用powershell: get-netconnectionprofile
来查看哪个接口连接到哪个防火墙配置文件


DA 外网的域名和内网的域名最好不要一样
配置 DA 不能开启路由功能
如果一定要开启路由功能,那么就需要在 RRAS中配置请求筛选,限制 DA的公网接口网段访问 DC的域控网段
1、安装 Direct Access:
需要有域环境(不能装在DC上)
# 四台机器:
DC -- DA(网关[不开路由功能]) -- ISP -- client

2、点击 “开始向导”
只有开始向导才能初始化 Direct Access(rrasmgmt.msc 无法编辑)


内网和外网的域名最好不要一样

注意:这里配置时,必须要求有一张外网网卡,并且不能是 AD域的,
如果这里外网网卡显示在AD域中,可以这样操作:
打开该网卡属性:



将DNS后缀改为 .
然后禁用、启用网卡
3、修改 DA 配置:
这里可以先修改部分配置(如果忘记了直接点了完成也没关系,后面也能在管理控制台中修改,但是比较麻烦)
1、GPO 不能修改(除非题目有要求)
2、修改 DA的计算机组(自己创建一个组,将客户端加入这个组中)
(1)Remote Clients:
1.1、计算机组:

删除原有的组

去到域控上面,创建一个组,然后将 客户端(计算机) 加入这个组(客户端需要提前加域)


回到 DA 配置,将 这个组换成刚刚创建的组,并取消勾选下面的选项:
该选项是 仅为移动设备启用 DA,但是 VMware 是台式机,不是移动设备,所有要取消

点击下一步,然后配置一个 NCA网站再继续操作
1.2、配置 NCA:
这个记录只需要在内网能够解析到即可(无需给外网解析)
在内网选一台机器安装 IIS(也可以是DA本身),并创建一个 DNS域名解析指向它

创建一个 DNS解析指向该 IIS:

将想要被客户端访问的资源写在这
只有添加在这里的资源,才是允许被DA客户端进行访问的
(只要客户端能访问到DA,那么DA能访问到的资源 就等于= 客户端能访问到的资源)
回到 DA 配置界面,设置 nca 域名为 http://nca.shanghai.org

输入域名,并点击验证(如果网站域名能够访问,那么就会验证通过)

(可选)设置 DA 客户端连接器的名称(一般根据题目要求设置)


点击完成
(2)Remote Access Server:


2.1、配置 CA,颁发Web证书模板,并在 DA 上申请证书(为外网域名申请一张证书):

CA的配置这里不赘述(证书模板就是正常的Web模板或者计算机模板都行)

域名就写前面定义的 外部域名即可

指定 外部网卡 和 内部网卡,并设置 证书
如果有报错,直接重启,再次打开开始向导,按照前面的步骤重新配置一次即可

vpn 配置不修改,保持默认,点击完成:

(Infrastructrue Server 不需要修改)
配置成功后,直接点击完成即可


此时 DA 就会有 IPv6 地址了:

4、定义 nls 网站:
·打开 ra 管理控制台:
使用 ramgmtui 打开 DA 管理控制台
或图形化点击:

(1)修改 Infrastructure Servers:

配置一个 https 网站(域名不能和前面的一样),并申请一张证书(可以和前面使用同一张证书,前提是证书能信任),最后再添加 DNS域名解析(这个网站与nca一样,只需要内网能够解析即可)
申请证书:

配置 443页面:

配置域名解析:

回到 ra管理控制台:
注意:nls不能加进nca中给客户端访问

剩下的不修改,直接点击完成

·注意:修改后一定要点击完成,才会应用:




(客户端版本必须要是 企业版。
专业版、教育版、workstation版一律不行)
登陆域用户,然后重启客户端,然后更新组策略(客户端必须要重启)
gpupdate /force
shutdown -r -t 0
gpupdate /force
DA上最好也更新一下组策略
·在内网查看:
在内网中看ipconfig是不会有隧道的。

NCA 正常应该是启动的。

·(2)(可选)如果还想添加让客户端可访问的资源(nca):

在这里添加即可:

·测试:
此时将其放到外网(将网卡桥接到外网),并在外网(ISP)给它配置一个da.china.cn域名的解析,指向 DA:
客户端在外网需要能够解析并且成功访问到 前面DA定义的外部域名,da.china.cn
需要注意的一点是,路由是双向的,DA也必须要有能够访问到客户端 12.13.14.0 网段的路由,才能成功连接(在DA上配置一个默认路由指向ISP即可)



但是 nls 正常应该是访问不了的:

NCA 正常应该是启动的。

但是这里会提示没有 internet,这里做一个 NCSI就好了:

二、配置 NCSI(让客户端DA显示为已连接)
·测试:
配置 NCSI后,就会显示已连接


三、如果 DA上要开启路由功能(需要配置RRAS请求筛选)
应用在 DA作为网关时,内部服务器需要访问外网
先配置 请求筛选,再安装 路由功能
1、配置 请求筛选:
选择外网网卡,禁止外网网卡接口IP,访问DC 的IP
rrasmgmt.msc





或者在 output 做限制也是一样的

2、开启 路由功能:
DA这个服务会直接关掉注册表中的路由功能,这样就算你安装了路由服务,启动了路由服务,还是不会有路由功能
注册表开启路由功能:
regedit
(将 IPEnableRouter 值设置为 1,然后重启机器才会生效)

·测试:

ping 测试:

但是只能够自己转发自己的流量,其它设备无法通过其来转发
四、如果要在 DA上安装 DNS:
如果在 DA上安装 DNS服务,就会替代掉原本 DA的DNS转发,因此 DA上安装DNS服务不能够侦听 DA的网段,否则 DA客户端无法解析域名
只需要修改dns侦听的接口,取消掉 DA的IPv6地址和IPv4地址即可:

