Direct Access 配置.note

noteId: WEBade62a69ef11467e5ebdf7149864628b · 原始路径:/ALL/Windows - B模块/服务配置/Direct Access(直接连接VPN)/Direct Access 配置.note · 图片:67 · 附件待处理:0

 
server 2025 也可用
 
·作用、配置步骤:
# 可以这样理解:公司内部有一个受保护的域环境(AD 域),内部业务系统、文件服务器等资源只允许在内网访问,外网用户默认是无法直接访问这些资源的。
作为公司内部人员,在办公室时电脑位于内网,可以正常访问这些资源;但当你出差或在家办公时,电脑处于外网环境,按照正常网络隔离策略,就无法访问公司内部域资源。
DirectAccess 的作用,就是在不需要用户手动拨号或点击连接的情况下,让这台已经加入公司域的 Windows 电脑,只要一连上互联网,就会自动、安全地与公司内网建立加密连接。
 
# 为什么会自动进行连接:
自动连接的前提:客户端已经加入过AD域,并且在DA配置成功后更新过组策略并重启(gpupdate /force)。
自动连接靠的是NLS,客户端会在后台访问于nls网站,能成功访问时,表示客户端在企业内网,不启用DirectAccess;无法访问时,表示客户端在外网,自动启动DirectAccess。
客户端在外网时是无法访问到nls的(哪怕成功连接了DA),因为一旦访问到了nls,客户端就认为自己在内网,就会断开DA,当DA断开后,又访问不到nls了,然后又会启动DA,然后再这样反复断开、启动,进入死循环
 
# 配置步骤:
1、将外网客户端加入域(写路由也行,改网卡也行)
2、在网关上仅安装DirectAccess(不要安装routing,安装了无法配置DA)
2、提前将要允许客户端访问的资源(一般是网站)搭建好,然后额外搭建一个网站用于作nlc检测
3、创建一个用户组,在 dsa.msc 中将客户端计算机加入该组
4、在Remote Client界面,定义允许进行DirectAccess连接的组,然后在nca界面将 允许客户端访问的资源写上去(只有写在“NCA(Network Connectivity Assistant)”中的资源(网站)才能被客户端访问)
5、然后在DA中定义nls网站 给客户端访问
6、在客户端上 更新组策略 - 重启 - 更新组策略,然后ipconfig查看到客户端多了一个 Tunnel接口,就可以把客户端放回外网了
在内网时是不会有IPv6地址的
 
 
一、配置 Direct Access:
 
 
Direct Access 必须要有域环境(连接外网的接口防火墙必须是非域配置文件)
使用powershell: get-netconnectionprofile
来查看哪个接口连接到哪个防火墙配置文件
 
DA 外网的域名和内网的域名最好不要一样
 
配置 DA 不能开启路由功能
如果一定要开启路由功能,那么就需要在 RRAS中配置请求筛选,限制 DA的公网接口网段访问 DC的域控网段
1、安装 Direct Access:
需要有域环境(不能装在DC上)
# 四台机器:
DC -- DA(网关[不开路由功能]) -- ISP -- client
 
 
2、点击 “开始向导”
只有开始向导才能初始化 Direct Access(rrasmgmt.msc 无法编辑)
 
内网和外网的域名最好不要一样
 
注意:这里配置时,必须要求有一张外网网卡,并且不能是 AD域的,
如果这里外网网卡显示在AD域中,可以这样操作:
打开该网卡属性:
 
 
将DNS后缀改为 .
然后禁用、启用网卡
 
 
3、修改 DA 配置:
这里可以先修改部分配置(如果忘记了直接点了完成也没关系,后面也能在管理控制台中修改,但是比较麻烦)
 
1、GPO 不能修改(除非题目有要求)
2、修改 DA的计算机组(自己创建一个组,将客户端加入这个组中)
 
 
(1)Remote Clients:
 
1.1、计算机组:
 
删除原有的组
 
去到域控上面,创建一个组,然后将 客户端(计算机) 加入这个组(客户端需要提前加域)
 
 
回到 DA 配置,将 这个组换成刚刚创建的组,并取消勾选下面的选项:
该选项是 仅为移动设备启用 DA,但是 VMware 是台式机,不是移动设备,所有要取消
点击下一步,然后配置一个 NCA网站再继续操作
 
1.2、配置 NCA:
这个记录只需要在内网能够解析到即可(无需给外网解析)
 
在内网选一台机器安装 IIS(也可以是DA本身),并创建一个 DNS域名解析指向它
 
创建一个 DNS解析指向该 IIS:
 
 
将想要被客户端访问的资源写在这
只有添加在这里的资源,才是允许被DA客户端进行访问的
(只要客户端能访问到DA,那么DA能访问到的资源 就等于= 客户端能访问到的资源)
回到 DA 配置界面,设置 nca 域名为 http://nca.shanghai.org
 
输入域名,并点击验证(如果网站域名能够访问,那么就会验证通过)
 
(可选)设置 DA 客户端连接器的名称(一般根据题目要求设置)
 
点击完成
 
 
(2)Remote Access Server:
 
 
2.1、配置 CA,颁发Web证书模板,并在 DA 上申请证书(为外网域名申请一张证书):
CA的配置这里不赘述(证书模板就是正常的Web模板或者计算机模板都行)
 
 
域名就写前面定义的 外部域名即可
 
指定 外部网卡 和 内部网卡,并设置 证书
如果有报错,直接重启,再次打开开始向导,按照前面的步骤重新配置一次即可
 
vpn 配置不修改,保持默认,点击完成:
 
(Infrastructrue Server 不需要修改)
配置成功后,直接点击完成即可
 
 
 
此时 DA 就会有 IPv6 地址了:
 
 
 
4、定义 nls 网站:
 
·打开 ra 管理控制台:
使用 ramgmtui 打开 DA 管理控制台
或图形化点击:
 
(1)修改 Infrastructure Servers:
 
配置一个 https 网站(域名不能和前面的一样),并申请一张证书(可以和前面使用同一张证书,前提是证书能信任),最后再添加 DNS域名解析(这个网站与nca一样,只需要内网能够解析即可)
 
申请证书:
 
配置 443页面:
 
配置域名解析:
 
回到 ra管理控制台:
注意:nls不能加进nca中给客户端访问
 
剩下的不修改,直接点击完成
 
·注意:修改后一定要点击完成,才会应用:
 
 
 
(客户端版本必须要是 企业版。
专业版、教育版、workstation版一律不行)
 
登陆域用户,然后重启客户端,然后更新组策略(客户端必须要重启)
gpupdate /force
shutdown -r -t 0
gpupdate /force
DA上最好也更新一下组策略
 
·在内网查看:
在内网中看ipconfig是不会有隧道的。
 
NCA 正常应该是启动的。
 
 
·(2)(可选)如果还想添加让客户端可访问的资源(nca):
 
在这里添加即可:
 
 
 
·测试:
 
此时将其放到外网(将网卡桥接到外网),并在外网(ISP)给它配置一个da.china.cn域名的解析,指向 DA:
客户端在外网需要能够解析并且成功访问到 前面DA定义的外部域名,da.china.cn
 
需要注意的一点是,路由是双向的,DA也必须要有能够访问到客户端 12.13.14.0 网段的路由,才能成功连接(在DA上配置一个默认路由指向ISP即可)
 
但是 nls 正常应该是访问不了的:
 
 
NCA 正常应该是启动的。
 
 
但是这里会提示没有 internet,这里做一个 NCSI就好了:
 
 
 
二、配置 NCSI(让客户端DA显示为已连接)
 
·测试:
配置 NCSI后,就会显示已连接
 
三、如果 DA上要开启路由功能(需要配置RRAS请求筛选)
应用在 DA作为网关时,内部服务器需要访问外网
 
先配置 请求筛选,再安装 路由功能
 
1、配置 请求筛选:
选择外网网卡,禁止外网网卡接口IP,访问DC 的IP
rrasmgmt.msc
 
 
或者在 output 做限制也是一样的
 
 
 
2、开启 路由功能:
DA这个服务会直接关掉注册表中的路由功能,这样就算你安装了路由服务,启动了路由服务,还是不会有路由功能
 
注册表开启路由功能:
regedit
(将 IPEnableRouter 值设置为 1,然后重启机器才会生效)
 
 
 
·测试:
 
ping 测试:
 
但是只能够自己转发自己的流量,其它设备无法通过其来转发
 
四、如果要在 DA上安装 DNS:
如果在 DA上安装 DNS服务,就会替代掉原本 DA的DNS转发,因此 DA上安装DNS服务不能够侦听 DA的网段,否则 DA客户端无法解析域名
 
只需要修改dns侦听的接口,取消掉 DA的IPv6地址和IPv4地址即可: