SlideShare a Scribd company logo
1 of 89
Download to read offline
XÂY DỰNG HỆ THỐNG
AN TOÀN MẠNG DOANH NGHIỆP
PHẦN I: XÂY DỰNG PROXY VÀ FIREWALL VỚI ISA SERVER ........................... 2
BÀI 1: TỔNG QUAN VỀ AN TOÀN MẠNG........................................................... 2
1.1. Khái niệm bảo mật ..................................................................................... 2
1.2. Các hình thức tấn công trên mạng ............................................................... 2
1.3. Phương pháp chung ngăn chặn các kiểu tấn công......................................... 4
2.1. Giới thiệu................................................................................................... 7
2.2 Cài đặt ISA 2004. ....................................................................................... 7
3.1. Giới thiệu................................................................................................. 14
3.2 Cho phép các máy client truy cập đầy đủ vào ISA Server............................ 15
3.3. Cho phép các máy nội bộ truy cập tất cả dịch vụ trên External..................... 19
3.4. Cho phép Local Host truy cập Internet. ...................................................... 21
3.5. Cho phép ISA Server cấp IP động cho các Client......................................... 22
3.6. Cho phép các Client và Local host truy vấn DNS.......................................... 23
3.7. Cho phép các client truy xuất mail chuyên dụng (SMTP, POP3 hoặc IMAP).... 25
3.8. Quản lý và giám sát truy cập Internet trong ISA 2004. ................................ 26
4.1. Giới thiệu:................................................................................................ 36
4.2. Web Server Publishing. ............................................................................. 36
4.3. Mail Server Publishing............................................................................... 43
BÀI 5: TIẾT KIỆM BĂNG THÔNG INTERNET VỚI TÍNH NĂNG “CACHE” VÀ
“CONTENT DOWNLOAD JOB” ................................................................. 51
5.1. Cache và hoạt động của Cache.................................................................. 51
5.2. Cấu hình Content Download Job ................................................................ 59
BÀI 6: CẤU HÌNH “PROXY SERVER” CHO ISA SERVER .................................. 62
6.1. Cấu hình:................................................................................................. 62
6.2. Sử dụng “ISA Firewall Client” để tự động cấu hình Proxy ............................. 63
BÀI 7: SAO LƯU VÀ PHỤC HỒI THÔNG TIN CẤU HÌNH ISA SERVER.............. 68
7.1. Sao lưu.................................................................................................... 68
7.2. Phục hồi .................................................................................................. 69
PHẦN II: TRIỂN KHAI MULTI VPN................................................................. 71
PHẦN I: XÂY DỰNG PROXY VÀ FIREWALL VỚI ISA SERVER
BÀI 1: TỔNG QUAN VỀ AN TOÀN MẠNG
Mục tiêu:
Hiểu biết tầm quan trọng của bảo mật mạng trong doanh nghiệp
Hiểu biết tài sản doanh nghiệp và những thành phần liên quan đến bảo mật
Nắm bắt được các phương thức tấn công trên mạng và cách phòng chống
1.1. Khái niệm bảo mật
Trong bối cảnh tiến trình hội nhập, vấn đề an ninh mạng và bảo mật dữ liệu đang trở nên rất
được quan tâm. Khi cơ sở hạ tầng và các công nghệ mạng đã đáp ứng tốt các yêu cầu về băng
thông, chất lượng dịch vụ, đồng thời thực trạng tấn công trên mạng đang ngày một gia tăng thì
vấn đề bảo mật càng được chú trọng hơn. Không chỉ các nhà cung cấp dịch vụ Internet, các cơ
quan chính phủ mà các doanh nghiệp, tổ chức cũng có ý thức hơn về an toàn thông tin.
Triển khai một hệ thống thông tin và xây dựng được cơ chế bảo vệ chặt chẽ, an toàn, là góp
phần duy trì tính “bền vững” cho hệ thống thông tin của doanh nghiệp đó. Và tất cả chúng ta
đều hiểu rằng giá trị thông tin của doanh nghiệp là tài sản vô giá. Không chỉ thuần túy về vật
chất, những giá trị khác không thể đo đếm được như uy tín của họ với khách hàng sẽ ra sao,
nếu những thông tin giao dịch với khách hàng bị đánh cắp, rồi sau đó bị lợi dụng với những mục
đích khác nhau..Hacker, attacker, virus, worm, phishing, những khái niệm này giờ đây không
còn xa lạ, và thực sự là mối lo ngại hàng đầu của tất cả các hệ thống thông tin (PCs, Enterprise
Networks, Internet, etc..). Và chính vì vậy, tất cả những hệ thống này cần trang bị những công
cụ đủ mạnh, am hiểu cách xử lý để đối phó với những phương thức tấn công vào hệ thống
mạng của chúng ta. Ai tạo ra bức tường lửa đủ mạnh này để có thể chống đở mọi ý đồ xâm
nhập vào hệ thống? trước hết đó là ý thức sử dụng máy tính an toàn của tất cả mọi nhân viên
trong một tổ chức, sự am hiểu tinh tường của các Security Admin trong tổ chức đó, và cuối cùng
là những công cụ đắc lực nhất phục vụ cho “cuộc chiến” này.
Nhiệm vụ bảo mật và bảo vệ vì vậy mà rất nặng nề và khó đoán định trước. Nhưng tựu trung lại
gồm ba hướng chính sau:
• Bảo đảm an toàn cho phía server
• Bảo đảm an toàn cho phía client
• Bảo mật thông tin trên đường truyền
1.2. Các hình thức tấn công trên mạng
Tấn công trực tiếp
Những cuộc tấn công trực tiếp thông thường được sử dụng trong giai đoạn đầu để chiếm được
quyền truy nhập hệ thống mạng bên trong.
Điển hình cho tấn công trực tiếp là các hacker sử dụng một phương pháp tấn công cổ đIển là dò
tìm cặp tên người sử dụng và mật khẩu thông qua việc sử dụng một số thông tin đã biết về
người sử dụng để dò tìm mật khẩu, đây là một phương pháp đơn giản dễ thực hiện. Ngoài ra
các hacker cũng có thể sử dụng một chương trình tự động hoá cho việc dò tìm này. Chương
trình này có thể dễ dàng lấy được thông tin từ Internet để giải mã các mật khẩu đã mã hoá,
chúng có khả năng tổ hợp các từ trong một từ điển lớn dựa theo những quy tắc do người dùng
tự định nghĩa. Trong một số trường hợp, khả năng thành công của phương pháp này cũng khá
cao, nó có thể lên tới 30%.
Nghe trộm trên mạng
Thông tin gửi đi trên mạng thường được luân chuyển từ máy tính này qua hàng loạt các máy
tính khác mới đến được đích. Điều đó, khiến cho thông tin của ta có thể bị kẻ khác nghe trộm.
Tồi tệ hơn thế, những kẻ nghe trộm này còn thay thế thông tin của chúng ta bằng thông tin do
họ tự tạo ra và tiếp tục gửi nó đi. Việc nghe trộm thường được tiến hành sau khi các hacker đã
chiếm được quyền truy nhập hệ thống hoặc kiểm soát đường truyền. May mắn thay, chúng ta
vẫn còn có một số cách để bảo vệ được nguồn thông tin cá nhân của mình trên mạng bằng cách
mã hoá nguồn thông tin trước khi gửi đi qua mạng Internet. Bằng cách này, nếu như có ai đón
được thông tin của mình thì đó cũng chỉ là những thông tin vô nghĩa.
Giả mạo địa chỉ
Giả mạo địa chỉ có thể được thực hiện thông qua sử dụng khả năng dẫn đường trực tiếp. Với
cách tấn công này kẻ tấn công gửi các gói tin tới mạng khác với một địa chỉ giả mạo, đồng thời
chỉ rõ đường dẫn mà các gói tin phải đi. Thí dụ người nào đó có thể giả mạo địa chỉ của bạn để
gửi đi những thông tin có thể làm ảnh hưởng xấu tới bạn.
Vô hiệu hoá các chức năng của hệ thống
Đây là kiểu tấn công làm tê liệt hệ thống, làm mất khả năng cung cấp dịch vụ (Denial of Service
- DoS) không cho hệ thống thực hiện được các chức năng mà nó được thiết kế. Kiểu tấn công
này rất khó ngăn chặn bởi chính những phương tiện dùng để tổ chức tấn công lại chính là những
phương tiện dùng để làm việc và truy cập thông tin trên mạng. Một thí dụ về trường hợp có thể
xảy ra là một người trên mạng sử dụng chương trình đẩy ra những gói tin yêu cầu về một trạm
nào đó. Khi nhận được gói tin, trạm luôn luôn phải xử lý và tiếp tục thu các gói tin đến sau cho
đến khi bộ đệm đầy, dẫn tới tình trạng những nhu cầu cung cấp dịch vụ của các máy khác đến
trạm không được phục vụ.
Điều đáng sợ là các kiểu tấn công DoS chỉ cần sử dụng những tài nguyên giới hạn mà vẫn có thể
làm ngưng trệ dịch vụ của các site lớn và phức tạp. Do vậy loại hình tấn công này còn được gọi
là kiểu tấn công không cân xứng (asymmetric attack). Chẳng hạn như kẻ tấn công chỉ cần một
máy tính PC thông thường với một modem tốc độ chậm vẫn có thể tấn công làm ngưng trệ các
máy tính mạnh hay những mạng có cấu hình phức tạp. Điều này được thể hiện rõ qua các đợt
tấn công vào các Website của Mỹ đầu tháng 2/2000 vừa qua.
Tấn công vào các yếu tố con người
Đây là một hình thức tấn công nguy hiểm nhất nó có thể dẫn tới những tổn thất hết sức khó
lường. Kẻ tấn công có thể liên lạc với người quản trị hệ thống thay đổi một số thông tin nhằm
tạo điều kiện cho các phương thức tấn công khác.
Ngoài ra, điểm mấu chốt của vấn đề an toàn, an ninh trên mạng chính là người sử dụng. Họ là
điểm yếu nhất trong toàn bộ hệ thống do kỹ năng, trình độ sử dụng máy tính, bảo mật dữ liệu
không cao. Chính họ đã tạo điều kiện cho những kẻ phá hoại xâm nhập được vào hệ thống
thông qua nhiều hình thức khác nhau như qua email hoặc sử dụng những chương trình không rõ
nguồn gốc, thiếu độ an toàn.
Với kiểu tấn công như vậy sẽ không có bất cứ một thiết bị nào có thể ngăn chặn một cách hữu
hiệu chỉ có phương pháp duy nhất là hướng dẫn người sử dụng mạng về những yêu cầu bảo mật
để nâng cao cảnh giác. Nói chung yếu tố con người là một đIểm yếu trong bất kỳ một hệ thống
bảo vệ nào và chỉ có sự hướng dẫn của người quản trị mạng cùng với tinh thần hợp tác từ phía
người sử dụng mới có thể nâng cao độ an toàn của hệ thống bảo vệ.
Một số kiểu tấn công khác
Ngoài các hình thức tấn công kể trên, các hacker còn sử dụng một số kiểu tấn công khác như
tạo ra các virus đặt nằm tiềm ẩn trên các file khi người sử dụng do vô tình trao đổi thông tin qua
mạng mà người sử dụng đã tự cài đặt nó lên trên máy của mình. Ngoài ra hiện nay còn rất
nhiều kiểu tấn công khác mà chúng ta còn chưa biết tới và chúng được đưa ra bởi những
hacker.
1.3. Phương pháp chung ngăn chặn các kiểu tấn công
Để thực hiện viêc ngăn chặn các truy nhập bất hợp pháp đòi hỏi chúng ta phải đưa ra những
yêu cầu hoạch định chính sách như: xác định những ai có quyền sử dụng tài nguyên của hệ
thống, tài nguyên mà hệ thống cung cấp sẽ được sử dụng như thế nào những ai có quyền xâm
nhập hệ thống. Chỉ nên đưa ra vừa đủ quyền cho mỗi người để thực hiện công việc của mình.
Ngoài ra cần xác định quyền lợi và trách nhiệm của người sử dụng cùng với quyền lợi và nghĩa
vụ của người quản trị hệ thống. Hiện nay, để quản lý thông tin truy nhập từ ngoài vào trong hay
từ trong ra ngoài người ta đã thiết lập một bức tường lửa (Firewall) ngăn chặn những truy nhập
bất hợp pháp từ bên ngoài đồng thời những server thông tin cũng được tách khỏi các hệ thống
site bên trong là những nơi không đòi hỏi các cuộc xâm nhập từ bên ngoài.
Các cuộc tấn công của hacker gây nhiều thiệt hại nhất thường là nhằm vào các server. Hệ điều
hành mạng, các phần mềm server, các CGI script... đều là những mục tiêu để các hacker khai
thác các lỗ hỗng nhằm tấn công server. Các hacker có thể lợi dụng những lỗ hổng đó trên server
để đột kích vào các trang web và thay đổi nội dung của trang web đó, hoặc tinh vi hơn nữa là
đột nhập vào mạng LAN và sử dụng server để tấn công vào bất kỳ máy tính nào trong mạng
LAN đó. Vì vậy, việc đảm an toàn tuyệt đối cho phía server không phải là một nhiệm vụ đơn
giản. Điều phải làm trước tiên là phải lấp kín các lỗ hỗng có thể xuất hiện trong cài đặt hệ điều
hành mạng, đặt cấu hình các phần mềm server, các CGI script, cũng như phải quản lý chặt chẽ
các tài khoản của các user truy cập.
Việc bảo mật thông tin cá nhân của người sử dụng truyền đi trên mạng cũng là một vấn đề cần
xem xét nghiêm túc. Ta không thể biết rằng thông tin của chúng ta gửi đi trên mạng có bị ai đó
nghe trôm hoặc thay đổi nội dung thông tin đó không hay sử dụng thông tin của chúng ta vào
các mục đích khác. Để có thể đảm bảo thông tin truyền đi trên mạng một cách an toàn, đòi hỏi
phải thiết lập một cơ chế bảo mật. Điều này có thể thực hiện được thông qua việc mã hoá dữ
liệu trước khi gửi đi hoặc thiết lập các kênh truyền tin bảo mật. Việc bảo mật sẽ giúp cho thông
tin được bảo vệ an toàn, không bị kẻ khác lợi dụng. Ngày nay, trên Internet người ta đã sử dụng
nhiều phương pháp bảo mật khác nhau như sử dụng thuật toán mã đối xứng và mã không đối
xứng (thuật toán mã công khai) để mã hoá thông tin trước khi truyền trên internet. Tuy nhiên
ngoài các giải pháp phần mềm hiện nay người ta còn áp dụng cả các giải pháp phần cứng.
Một yếu tố chủ chốt để chống lại truy nhập bất hợp pháp là yếu tố con người, chúng ta phải luôn
luôn nhắc nhở mọi người có ý thức trong việc sử dụng tài nguyên chung, tránh những sự cố làm
ảnh hưởng tới nhiều người.
Công tác bảo mật thường được bắt đầu bằng những cách thiết lập ngay trên hệ thống, cũng như
chính sách của công ty (các Group Policy triển khai):
Đối với các tài khoản trên hệ thống:
Đổi password theo định kỳ với các password phức tạp với độ dài ít nhất là 6 ký
tự trong đó phải có ký tự phức tạp.
Xác định thời gian có thể đăng nhập vào hệ thống, thoát khỏi hệ thống khi hết
thời điểm sử dụng mạng.
Users chỉ được phép sử dụng ở một máy cố định nào đó và máy đó phải gia
nhập vào Domain.
Đối với nơi lưu trữ:
Đảm bảo phân quyền một cách hợp lý, hạn chế những phân quyền mặc định.
Cấp quyền phù hợp cho từng nhóm người có trách nhiệm về tương tác với dữ
liệu.
Đảm bảo luôn luôn có backup để phục hồi khi có sự cố.
An toàn về mặt vậy lý: giải pháp chống cháy, sự cố về điện….
Dữ liệu truyền tải phải đảm bảo an toàn, không có sự thay đổi hoặc đánh cắp
thông tin.
Đối với hệ thống:
Đảm bảo hệ thống luôn luôn được cập nhật, không chỉ các hệ điều hành mà còn
cả những ứng dụng của người dùng.
Sử dụng các chương trình Antivirus, AntiSpyware…. một cách hợp lý và phù
hợp.
Triển khai các chính sách phù hợp cho việc theo dõi, bảo trì cũng như nâng cấp
hệ thống.
Ghi nhận các sự kiện.
Đó là một số công tác phải thực hiện để đảm bảo tính bảo mật cho hệ thống; bao gồm vai trò
của các IPO – chính sách - người quản trị - người dùng.
Kết luận:
Nhiệm vụ bảo mật và bảo vệ gồm ba hướng chính sau:
Bảo đảm an toàn cho phía server
Bảo đảm an toàn cho phía client
Bảo mật dữ liệu và bảo mật thông tin trên đường truyền
Các hình thức tấn công trên mạng
Tấn công trực tiếp
Nghe trộm trên mạng
Giả mạo địa chỉ
Vô hiệu hoá các chức năng của hệ thống
Tấn công vào các yếu tố con người
Phương pháp chung ngăn chặn các kiểu tấn công
Đổi password theo định kỳ
Xác định thời gian có thể đăng nhập vào hệ thống, thoát khỏi hệ thống khi hết
thời điểm sử dụng mạng.
Đảm bảo phân quyền một cách hợp lý, hạn chế những phân quyền mặc định.
Cấp quyền phù hợp cho từng nhóm người có trách nhiệm về tương tác với dữ
liệu.
Đảm bảo luôn luôn có backup để phục hồi khi có sự cố.
Đảm bảo hệ thống luôn luôn được cập nhật, không chỉ các hệ điều hành mà
còn cả những ứng dụng của người dùng.
Sử dụng các chương trình Antivirus, AntiSpyware…. một cách hợp lý và phù
hợp.
Triển khai các chính sách phù hợp cho việc theo dõi, bảo trì cũng như nâng
cấp hệ thống.
BÀI 2: GIỚI THIỆU VÀ CÀI ĐẶT ISA SERVER 2004
Mục tiêu:
Hiểu biết về phần mềm ISA Server
Biết cách cài đặt chương trình ISA Server
2.1. Giới thiệu
Trong số những sản phẩm tường lữa (firewall) kiêm chức năng NAT trên thị trường hiện nay thì
ISA ( Internet Connection Sharing ) của Microsoft được nhiều người yêu thích do khả năng bảo
vệ hệ thống mạnh mẽ cùng với cơ chế quản lý linh hoạt. ISA Server 2004 Firewall có hai phiên
bản Standard và Enterprise phục vụ cho những môi trường khác nhau.
ISA Server 2004 Standard đáp ứng nhu cầu bảo vệ và chia sẻ băng thông (còn gọi là Internet
Connection Sharing) cho các doanh nghiệp có quy mô vừa và nhỏ. Với phiên bản này chúng ta
có thể xây dựng firewall để kiểm soát các luồng dữ liệu vào và ra hệ thống mạng nội bộ của
Doanh nghiệp, kiểm soát quá trình truy cập của người dùng theo giao thức, thời gian và nội
dung nhằm ngăn chặn việc kết nối vào những trang web có nội dung không thích hợp. Bên cạnh
đó chúng ta còn có thể triển khai hệ thống VPN Site to Site hay Remote Access hỗ trợ cho việc
truy cập từ xa, hoặc trao đổi dữ liệu giữa các văn phòng chi nhánh.
Đối với các Doanh nghiệp có những hệ thống máy chủ quan trọng như Mail Server, Web Server
cần được bảo vệ chặt chẽ trong một môi trường riêng biệt thì ISA 2004 cho phép triển khai các
vùng DMZ (thuật ngữ chỉ vùng phi quân sự - không có sự tấn công của Hacker hay sự phòng thủ
của người quản trị mạng) ngăn ngừa sự tương tác trực tiếp giữa người bên trong và bên ngoài
hệ thống. Ngoài các tính năng bảo mật thông tin trên, ISA 2004 còn có hệ thống đệm (cache)
giúp kết nối Internet nhanh hơn do thông tin trang web có thể được lưu sẵn trên RAM hay đĩa
cứng, giúp tiết kiệm đáng kể băng thông hệ thống. Chính vì lý do đó mà sản phẩm firewall này
có tên gọi là Internet Security & Aceleration (bảo mật và tăng tốc Internet).
ISA Server 2004 Enterprise được sử dụng trong các mô hình mạng lớn, đáp ứng nhiều yêu cầu
truy xuất của người dùng bên trong và ngoài hệ thống. Ngoài những tính năng đã có trên ISA
Server 2004 Standard, bản Enterprise còn cho phép thiết lập hệ thống mảng các ISA Server
cùng sử dụng một chính sách, điều này giúp dễ dàng quản lý và cung cấp tính năng Load
Balancing (cân bằng tải).
Tóm lại, ISA Server 2004 có các chức năng chính:
Chia sẻ kết nối internet – chia sẻ băng thông của đường trưyền internet.
Lập Firewall Server, kiểm soát, khống chế các luồng dữ liệu truy cập từ ngoài vào
mạng nội bộ hoặc ngược lại.
Tăng tốc truy cập Web bằng giải pháp Cache trên Server
Hổ trợ thiết lập hệ thống VPN (mạng riêng ảo) với ISA Server làm VPN Server.
ISA Server 2004 Enterprise còn có thêm tính năng “Load Balancing” hổ trợ giải
pháp cân bằng tải giữa 2 hay nhiều đường truyền internet.
2.2 Cài đặt ISA 2004.
Các mô hình mạng dùng ISA Server:
ISA Server kiêm nhiệm Domain Controller, File Server, Web Server, Mail Server…
ISA Server tạo thành một Firewall, ngăn cách internet với các Server khác trong
mạng.
Trước khi cài đặt ISA Server 2004
Vài thuật ngữ dùng trong ISA Server
o External network: các host giao tiếp với ISA Server qua card giao tiếp internet
trên máy ISA
o Internal network: các host thuộc mạng nội bộ - giao tiếp ISA Server qua card
giao tếip nội bộ
o Local host: máy ISA Server
o Firewall: Hệ thống kiểm soát các luồng dữ liệu ra/vào, ngang qua “Local host”.
o Web Caching: Nơi lưu trữ (tạm thời) dữ liệu từ các Web Server đi vào internet
ngang qua ISA Server.
Chuẩn bị máy trước khi cài ISA Server:
o Máy chủ phải cài Windows 2003 server, có 2 NIC. Một dùng giao tiếp nội mạng và
một dùng giao tiếp ra Internet.
o Server nên có DHCP (để cấp địa chỉ IP động) và DNS (để phân giải tên miền).
o Đặt tên 2 card mạng trên máy sao cho dễ nhận diện. Ví dụ: Local và Internet.
o Xác lập địa chỉ IP tĩnh cho các card mạng Local:
o Xác lập địa chỉ IP tĩnh cho các card mạng Internet:
Tiến hành cài đặt ISA Server 2004
1. Mở file ISAAutorun.exe trên CDROM ISA 2004.
2. Màn hình Setup ISA 2004 Chọn “Install ISA Server 2004”
3. Chọn kiểu cài đặt:
o Typical: ở chế độ này chỉ cài đặt một số dịch vụ tối thiểu
o Complete: tất cả các dịch vụ sẽ được cài đặt như Firewall; Message Screener;
Firewall Client Installation Share
o Custom: cho phép chọn những thành phần cần cài đặt của ISA Server 2004
Ở đây chúng ta chọn kiểu cài đặt là Typical và giữ mặc định đường dẫn thư mục cài đặt bộ ISA
Server Next
4. Xác định chính xác dãy địa chỉ IP thuộc Internal Network bằng cách nhấn nút “Add”
192.168.10.1 -- 192.168.10.255
5. Nếu trước đây, các Client trong internal đã cài đặt ISA Firewall Client 2000 thì check vào
“Allow computers running ealer version of Firewall Client software to connect” để chúng có
thể kết nối với ISA 2004 Server
6. Tiếp tục cài đặt nhấn Finish để hoàn tất quá trình cài đặt ISA 2004.
Kết luận:
ISA Server 2004 có các chức năng chính:
Chia sẻ kết nối internet – chia sẻ băng thông của đường trưyền internet.
Lập Firewall Server, kiểm soát, khống chế các luồng dữ liệu truy cập từ ngoài vào
mạng nội bộ hoặc ngược lại.
Tăng tốc truy cập Web
Hổ trợ thiết lập hệ thống VPN (mạng riêng ảo) với ISA Server làm VPN Server.
BÀI 3: FIREWALL POLICIES TRÊN ISA SERVER
Mục tiêu:
Hiểu biết và nắm rỏ các chính sách trên ISA Server
Quản lý các giao thức truy cập vào, ra thông qua ISA Server
3.1. Giới thiệu
Mặc định, sau khi ISA Server 2004 cài đặt hoàn tất, ISA Server 2004 sẽ thay thế dịch vụ
“Routing and Remote Access” của Windows Server để thực hiện chức năng NAT. Tuy nhiên,
Firewall Policy của ISA Server mặc định là đóng tất cả các port (TCP lẫn UDP) trên máy ISA
Server. Điều này làm cho tất cả giao tiếp mạng từ Server đến Internal hoặc External đều bị
khoá.
Firewall Policies trên ISA Server cho phép người quản trị đặt ra các quy tắc (Rule) cho phép
(Allow) hoặc cấm (Deny) các luồng dữ liệu (theo giao thức kết nối – Protocol) di chuyển từ nơi
này đến nơi khác (Source và Destination), áp đặt cho một hay nhiều người dùng cụ thể nào đó
(Users).
Các luồng dữ liệu đi ngang qua ISA Server sẽ chịu sự kiểm duyệt của Firewall Policies dựa trên
các quy tắc mà người quản trị đặt ra hoặc do ISA mặc định sẵn. Các quy tắc sẽ được tham chiếu
theo thứ tự (Order) từ trên xuống dưới. Khi gặp một rule thoả đìều kiện của luồng dữ liệu, luồng
dữ liệu đó sẽ bị chặn hoặc cho qua mà không quan tâm đến các rule đặt phía dưới.
ISA Server 2004 Firewall có 3 dạng chính sách bảo mật là: System policy, Access rule và
Publishing rule.
System policy: Thường ẩn (hiden), được dùng cho việc tương tác giữa firewall và các
dịch vụ mạng khác như ICMP, RDP... System policy được xử lý trước khi access rule được áp
dụng. Sau khi cài đặt các system policy mặc định cho phép ISA Server sử dụng các dịch vụ hệ
thống như DHCP, RDP, Ping...
Access Rule: Là tập hợp các quy tắc truy cập các luồng dử liệu như Internet, Mail, FTP,
DNS… đi ngang qua ISA Server
Publishing Rule: Dùng để cung cấp các dịch vụ như Web Server, Mail Server trên lớp
mạng Internal hay DMZ cho phép các người dùng trên Internet truy cập
Cấu hình ISA Firewall Policy thông qua giao diện của chương trình “ISA Management Console”
trên chính máy ISA Server hoặc cài công cụ quản lý “ISA Management Console” trên một máy
khác và kết nối đến ISA Server để thực hiện các thao tác quản trị từ xa.
Giao diện của “ISA Server Management console” có 3 phần chính là:
• Khung bên trái: để duyệt các chức năng chính như Server name, Monitoring,
Firewall Policy, Cache...
• Khung ở giữa: hiển thị chi tiết các thành phần chính mà chúng ta chọn như
System Policy, Access Rule...
• Khung bên phải: còn được gọi là Tasks Panel chứa các tác vụ đặc biệt như
Publishing Server, Enable VPN Server...
3.2 Cho phép các máy client truy cập đầy đủ vào ISA Server
Một quy tắc kiểu Access Rule do người quản trị đặt ra sẽ bao gồm các thành phần:
Rule name: tên của quy tắc - đặt tuỳ ý. Tên này sẽ gợi nhớ nội dung của quy tắc
Action: Hành xử của quy tắc Cho (Allow) hoặc Cấm (Deny)
Protocol: loại giao thức (hoặc dịch vụ) mà quy tắc tác động tới
Source: nguồn xuất phát của luồng dữ liệu
Destination: đích đến của luồng dữ liệu
Users: Những tài khoản sẽ chịu tác động của quy tắc
Dưới đây là thao tác tạo ra một Rule cho phép tất cả cả Client trong mạng nội bộ truy cập tất cả
dịch vụ trên ISA Server, áp đặt cho tất cả người dùng mạng.
1. Mở “ISA Managerment” (trong Start Menu Programs Microsoft ISA Server”), chọn
Firewall Policy Create New Access Rule
2. Gõ vào Internal Access to Local host trong ô “Access Rule Name” click Next.
3. Mục “Rule Action” chọn Allow click next
4. Cửa sổ “Protocol” chọn All outbound traffic click Next
5. Trong “Access rule Source” chọn Add chọn Internal close sau đó click Next
6. Trong “Access rule Destinations” chọn Local Host click Close sau đó click Next
7. Chọn All Users click Next
8. Click Finish để hoàn tất.
Kết quả:
Sau khi quy tắc này được “Apply”, tất cả các Client thuộc Internal sẽ truy cập được tất cả giao
thức và dịch vụ trên máy Local Host. Áp đặt cho tất cả mọi người dùng
3.3. Cho phép các máy nội bộ truy cập tất cả dịch vụ trên External.
1. Trong “Firewall Policy”, tạo một Access rule mới.
2. Nhập tên của rule (Access Rule Name) ví dụ như: Internal Access Internet click Next.
3. Tại “Rule Action” chọn Allow (Kiểu hành xử của quy tắc là Cho phép) click Next
4. Trong “ Protocol”, chọn All outbound traffic (áp đặt tất cả các luồng dữ liệu của mọi
dịch vụ) click Next
5. Trong “Access Rule Source” chọn Add chọn Internal close sau đó click Next
6. Trong “Access rule Destinations” chọn External, click Close sau đó click Next
7. Chọn All Users trong cửa sổ “User Sets” click Next
8. Click Finish rồi Apply để hoàn tất.
Kết quả:
Tất cả các máy thuộc mạng nội bộ sẽ được phép truy xuất tất cả dịch vụ trên internet thông qua
ISA Server. Áp đặt cho tất cả mọi người dùng
3.4. Cho phép Local Host truy cập Internet.
Cách tạo tương tự như hai phần trên:
- Rule Name: Local Host Access to Internet.
- Action: Allow
- Protocols: All outbound traffic.
- Source: Local Host
- Destination: External
- User: All User
- Click “Apply” để cập nhật Access rule vừa tạo
Kết quả:
Máy ISA Server được phép truy cập tất cả dịch vụ trên internet. Áp đặt tất cả người dùng.
3.5. Cho phép ISA Server cấp IP động cho các Client
Giả định, máy ISA Server cũng là một DHCP Server. Chắc chắn rằng, sau khi cài đặt ISA Server,
chức năng DHCP trên ISA Server sẽ bị khoá lại.
Cũng nên hiểu rằng, dịch vụ DHCP hoạt động 2 chiều:
Từ các DHCP Client, tín hiệu xin IP được phát lên mạng (gọi là DHCP request –
port 67).
DHCP Server đón nhận yêu cầu này và hồi đáp thông số IP cho DHCP Client (gọi
là DHCP reply – port 68)
Tạo một rule cho phép dịch vụ DHCP hoạt động theo mẫu
1. Access rule name: Allow DHCP
2. Rule Action: Allow
3. Protocol:
Tại “This rule applies to:” chọn “Selected protocols”
Click “Add” để chọn 2 giao thức “DHCP Request” và “DHCP Reply”
4. Access rule source: chọn Internal và Local Host
5. Access rule destination: chọn Local Host và Internal
6. User sets: chọn All User
7. Click “Apply” để cập nhật Access rule vừa tạo
Kết quả:
Các máy thuộc internal thừa hưởng dịch vụ DHCP từ ISA Server
3.6. Cho phép các Client và Local host truy vấn DNS
Tương tự như DHCP, dịch vụ DNS server cài đặt trên ISA Server cũng không được phép hoạt
động nếu chưa tạo rule cho phép
DNS cũng hoạt động 2 chiều như DHCP:
Từ các DNS Client, tín hiệu truy vấn tên miền, hoặc truy vấn IP (gọi là DNS Client)
được gởi đến DNS Server
Nếu ISA Server cũng là DNS Server, nó sẽ tiếp nhận yêu cầu truy vấn và giải đáp
IP (hoặc tên miền) cho DNS Client (DNS Server và DNS cùng dùng port 53)
Tạo một rule cho phép dịch vụ DNS hoạt động theo mẫu
1. Access rule name: Allow DNS
2. Rule Action: Allow
3. Protocol:
Tại “This rule applies to:” chọn “Selected protocols”
Click “Add” để chọn 2 giao thức “DNS” và “DNS Server” (nếu DNS server chỉ làm
nhiệm vụ Forwaders, có thể không cần nạp “DNS Server”)
4. Access rule source: chọn Internal và Local Host
5. Access rule destination: chọn Local Host và Internal
6. User sets: chọn All User
7. Click “Apply” để cập nhật Access rule vừa tạo
Kết quả:
Tất cả các Client trong mạng nội bộ thừa hưởng dịch vụ DNS cung cấp từ ISA Server
Lưu ý: Trường hợp máy ISA server không phải là DNS
Server, phải thay đổi Destination là External.
Có thể thay Local Host bằng một hay nhiều DNS
Server cụ thể nào đó trên mạng. Điều này đòi hỏi
người quản trị phải định nghĩa trước đối tượng
Computer hoặc Computer sets
Kiểm tra khả năng phân giải tên miền.
Start menu Run CMD (mở command prompt)
Gõ lệnh: nslookup (lệnh tra cứu DNS)
>server 203.113.188.1 (chỉ định DNS server dùng ra cứu tên mền)
>www.google.com (tra cứu IP address của Google)
3.7. Cho phép các client truy xuất mail chuyên dụng (SMTP, POP3 hoặc IMAP)
Mail chuyên dụng: truy xuất mail bằng phần mềm chuyên dụng như: MS Outlook Express, MS
Outlook, Thurnbird, Netscape Mssenger… (không phải truy xuất mail trên Web)
Dịch vụ mail cũng hoạt động 2 chiều:
Từ các mail Client, thư sẽ được gởi đến mail Server bằng giao thức SMTP (Simple
Mail Transfer Protocol) – dùng port mặc định là 25
Thư nhận về từ Mail Server bằng 1 trong các giao thức:
o POP3 (Post Office Protocol) – port mặc định 110
o IMAP4 (Internet Mail Access protocol) – port 143
o POP3S (POP3 Security) – port 995
o IMAP4S (IMAP4 Security) – port 993
Tạo một access rule cho phép dịch vụ Mail hoạt động theo mẫu:
1. Access rule name: Allow Mail
2. Rule Action: Allow
3. Protocol:
Tại “This rule applies to:” chọn “Selected protocols”
Click “Add” để chọn các giao thức “SMTP”, “POP3”, “IMAP”
4. Access rule source: chọn All Networks (tất cả các mạng)
5. Access rule destination: chọn All Networks
6. User sets: chọn All User
7. Click “Apply” để cập nhật Access rule vừa tạo
Kết quả:
Tất cả các máy thuộc tất cả mạng được phép truy cập dịch vụ gởi/nhận email lẫn nhau. Áp đặt
cho tất cả người dùng
3.8. Quản lý và giám sát truy cập Internet trong ISA 2004.
Mặc dù hệ thống đã kết nối được Internet, nhưng một số Doanh nghiệp có những yêu cầu riêng
về chính sách hệ thống như: lọc bỏ Web “đen” (không cho nhân viên truy cập); không cho phép
chat bằng một công cụ nào đó; cho phép tải tập tin thông qua FTP…
Bên cạnh đó, để phục vụ nhu cầu duyệt web, giao thức HTTP được cho phép sử dụng nhưng
cấm không cho tải những tập tin có thể thực thi trên hệ thống Windows qua HTTP để ngăn ngừa
sự lây nhiễm virus…. ISA Firewall Policy cho phép thực hiện điều này.
3.8.1. Cấm tất cả các nhân viên truy cập vào những website không mong muốn –
Web Filter.
Để thực hiện, đầu tiên, phải tạo mới một đối tượng mạng kiểu “URL sets”. Đối tương này dùng
chứa danh sách các địa chỉ URL (Uniform Resource Locator – tạm hiểu là nơi chứa tài nguyên để
người dùng truy cập) mà người quản trị muốn cấm (hoặc cho) truy cập tới đó.
1. Thao tác tạo mới một “URL sets” và nhập vào đó các URLs
2. Trong “ISA Managerment”, chọn Toolbox (nằm ở nhánh bên phải) Network
Objects. Click New URL Set
3. Tại dòng Name: nhập tên của bộ URL sets. Ví dụ Webs Denied
4. Click nút “New” để nhập vào các URL cho bộ Sets (Xem hình minh hoạ)
- Click OK để thêm URL set “Webs Dinied” vào danh sách đối tượng.
5. Tạo Access rule: Web Filter
6. Access rule name: Web Filter
7. Rule Action: Deny
8. Protocol: chọn “Selected protocols” và Add vào 2 giao thức HTTP và HTTPS
9. Access rule source: chọn Internal
10.Access rule destination: chọn URL sets “Webs Denied”
11.User sets: chọn All User
12.Click “Apply” để cập nhật Access rule vừa tạo
Kết quả:
Tất cả máy nội bộ không được phép truy cập vào các Web site có trong danh sách “Webs
Denied”. Áp đặt tất cả người dùng
3.8.2. Cấm các nhân viên thuộc phòng ban nào đó truy cập Internet trong giờ làm
việc.
Đầu tiên người Quản trị phải tạo biểu đồ thời gian làm việc để dựa vào đó thiết lập các chính
sách Firewall theo thời gian. Tương tự, nếu muốn Firewall Policy áp đặt cho người dùng cụ thể,
mỗi người dùng phải sở hữu một tài khoản truy cập vào hệ thống mạng Domain của Doanh
nghiệp. (Xin xem lại học phần Windows 2003 Server)
1. Xác định biểu đồ thời gian làm việc trong cơ quan (Schedule)
2. Trong “ISA Managerment”, chọn Toolbox (ở nhánh bên phải) Schedules Click New
3. Tạo mới Schedule gồm các nội dung
Name: tên của Schedule
Description: mô tả chi tiết nội dung schedule (nếu cần)
Các ô vuông biểu thị giờ trong ngày. Trong đó, những ô màu xanh dương tượng
trưng cho những giờ mà schedule sẽ có hiệu lực. Ngược lại, những ô màu trắng là giờ
không có hiệu lực của schedule
Hình minh hoạ dưới đây là schedule quy định giờ làm việc từ 8h00 đến 12h00 và từ 14h00 đến
18h00 các ngày trong tuần, trừ Chủ nhật. Riêng chiều thứ 7, không khống chế thời gian.
Tạo nhóm người dùng trong ISA Server
Việc tạo nhóm người dùng (gọi là User sets) sẽ giúp cho người Quản trị áp đặt “access rule” cho
người dùng cụ thể trong mạng.
1. Trong “ISA Managerment”, chọn Toolbox (ở nhánh bên phải) Users Click New
2. Đặt tên cho đối tượng User set. Ví dụ “Sale Group”
3. Trong cửa sổ “Users”: Chọn “Add... “ “Windows user and Groups...
4. Chọn các Tài khoản thuộc AD muốn đưa vào bộ “User Sets” click Next Finish.
3.8.3. Tạo Access Rule cấm nhóm “Sale Group” kết nối internet trong giờ làm việc:
Các lựa chọn cho Access rule này:
Access rule name: Cam Sales truy cap internet
Rule Action: Deny
Protocol: chọn “All outbound protocol”
Access rule source: chọn Internal
Access rule destination: chọn External
User sets: loại bỏ All User. Thêm vào “Sale Group”
Kết quả:
Sau khi tạo xong Access rule, Properties cho Access rule này chọn tab “Schedule” để áp đặt
thời gian mà Access rule có hiệu lực
Click “Apply” để cập nhật Access rule vừa tạo
3.8.4. Tạo access rule cho phép các nhân viên thuộc phòng ban nào đó truy cập
internet trong giờ được qui định.
Các lựa chọn cho Access rule này:
Access rule name: Cho truy cap trong gio lam viec
Rule Action: Allow
Protocol: chọn “All outbound protocol”
Access rule source: chọn Internal
Access rule destination: chọn External
User sets: loại bỏ All User
Sau khi tạo xong Access rule, Properties cho Access rule này chọn tab “Schedule” chọn
“Work times” để áp đặt thời gian mà Access rule có hiệu lực
Click “Apply” để cập nhật Access rule vừa tạo
Kết quả:
Tất cả các máy nội bộ được phép truy cập internet trong thời gian làm việc. Áp đặt cho tất cả
mọi người
Nên lưu ý đến thứ tự (Order) của 2 access rule Cấm và
Cho truy cập internet ở phần 3.5.2 và 3.5.3.
Nếu Access rule loại “Allow” được xếp trên rule
“Deny”, các người dùng thuộc Sale Group sẽ được
phép truy cập (do rule “Allow” áp dụng cho “All
Users”
3.8.5. Cho phép các nhân viên truy cập Web chỉ có Text và Image.
Các lựa chọn cho Access rule này:
Access rule name: All Web Text.
Rule Action: Allow
Protocol: chọn “Selected protocols” và Add vào 2 giao thức HTTP và HTTPS
Access rule source: chọn “Internal”
Access rule destination: chọn “External”
User sets: loại bỏ All User
Sau khi tạo xong Access rule, Properties cho Access rule này chọn tab “Content type” để qui
định loại nội dung tài liệu có hoặc không có hiệu lực đối với Access rule.
Ở đây, chúng ta chỉ cho phép truy cập nội dung thuộc dạng tài liệu (Documents), chữ (Text),
siêu văn bản (HTML Documents) và ảnh (Images)
Việc khống chế nội dung tài liệu truy cập sẽ cho người quản trị nhiều giải pháp trong việc giảm
băng thông, ngăn chặn xem phim, nghe nhạc online, ngăn chặn virus (dạng thực thi - *.exe,
*.dll…) từ internet nhiễm vào mạng nội bộ.
Kết luận:
Mặc định, sau khi ISA Server 2004 cài đặt hoàn tất, ISA Server 2004 sẽ thay thế
dịch vụ “Routing and Remote Access” của Windows Server để thực hiện chức năng NAT.
Tuy nhiên, Firewall Policy của ISA Server mặc định là đóng tất cả các port (TCP lẫn UDP)
trên máy ISA Server.
Firewall Policies trên ISA Server cho phép người quản trị đặt ra các quy tắc (Rule)
cho phép (Allow) hoặc cấm (Deny) các luồng dữ liệu (theo giao thức kết nối – Protocol)
di chuyển từ nơi này đến nơi khác (Source và Destination), áp đặt cho một hay nhiều
người dùng cụ thể nào đó (Users).
Các luồng dữ liệu đi ngang qua ISA Server sẽ chịu sự kiểm duyệt của Firewall
Policies dựa trên các quy tắc mà người quản trị đặt ra hoặc do ISA mặc định sẵn. Các
quy tắc sẽ được tham chiếu theo thứ tự (Order) từ trên xuống dưới. Khi gặp một rule
thoả đìều kiện của luồng dữ liệu, luồng dữ liệu đó sẽ bị chặn hoặc cho qua mà không
quan tâm đến các rule đặt phía dưới.
ISA Server 2004 Firewall có 3 dạng chính sách bảo mật là: System policy,
Access rule và Publishing rule.
System policy: Thường ẩn (hiden), được dùng cho việc tương tác giữa
firewall và các dịch vụ mạng khác như ICMP, RDP... System policy được xử lý trước
khi access rule được áp dụng. Sau khi cài đặt các system policy mặc định cho phép
ISA Server sử dụng các dịch vụ hệ thống như DHCP, RDP, Ping...
Access Rule: Là tập hợp các quy tắc truy cập các luồng dử liệu như Internet,
Mail, FTP, DNS… đi ngang qua ISA Server
Publishing Rule: Dùng để cung cấp các dịch vụ như Web Server, Mail Server
trên lớp mạng Internal hay DMZ cho phép các người dùng trên Internet truy cập
BÀI 4: PUBLISSING WEB VÀ MAIL TRONG ISA 2004.
Mục tiêu:
Biết cách Publish các Web Server và Mail Server ra mạng ngoài
4.1. Giới thiệu:
Để người dùng bên ngoài Internet có thể truy cập đến các Mail hoặc Web server trong Doanh
nghiệp mình chúng ta cần phải "Publish - xuất bản" chúng thông qua “ISA Server” của mình
Cần lưu ý là để có thể truy cập email thì phải có thêm những protocol khác như DNS, POP,
SMTP... Vì vậy có thể chúng ta cần cho phép các yêu cầu về DNS từ Mail Server với Domain
Controler (có cài tích hợp DNS) trong lớp mạng Internal hay với các ISP DNS
4.2. Web Server Publishing.
Giả định, trong nội mạng của Bạn có một máy Web Server (IP address là 192.168.1.100). Web
Server này ngăn cách internet bởi ISA Server. Để người dùng internet truy xuất Web Server trên
qua ISA Server, người quản trị phải thực hiện Publish Web Server trên ISA Firewall.
1. Trong “ISA Managerment” Firewall Policy Tasks Publishing a Web Server
2. Đặt tên cho Rule tại “Web publishing
3. rule name
4. Chọn Action là Allow Click Next.
5. Trong “Define Web Server to publish” (Định Server sẽ được publish), nhập IP address
của Web Server muốn publish.
Ví dụ: 192.168.1.100
Nếu muốn người dùng internet chỉ được phép truy cập tới một “Virtual Site” trên Web Server
nhưng lại “tưởng nhầm” là đang truy cập vào Website gốc thì check vào “Forward the origin host
header instead of actual one” và nhập đường dẫn của “Virtual site”
6. Cửa sổ “Publish Name Detail” cho phép lựa chọn khả năng Web server đáp ứng yêu
cầu truy cập đối với người dùng thuộc domain chỉ định (this Domain name – type below)
hoặc đối với người dùng thuộc bất kỳ Domain nào (Any Domain name).
7. Cửa sổ “Select Web Server Listener” cho phép qui định IP address và port mà ISA
server sẽ tiếp nhận yêu cầu truy cập Web từ internet vào. Nếu người quản trị chưa định
nghĩa một Listener nào thì click “New” để tạo mới.
8. Tạo mới một Web listener với tên ví dụ là: Web listener
9. Cửa sồ “IP Addresses”: trong danh sách “Listen for request from these networks”
(Lắng nghe yêu cầu truy cập từ những mạng này), chọn External (Nguồn gởi yêu cầu truy
cập từ tất cả các IP address trên internet). click Next
10.Cửa sồ “Port Specification”: chỉ định port nhận yêu cầu truy cập Web. mặc định là
80.
11.Chọn Finish để trở lại màn hình ”Select Web Listener ”. Tại đây, có thể tinh chỉnh lại
Listener bằng nút “Edit” hoặc chọn Listener vừa tạo click Next.
12.Chọn áp đặt cho “All Users” và Finish
Kết quả:
Tất cả các yêu cầu truy cập Web gởi từ Internet đến ISA Server (qua port 80) sẽ được chuyển
đến Web server 192.168.1.100.
Web Server sẽ đáp ứng yêu cầu truy cập Web cho tất cả người dùng.
4.3. Mail Server Publishing.
1. Publish Mai server cho Client truy cập trên Web (WebMail)
2. Trong “ISA Managerment” Firewall Policy Tasks Publish a Mail Server
3. Đặt tên cho Rule. Ví dụ như Publishing Exchange server
4. Cửa sổ “Select Access type” đưa ra 3 kiểu truy xuất từ các Client bên ngoài vào Mail
Server trong nội mạng:
5. Web Client Access : Cho phép truy cập Mail Server qua Web bằng cách dịch vụ như:
OWA, OMA…
6. Client access: Cho phép Client truy cập mail bằng các trình duyệt mail chuyên dụng qua
giao thức SMTP, POP,IMAP...
7. Server-to-Server: Chuyển tiếp mail giữa các Mail Server
Ở đây, chọn Web Client Access.
8. Cửa sổ “Select Service”: Chọn “Outlook web access” và “Exchange ActicveSync”.
9. Cửa sổ “Bridging mode” cho 3 lựa chọn thiết lập kết nối giữa Client và Mail Server theo 3
kiểu:
10.Secure connection to clients: Thiết lập bảo mật cho kết nối giữa ISA Server và mail
clients
11.Secure connection to clients and mail Server: Thiết lập bảo mật cho kết nối giữa
Mail Server - ISA Server - mail clients
12.Standard connections only. Không bảo mật kết nối
13.Cửa sổ “Specify Web Mail server” yêu cầu nhập IP address của Mail Server.
14.Cửa sổ “Public Name Details”: có ý nghĩa tương tự publish web. Chọn Any domain name.
15.Cửa sổ “Select Web Listener”: Ở đây, cần phải nhận thức rỏ rằng dịch vụ Webmail cho
phép người dùng truy cập mail dựa trên Web. Điều này có nghĩa port của WebMail cũng
là HTTP port (80). Do vậy, chọn Web listener tạo phần 3.6.1.
16.Trong “User sets” chọn All users.
17.Click Apply để cập nhật quá trình thiết lập.
Kết quả:
Publish mail Server 192.168.1.99 cho mọi người truy cập theo kiểu WebMail
Publish mail Server cho truy cập bằng trình duyệt mail chuyên dụng.
1. Trong “ISA Managerment” Firewall Policy Tasks Publish a Mail Server
2. Đặt tên cho Rule. Ví dụ như Publish mail server with POP3
3. Cửa sổ “Select Access type” đưa ra 3 kiểu truy xuất từ các chọn Client access: (Cho
phép Client truy cập mail bằng các trình duyệt mail chuyên dụng qua giao thức SMTP,
POP,IMAP...)
4. Trong “Select Services” Chọn các dịch vụ như: POP3, IMAP4 và SMTP.
5. Ấn định IP address của Mail Server tại “Select Server”
6. Chỉ định vị trí của các mail Client truy cập vào Mail Server. Chẳng hạn, chọn External
7. (All IP address)
8. Chọn Finish để hoàn tất.
9. Click Apply để cập nhật quá trình thiết lập
Kết quả:
Ba giao thức cho phép truy cập mail Server 192.168.1.99 từ các mail client qua ISA Server bằng
trình duyệt mail chuyên dụng
Kết luận:
Để người dùng bên ngoài Internet có thể truy cập đến các Mail hoặc Web server
trong Doanh nghiệp mình chúng ta cần phải "Publish - xuất bản" chúng thông qua “ISA
Server” của mình
Cần lưu ý là để có thể truy cập email thì phải có thêm những protocol khác như
DNS, POP, SMTP... Vì vậy có thể chúng ta cần cho phép các yêu cầu về DNS từ Mail
Server với Domain Controler (có cài tích hợp DNS) trong lớp mạng Internal hay với các
ISP DNS
BÀI 5: TIẾT KIỆM BĂNG THÔNG INTERNET VỚI TÍNH NĂNG
“CACHE” VÀ “CONTENT DOWNLOAD JOB”
Mục tiêu:
Hiểu biết về cách họat động của cache
Biết cách cấu hình cache trong ISA Server
5.1. Cache và hoạt động của Cache
Định nghĩa Cache trên ISA:
Cache là một không gian đĩa cứng (trên máy ISA Server) dùng lưu trữ các dữ liệu đi ngang qua
ISA server.
Mặc định, sau khi cài đặt ISA server, cache không hoạt động bởi vì không gian đĩa cứng dùng
làm cache chưa được xác định.
Hoạt động của Cache:
Có một hệ thống kết nối LAN – Internet như hình dưới. Máy ISA Server đã được cấu hình Cache:
1. Client 1 gởi yêu cầu truy cập Web tới ISA Server.
2. ISA Server chuyển yêu cầu đó ra Web Server trên internet
3. Thông tin hồi đáp từ Web Server sẽ được chuyển về ISA Sever. ISA Sẽ lưu thông tin đó
vào cache.
4. Một bản copy của thông tin được chuyển về Client 1.
5. Khi Client 2 gởi yêu cầu truy cập web tới ISA Server,
6. Nếu thông tin của yêu cầu đó có sẵn trong cache, ISA Server sẽ hồi đáp về Client 2 mà
không cần truy xuất ngoài internet.
Ưu nhược điểm của Cache trên ISA server:
Cache giúp tăng hiệu suất sử dụng những thông tin tải về được từ internet. Từ đó, làm giảm tải
cho băng thông đường truyền internet,. Đồng thời, người dùng Client sẽ cảm thấy truy cập web
nhanh hơn
Do thông tin thường lấy từ cache, người dùng thường chỉ được truy cập những thông tin cũ. Các
thông tin mới hơn phải đợi ISA cache làm tươi (refresh) lại vào lúc thời gian lưu trữ thông tin đó
trong cache hết hạn
5.1.1. Cấu hình Cache trong “ISA Management”
1. Tại nhánh bên trái của “ISA server 2004 Management”, mở rộng mục “Configuaration”
Click chuột phải vào Cache chọn “Define Cache Drives...” (định ổ đĩa làm cache)
2. ISA Server yêu cầu ổ đĩa chứa cache phải có “file system” là NTFS. Xác định dung lượng
tối đa cho cache tại “Maximume cache size (MB)”. Dung lượng cho cache do nhà
quản trị tự xác lập tuỳ thuộc mật độ truy cập Web và FTP của các Client và dung lượng
còn trống của ổ đĩa.
3. Click nút “Set” để ấn định dung lượng cache.
4. Sau khi cache đã được định nghĩa, người quản trị cần phải kích hoạt cho Cache bằng
cách: Click chuột phải vào mục Cache chọn Properties...
5. Chọn tab “Active Caching” Đánh dấu check vào “Enable Active Caching” (Kích
hoạt cho cache)
6. ISA cho người dùng lựa chọn 1 trong 3 giải pháp caching:
Frequenly: Nếu người quản trị muốn gia tăng tần suất truy vấn thông tin mới trên
các Web (hay FTP) server.
Less Frequenly: Nếu người quản trị cho rằng việc giảm băng thông internet là quan
trọng hơn so với việc gia tăng tần suất “làm mới” thông tin trong cache.
Normally: Cả 2 hành động, làm mới thông tin trong cache và giảm băng thông được
người quản trị đặt ngang nhau.
7. Tùy thuộc vào nhu cầu, chọn 1 trong 3 giải pháp trên và Click OK đẻ xác nhận.
8. Do có cấu hình thêm dịch vụ mới. Khi ‘Apply” phải chọn “Save the changes and
restart the services”
5.1.2. Xác lập Cache Rule.
Như đã đề cập ở trên, Cache trong ISA server giúp tiết kiệm băng thông, nhưng làm hạn chế
truy cập những thông tin mới như: báo chí, tìm kiếm…Để giải quyết vấn đề này, người quản trị
có thể tạo mới một “cache rule” không cho cache những thông tin từ nhhững URLs đòi hỏi luôn
cập nhật thông tin mới nhất.
Thao tác tạo “Cache Rule”
1. Trên khung Task chọn Create a Cache Rule
2. Đặt tên cho Cache Rule. Ví dụ là: None Caching.
3. Cửa sổ “Cache rule destination” xác định đích đến là các URL chịu tác động của “cache
rule”. Ở đây, URLs là địa chỉ những web site chứa thông tin cần cập nhật mới liên tục.
Click “Add” để đưa danh sách URLs này vào “Cache destination”
4. Nếu chưa tạo một danh sách chứa các URLs “none caching” nào, click “New” “URL
Set”
5. Nhập tên cho “URL Set” là “No Cache Webs”. Sau đó, chọn nút New để nhâp vào địa
chỉ của những Web site sẽ không lưu trữ thông tin trong ISA cache.
6. Nhấn OK để quay trở lại cửa sổ Add New Network Entities, mở mục URL Sets
chọn No Cache Webs Add
7. Do dự định của phần này là không cache nội dung của những web site đã liệt kê trong
URL Sets “No cache webs”, không quan tâm đến các lựa chọn trên màn hình “Content
Retrieval”
8. Trên cửa sổ “Cache Content”: chọn “Never, no content will ever be cached”
(Không cache nội dung)
9. Cuối cùng nhấn Finish để kết thúc quá trình thiết lập.
5.2. Cấu hình Content Download Job
Giả sử, trên hệ thống nội bộ có nhiều người dùng trên thường hay truy cập vào trang web nào
đó để xem các thông tin. Để hổ trợ tăng tốc truy cập, người quản trị sẽ cấu hình ISA Server tự
động tải nội dung của trang web này lưu vào cache trước vào ngày giờ nào đó trong tuần (gọi là
Content Download Job)
Thao tác cấu hình “Content Download Job”
1. Tại nhánh bên trái của “ISA server 2004 Management”, mở rộng mục “Configuaration”
Click chuột phải vào Cache chọn “New Content Download Job...”
2. Đặt tên cho Content Download Job (Ví dụ: ispace.edu.vn)
3. Xác định thời điểm chạy tiến trình Download
4. Cửa sổ “Content download” Nhập vào địa chỉ web site cần tải về trong ô “Download
content from this URL”
5. Chọn giá trị mặc định trong các bước tiếp theo cuối cùng nhấn Finish để hoàn tất.
Cấu hình cho Client sử dụng Cache và “Content download job” trên ISA Server
Các máy Client trong mạng truy cập internet qua ISA Server theo 2 hình thức:
Client sử dụng ISA Server như là một “NAT Server”
Client sử dụng ISA Server như là một “Proxy Server”
Sử dụng ISA Server như là một SecureNAT, các máy Client xem ISA Server là một “Default
Gateway”.
Sử dụng ISA Server như là “Proxy Server”, phải đáp ứng 2 điều kiện:
Cấu hình thêm chức năng “Proxy Server” cho ISA Server.
Client khai báo Proxy Server cho các trình duyệt.
“Content download job” trên ISA Server chỉ hổ trợ cho
những Client xem ISA Server như là một “Web Proxy
Server” hoặc “FTP Proxy Server”.
Kết luận:
Cache là một không gian đĩa cứng (trên máy ISA Server) dùng lưu trữ các dữ liệu đi
ngang qua ISA server. Mặc định, sau khi cài đặt ISA server, cache không hoạt động bởi vì
không gian đĩa cứng dùng làm cache chưa được xác định.
Cache giúp tăng hiệu suất sử dụng những thông tin tải về được từ internet. Từ đó, làm
giảm tải cho băng thông đường truyền internet,. Đồng thời, người dùng Client sẽ cảm
thấy truy cập web nhanh hơn
Do thông tin thường lấy từ cache, người dùng thường chỉ được truy cập những thông tin
cũ. Các thông tin mới hơn phải đợi ISA cache làm tươi (refresh) lại vào lúc thời gian lưu
trữ thông tin đó trong cache hết hạn
BÀI 6: CẤU HÌNH “PROXY SERVER” CHO ISA SERVER
Mục tiêu:
Hiểu biết về proxy Server
Cấu hình Proxy Server trong ISA
6.1. Cấu hình:
1. Trong “ISA Server Management” chọn “Network” (nhánh bên trái) Properties cho
“Local Host”
2. Cửa sổ “Local Host Properties” Check mục “Enable Web Proxy” OK. (ghi
nhận port mặc định của Proxy là 8080)
3. Khai báo Proxy Server cho Client.
Trên máy Client: Vào Control Panel Internet Options
Chọn tab “Connection” nút “LAN Settings”
Check vào “Use a Proxy Server…” và nhập IP address (hoặc tên máy) và port của
Proxy
6.2. Sử dụng “ISA Firewall Client” để tự động cấu hình Proxy
Để có bộ source “ISA Firewall Client” cài đặt cho các Client, trên máy ISA Server, người Quản
trị phải nạp thêm thành phần “ISA Firewall Client” cho bộ phần mềm ISA Server 2004.
1. Trên máy ISA Server: Install lại bộ “MS ISA Server 2004”
2. Chọn “Modify” để thêm/bớt các thành phần.
3. Trong cửa sổ “Custom Setup”, click vào “Firewall Client Installation Share” chọn
”This feature will be install on local hard drive” (Lựa chọn này sẽ được cài đặt vào ổ đĩa
cứng nội bộ)
4. Nhấn Next cho đến khi hoàn tất.
Sau khi cài đặt “Firewall Client Installation Share”, thư mục “Clients” (trong C:Program
FilesMicrosoft ISA Server) sẽ được chia sẽ lên mạng (dùng Share name là Mspclnt). Thư
mục này chứa bộ source “ISA Firewall Client”.
Cài đặt “ISA Firewall Client” trên các máy Client trong mạng bằng cách chạy Setup.exe từ bộ
source.
Sau khi cài đặt thành công, biểu tượng của chương trình “Firewall Client” xuất hiện tại Tray
bar.
Khởi đầu, “ISA Firewall Client” ở trạng thái Disable – không thực hiện cấu hình thông số cho
máy Client.
1. Click phải trên biểu tượng “Firewall Client” “Configure…” để mở trang cấu hình
2. Trong tab “General”: check vào “Enable Microsoft Firewall Client…” (kích hoạt Firewall
Client)
3. Có 2 để chỉ định ISA Server cho Client:
Automatically detect ISA Server: click nút “Detect Now ” để chương trình tự động
dò tìm ISA Server
Manually select ISA Server: Người dùng tự nhập tên máy (hoặc địa chỉ IP) của ISA
Server. Nút “Test Server” để kiểm tra tính chính xác thông tin nhập.
4. Trên tab “Web Browser”: Check vào “Enable Web browser automatic
configuaration” và click nút “Configure Now” để áp đặt các thông số cấu hình Proxy
cho các trình duyệt Web có trên máy Client. Các thông số này sẽ được lấy từ ISA Server.
Sử dụng Proxy để truy cấp web, các máy Client có thể
không cần khai báo Default Gateway hoặc DNS Server.
Chỉ cần khai báo IP address cùng Network ID với ISA
Server là đủ
Kết luận:
Proxy có chức năng của một firewall (bức tường lửa), nhưng có thêm tiện ích sử dụng
cache để lưu trữ data. Nó hoạt động như một gateway với khả năng bảo mật giữa mạng
LAN và Internet. Nó sẽ ngăn chặn việc người dùng net truy cập tới các địa chỉ "nhạy
cảm".
Để có bộ source “ISA Firewall Client” cài đặt cho các Client, trên máy ISA Server, người
Quản trị phải nạp thêm thành phần “ISA Firewall Client” cho bộ phần mềm ISA Server
2004.
BÀI 7: SAO LƯU VÀ PHỤC HỒI THÔNG TIN CẤU HÌNH ISA SERVER
Mục tiêu:
Biết cách sao lưu và phục hồi ISA
7.1. Sao lưu
Đối với các hệ thống lớn với nhiều phòng ban và nhân viên, trong mỗi bộ phận lại yêu cầu
những chính sách truy cập riêng làm cho số lượng policy rất nhiều và khó quản lí. Vì vậy để bảo
đảm hệ thống luôn hoạt động ổn định chúng ta cần phải tiến hành sao lưu (backup) các policy
một cách đầy đủ để có thể phục hồi (restore) khi có sự cố xảy ra. Chúng ta có thể sao lưu toàn
bộ ISA Server hay chỉ một số các firewall policy nào đó.
1. Mở ISA Management Console, chọn server name (ISA) và nhấn vào Backup the ISA
Server Configuration trên khung Tasks Panel
2. Tiếp theo chúng ta đặt tên của tập tin sao lưu chọn nơi lưu trữ và nhấn nút Backup
Một hộp thoại yêu cầu đặt password cho tập tin backup hiện ra nhập password OK.
7.2. Phục hồi
1. Chọn Restore this ISA Server Configuration trên khung Tasks Pane
2. Xác định tập tin sao lưu chọn Restore nhập vào password OK
Lưu ý: Trong trường hợp chỉ sao lưu một firewall policy nào đó chúng ta cũng tiến hành
tương tự với chức năng Export và Import Firewall Policy trên khung Task Panel.
Tổng kết:
Để bảo đảm hệ thống luôn hoạt động ổn định chúng ta cần phải tiến hành sao lưu
(backup) các policy một cách đầy đủ để có thể phục hồi (restore) khi có sự cố xảy ra.
Chúng ta có thể sao lưu toàn bộ ISA Server hay chỉ một số các firewall policy nào đó.
PHẦN II: TRIỂN KHAI MULTI VPN
Mục tiêu:
Hiểu biết các phương thức kết nối Internet cho mạng doanh nghiệp
Cấu hình chia sẻ truy xuất Interner với Proxy, NAT
Triển khai VPN site – site truyền thông bảo mật nhiều site của doanh nghiệp
Xây dựng hệ thống xác thực tập trung RADIUS
Xử lý các sự cố kết nối VPN, RADIUS
Phương thức kết nối WAN – Internet.
Hiện nay, các kết nối ra ngoài Internet đa phần đều sử dụng dịch vụ WAN là ADSL. Bên cạnh
ADSL còn có những kiểu thuê bao khác như Leased Line, Frame Relay… và những ứng dụng trên
các thuê bao WAN ngày càng được sử dụng nhiều như Frame Relay với công nghệ VPN MPLS,
ADSL với các dịch vụ MegaWAN…. Trong những năm đầu sử dụng Internet còn có công nghệ
Dial-up.
Khi đã có Internet thì vấn đề còn lại là sẽ chia sẻ kết nối này cho toàn bộ hoặc một phần hệ
thống sử dụng chung Internet này. Việc chia sẻ Internet có thể thực hiện bằng các dịch vụ có
sẵn trong Windows hoặc sử dụng phần mềm của hãng thứ ba. Dưới đây là một số cách thức
thực hiện:
• Sử dụng dịch vụ ICS (Internet Connecting Sharing) của Windows
• Sử dụng dịch vụ NAT trong Windows Server
• Sử dụng phần mềm như Winroute.
1. ICS
2. Winroute
3. NAT
NAT (Network Address Translation) là một dịch vụ có sẵn trong Windows Server, mục đích của
NAT là cho phép các máy “mượn” địa chỉ của máy trung gian để truy xuất qua máy mạng khác.
Thông thường NAT thường được sử dụng để chia sẻ Internet cho toàn bộ mạng LAN bên trong.
Trước hết, địa chỉ IP được chia làm 2 loại, một loại dùng trong mạng LAN được gọi là Private,
một dùng cho địa chỉ trên Internet là địa chỉ Public. Theo quy ước thì các địa chỉ Private không
được phép xuất hiện trên Internet bởi vì khi một Server chẳng hạn như Mail Yahoo reply thông
tin yêu cầu thì địa chỉ đích đến xuất phát từ Mail Yahoo sẽ là địa chỉ mạng nội bộ ví dụ như là
192.168.1.100, nhưng địa chỉ đó thì trên thế giới chắc có khoảng vài chục ngàn, nên dữ liệu sẽ
không chính xác.
Giả sử trường hợp sử dụng NAT để chia sẻ Internet thì đầu tiên máy tính sẽ mượn địa chỉ Public
của thiết bị hoặc máy tính để ra Internet - địa chỉ đó là duy nhất tại thời điểm truy cập. Khi Mail
Yahoo reply thông tin yêu cầu thì sẽ đến địa chỉ Public đó, và tại thiết bị sẽ đối chiếu lại địa chỉ
Public đó do máy tính nào yêu cầu và sẽ gửi lại tới máy tính đó hoàn tất quá trình chuyển tin.
Sử dụng NAT còn có ưu điểm khác là các máy ở trong mạng LAN có thể truy xuất Internet
nhưng các máy tính ở Internet rất khó có thể truy xuất mạng LAN nên tạo được cơ chế an toàn.
Cấu hình NAT bao gồm các bước sau:
• Kích hoạt dịch vụ Routing and Remote Access
• Chọn lựa Card mạng kết nối với Internet (hoặc mạng muốn tới).
• Các cấu hình khác (nếu cần thiết).
1. máy tính sử dụng NAT cần có 2 card mạng. Một kết nối với Internet và một kết nối
với LAN.
2. Kích hoạt dịch vụ Routing and Remote Access bằng cách vào Administrative Tools ---
Routing and Remote Access. Click chuột phải và chọn Enable dịch vụ.
3. Chọn dịch vụ NAT nếu chỉ thực hiện kết nối với Internet đơn thuần hoặc có thể chọn
Custom Configure. Ở đây, chọn NAT vì chỉ cần chia sẻ kết nối Internet.
• Chọn kết nối card kết nối với Internet.
• Ấn Next để hoàn tất việc kết nối (chú ý phải chọn đúng card kết nối Internet thì
mới truy xuất được Internet).
Áp dụng: để sử dụng dịch vụ NAT một cách tốt nhất cần chú ý bổ sung thêm các thông số cho
các má Clients như Default Gateway và DNS. Cách thực hiện tốt nhất là kết hợp với DHCP để cấp
các dịch vụ này. Xem lại phần DHCP đã học ở phần trên.
Ghi chú: ICS là dịch vụ chia sẻ có sẵn trên Windows tuy nhiên nó chỉ thích hợp với việc chia sẻ
kết nối ở khoảng 10 – 15 PC và không có nhiều tính năng như NAT nên các bạn có thể tham
khảo thêm về dịch vụ này.
Ghi chú: NAT vẫn cho phép máy tính truy xuất một Server ở bên trong mạng nội bộ, bằng cách
cấu hình Port Forwarding.
VPN (Virtual Private Network).
Do nhu cầu công việc, mỗi công ty đều có các chi nhánh, các đối tác… và để đảm bảo các thông
tin truyền tải một cách hiệu quả và an toàn trên môi trường Internet - một môi trường không an
toàn và không thuận tiện cho việc trao đổi các thông tin. Do đó, mạng VPN (Virtual Private
Network) ra đời nhằm giải quyết các vấn đề:
• Trao đổi và truyền tải các thông tin an toàn giữa các chi nhánh bằng phương thức
tạo ra một kênh truyền riêng biệt giữa các chi nhánh được gọi là Tunnel.
• Cung cấp hình thức mã hóa dữ liệu trước khi truyền và phía bên nhận sẽ giải mã
để sử dụng.
• Cung cấp phương thức xác thực tính toàn vẹn dữ liệu bằng thuật toán băm (Hash
key) đảm bảo dữ liệu không thay đổi so với ban đầu.
VPN thường có các dạng sau:
• Remote Access VPN: được sử dụng cho phép người dùng ở nhà có thể kết nối tới
công ty để làm việc đồng thời đảm bảo được thông tin truyền tải trên mạng là ít bị mất
mát.
• Site – to – Site VPN: được sử dụng để kết nối 2 chi nhánh, kết nối với các
partner; đảm bảo dữ liệu truyền giữa các VPN là an toàn.
• User – to – User VPN.
Trong chương trình học, chúng ta chỉ sử dụng dạng Remote Access VPN và Site – to – Site VPN.
Phương thức (Protocol) sử dụng để truyền tải VPN thường là:
• PPTP
• L2TP
• IPSec
Các điều kiện để có thể thực hiện được kết nối VPN đó là:
Một hệ thống mạng public như Internet, Wireless, LAN
Một VPN Server cung cấp các dịch vụ chứng thực người sử dụng đồng thời cung cấp
một địa chỉ IP để hoạt động.
Người sử dụng phải được phép sử dụng dịch vụ VPN quay số trong Active Directory
Users and Computers.
Các bước cài đặt kết nối VPN trên máy người sử dụng.
1. Trên máy Server, mở tính năng VPN có trong dịch vụ Routing and Remote Access
• Start --- Programs --- Administrative Tools --- Routing and Remote Access
• Enable tính năng Routing and Remote Access (nếu chưa kích hoạt).
• Chọn Custom Configuration
• Chọn tính năng VPN
• Ấn Finish để hoàn tất.
2. Cấu hình chứng thực User trên VPN
• Trong cửa sổ Routing and Remote Access – chọn Properties của kết nối mới cài
đặt.
• Chọn Tab Security
• Chọn mục Authentication provider và Accounting provider là Windows
Authentication (tức là chứng thực bằng tài khoản Users có trong AD).
• Chọn mục IP để thiết lập địa chỉ IP cho người dùng.
3. Tạo User và cho phép Users kết nối với VPN Serer
• Tạo User trên Active Directory, trong trường hợp này là user vpn
• Vào Properties của User chỉnh lại Remote Access Permission (Dial up or VPN) là
Allow.
4. Trên máy Client tạo kết nối VPN.
• Tạo thêm một kết nối mới cho máy Client.
• Chọn dạng kết nối là VPN.
• Gõ tên hoặc địa chỉ IP của máy VPN Server.
• Hoàn tất kết nối và đưa ra ngoài Desktop.
5. Thử kết nối với VPN bằng cách nhập user và password vào kết nối.
Chú ý: khi thực hiện kết nối bằng hình thức PPTP này trên thực tế, Modem/Router ADSL phải mở
port 1723 để có thể kết nối được. Xem chi thiết thông tin cấu hình Port Forwarding trên các tài
liệu hướng dẫn kèm theo Modem/Router ADSL.
Cấu hình VPN hỗ trợ tính năng xác thực bằng RADIUS.
Các bước cấu hình VPN + RADIUS:
• Cấu hình VPN Server + RADIUS Client
• Cấu hình RADIUS Server trên Domain Controller.
• Kiểm tra lại kết nối.
1. Cấu hình VPN Server với tính năng xác thực bằng RADIUS: (VPN Servr – RADIUS
Clients)
• Cấu hình VPN Server tương tự như của PPTP chỉ khác biệt là khai báo sử dụng
phương thức Authentiacation provider và Accounting provider là RADIUS (xem hình).
• Tiếp theo chọn Configure để chỉ VPN Server.
Chọn phần Configure và bổ sung Server RADIUS vào (thông thường RADIUS Server được cài
ngay trên AD).
2. Cài đặt dịch vụ chứng thực Internet Authentication Service trên Domain Controller:
• Trên máy Domain Controller cài đặt thêm dịch vụ Internet Authentication Service
để hỗ trợ chứng thực RADIUS. Bằng cách vào Start --- Setting --- Control Pannel ---
Add or Remove Program --- Add Windows Components --- Network Services --
-- Internet Authentication Services (IAS)
• Cấu hình RADIUS Server.
Vào IAS vừa cài đặt, tạo và đăng ký VPN Server với Active Directory.
• Chỉ định tên của VPN Server và địa chỉ IP của máy tính.
• Chọn khóa key cần kết nối với RADIUS Server.
• Đăng ký dịch vụ với Active Directory.
3. Tạo Users có quyền hạn kết nối VPN hỗ trợ RADIUS.
• Tạo User trên Active Directory cần chú ý: ngoài việc cho phép sử dụng VPN còn
phải bổ sung User vào nhóm RAS and IAS Server để được chứng thực.
Thực hiện cài đặt quay số tương tự như bài tập trên.
Tổng kết:
Phương thức kết nối WAN – Internet.
Hiện nay, các kết nối ra ngoài Internet đa phần đều sử dụng dịch vụ WAN là
ADSL. Bên cạnh ADSL còn có những kiểu thuê bao khác như Leased Line, Frame
Relay… và những ứng dụng trên các thuê bao WAN ngày càng được sử dụng nhiều như
Frame Relay với công nghệ VPN MPLS, ADSL với các dịch vụ MegaWAN….
Chia sẻ Internet có thể thực hiện bằng các dịch vụ có sẵn trong Windows hoặc sử dụng
phần mềm của hãng thứ ba như:
Sử dụng dịch vụ ICS (Internet Connecting Sharing) của Windows
Sử dụng dịch vụ NAT trong Windows Server
Sử dụng phần mềm như Winroute.
VPN (Virtual Private Network)
Trao đổi và truyền tải các thông tin an toàn giữa các chi nhánh bằng phương thức
tạo ra một kênh truyền riêng biệt giữa các chi nhánh được gọi là Tunnel.
Cung cấp hình thức mã hóa dữ liệu trước khi truyền và phía bên nhận sẽ giải mã
để sử dụng.
Cung cấp phương thức xác thực tính toàn vẹn dữ liệu bằng thuật toán băm (Hash
key) đảm bảo dữ liệu không thay đổi so với ban đầu.
Remote Access VPN: được sử dụng cho phép người dùng ở nhà có thể kết nối tới
công ty để làm việc đồng thời đảm bảo được thông tin truyền tải trên mạng là ít bị mất
mát.
Phương thức (Protocol) sử dụng để truyền tải VPN thường là:
• PPTP
• L2TP
• IPSec
Các điều kiện để có thể thực hiện được kết nối VPN là:
Một hệ thống mạng public như Internet, Wireless, LAN
Một VPN Server cung cấp các dịch vụ chứng thực người sử dụng đồng thời cung cấp
một địa chỉ IP để hoạt động.
Người sử dụng phải được phép sử dụng dịch vụ VPN quay số trong Active Directory
Users and Computers.

More Related Content

What's hot

Tìm hiểu isa 2006 và triển khai hệ thống vpn site to site trên isa 2006
Tìm hiểu isa 2006 và triển khai hệ    thống vpn site to site trên isa 2006Tìm hiểu isa 2006 và triển khai hệ    thống vpn site to site trên isa 2006
Tìm hiểu isa 2006 và triển khai hệ thống vpn site to site trên isa 2006Hate To Love
 
Hướng dẫn cài đặt isa 2006
Hướng dẫn cài đặt isa 2006Hướng dẫn cài đặt isa 2006
Hướng dẫn cài đặt isa 2006boileanhngheo
 
Báo cáo đề tài isa full it-slideshares.blogspot.com
Báo cáo đề tài isa full it-slideshares.blogspot.comBáo cáo đề tài isa full it-slideshares.blogspot.com
Báo cáo đề tài isa full it-slideshares.blogspot.comphanleson
 
Do an isa full
Do an isa fullDo an isa full
Do an isa fullPham Tiep
 
cấu hình access rule ISA 2006
cấu hình access rule ISA 2006cấu hình access rule ISA 2006
cấu hình access rule ISA 2006vuhosking
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tậpTrần Hiệu
 
Chương 6 Bảo mật - Giáo trình FPT
Chương 6 Bảo mật - Giáo trình FPTChương 6 Bảo mật - Giáo trình FPT
Chương 6 Bảo mật - Giáo trình FPTMasterCode.vn
 
Bao cao thuc tap ve tmg forefont 2010
Bao cao thuc tap ve tmg forefont 2010Bao cao thuc tap ve tmg forefont 2010
Bao cao thuc tap ve tmg forefont 2010NgocTinh93
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tậpTrần Hiệu
 
đồ án thực tập cuoi ki tại athena
đồ án thực tập cuoi ki tại athenađồ án thực tập cuoi ki tại athena
đồ án thực tập cuoi ki tại athenaHuy Bach
 
Dự Đoán Lỗ Hổng Phần Mềm Dựa Trên Kỹ Thuật Khai Phá Dữ Liệu
Dự Đoán Lỗ Hổng Phần Mềm Dựa Trên Kỹ Thuật Khai Phá Dữ Liệu Dự Đoán Lỗ Hổng Phần Mềm Dựa Trên Kỹ Thuật Khai Phá Dữ Liệu
Dự Đoán Lỗ Hổng Phần Mềm Dựa Trên Kỹ Thuật Khai Phá Dữ Liệu nataliej4
 
ChuyenDeANM ung dung he thong IDS securityonion vao giam sat moi truong mang ...
ChuyenDeANM ung dung he thong IDS securityonion vao giam sat moi truong mang ...ChuyenDeANM ung dung he thong IDS securityonion vao giam sat moi truong mang ...
ChuyenDeANM ung dung he thong IDS securityonion vao giam sat moi truong mang ...nataliej4
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tậpTrần Hiệu
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tậpTrần Hiệu
 
SYSTEM HACKING - TUẦN 2
SYSTEM HACKING - TUẦN 2SYSTEM HACKING - TUẦN 2
SYSTEM HACKING - TUẦN 2Con Ranh
 

What's hot (20)

Tìm hiểu isa 2006 và triển khai hệ thống vpn site to site trên isa 2006
Tìm hiểu isa 2006 và triển khai hệ    thống vpn site to site trên isa 2006Tìm hiểu isa 2006 và triển khai hệ    thống vpn site to site trên isa 2006
Tìm hiểu isa 2006 và triển khai hệ thống vpn site to site trên isa 2006
 
Hướng dẫn cài đặt isa 2006
Hướng dẫn cài đặt isa 2006Hướng dẫn cài đặt isa 2006
Hướng dẫn cài đặt isa 2006
 
Báo cáo đề tài isa full it-slideshares.blogspot.com
Báo cáo đề tài isa full it-slideshares.blogspot.comBáo cáo đề tài isa full it-slideshares.blogspot.com
Báo cáo đề tài isa full it-slideshares.blogspot.com
 
E Lib&Learning
E Lib&LearningE Lib&Learning
E Lib&Learning
 
Do an isa full
Do an isa fullDo an isa full
Do an isa full
 
cấu hình access rule ISA 2006
cấu hình access rule ISA 2006cấu hình access rule ISA 2006
cấu hình access rule ISA 2006
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tập
 
Bao cao
Bao caoBao cao
Bao cao
 
Chương 6 Bảo mật - Giáo trình FPT
Chương 6 Bảo mật - Giáo trình FPTChương 6 Bảo mật - Giáo trình FPT
Chương 6 Bảo mật - Giáo trình FPT
 
Bao cao slide
Bao cao slideBao cao slide
Bao cao slide
 
Bao cao thuc tap ve tmg forefont 2010
Bao cao thuc tap ve tmg forefont 2010Bao cao thuc tap ve tmg forefont 2010
Bao cao thuc tap ve tmg forefont 2010
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tập
 
đồ án thực tập cuoi ki tại athena
đồ án thực tập cuoi ki tại athenađồ án thực tập cuoi ki tại athena
đồ án thực tập cuoi ki tại athena
 
Dự Đoán Lỗ Hổng Phần Mềm Dựa Trên Kỹ Thuật Khai Phá Dữ Liệu
Dự Đoán Lỗ Hổng Phần Mềm Dựa Trên Kỹ Thuật Khai Phá Dữ Liệu Dự Đoán Lỗ Hổng Phần Mềm Dựa Trên Kỹ Thuật Khai Phá Dữ Liệu
Dự Đoán Lỗ Hổng Phần Mềm Dựa Trên Kỹ Thuật Khai Phá Dữ Liệu
 
ChuyenDeANM ung dung he thong IDS securityonion vao giam sat moi truong mang ...
ChuyenDeANM ung dung he thong IDS securityonion vao giam sat moi truong mang ...ChuyenDeANM ung dung he thong IDS securityonion vao giam sat moi truong mang ...
ChuyenDeANM ung dung he thong IDS securityonion vao giam sat moi truong mang ...
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tập
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tập
 
SYSTEM HACKING - TUẦN 2
SYSTEM HACKING - TUẦN 2SYSTEM HACKING - TUẦN 2
SYSTEM HACKING - TUẦN 2
 
1
11
1
 
Đề tài: Hệ thống phát hiện cảnh báo nguy cơ tấn công mạng
Đề tài: Hệ thống phát hiện cảnh báo nguy cơ tấn công mạngĐề tài: Hệ thống phát hiện cảnh báo nguy cơ tấn công mạng
Đề tài: Hệ thống phát hiện cảnh báo nguy cơ tấn công mạng
 

Viewers also liked

2015 digital dm guide
2015 digital dm guide2015 digital dm guide
2015 digital dm guideMondo
 
Front page research
Front page research Front page research
Front page research PaidaMapfeka
 
Evaluation question 2
Evaluation question 2Evaluation question 2
Evaluation question 2PaidaMapfeka
 
Film trailer analysis a2 media
Film trailer analysis a2 mediaFilm trailer analysis a2 media
Film trailer analysis a2 mediaPaidaMapfeka
 
Research ,analysis &reader profile
Research ,analysis &reader profileResearch ,analysis &reader profile
Research ,analysis &reader profilePaidaMapfeka
 
Media Music Magazine Evaluation
Media Music Magazine Evaluation Media Music Magazine Evaluation
Media Music Magazine Evaluation PaidaMapfeka
 
Year 5 Newsletter Unit 2 September 2015
Year 5 Newsletter Unit 2 September 2015Year 5 Newsletter Unit 2 September 2015
Year 5 Newsletter Unit 2 September 2015MrBobEnglish
 
Year 5 Newsletter Unit 5 HTWW
Year 5 Newsletter Unit 5 HTWWYear 5 Newsletter Unit 5 HTWW
Year 5 Newsletter Unit 5 HTWWMrBobEnglish
 
Prospek wakaf tunai_dalam_pengembangan_ekonomi_islam_
Prospek wakaf tunai_dalam_pengembangan_ekonomi_islam_Prospek wakaf tunai_dalam_pengembangan_ekonomi_islam_
Prospek wakaf tunai_dalam_pengembangan_ekonomi_islam_Silvia Sari
 
Etika.katolik.hidup+kesehatan
Etika.katolik.hidup+kesehatanEtika.katolik.hidup+kesehatan
Etika.katolik.hidup+kesehatanemanueluji
 
Responsibility Reflection examples
Responsibility Reflection examplesResponsibility Reflection examples
Responsibility Reflection examplesMrBobEnglish
 
More Grade 2 "Teacher Introductions"
More Grade 2 "Teacher Introductions"More Grade 2 "Teacher Introductions"
More Grade 2 "Teacher Introductions"MrBobEnglish
 
Year 5 Unit 4 PYP Newsletter 2014-15
Year 5 Unit 4 PYP Newsletter 2014-15Year 5 Unit 4 PYP Newsletter 2014-15
Year 5 Unit 4 PYP Newsletter 2014-15MrBobEnglish
 
Use of tools for research
Use of tools for researchUse of tools for research
Use of tools for researchJing Deng
 

Viewers also liked (20)

Ponencia en la UNED
Ponencia en la UNEDPonencia en la UNED
Ponencia en la UNED
 
2015 digital dm guide
2015 digital dm guide2015 digital dm guide
2015 digital dm guide
 
Front page research
Front page research Front page research
Front page research
 
Evaluation question 2
Evaluation question 2Evaluation question 2
Evaluation question 2
 
MeetingSphere for team diagnostics
MeetingSphere for team diagnosticsMeetingSphere for team diagnostics
MeetingSphere for team diagnostics
 
Film trailer analysis a2 media
Film trailer analysis a2 mediaFilm trailer analysis a2 media
Film trailer analysis a2 media
 
Research ,analysis &reader profile
Research ,analysis &reader profileResearch ,analysis &reader profile
Research ,analysis &reader profile
 
Why MeetingSphere?
Why MeetingSphere?Why MeetingSphere?
Why MeetingSphere?
 
Media Music Magazine Evaluation
Media Music Magazine Evaluation Media Music Magazine Evaluation
Media Music Magazine Evaluation
 
Year 5 Newsletter Unit 2 September 2015
Year 5 Newsletter Unit 2 September 2015Year 5 Newsletter Unit 2 September 2015
Year 5 Newsletter Unit 2 September 2015
 
Mat2 tuto
Mat2 tutoMat2 tuto
Mat2 tuto
 
Year 5 Newsletter Unit 5 HTWW
Year 5 Newsletter Unit 5 HTWWYear 5 Newsletter Unit 5 HTWW
Year 5 Newsletter Unit 5 HTWW
 
groupVision Switzerland 2014 yearly review
groupVision Switzerland 2014 yearly reviewgroupVision Switzerland 2014 yearly review
groupVision Switzerland 2014 yearly review
 
Prospek wakaf tunai_dalam_pengembangan_ekonomi_islam_
Prospek wakaf tunai_dalam_pengembangan_ekonomi_islam_Prospek wakaf tunai_dalam_pengembangan_ekonomi_islam_
Prospek wakaf tunai_dalam_pengembangan_ekonomi_islam_
 
Etika.katolik.hidup+kesehatan
Etika.katolik.hidup+kesehatanEtika.katolik.hidup+kesehatan
Etika.katolik.hidup+kesehatan
 
Responsibility Reflection examples
Responsibility Reflection examplesResponsibility Reflection examples
Responsibility Reflection examples
 
More Grade 2 "Teacher Introductions"
More Grade 2 "Teacher Introductions"More Grade 2 "Teacher Introductions"
More Grade 2 "Teacher Introductions"
 
Breakfast newtorking
Breakfast newtorking Breakfast newtorking
Breakfast newtorking
 
Year 5 Unit 4 PYP Newsletter 2014-15
Year 5 Unit 4 PYP Newsletter 2014-15Year 5 Unit 4 PYP Newsletter 2014-15
Year 5 Unit 4 PYP Newsletter 2014-15
 
Use of tools for research
Use of tools for researchUse of tools for research
Use of tools for research
 

Similar to Thiet lap an toan mang isa cho mang doanh nghiep

An Ninh Mạng Và Kỹ Thuật Session Hijacking.pdf
An Ninh Mạng Và Kỹ Thuật Session Hijacking.pdfAn Ninh Mạng Và Kỹ Thuật Session Hijacking.pdf
An Ninh Mạng Và Kỹ Thuật Session Hijacking.pdfNuioKila
 
Báo cáo thực tập - Lần 1 - Hoàng Thanh Quý
Báo cáo thực tập - Lần 1 - Hoàng Thanh QuýBáo cáo thực tập - Lần 1 - Hoàng Thanh Quý
Báo cáo thực tập - Lần 1 - Hoàng Thanh QuýQuý Đồng Nast
 
Tổng kết Báo cáo thực tập Athena - Hoàng Thanh Quý
Tổng kết Báo cáo thực tập Athena - Hoàng Thanh QuýTổng kết Báo cáo thực tập Athena - Hoàng Thanh Quý
Tổng kết Báo cáo thực tập Athena - Hoàng Thanh QuýQuý Đồng Nast
 
Báo cáo lần 1
Báo cáo lần 1Báo cáo lần 1
Báo cáo lần 1Anhh Hữu
 
Vu tuananh
Vu tuananhVu tuananh
Vu tuananhVũ Anh
 
Vu tuananh
Vu tuananhVu tuananh
Vu tuananhVũ Anh
 
Báo cáo thực tập - Đàm Văn Sáng
Báo cáo thực tập  - Đàm Văn SángBáo cáo thực tập  - Đàm Văn Sáng
Báo cáo thực tập - Đàm Văn SángĐàm Văn Sáng
 
SYSTEM HACKING - TUẦN 1
SYSTEM HACKING - TUẦN 1SYSTEM HACKING - TUẦN 1
SYSTEM HACKING - TUẦN 1Con Ranh
 
Nghien cuu ma nguon mo openvpn
Nghien cuu ma nguon mo openvpnNghien cuu ma nguon mo openvpn
Nghien cuu ma nguon mo openvpnpeterh18
 
bctntlvn (24).pdf
bctntlvn (24).pdfbctntlvn (24).pdf
bctntlvn (24).pdfLuanvan84
 
Mạng máy tính nâng cao
Mạng máy tính nâng caoMạng máy tính nâng cao
Mạng máy tính nâng caossuserd16c49
 
Bao caothuctap
Bao caothuctapBao caothuctap
Bao caothuctapLong Prồ
 
Nghiên cứu một số hình thức tấn công website phổ biến và các giải pháp phòng ...
Nghiên cứu một số hình thức tấn công website phổ biến và các giải pháp phòng ...Nghiên cứu một số hình thức tấn công website phổ biến và các giải pháp phòng ...
Nghiên cứu một số hình thức tấn công website phổ biến và các giải pháp phòng ...Thịt Xốt Cà Chua
 
Báo cáo tổng kết thực tập athena
Báo cáo tổng kết thực tập athenaBáo cáo tổng kết thực tập athena
Báo cáo tổng kết thực tập athenaQuý Đồng Nast
 
Top kỹ năng quan trọng của chuyên gia an ninh mạng.pdf
Top kỹ năng quan trọng của chuyên gia an ninh mạng.pdfTop kỹ năng quan trọng của chuyên gia an ninh mạng.pdf
Top kỹ năng quan trọng của chuyên gia an ninh mạng.pdfGrowup Work
 
Cau hoi an ninh internet version 3 (1)
Cau hoi an ninh internet version 3 (1)Cau hoi an ninh internet version 3 (1)
Cau hoi an ninh internet version 3 (1)Hiếu Hiếu
 
Chương 8_Bảo mật và an ninh mạng
Chương 8_Bảo mật và an ninh mạngChương 8_Bảo mật và an ninh mạng
Chương 8_Bảo mật và an ninh mạngHoa Le
 

Similar to Thiet lap an toan mang isa cho mang doanh nghiep (20)

An Ninh Mạng Và Kỹ Thuật Session Hijacking.pdf
An Ninh Mạng Và Kỹ Thuật Session Hijacking.pdfAn Ninh Mạng Và Kỹ Thuật Session Hijacking.pdf
An Ninh Mạng Và Kỹ Thuật Session Hijacking.pdf
 
Báo cáo thực tập - Lần 1 - Hoàng Thanh Quý
Báo cáo thực tập - Lần 1 - Hoàng Thanh QuýBáo cáo thực tập - Lần 1 - Hoàng Thanh Quý
Báo cáo thực tập - Lần 1 - Hoàng Thanh Quý
 
Tổng kết Báo cáo thực tập Athena - Hoàng Thanh Quý
Tổng kết Báo cáo thực tập Athena - Hoàng Thanh QuýTổng kết Báo cáo thực tập Athena - Hoàng Thanh Quý
Tổng kết Báo cáo thực tập Athena - Hoàng Thanh Quý
 
Báo cáo lần 1
Báo cáo lần 1Báo cáo lần 1
Báo cáo lần 1
 
Vu tuananh
Vu tuananhVu tuananh
Vu tuananh
 
Vu tuananh
Vu tuananhVu tuananh
Vu tuananh
 
Báo cáo thực tập - Đàm Văn Sáng
Báo cáo thực tập  - Đàm Văn SángBáo cáo thực tập  - Đàm Văn Sáng
Báo cáo thực tập - Đàm Văn Sáng
 
SYSTEM HACKING - TUẦN 1
SYSTEM HACKING - TUẦN 1SYSTEM HACKING - TUẦN 1
SYSTEM HACKING - TUẦN 1
 
Nghien cuu ma nguon mo openvpn
Nghien cuu ma nguon mo openvpnNghien cuu ma nguon mo openvpn
Nghien cuu ma nguon mo openvpn
 
bctntlvn (24).pdf
bctntlvn (24).pdfbctntlvn (24).pdf
bctntlvn (24).pdf
 
Mạng máy tính nâng cao
Mạng máy tính nâng caoMạng máy tính nâng cao
Mạng máy tính nâng cao
 
Bao caothuctap
Bao caothuctapBao caothuctap
Bao caothuctap
 
Luận văn: Nghiên cứu tiêu chuẩn ISO 27001 và ứng dụng, HAY
Luận văn: Nghiên cứu tiêu chuẩn ISO 27001 và ứng dụng, HAYLuận văn: Nghiên cứu tiêu chuẩn ISO 27001 và ứng dụng, HAY
Luận văn: Nghiên cứu tiêu chuẩn ISO 27001 và ứng dụng, HAY
 
Nghiên cứu một số hình thức tấn công website phổ biến và các giải pháp phòng ...
Nghiên cứu một số hình thức tấn công website phổ biến và các giải pháp phòng ...Nghiên cứu một số hình thức tấn công website phổ biến và các giải pháp phòng ...
Nghiên cứu một số hình thức tấn công website phổ biến và các giải pháp phòng ...
 
Báo cáo tổng kết thực tập athena
Báo cáo tổng kết thực tập athenaBáo cáo tổng kết thực tập athena
Báo cáo tổng kết thực tập athena
 
Top kỹ năng quan trọng của chuyên gia an ninh mạng.pdf
Top kỹ năng quan trọng của chuyên gia an ninh mạng.pdfTop kỹ năng quan trọng của chuyên gia an ninh mạng.pdf
Top kỹ năng quan trọng của chuyên gia an ninh mạng.pdf
 
Cau hoi an ninh internet version 3 (1)
Cau hoi an ninh internet version 3 (1)Cau hoi an ninh internet version 3 (1)
Cau hoi an ninh internet version 3 (1)
 
Chương 8_Bảo mật và an ninh mạng
Chương 8_Bảo mật và an ninh mạngChương 8_Bảo mật và an ninh mạng
Chương 8_Bảo mật và an ninh mạng
 
Ch12
Ch12Ch12
Ch12
 
GT AT BMTT .docx
GT AT BMTT .docxGT AT BMTT .docx
GT AT BMTT .docx
 

Thiet lap an toan mang isa cho mang doanh nghiep

  • 1. XÂY DỰNG HỆ THỐNG AN TOÀN MẠNG DOANH NGHIỆP PHẦN I: XÂY DỰNG PROXY VÀ FIREWALL VỚI ISA SERVER ........................... 2 BÀI 1: TỔNG QUAN VỀ AN TOÀN MẠNG........................................................... 2 1.1. Khái niệm bảo mật ..................................................................................... 2 1.2. Các hình thức tấn công trên mạng ............................................................... 2 1.3. Phương pháp chung ngăn chặn các kiểu tấn công......................................... 4 2.1. Giới thiệu................................................................................................... 7 2.2 Cài đặt ISA 2004. ....................................................................................... 7 3.1. Giới thiệu................................................................................................. 14 3.2 Cho phép các máy client truy cập đầy đủ vào ISA Server............................ 15 3.3. Cho phép các máy nội bộ truy cập tất cả dịch vụ trên External..................... 19 3.4. Cho phép Local Host truy cập Internet. ...................................................... 21 3.5. Cho phép ISA Server cấp IP động cho các Client......................................... 22 3.6. Cho phép các Client và Local host truy vấn DNS.......................................... 23 3.7. Cho phép các client truy xuất mail chuyên dụng (SMTP, POP3 hoặc IMAP).... 25 3.8. Quản lý và giám sát truy cập Internet trong ISA 2004. ................................ 26 4.1. Giới thiệu:................................................................................................ 36 4.2. Web Server Publishing. ............................................................................. 36 4.3. Mail Server Publishing............................................................................... 43 BÀI 5: TIẾT KIỆM BĂNG THÔNG INTERNET VỚI TÍNH NĂNG “CACHE” VÀ “CONTENT DOWNLOAD JOB” ................................................................. 51 5.1. Cache và hoạt động của Cache.................................................................. 51 5.2. Cấu hình Content Download Job ................................................................ 59 BÀI 6: CẤU HÌNH “PROXY SERVER” CHO ISA SERVER .................................. 62 6.1. Cấu hình:................................................................................................. 62 6.2. Sử dụng “ISA Firewall Client” để tự động cấu hình Proxy ............................. 63 BÀI 7: SAO LƯU VÀ PHỤC HỒI THÔNG TIN CẤU HÌNH ISA SERVER.............. 68 7.1. Sao lưu.................................................................................................... 68 7.2. Phục hồi .................................................................................................. 69 PHẦN II: TRIỂN KHAI MULTI VPN................................................................. 71
  • 2. PHẦN I: XÂY DỰNG PROXY VÀ FIREWALL VỚI ISA SERVER BÀI 1: TỔNG QUAN VỀ AN TOÀN MẠNG Mục tiêu: Hiểu biết tầm quan trọng của bảo mật mạng trong doanh nghiệp Hiểu biết tài sản doanh nghiệp và những thành phần liên quan đến bảo mật Nắm bắt được các phương thức tấn công trên mạng và cách phòng chống 1.1. Khái niệm bảo mật Trong bối cảnh tiến trình hội nhập, vấn đề an ninh mạng và bảo mật dữ liệu đang trở nên rất được quan tâm. Khi cơ sở hạ tầng và các công nghệ mạng đã đáp ứng tốt các yêu cầu về băng thông, chất lượng dịch vụ, đồng thời thực trạng tấn công trên mạng đang ngày một gia tăng thì vấn đề bảo mật càng được chú trọng hơn. Không chỉ các nhà cung cấp dịch vụ Internet, các cơ quan chính phủ mà các doanh nghiệp, tổ chức cũng có ý thức hơn về an toàn thông tin. Triển khai một hệ thống thông tin và xây dựng được cơ chế bảo vệ chặt chẽ, an toàn, là góp phần duy trì tính “bền vững” cho hệ thống thông tin của doanh nghiệp đó. Và tất cả chúng ta đều hiểu rằng giá trị thông tin của doanh nghiệp là tài sản vô giá. Không chỉ thuần túy về vật chất, những giá trị khác không thể đo đếm được như uy tín của họ với khách hàng sẽ ra sao, nếu những thông tin giao dịch với khách hàng bị đánh cắp, rồi sau đó bị lợi dụng với những mục đích khác nhau..Hacker, attacker, virus, worm, phishing, những khái niệm này giờ đây không còn xa lạ, và thực sự là mối lo ngại hàng đầu của tất cả các hệ thống thông tin (PCs, Enterprise Networks, Internet, etc..). Và chính vì vậy, tất cả những hệ thống này cần trang bị những công cụ đủ mạnh, am hiểu cách xử lý để đối phó với những phương thức tấn công vào hệ thống mạng của chúng ta. Ai tạo ra bức tường lửa đủ mạnh này để có thể chống đở mọi ý đồ xâm nhập vào hệ thống? trước hết đó là ý thức sử dụng máy tính an toàn của tất cả mọi nhân viên trong một tổ chức, sự am hiểu tinh tường của các Security Admin trong tổ chức đó, và cuối cùng là những công cụ đắc lực nhất phục vụ cho “cuộc chiến” này. Nhiệm vụ bảo mật và bảo vệ vì vậy mà rất nặng nề và khó đoán định trước. Nhưng tựu trung lại gồm ba hướng chính sau: • Bảo đảm an toàn cho phía server • Bảo đảm an toàn cho phía client • Bảo mật thông tin trên đường truyền 1.2. Các hình thức tấn công trên mạng Tấn công trực tiếp Những cuộc tấn công trực tiếp thông thường được sử dụng trong giai đoạn đầu để chiếm được quyền truy nhập hệ thống mạng bên trong.
  • 3. Điển hình cho tấn công trực tiếp là các hacker sử dụng một phương pháp tấn công cổ đIển là dò tìm cặp tên người sử dụng và mật khẩu thông qua việc sử dụng một số thông tin đã biết về người sử dụng để dò tìm mật khẩu, đây là một phương pháp đơn giản dễ thực hiện. Ngoài ra các hacker cũng có thể sử dụng một chương trình tự động hoá cho việc dò tìm này. Chương trình này có thể dễ dàng lấy được thông tin từ Internet để giải mã các mật khẩu đã mã hoá, chúng có khả năng tổ hợp các từ trong một từ điển lớn dựa theo những quy tắc do người dùng tự định nghĩa. Trong một số trường hợp, khả năng thành công của phương pháp này cũng khá cao, nó có thể lên tới 30%. Nghe trộm trên mạng Thông tin gửi đi trên mạng thường được luân chuyển từ máy tính này qua hàng loạt các máy tính khác mới đến được đích. Điều đó, khiến cho thông tin của ta có thể bị kẻ khác nghe trộm. Tồi tệ hơn thế, những kẻ nghe trộm này còn thay thế thông tin của chúng ta bằng thông tin do họ tự tạo ra và tiếp tục gửi nó đi. Việc nghe trộm thường được tiến hành sau khi các hacker đã chiếm được quyền truy nhập hệ thống hoặc kiểm soát đường truyền. May mắn thay, chúng ta vẫn còn có một số cách để bảo vệ được nguồn thông tin cá nhân của mình trên mạng bằng cách mã hoá nguồn thông tin trước khi gửi đi qua mạng Internet. Bằng cách này, nếu như có ai đón được thông tin của mình thì đó cũng chỉ là những thông tin vô nghĩa. Giả mạo địa chỉ Giả mạo địa chỉ có thể được thực hiện thông qua sử dụng khả năng dẫn đường trực tiếp. Với cách tấn công này kẻ tấn công gửi các gói tin tới mạng khác với một địa chỉ giả mạo, đồng thời chỉ rõ đường dẫn mà các gói tin phải đi. Thí dụ người nào đó có thể giả mạo địa chỉ của bạn để gửi đi những thông tin có thể làm ảnh hưởng xấu tới bạn. Vô hiệu hoá các chức năng của hệ thống Đây là kiểu tấn công làm tê liệt hệ thống, làm mất khả năng cung cấp dịch vụ (Denial of Service - DoS) không cho hệ thống thực hiện được các chức năng mà nó được thiết kế. Kiểu tấn công này rất khó ngăn chặn bởi chính những phương tiện dùng để tổ chức tấn công lại chính là những phương tiện dùng để làm việc và truy cập thông tin trên mạng. Một thí dụ về trường hợp có thể xảy ra là một người trên mạng sử dụng chương trình đẩy ra những gói tin yêu cầu về một trạm nào đó. Khi nhận được gói tin, trạm luôn luôn phải xử lý và tiếp tục thu các gói tin đến sau cho đến khi bộ đệm đầy, dẫn tới tình trạng những nhu cầu cung cấp dịch vụ của các máy khác đến trạm không được phục vụ. Điều đáng sợ là các kiểu tấn công DoS chỉ cần sử dụng những tài nguyên giới hạn mà vẫn có thể làm ngưng trệ dịch vụ của các site lớn và phức tạp. Do vậy loại hình tấn công này còn được gọi là kiểu tấn công không cân xứng (asymmetric attack). Chẳng hạn như kẻ tấn công chỉ cần một máy tính PC thông thường với một modem tốc độ chậm vẫn có thể tấn công làm ngưng trệ các máy tính mạnh hay những mạng có cấu hình phức tạp. Điều này được thể hiện rõ qua các đợt tấn công vào các Website của Mỹ đầu tháng 2/2000 vừa qua. Tấn công vào các yếu tố con người Đây là một hình thức tấn công nguy hiểm nhất nó có thể dẫn tới những tổn thất hết sức khó lường. Kẻ tấn công có thể liên lạc với người quản trị hệ thống thay đổi một số thông tin nhằm tạo điều kiện cho các phương thức tấn công khác. Ngoài ra, điểm mấu chốt của vấn đề an toàn, an ninh trên mạng chính là người sử dụng. Họ là điểm yếu nhất trong toàn bộ hệ thống do kỹ năng, trình độ sử dụng máy tính, bảo mật dữ liệu không cao. Chính họ đã tạo điều kiện cho những kẻ phá hoại xâm nhập được vào hệ thống
  • 4. thông qua nhiều hình thức khác nhau như qua email hoặc sử dụng những chương trình không rõ nguồn gốc, thiếu độ an toàn. Với kiểu tấn công như vậy sẽ không có bất cứ một thiết bị nào có thể ngăn chặn một cách hữu hiệu chỉ có phương pháp duy nhất là hướng dẫn người sử dụng mạng về những yêu cầu bảo mật để nâng cao cảnh giác. Nói chung yếu tố con người là một đIểm yếu trong bất kỳ một hệ thống bảo vệ nào và chỉ có sự hướng dẫn của người quản trị mạng cùng với tinh thần hợp tác từ phía người sử dụng mới có thể nâng cao độ an toàn của hệ thống bảo vệ. Một số kiểu tấn công khác Ngoài các hình thức tấn công kể trên, các hacker còn sử dụng một số kiểu tấn công khác như tạo ra các virus đặt nằm tiềm ẩn trên các file khi người sử dụng do vô tình trao đổi thông tin qua mạng mà người sử dụng đã tự cài đặt nó lên trên máy của mình. Ngoài ra hiện nay còn rất nhiều kiểu tấn công khác mà chúng ta còn chưa biết tới và chúng được đưa ra bởi những hacker. 1.3. Phương pháp chung ngăn chặn các kiểu tấn công Để thực hiện viêc ngăn chặn các truy nhập bất hợp pháp đòi hỏi chúng ta phải đưa ra những yêu cầu hoạch định chính sách như: xác định những ai có quyền sử dụng tài nguyên của hệ thống, tài nguyên mà hệ thống cung cấp sẽ được sử dụng như thế nào những ai có quyền xâm nhập hệ thống. Chỉ nên đưa ra vừa đủ quyền cho mỗi người để thực hiện công việc của mình. Ngoài ra cần xác định quyền lợi và trách nhiệm của người sử dụng cùng với quyền lợi và nghĩa vụ của người quản trị hệ thống. Hiện nay, để quản lý thông tin truy nhập từ ngoài vào trong hay từ trong ra ngoài người ta đã thiết lập một bức tường lửa (Firewall) ngăn chặn những truy nhập bất hợp pháp từ bên ngoài đồng thời những server thông tin cũng được tách khỏi các hệ thống site bên trong là những nơi không đòi hỏi các cuộc xâm nhập từ bên ngoài. Các cuộc tấn công của hacker gây nhiều thiệt hại nhất thường là nhằm vào các server. Hệ điều hành mạng, các phần mềm server, các CGI script... đều là những mục tiêu để các hacker khai thác các lỗ hỗng nhằm tấn công server. Các hacker có thể lợi dụng những lỗ hổng đó trên server để đột kích vào các trang web và thay đổi nội dung của trang web đó, hoặc tinh vi hơn nữa là đột nhập vào mạng LAN và sử dụng server để tấn công vào bất kỳ máy tính nào trong mạng LAN đó. Vì vậy, việc đảm an toàn tuyệt đối cho phía server không phải là một nhiệm vụ đơn giản. Điều phải làm trước tiên là phải lấp kín các lỗ hỗng có thể xuất hiện trong cài đặt hệ điều hành mạng, đặt cấu hình các phần mềm server, các CGI script, cũng như phải quản lý chặt chẽ các tài khoản của các user truy cập. Việc bảo mật thông tin cá nhân của người sử dụng truyền đi trên mạng cũng là một vấn đề cần xem xét nghiêm túc. Ta không thể biết rằng thông tin của chúng ta gửi đi trên mạng có bị ai đó nghe trôm hoặc thay đổi nội dung thông tin đó không hay sử dụng thông tin của chúng ta vào các mục đích khác. Để có thể đảm bảo thông tin truyền đi trên mạng một cách an toàn, đòi hỏi phải thiết lập một cơ chế bảo mật. Điều này có thể thực hiện được thông qua việc mã hoá dữ liệu trước khi gửi đi hoặc thiết lập các kênh truyền tin bảo mật. Việc bảo mật sẽ giúp cho thông tin được bảo vệ an toàn, không bị kẻ khác lợi dụng. Ngày nay, trên Internet người ta đã sử dụng nhiều phương pháp bảo mật khác nhau như sử dụng thuật toán mã đối xứng và mã không đối xứng (thuật toán mã công khai) để mã hoá thông tin trước khi truyền trên internet. Tuy nhiên ngoài các giải pháp phần mềm hiện nay người ta còn áp dụng cả các giải pháp phần cứng. Một yếu tố chủ chốt để chống lại truy nhập bất hợp pháp là yếu tố con người, chúng ta phải luôn luôn nhắc nhở mọi người có ý thức trong việc sử dụng tài nguyên chung, tránh những sự cố làm ảnh hưởng tới nhiều người.
  • 5. Công tác bảo mật thường được bắt đầu bằng những cách thiết lập ngay trên hệ thống, cũng như chính sách của công ty (các Group Policy triển khai): Đối với các tài khoản trên hệ thống: Đổi password theo định kỳ với các password phức tạp với độ dài ít nhất là 6 ký tự trong đó phải có ký tự phức tạp. Xác định thời gian có thể đăng nhập vào hệ thống, thoát khỏi hệ thống khi hết thời điểm sử dụng mạng. Users chỉ được phép sử dụng ở một máy cố định nào đó và máy đó phải gia nhập vào Domain. Đối với nơi lưu trữ: Đảm bảo phân quyền một cách hợp lý, hạn chế những phân quyền mặc định. Cấp quyền phù hợp cho từng nhóm người có trách nhiệm về tương tác với dữ liệu. Đảm bảo luôn luôn có backup để phục hồi khi có sự cố. An toàn về mặt vậy lý: giải pháp chống cháy, sự cố về điện…. Dữ liệu truyền tải phải đảm bảo an toàn, không có sự thay đổi hoặc đánh cắp thông tin. Đối với hệ thống: Đảm bảo hệ thống luôn luôn được cập nhật, không chỉ các hệ điều hành mà còn cả những ứng dụng của người dùng. Sử dụng các chương trình Antivirus, AntiSpyware…. một cách hợp lý và phù hợp. Triển khai các chính sách phù hợp cho việc theo dõi, bảo trì cũng như nâng cấp hệ thống. Ghi nhận các sự kiện. Đó là một số công tác phải thực hiện để đảm bảo tính bảo mật cho hệ thống; bao gồm vai trò của các IPO – chính sách - người quản trị - người dùng. Kết luận: Nhiệm vụ bảo mật và bảo vệ gồm ba hướng chính sau: Bảo đảm an toàn cho phía server Bảo đảm an toàn cho phía client Bảo mật dữ liệu và bảo mật thông tin trên đường truyền Các hình thức tấn công trên mạng Tấn công trực tiếp Nghe trộm trên mạng Giả mạo địa chỉ
  • 6. Vô hiệu hoá các chức năng của hệ thống Tấn công vào các yếu tố con người Phương pháp chung ngăn chặn các kiểu tấn công Đổi password theo định kỳ Xác định thời gian có thể đăng nhập vào hệ thống, thoát khỏi hệ thống khi hết thời điểm sử dụng mạng. Đảm bảo phân quyền một cách hợp lý, hạn chế những phân quyền mặc định. Cấp quyền phù hợp cho từng nhóm người có trách nhiệm về tương tác với dữ liệu. Đảm bảo luôn luôn có backup để phục hồi khi có sự cố. Đảm bảo hệ thống luôn luôn được cập nhật, không chỉ các hệ điều hành mà còn cả những ứng dụng của người dùng. Sử dụng các chương trình Antivirus, AntiSpyware…. một cách hợp lý và phù hợp. Triển khai các chính sách phù hợp cho việc theo dõi, bảo trì cũng như nâng cấp hệ thống.
  • 7. BÀI 2: GIỚI THIỆU VÀ CÀI ĐẶT ISA SERVER 2004 Mục tiêu: Hiểu biết về phần mềm ISA Server Biết cách cài đặt chương trình ISA Server 2.1. Giới thiệu Trong số những sản phẩm tường lữa (firewall) kiêm chức năng NAT trên thị trường hiện nay thì ISA ( Internet Connection Sharing ) của Microsoft được nhiều người yêu thích do khả năng bảo vệ hệ thống mạnh mẽ cùng với cơ chế quản lý linh hoạt. ISA Server 2004 Firewall có hai phiên bản Standard và Enterprise phục vụ cho những môi trường khác nhau. ISA Server 2004 Standard đáp ứng nhu cầu bảo vệ và chia sẻ băng thông (còn gọi là Internet Connection Sharing) cho các doanh nghiệp có quy mô vừa và nhỏ. Với phiên bản này chúng ta có thể xây dựng firewall để kiểm soát các luồng dữ liệu vào và ra hệ thống mạng nội bộ của Doanh nghiệp, kiểm soát quá trình truy cập của người dùng theo giao thức, thời gian và nội dung nhằm ngăn chặn việc kết nối vào những trang web có nội dung không thích hợp. Bên cạnh đó chúng ta còn có thể triển khai hệ thống VPN Site to Site hay Remote Access hỗ trợ cho việc truy cập từ xa, hoặc trao đổi dữ liệu giữa các văn phòng chi nhánh. Đối với các Doanh nghiệp có những hệ thống máy chủ quan trọng như Mail Server, Web Server cần được bảo vệ chặt chẽ trong một môi trường riêng biệt thì ISA 2004 cho phép triển khai các vùng DMZ (thuật ngữ chỉ vùng phi quân sự - không có sự tấn công của Hacker hay sự phòng thủ của người quản trị mạng) ngăn ngừa sự tương tác trực tiếp giữa người bên trong và bên ngoài hệ thống. Ngoài các tính năng bảo mật thông tin trên, ISA 2004 còn có hệ thống đệm (cache) giúp kết nối Internet nhanh hơn do thông tin trang web có thể được lưu sẵn trên RAM hay đĩa cứng, giúp tiết kiệm đáng kể băng thông hệ thống. Chính vì lý do đó mà sản phẩm firewall này có tên gọi là Internet Security & Aceleration (bảo mật và tăng tốc Internet). ISA Server 2004 Enterprise được sử dụng trong các mô hình mạng lớn, đáp ứng nhiều yêu cầu truy xuất của người dùng bên trong và ngoài hệ thống. Ngoài những tính năng đã có trên ISA Server 2004 Standard, bản Enterprise còn cho phép thiết lập hệ thống mảng các ISA Server cùng sử dụng một chính sách, điều này giúp dễ dàng quản lý và cung cấp tính năng Load Balancing (cân bằng tải). Tóm lại, ISA Server 2004 có các chức năng chính: Chia sẻ kết nối internet – chia sẻ băng thông của đường trưyền internet. Lập Firewall Server, kiểm soát, khống chế các luồng dữ liệu truy cập từ ngoài vào mạng nội bộ hoặc ngược lại. Tăng tốc truy cập Web bằng giải pháp Cache trên Server Hổ trợ thiết lập hệ thống VPN (mạng riêng ảo) với ISA Server làm VPN Server. ISA Server 2004 Enterprise còn có thêm tính năng “Load Balancing” hổ trợ giải pháp cân bằng tải giữa 2 hay nhiều đường truyền internet. 2.2 Cài đặt ISA 2004. Các mô hình mạng dùng ISA Server:
  • 8. ISA Server kiêm nhiệm Domain Controller, File Server, Web Server, Mail Server… ISA Server tạo thành một Firewall, ngăn cách internet với các Server khác trong mạng. Trước khi cài đặt ISA Server 2004 Vài thuật ngữ dùng trong ISA Server o External network: các host giao tiếp với ISA Server qua card giao tiếp internet trên máy ISA o Internal network: các host thuộc mạng nội bộ - giao tiếp ISA Server qua card giao tếip nội bộ o Local host: máy ISA Server o Firewall: Hệ thống kiểm soát các luồng dữ liệu ra/vào, ngang qua “Local host”. o Web Caching: Nơi lưu trữ (tạm thời) dữ liệu từ các Web Server đi vào internet ngang qua ISA Server. Chuẩn bị máy trước khi cài ISA Server:
  • 9. o Máy chủ phải cài Windows 2003 server, có 2 NIC. Một dùng giao tiếp nội mạng và một dùng giao tiếp ra Internet. o Server nên có DHCP (để cấp địa chỉ IP động) và DNS (để phân giải tên miền). o Đặt tên 2 card mạng trên máy sao cho dễ nhận diện. Ví dụ: Local và Internet. o Xác lập địa chỉ IP tĩnh cho các card mạng Local: o Xác lập địa chỉ IP tĩnh cho các card mạng Internet:
  • 10. Tiến hành cài đặt ISA Server 2004 1. Mở file ISAAutorun.exe trên CDROM ISA 2004. 2. Màn hình Setup ISA 2004 Chọn “Install ISA Server 2004”
  • 11. 3. Chọn kiểu cài đặt: o Typical: ở chế độ này chỉ cài đặt một số dịch vụ tối thiểu o Complete: tất cả các dịch vụ sẽ được cài đặt như Firewall; Message Screener; Firewall Client Installation Share o Custom: cho phép chọn những thành phần cần cài đặt của ISA Server 2004 Ở đây chúng ta chọn kiểu cài đặt là Typical và giữ mặc định đường dẫn thư mục cài đặt bộ ISA Server Next
  • 12. 4. Xác định chính xác dãy địa chỉ IP thuộc Internal Network bằng cách nhấn nút “Add” 192.168.10.1 -- 192.168.10.255 5. Nếu trước đây, các Client trong internal đã cài đặt ISA Firewall Client 2000 thì check vào “Allow computers running ealer version of Firewall Client software to connect” để chúng có thể kết nối với ISA 2004 Server
  • 13. 6. Tiếp tục cài đặt nhấn Finish để hoàn tất quá trình cài đặt ISA 2004. Kết luận: ISA Server 2004 có các chức năng chính: Chia sẻ kết nối internet – chia sẻ băng thông của đường trưyền internet. Lập Firewall Server, kiểm soát, khống chế các luồng dữ liệu truy cập từ ngoài vào mạng nội bộ hoặc ngược lại. Tăng tốc truy cập Web Hổ trợ thiết lập hệ thống VPN (mạng riêng ảo) với ISA Server làm VPN Server.
  • 14. BÀI 3: FIREWALL POLICIES TRÊN ISA SERVER Mục tiêu: Hiểu biết và nắm rỏ các chính sách trên ISA Server Quản lý các giao thức truy cập vào, ra thông qua ISA Server 3.1. Giới thiệu Mặc định, sau khi ISA Server 2004 cài đặt hoàn tất, ISA Server 2004 sẽ thay thế dịch vụ “Routing and Remote Access” của Windows Server để thực hiện chức năng NAT. Tuy nhiên, Firewall Policy của ISA Server mặc định là đóng tất cả các port (TCP lẫn UDP) trên máy ISA Server. Điều này làm cho tất cả giao tiếp mạng từ Server đến Internal hoặc External đều bị khoá. Firewall Policies trên ISA Server cho phép người quản trị đặt ra các quy tắc (Rule) cho phép (Allow) hoặc cấm (Deny) các luồng dữ liệu (theo giao thức kết nối – Protocol) di chuyển từ nơi này đến nơi khác (Source và Destination), áp đặt cho một hay nhiều người dùng cụ thể nào đó (Users). Các luồng dữ liệu đi ngang qua ISA Server sẽ chịu sự kiểm duyệt của Firewall Policies dựa trên các quy tắc mà người quản trị đặt ra hoặc do ISA mặc định sẵn. Các quy tắc sẽ được tham chiếu theo thứ tự (Order) từ trên xuống dưới. Khi gặp một rule thoả đìều kiện của luồng dữ liệu, luồng dữ liệu đó sẽ bị chặn hoặc cho qua mà không quan tâm đến các rule đặt phía dưới. ISA Server 2004 Firewall có 3 dạng chính sách bảo mật là: System policy, Access rule và Publishing rule. System policy: Thường ẩn (hiden), được dùng cho việc tương tác giữa firewall và các dịch vụ mạng khác như ICMP, RDP... System policy được xử lý trước khi access rule được áp dụng. Sau khi cài đặt các system policy mặc định cho phép ISA Server sử dụng các dịch vụ hệ thống như DHCP, RDP, Ping... Access Rule: Là tập hợp các quy tắc truy cập các luồng dử liệu như Internet, Mail, FTP, DNS… đi ngang qua ISA Server Publishing Rule: Dùng để cung cấp các dịch vụ như Web Server, Mail Server trên lớp mạng Internal hay DMZ cho phép các người dùng trên Internet truy cập Cấu hình ISA Firewall Policy thông qua giao diện của chương trình “ISA Management Console” trên chính máy ISA Server hoặc cài công cụ quản lý “ISA Management Console” trên một máy khác và kết nối đến ISA Server để thực hiện các thao tác quản trị từ xa. Giao diện của “ISA Server Management console” có 3 phần chính là: • Khung bên trái: để duyệt các chức năng chính như Server name, Monitoring, Firewall Policy, Cache... • Khung ở giữa: hiển thị chi tiết các thành phần chính mà chúng ta chọn như System Policy, Access Rule... • Khung bên phải: còn được gọi là Tasks Panel chứa các tác vụ đặc biệt như Publishing Server, Enable VPN Server...
  • 15. 3.2 Cho phép các máy client truy cập đầy đủ vào ISA Server Một quy tắc kiểu Access Rule do người quản trị đặt ra sẽ bao gồm các thành phần: Rule name: tên của quy tắc - đặt tuỳ ý. Tên này sẽ gợi nhớ nội dung của quy tắc Action: Hành xử của quy tắc Cho (Allow) hoặc Cấm (Deny) Protocol: loại giao thức (hoặc dịch vụ) mà quy tắc tác động tới Source: nguồn xuất phát của luồng dữ liệu Destination: đích đến của luồng dữ liệu Users: Những tài khoản sẽ chịu tác động của quy tắc Dưới đây là thao tác tạo ra một Rule cho phép tất cả cả Client trong mạng nội bộ truy cập tất cả dịch vụ trên ISA Server, áp đặt cho tất cả người dùng mạng. 1. Mở “ISA Managerment” (trong Start Menu Programs Microsoft ISA Server”), chọn Firewall Policy Create New Access Rule 2. Gõ vào Internal Access to Local host trong ô “Access Rule Name” click Next.
  • 16. 3. Mục “Rule Action” chọn Allow click next 4. Cửa sổ “Protocol” chọn All outbound traffic click Next 5. Trong “Access rule Source” chọn Add chọn Internal close sau đó click Next
  • 17. 6. Trong “Access rule Destinations” chọn Local Host click Close sau đó click Next 7. Chọn All Users click Next
  • 18. 8. Click Finish để hoàn tất. Kết quả:
  • 19. Sau khi quy tắc này được “Apply”, tất cả các Client thuộc Internal sẽ truy cập được tất cả giao thức và dịch vụ trên máy Local Host. Áp đặt cho tất cả mọi người dùng 3.3. Cho phép các máy nội bộ truy cập tất cả dịch vụ trên External. 1. Trong “Firewall Policy”, tạo một Access rule mới. 2. Nhập tên của rule (Access Rule Name) ví dụ như: Internal Access Internet click Next. 3. Tại “Rule Action” chọn Allow (Kiểu hành xử của quy tắc là Cho phép) click Next 4. Trong “ Protocol”, chọn All outbound traffic (áp đặt tất cả các luồng dữ liệu của mọi dịch vụ) click Next
  • 20. 5. Trong “Access Rule Source” chọn Add chọn Internal close sau đó click Next 6. Trong “Access rule Destinations” chọn External, click Close sau đó click Next
  • 21. 7. Chọn All Users trong cửa sổ “User Sets” click Next 8. Click Finish rồi Apply để hoàn tất. Kết quả: Tất cả các máy thuộc mạng nội bộ sẽ được phép truy xuất tất cả dịch vụ trên internet thông qua ISA Server. Áp đặt cho tất cả mọi người dùng 3.4. Cho phép Local Host truy cập Internet. Cách tạo tương tự như hai phần trên: - Rule Name: Local Host Access to Internet. - Action: Allow - Protocols: All outbound traffic. - Source: Local Host - Destination: External - User: All User - Click “Apply” để cập nhật Access rule vừa tạo Kết quả:
  • 22. Máy ISA Server được phép truy cập tất cả dịch vụ trên internet. Áp đặt tất cả người dùng. 3.5. Cho phép ISA Server cấp IP động cho các Client Giả định, máy ISA Server cũng là một DHCP Server. Chắc chắn rằng, sau khi cài đặt ISA Server, chức năng DHCP trên ISA Server sẽ bị khoá lại. Cũng nên hiểu rằng, dịch vụ DHCP hoạt động 2 chiều: Từ các DHCP Client, tín hiệu xin IP được phát lên mạng (gọi là DHCP request – port 67). DHCP Server đón nhận yêu cầu này và hồi đáp thông số IP cho DHCP Client (gọi là DHCP reply – port 68) Tạo một rule cho phép dịch vụ DHCP hoạt động theo mẫu 1. Access rule name: Allow DHCP 2. Rule Action: Allow 3. Protocol: Tại “This rule applies to:” chọn “Selected protocols” Click “Add” để chọn 2 giao thức “DHCP Request” và “DHCP Reply”
  • 23. 4. Access rule source: chọn Internal và Local Host 5. Access rule destination: chọn Local Host và Internal 6. User sets: chọn All User 7. Click “Apply” để cập nhật Access rule vừa tạo Kết quả: Các máy thuộc internal thừa hưởng dịch vụ DHCP từ ISA Server 3.6. Cho phép các Client và Local host truy vấn DNS Tương tự như DHCP, dịch vụ DNS server cài đặt trên ISA Server cũng không được phép hoạt động nếu chưa tạo rule cho phép DNS cũng hoạt động 2 chiều như DHCP: Từ các DNS Client, tín hiệu truy vấn tên miền, hoặc truy vấn IP (gọi là DNS Client) được gởi đến DNS Server Nếu ISA Server cũng là DNS Server, nó sẽ tiếp nhận yêu cầu truy vấn và giải đáp IP (hoặc tên miền) cho DNS Client (DNS Server và DNS cùng dùng port 53) Tạo một rule cho phép dịch vụ DNS hoạt động theo mẫu 1. Access rule name: Allow DNS 2. Rule Action: Allow 3. Protocol:
  • 24. Tại “This rule applies to:” chọn “Selected protocols” Click “Add” để chọn 2 giao thức “DNS” và “DNS Server” (nếu DNS server chỉ làm nhiệm vụ Forwaders, có thể không cần nạp “DNS Server”) 4. Access rule source: chọn Internal và Local Host 5. Access rule destination: chọn Local Host và Internal 6. User sets: chọn All User 7. Click “Apply” để cập nhật Access rule vừa tạo Kết quả:
  • 25. Tất cả các Client trong mạng nội bộ thừa hưởng dịch vụ DNS cung cấp từ ISA Server Lưu ý: Trường hợp máy ISA server không phải là DNS Server, phải thay đổi Destination là External. Có thể thay Local Host bằng một hay nhiều DNS Server cụ thể nào đó trên mạng. Điều này đòi hỏi người quản trị phải định nghĩa trước đối tượng Computer hoặc Computer sets Kiểm tra khả năng phân giải tên miền. Start menu Run CMD (mở command prompt) Gõ lệnh: nslookup (lệnh tra cứu DNS) >server 203.113.188.1 (chỉ định DNS server dùng ra cứu tên mền) >www.google.com (tra cứu IP address của Google) 3.7. Cho phép các client truy xuất mail chuyên dụng (SMTP, POP3 hoặc IMAP) Mail chuyên dụng: truy xuất mail bằng phần mềm chuyên dụng như: MS Outlook Express, MS Outlook, Thurnbird, Netscape Mssenger… (không phải truy xuất mail trên Web) Dịch vụ mail cũng hoạt động 2 chiều: Từ các mail Client, thư sẽ được gởi đến mail Server bằng giao thức SMTP (Simple Mail Transfer Protocol) – dùng port mặc định là 25 Thư nhận về từ Mail Server bằng 1 trong các giao thức: o POP3 (Post Office Protocol) – port mặc định 110 o IMAP4 (Internet Mail Access protocol) – port 143 o POP3S (POP3 Security) – port 995
  • 26. o IMAP4S (IMAP4 Security) – port 993 Tạo một access rule cho phép dịch vụ Mail hoạt động theo mẫu: 1. Access rule name: Allow Mail 2. Rule Action: Allow 3. Protocol: Tại “This rule applies to:” chọn “Selected protocols” Click “Add” để chọn các giao thức “SMTP”, “POP3”, “IMAP” 4. Access rule source: chọn All Networks (tất cả các mạng) 5. Access rule destination: chọn All Networks 6. User sets: chọn All User 7. Click “Apply” để cập nhật Access rule vừa tạo Kết quả: Tất cả các máy thuộc tất cả mạng được phép truy cập dịch vụ gởi/nhận email lẫn nhau. Áp đặt cho tất cả người dùng 3.8. Quản lý và giám sát truy cập Internet trong ISA 2004. Mặc dù hệ thống đã kết nối được Internet, nhưng một số Doanh nghiệp có những yêu cầu riêng về chính sách hệ thống như: lọc bỏ Web “đen” (không cho nhân viên truy cập); không cho phép chat bằng một công cụ nào đó; cho phép tải tập tin thông qua FTP… Bên cạnh đó, để phục vụ nhu cầu duyệt web, giao thức HTTP được cho phép sử dụng nhưng cấm không cho tải những tập tin có thể thực thi trên hệ thống Windows qua HTTP để ngăn ngừa sự lây nhiễm virus…. ISA Firewall Policy cho phép thực hiện điều này. 3.8.1. Cấm tất cả các nhân viên truy cập vào những website không mong muốn – Web Filter. Để thực hiện, đầu tiên, phải tạo mới một đối tượng mạng kiểu “URL sets”. Đối tương này dùng chứa danh sách các địa chỉ URL (Uniform Resource Locator – tạm hiểu là nơi chứa tài nguyên để người dùng truy cập) mà người quản trị muốn cấm (hoặc cho) truy cập tới đó. 1. Thao tác tạo mới một “URL sets” và nhập vào đó các URLs 2. Trong “ISA Managerment”, chọn Toolbox (nằm ở nhánh bên phải) Network Objects. Click New URL Set
  • 27. 3. Tại dòng Name: nhập tên của bộ URL sets. Ví dụ Webs Denied 4. Click nút “New” để nhập vào các URL cho bộ Sets (Xem hình minh hoạ) - Click OK để thêm URL set “Webs Dinied” vào danh sách đối tượng. 5. Tạo Access rule: Web Filter 6. Access rule name: Web Filter 7. Rule Action: Deny
  • 28. 8. Protocol: chọn “Selected protocols” và Add vào 2 giao thức HTTP và HTTPS 9. Access rule source: chọn Internal 10.Access rule destination: chọn URL sets “Webs Denied” 11.User sets: chọn All User 12.Click “Apply” để cập nhật Access rule vừa tạo Kết quả:
  • 29. Tất cả máy nội bộ không được phép truy cập vào các Web site có trong danh sách “Webs Denied”. Áp đặt tất cả người dùng 3.8.2. Cấm các nhân viên thuộc phòng ban nào đó truy cập Internet trong giờ làm việc. Đầu tiên người Quản trị phải tạo biểu đồ thời gian làm việc để dựa vào đó thiết lập các chính sách Firewall theo thời gian. Tương tự, nếu muốn Firewall Policy áp đặt cho người dùng cụ thể, mỗi người dùng phải sở hữu một tài khoản truy cập vào hệ thống mạng Domain của Doanh nghiệp. (Xin xem lại học phần Windows 2003 Server) 1. Xác định biểu đồ thời gian làm việc trong cơ quan (Schedule) 2. Trong “ISA Managerment”, chọn Toolbox (ở nhánh bên phải) Schedules Click New 3. Tạo mới Schedule gồm các nội dung Name: tên của Schedule Description: mô tả chi tiết nội dung schedule (nếu cần) Các ô vuông biểu thị giờ trong ngày. Trong đó, những ô màu xanh dương tượng trưng cho những giờ mà schedule sẽ có hiệu lực. Ngược lại, những ô màu trắng là giờ không có hiệu lực của schedule Hình minh hoạ dưới đây là schedule quy định giờ làm việc từ 8h00 đến 12h00 và từ 14h00 đến 18h00 các ngày trong tuần, trừ Chủ nhật. Riêng chiều thứ 7, không khống chế thời gian.
  • 30. Tạo nhóm người dùng trong ISA Server Việc tạo nhóm người dùng (gọi là User sets) sẽ giúp cho người Quản trị áp đặt “access rule” cho người dùng cụ thể trong mạng. 1. Trong “ISA Managerment”, chọn Toolbox (ở nhánh bên phải) Users Click New 2. Đặt tên cho đối tượng User set. Ví dụ “Sale Group” 3. Trong cửa sổ “Users”: Chọn “Add... “ “Windows user and Groups... 4. Chọn các Tài khoản thuộc AD muốn đưa vào bộ “User Sets” click Next Finish.
  • 31. 3.8.3. Tạo Access Rule cấm nhóm “Sale Group” kết nối internet trong giờ làm việc: Các lựa chọn cho Access rule này: Access rule name: Cam Sales truy cap internet Rule Action: Deny Protocol: chọn “All outbound protocol” Access rule source: chọn Internal Access rule destination: chọn External User sets: loại bỏ All User. Thêm vào “Sale Group” Kết quả: Sau khi tạo xong Access rule, Properties cho Access rule này chọn tab “Schedule” để áp đặt thời gian mà Access rule có hiệu lực
  • 32. Click “Apply” để cập nhật Access rule vừa tạo 3.8.4. Tạo access rule cho phép các nhân viên thuộc phòng ban nào đó truy cập internet trong giờ được qui định. Các lựa chọn cho Access rule này: Access rule name: Cho truy cap trong gio lam viec Rule Action: Allow Protocol: chọn “All outbound protocol” Access rule source: chọn Internal Access rule destination: chọn External User sets: loại bỏ All User Sau khi tạo xong Access rule, Properties cho Access rule này chọn tab “Schedule” chọn “Work times” để áp đặt thời gian mà Access rule có hiệu lực Click “Apply” để cập nhật Access rule vừa tạo Kết quả:
  • 33. Tất cả các máy nội bộ được phép truy cập internet trong thời gian làm việc. Áp đặt cho tất cả mọi người Nên lưu ý đến thứ tự (Order) của 2 access rule Cấm và Cho truy cập internet ở phần 3.5.2 và 3.5.3. Nếu Access rule loại “Allow” được xếp trên rule “Deny”, các người dùng thuộc Sale Group sẽ được phép truy cập (do rule “Allow” áp dụng cho “All Users” 3.8.5. Cho phép các nhân viên truy cập Web chỉ có Text và Image. Các lựa chọn cho Access rule này: Access rule name: All Web Text. Rule Action: Allow Protocol: chọn “Selected protocols” và Add vào 2 giao thức HTTP và HTTPS Access rule source: chọn “Internal” Access rule destination: chọn “External” User sets: loại bỏ All User Sau khi tạo xong Access rule, Properties cho Access rule này chọn tab “Content type” để qui định loại nội dung tài liệu có hoặc không có hiệu lực đối với Access rule. Ở đây, chúng ta chỉ cho phép truy cập nội dung thuộc dạng tài liệu (Documents), chữ (Text), siêu văn bản (HTML Documents) và ảnh (Images)
  • 34. Việc khống chế nội dung tài liệu truy cập sẽ cho người quản trị nhiều giải pháp trong việc giảm băng thông, ngăn chặn xem phim, nghe nhạc online, ngăn chặn virus (dạng thực thi - *.exe, *.dll…) từ internet nhiễm vào mạng nội bộ. Kết luận: Mặc định, sau khi ISA Server 2004 cài đặt hoàn tất, ISA Server 2004 sẽ thay thế dịch vụ “Routing and Remote Access” của Windows Server để thực hiện chức năng NAT. Tuy nhiên, Firewall Policy của ISA Server mặc định là đóng tất cả các port (TCP lẫn UDP) trên máy ISA Server. Firewall Policies trên ISA Server cho phép người quản trị đặt ra các quy tắc (Rule) cho phép (Allow) hoặc cấm (Deny) các luồng dữ liệu (theo giao thức kết nối – Protocol) di chuyển từ nơi này đến nơi khác (Source và Destination), áp đặt cho một hay nhiều người dùng cụ thể nào đó (Users). Các luồng dữ liệu đi ngang qua ISA Server sẽ chịu sự kiểm duyệt của Firewall Policies dựa trên các quy tắc mà người quản trị đặt ra hoặc do ISA mặc định sẵn. Các quy tắc sẽ được tham chiếu theo thứ tự (Order) từ trên xuống dưới. Khi gặp một rule thoả đìều kiện của luồng dữ liệu, luồng dữ liệu đó sẽ bị chặn hoặc cho qua mà không quan tâm đến các rule đặt phía dưới. ISA Server 2004 Firewall có 3 dạng chính sách bảo mật là: System policy, Access rule và Publishing rule. System policy: Thường ẩn (hiden), được dùng cho việc tương tác giữa firewall và các dịch vụ mạng khác như ICMP, RDP... System policy được xử lý trước khi access rule được áp dụng. Sau khi cài đặt các system policy mặc định cho phép ISA Server sử dụng các dịch vụ hệ thống như DHCP, RDP, Ping...
  • 35. Access Rule: Là tập hợp các quy tắc truy cập các luồng dử liệu như Internet, Mail, FTP, DNS… đi ngang qua ISA Server Publishing Rule: Dùng để cung cấp các dịch vụ như Web Server, Mail Server trên lớp mạng Internal hay DMZ cho phép các người dùng trên Internet truy cập
  • 36. BÀI 4: PUBLISSING WEB VÀ MAIL TRONG ISA 2004. Mục tiêu: Biết cách Publish các Web Server và Mail Server ra mạng ngoài 4.1. Giới thiệu: Để người dùng bên ngoài Internet có thể truy cập đến các Mail hoặc Web server trong Doanh nghiệp mình chúng ta cần phải "Publish - xuất bản" chúng thông qua “ISA Server” của mình Cần lưu ý là để có thể truy cập email thì phải có thêm những protocol khác như DNS, POP, SMTP... Vì vậy có thể chúng ta cần cho phép các yêu cầu về DNS từ Mail Server với Domain Controler (có cài tích hợp DNS) trong lớp mạng Internal hay với các ISP DNS 4.2. Web Server Publishing. Giả định, trong nội mạng của Bạn có một máy Web Server (IP address là 192.168.1.100). Web Server này ngăn cách internet bởi ISA Server. Để người dùng internet truy xuất Web Server trên qua ISA Server, người quản trị phải thực hiện Publish Web Server trên ISA Firewall. 1. Trong “ISA Managerment” Firewall Policy Tasks Publishing a Web Server 2. Đặt tên cho Rule tại “Web publishing
  • 37. 3. rule name 4. Chọn Action là Allow Click Next. 5. Trong “Define Web Server to publish” (Định Server sẽ được publish), nhập IP address của Web Server muốn publish. Ví dụ: 192.168.1.100 Nếu muốn người dùng internet chỉ được phép truy cập tới một “Virtual Site” trên Web Server nhưng lại “tưởng nhầm” là đang truy cập vào Website gốc thì check vào “Forward the origin host header instead of actual one” và nhập đường dẫn của “Virtual site”
  • 38. 6. Cửa sổ “Publish Name Detail” cho phép lựa chọn khả năng Web server đáp ứng yêu cầu truy cập đối với người dùng thuộc domain chỉ định (this Domain name – type below) hoặc đối với người dùng thuộc bất kỳ Domain nào (Any Domain name).
  • 39. 7. Cửa sổ “Select Web Server Listener” cho phép qui định IP address và port mà ISA server sẽ tiếp nhận yêu cầu truy cập Web từ internet vào. Nếu người quản trị chưa định nghĩa một Listener nào thì click “New” để tạo mới.
  • 40. 8. Tạo mới một Web listener với tên ví dụ là: Web listener
  • 41. 9. Cửa sồ “IP Addresses”: trong danh sách “Listen for request from these networks” (Lắng nghe yêu cầu truy cập từ những mạng này), chọn External (Nguồn gởi yêu cầu truy cập từ tất cả các IP address trên internet). click Next 10.Cửa sồ “Port Specification”: chỉ định port nhận yêu cầu truy cập Web. mặc định là 80.
  • 42. 11.Chọn Finish để trở lại màn hình ”Select Web Listener ”. Tại đây, có thể tinh chỉnh lại Listener bằng nút “Edit” hoặc chọn Listener vừa tạo click Next.
  • 43. 12.Chọn áp đặt cho “All Users” và Finish Kết quả: Tất cả các yêu cầu truy cập Web gởi từ Internet đến ISA Server (qua port 80) sẽ được chuyển đến Web server 192.168.1.100. Web Server sẽ đáp ứng yêu cầu truy cập Web cho tất cả người dùng. 4.3. Mail Server Publishing. 1. Publish Mai server cho Client truy cập trên Web (WebMail) 2. Trong “ISA Managerment” Firewall Policy Tasks Publish a Mail Server 3. Đặt tên cho Rule. Ví dụ như Publishing Exchange server
  • 44. 4. Cửa sổ “Select Access type” đưa ra 3 kiểu truy xuất từ các Client bên ngoài vào Mail Server trong nội mạng: 5. Web Client Access : Cho phép truy cập Mail Server qua Web bằng cách dịch vụ như: OWA, OMA… 6. Client access: Cho phép Client truy cập mail bằng các trình duyệt mail chuyên dụng qua giao thức SMTP, POP,IMAP... 7. Server-to-Server: Chuyển tiếp mail giữa các Mail Server Ở đây, chọn Web Client Access. 8. Cửa sổ “Select Service”: Chọn “Outlook web access” và “Exchange ActicveSync”.
  • 45. 9. Cửa sổ “Bridging mode” cho 3 lựa chọn thiết lập kết nối giữa Client và Mail Server theo 3 kiểu: 10.Secure connection to clients: Thiết lập bảo mật cho kết nối giữa ISA Server và mail clients 11.Secure connection to clients and mail Server: Thiết lập bảo mật cho kết nối giữa Mail Server - ISA Server - mail clients 12.Standard connections only. Không bảo mật kết nối
  • 46. 13.Cửa sổ “Specify Web Mail server” yêu cầu nhập IP address của Mail Server. 14.Cửa sổ “Public Name Details”: có ý nghĩa tương tự publish web. Chọn Any domain name. 15.Cửa sổ “Select Web Listener”: Ở đây, cần phải nhận thức rỏ rằng dịch vụ Webmail cho phép người dùng truy cập mail dựa trên Web. Điều này có nghĩa port của WebMail cũng là HTTP port (80). Do vậy, chọn Web listener tạo phần 3.6.1.
  • 47. 16.Trong “User sets” chọn All users. 17.Click Apply để cập nhật quá trình thiết lập. Kết quả: Publish mail Server 192.168.1.99 cho mọi người truy cập theo kiểu WebMail Publish mail Server cho truy cập bằng trình duyệt mail chuyên dụng. 1. Trong “ISA Managerment” Firewall Policy Tasks Publish a Mail Server
  • 48. 2. Đặt tên cho Rule. Ví dụ như Publish mail server with POP3 3. Cửa sổ “Select Access type” đưa ra 3 kiểu truy xuất từ các chọn Client access: (Cho phép Client truy cập mail bằng các trình duyệt mail chuyên dụng qua giao thức SMTP, POP,IMAP...) 4. Trong “Select Services” Chọn các dịch vụ như: POP3, IMAP4 và SMTP.
  • 49. 5. Ấn định IP address của Mail Server tại “Select Server” 6. Chỉ định vị trí của các mail Client truy cập vào Mail Server. Chẳng hạn, chọn External 7. (All IP address)
  • 50. 8. Chọn Finish để hoàn tất. 9. Click Apply để cập nhật quá trình thiết lập Kết quả: Ba giao thức cho phép truy cập mail Server 192.168.1.99 từ các mail client qua ISA Server bằng trình duyệt mail chuyên dụng Kết luận: Để người dùng bên ngoài Internet có thể truy cập đến các Mail hoặc Web server trong Doanh nghiệp mình chúng ta cần phải "Publish - xuất bản" chúng thông qua “ISA Server” của mình Cần lưu ý là để có thể truy cập email thì phải có thêm những protocol khác như DNS, POP, SMTP... Vì vậy có thể chúng ta cần cho phép các yêu cầu về DNS từ Mail Server với Domain Controler (có cài tích hợp DNS) trong lớp mạng Internal hay với các ISP DNS
  • 51. BÀI 5: TIẾT KIỆM BĂNG THÔNG INTERNET VỚI TÍNH NĂNG “CACHE” VÀ “CONTENT DOWNLOAD JOB” Mục tiêu: Hiểu biết về cách họat động của cache Biết cách cấu hình cache trong ISA Server 5.1. Cache và hoạt động của Cache Định nghĩa Cache trên ISA: Cache là một không gian đĩa cứng (trên máy ISA Server) dùng lưu trữ các dữ liệu đi ngang qua ISA server. Mặc định, sau khi cài đặt ISA server, cache không hoạt động bởi vì không gian đĩa cứng dùng làm cache chưa được xác định. Hoạt động của Cache: Có một hệ thống kết nối LAN – Internet như hình dưới. Máy ISA Server đã được cấu hình Cache: 1. Client 1 gởi yêu cầu truy cập Web tới ISA Server. 2. ISA Server chuyển yêu cầu đó ra Web Server trên internet 3. Thông tin hồi đáp từ Web Server sẽ được chuyển về ISA Sever. ISA Sẽ lưu thông tin đó vào cache. 4. Một bản copy của thông tin được chuyển về Client 1. 5. Khi Client 2 gởi yêu cầu truy cập web tới ISA Server,
  • 52. 6. Nếu thông tin của yêu cầu đó có sẵn trong cache, ISA Server sẽ hồi đáp về Client 2 mà không cần truy xuất ngoài internet. Ưu nhược điểm của Cache trên ISA server: Cache giúp tăng hiệu suất sử dụng những thông tin tải về được từ internet. Từ đó, làm giảm tải cho băng thông đường truyền internet,. Đồng thời, người dùng Client sẽ cảm thấy truy cập web nhanh hơn Do thông tin thường lấy từ cache, người dùng thường chỉ được truy cập những thông tin cũ. Các thông tin mới hơn phải đợi ISA cache làm tươi (refresh) lại vào lúc thời gian lưu trữ thông tin đó trong cache hết hạn 5.1.1. Cấu hình Cache trong “ISA Management” 1. Tại nhánh bên trái của “ISA server 2004 Management”, mở rộng mục “Configuaration” Click chuột phải vào Cache chọn “Define Cache Drives...” (định ổ đĩa làm cache) 2. ISA Server yêu cầu ổ đĩa chứa cache phải có “file system” là NTFS. Xác định dung lượng tối đa cho cache tại “Maximume cache size (MB)”. Dung lượng cho cache do nhà quản trị tự xác lập tuỳ thuộc mật độ truy cập Web và FTP của các Client và dung lượng còn trống của ổ đĩa. 3. Click nút “Set” để ấn định dung lượng cache.
  • 53. 4. Sau khi cache đã được định nghĩa, người quản trị cần phải kích hoạt cho Cache bằng cách: Click chuột phải vào mục Cache chọn Properties... 5. Chọn tab “Active Caching” Đánh dấu check vào “Enable Active Caching” (Kích hoạt cho cache)
  • 54. 6. ISA cho người dùng lựa chọn 1 trong 3 giải pháp caching: Frequenly: Nếu người quản trị muốn gia tăng tần suất truy vấn thông tin mới trên các Web (hay FTP) server. Less Frequenly: Nếu người quản trị cho rằng việc giảm băng thông internet là quan trọng hơn so với việc gia tăng tần suất “làm mới” thông tin trong cache. Normally: Cả 2 hành động, làm mới thông tin trong cache và giảm băng thông được người quản trị đặt ngang nhau. 7. Tùy thuộc vào nhu cầu, chọn 1 trong 3 giải pháp trên và Click OK đẻ xác nhận. 8. Do có cấu hình thêm dịch vụ mới. Khi ‘Apply” phải chọn “Save the changes and restart the services”
  • 55. 5.1.2. Xác lập Cache Rule. Như đã đề cập ở trên, Cache trong ISA server giúp tiết kiệm băng thông, nhưng làm hạn chế truy cập những thông tin mới như: báo chí, tìm kiếm…Để giải quyết vấn đề này, người quản trị có thể tạo mới một “cache rule” không cho cache những thông tin từ nhhững URLs đòi hỏi luôn cập nhật thông tin mới nhất. Thao tác tạo “Cache Rule” 1. Trên khung Task chọn Create a Cache Rule 2. Đặt tên cho Cache Rule. Ví dụ là: None Caching. 3. Cửa sổ “Cache rule destination” xác định đích đến là các URL chịu tác động của “cache rule”. Ở đây, URLs là địa chỉ những web site chứa thông tin cần cập nhật mới liên tục. Click “Add” để đưa danh sách URLs này vào “Cache destination”
  • 56. 4. Nếu chưa tạo một danh sách chứa các URLs “none caching” nào, click “New” “URL Set”
  • 57. 5. Nhập tên cho “URL Set” là “No Cache Webs”. Sau đó, chọn nút New để nhâp vào địa chỉ của những Web site sẽ không lưu trữ thông tin trong ISA cache. 6. Nhấn OK để quay trở lại cửa sổ Add New Network Entities, mở mục URL Sets chọn No Cache Webs Add
  • 58. 7. Do dự định của phần này là không cache nội dung của những web site đã liệt kê trong URL Sets “No cache webs”, không quan tâm đến các lựa chọn trên màn hình “Content Retrieval” 8. Trên cửa sổ “Cache Content”: chọn “Never, no content will ever be cached” (Không cache nội dung) 9. Cuối cùng nhấn Finish để kết thúc quá trình thiết lập.
  • 59. 5.2. Cấu hình Content Download Job Giả sử, trên hệ thống nội bộ có nhiều người dùng trên thường hay truy cập vào trang web nào đó để xem các thông tin. Để hổ trợ tăng tốc truy cập, người quản trị sẽ cấu hình ISA Server tự động tải nội dung của trang web này lưu vào cache trước vào ngày giờ nào đó trong tuần (gọi là Content Download Job) Thao tác cấu hình “Content Download Job” 1. Tại nhánh bên trái của “ISA server 2004 Management”, mở rộng mục “Configuaration” Click chuột phải vào Cache chọn “New Content Download Job...” 2. Đặt tên cho Content Download Job (Ví dụ: ispace.edu.vn) 3. Xác định thời điểm chạy tiến trình Download
  • 60. 4. Cửa sổ “Content download” Nhập vào địa chỉ web site cần tải về trong ô “Download content from this URL” 5. Chọn giá trị mặc định trong các bước tiếp theo cuối cùng nhấn Finish để hoàn tất. Cấu hình cho Client sử dụng Cache và “Content download job” trên ISA Server
  • 61. Các máy Client trong mạng truy cập internet qua ISA Server theo 2 hình thức: Client sử dụng ISA Server như là một “NAT Server” Client sử dụng ISA Server như là một “Proxy Server” Sử dụng ISA Server như là một SecureNAT, các máy Client xem ISA Server là một “Default Gateway”. Sử dụng ISA Server như là “Proxy Server”, phải đáp ứng 2 điều kiện: Cấu hình thêm chức năng “Proxy Server” cho ISA Server. Client khai báo Proxy Server cho các trình duyệt. “Content download job” trên ISA Server chỉ hổ trợ cho những Client xem ISA Server như là một “Web Proxy Server” hoặc “FTP Proxy Server”. Kết luận: Cache là một không gian đĩa cứng (trên máy ISA Server) dùng lưu trữ các dữ liệu đi ngang qua ISA server. Mặc định, sau khi cài đặt ISA server, cache không hoạt động bởi vì không gian đĩa cứng dùng làm cache chưa được xác định. Cache giúp tăng hiệu suất sử dụng những thông tin tải về được từ internet. Từ đó, làm giảm tải cho băng thông đường truyền internet,. Đồng thời, người dùng Client sẽ cảm thấy truy cập web nhanh hơn Do thông tin thường lấy từ cache, người dùng thường chỉ được truy cập những thông tin cũ. Các thông tin mới hơn phải đợi ISA cache làm tươi (refresh) lại vào lúc thời gian lưu trữ thông tin đó trong cache hết hạn
  • 62. BÀI 6: CẤU HÌNH “PROXY SERVER” CHO ISA SERVER Mục tiêu: Hiểu biết về proxy Server Cấu hình Proxy Server trong ISA 6.1. Cấu hình: 1. Trong “ISA Server Management” chọn “Network” (nhánh bên trái) Properties cho “Local Host” 2. Cửa sổ “Local Host Properties” Check mục “Enable Web Proxy” OK. (ghi nhận port mặc định của Proxy là 8080) 3. Khai báo Proxy Server cho Client.
  • 63. Trên máy Client: Vào Control Panel Internet Options Chọn tab “Connection” nút “LAN Settings” Check vào “Use a Proxy Server…” và nhập IP address (hoặc tên máy) và port của Proxy 6.2. Sử dụng “ISA Firewall Client” để tự động cấu hình Proxy Để có bộ source “ISA Firewall Client” cài đặt cho các Client, trên máy ISA Server, người Quản trị phải nạp thêm thành phần “ISA Firewall Client” cho bộ phần mềm ISA Server 2004. 1. Trên máy ISA Server: Install lại bộ “MS ISA Server 2004” 2. Chọn “Modify” để thêm/bớt các thành phần.
  • 64. 3. Trong cửa sổ “Custom Setup”, click vào “Firewall Client Installation Share” chọn ”This feature will be install on local hard drive” (Lựa chọn này sẽ được cài đặt vào ổ đĩa cứng nội bộ) 4. Nhấn Next cho đến khi hoàn tất. Sau khi cài đặt “Firewall Client Installation Share”, thư mục “Clients” (trong C:Program FilesMicrosoft ISA Server) sẽ được chia sẽ lên mạng (dùng Share name là Mspclnt). Thư mục này chứa bộ source “ISA Firewall Client”.
  • 65. Cài đặt “ISA Firewall Client” trên các máy Client trong mạng bằng cách chạy Setup.exe từ bộ source. Sau khi cài đặt thành công, biểu tượng của chương trình “Firewall Client” xuất hiện tại Tray bar. Khởi đầu, “ISA Firewall Client” ở trạng thái Disable – không thực hiện cấu hình thông số cho máy Client. 1. Click phải trên biểu tượng “Firewall Client” “Configure…” để mở trang cấu hình 2. Trong tab “General”: check vào “Enable Microsoft Firewall Client…” (kích hoạt Firewall Client) 3. Có 2 để chỉ định ISA Server cho Client: Automatically detect ISA Server: click nút “Detect Now ” để chương trình tự động dò tìm ISA Server Manually select ISA Server: Người dùng tự nhập tên máy (hoặc địa chỉ IP) của ISA Server. Nút “Test Server” để kiểm tra tính chính xác thông tin nhập.
  • 66. 4. Trên tab “Web Browser”: Check vào “Enable Web browser automatic configuaration” và click nút “Configure Now” để áp đặt các thông số cấu hình Proxy cho các trình duyệt Web có trên máy Client. Các thông số này sẽ được lấy từ ISA Server.
  • 67. Sử dụng Proxy để truy cấp web, các máy Client có thể không cần khai báo Default Gateway hoặc DNS Server. Chỉ cần khai báo IP address cùng Network ID với ISA Server là đủ Kết luận: Proxy có chức năng của một firewall (bức tường lửa), nhưng có thêm tiện ích sử dụng cache để lưu trữ data. Nó hoạt động như một gateway với khả năng bảo mật giữa mạng LAN và Internet. Nó sẽ ngăn chặn việc người dùng net truy cập tới các địa chỉ "nhạy cảm". Để có bộ source “ISA Firewall Client” cài đặt cho các Client, trên máy ISA Server, người Quản trị phải nạp thêm thành phần “ISA Firewall Client” cho bộ phần mềm ISA Server 2004.
  • 68. BÀI 7: SAO LƯU VÀ PHỤC HỒI THÔNG TIN CẤU HÌNH ISA SERVER Mục tiêu: Biết cách sao lưu và phục hồi ISA 7.1. Sao lưu Đối với các hệ thống lớn với nhiều phòng ban và nhân viên, trong mỗi bộ phận lại yêu cầu những chính sách truy cập riêng làm cho số lượng policy rất nhiều và khó quản lí. Vì vậy để bảo đảm hệ thống luôn hoạt động ổn định chúng ta cần phải tiến hành sao lưu (backup) các policy một cách đầy đủ để có thể phục hồi (restore) khi có sự cố xảy ra. Chúng ta có thể sao lưu toàn bộ ISA Server hay chỉ một số các firewall policy nào đó. 1. Mở ISA Management Console, chọn server name (ISA) và nhấn vào Backup the ISA Server Configuration trên khung Tasks Panel 2. Tiếp theo chúng ta đặt tên của tập tin sao lưu chọn nơi lưu trữ và nhấn nút Backup Một hộp thoại yêu cầu đặt password cho tập tin backup hiện ra nhập password OK.
  • 69. 7.2. Phục hồi 1. Chọn Restore this ISA Server Configuration trên khung Tasks Pane 2. Xác định tập tin sao lưu chọn Restore nhập vào password OK
  • 70. Lưu ý: Trong trường hợp chỉ sao lưu một firewall policy nào đó chúng ta cũng tiến hành tương tự với chức năng Export và Import Firewall Policy trên khung Task Panel. Tổng kết: Để bảo đảm hệ thống luôn hoạt động ổn định chúng ta cần phải tiến hành sao lưu (backup) các policy một cách đầy đủ để có thể phục hồi (restore) khi có sự cố xảy ra. Chúng ta có thể sao lưu toàn bộ ISA Server hay chỉ một số các firewall policy nào đó.
  • 71. PHẦN II: TRIỂN KHAI MULTI VPN Mục tiêu: Hiểu biết các phương thức kết nối Internet cho mạng doanh nghiệp Cấu hình chia sẻ truy xuất Interner với Proxy, NAT Triển khai VPN site – site truyền thông bảo mật nhiều site của doanh nghiệp Xây dựng hệ thống xác thực tập trung RADIUS Xử lý các sự cố kết nối VPN, RADIUS Phương thức kết nối WAN – Internet. Hiện nay, các kết nối ra ngoài Internet đa phần đều sử dụng dịch vụ WAN là ADSL. Bên cạnh ADSL còn có những kiểu thuê bao khác như Leased Line, Frame Relay… và những ứng dụng trên các thuê bao WAN ngày càng được sử dụng nhiều như Frame Relay với công nghệ VPN MPLS, ADSL với các dịch vụ MegaWAN…. Trong những năm đầu sử dụng Internet còn có công nghệ Dial-up. Khi đã có Internet thì vấn đề còn lại là sẽ chia sẻ kết nối này cho toàn bộ hoặc một phần hệ thống sử dụng chung Internet này. Việc chia sẻ Internet có thể thực hiện bằng các dịch vụ có sẵn trong Windows hoặc sử dụng phần mềm của hãng thứ ba. Dưới đây là một số cách thức thực hiện: • Sử dụng dịch vụ ICS (Internet Connecting Sharing) của Windows • Sử dụng dịch vụ NAT trong Windows Server • Sử dụng phần mềm như Winroute. 1. ICS 2. Winroute 3. NAT NAT (Network Address Translation) là một dịch vụ có sẵn trong Windows Server, mục đích của NAT là cho phép các máy “mượn” địa chỉ của máy trung gian để truy xuất qua máy mạng khác. Thông thường NAT thường được sử dụng để chia sẻ Internet cho toàn bộ mạng LAN bên trong. Trước hết, địa chỉ IP được chia làm 2 loại, một loại dùng trong mạng LAN được gọi là Private, một dùng cho địa chỉ trên Internet là địa chỉ Public. Theo quy ước thì các địa chỉ Private không được phép xuất hiện trên Internet bởi vì khi một Server chẳng hạn như Mail Yahoo reply thông tin yêu cầu thì địa chỉ đích đến xuất phát từ Mail Yahoo sẽ là địa chỉ mạng nội bộ ví dụ như là 192.168.1.100, nhưng địa chỉ đó thì trên thế giới chắc có khoảng vài chục ngàn, nên dữ liệu sẽ không chính xác. Giả sử trường hợp sử dụng NAT để chia sẻ Internet thì đầu tiên máy tính sẽ mượn địa chỉ Public của thiết bị hoặc máy tính để ra Internet - địa chỉ đó là duy nhất tại thời điểm truy cập. Khi Mail Yahoo reply thông tin yêu cầu thì sẽ đến địa chỉ Public đó, và tại thiết bị sẽ đối chiếu lại địa chỉ Public đó do máy tính nào yêu cầu và sẽ gửi lại tới máy tính đó hoàn tất quá trình chuyển tin. Sử dụng NAT còn có ưu điểm khác là các máy ở trong mạng LAN có thể truy xuất Internet nhưng các máy tính ở Internet rất khó có thể truy xuất mạng LAN nên tạo được cơ chế an toàn.
  • 72. Cấu hình NAT bao gồm các bước sau: • Kích hoạt dịch vụ Routing and Remote Access • Chọn lựa Card mạng kết nối với Internet (hoặc mạng muốn tới). • Các cấu hình khác (nếu cần thiết). 1. máy tính sử dụng NAT cần có 2 card mạng. Một kết nối với Internet và một kết nối với LAN. 2. Kích hoạt dịch vụ Routing and Remote Access bằng cách vào Administrative Tools --- Routing and Remote Access. Click chuột phải và chọn Enable dịch vụ. 3. Chọn dịch vụ NAT nếu chỉ thực hiện kết nối với Internet đơn thuần hoặc có thể chọn Custom Configure. Ở đây, chọn NAT vì chỉ cần chia sẻ kết nối Internet.
  • 73. • Chọn kết nối card kết nối với Internet. • Ấn Next để hoàn tất việc kết nối (chú ý phải chọn đúng card kết nối Internet thì mới truy xuất được Internet).
  • 74. Áp dụng: để sử dụng dịch vụ NAT một cách tốt nhất cần chú ý bổ sung thêm các thông số cho các má Clients như Default Gateway và DNS. Cách thực hiện tốt nhất là kết hợp với DHCP để cấp các dịch vụ này. Xem lại phần DHCP đã học ở phần trên. Ghi chú: ICS là dịch vụ chia sẻ có sẵn trên Windows tuy nhiên nó chỉ thích hợp với việc chia sẻ kết nối ở khoảng 10 – 15 PC và không có nhiều tính năng như NAT nên các bạn có thể tham khảo thêm về dịch vụ này. Ghi chú: NAT vẫn cho phép máy tính truy xuất một Server ở bên trong mạng nội bộ, bằng cách cấu hình Port Forwarding. VPN (Virtual Private Network). Do nhu cầu công việc, mỗi công ty đều có các chi nhánh, các đối tác… và để đảm bảo các thông tin truyền tải một cách hiệu quả và an toàn trên môi trường Internet - một môi trường không an toàn và không thuận tiện cho việc trao đổi các thông tin. Do đó, mạng VPN (Virtual Private Network) ra đời nhằm giải quyết các vấn đề: • Trao đổi và truyền tải các thông tin an toàn giữa các chi nhánh bằng phương thức tạo ra một kênh truyền riêng biệt giữa các chi nhánh được gọi là Tunnel. • Cung cấp hình thức mã hóa dữ liệu trước khi truyền và phía bên nhận sẽ giải mã để sử dụng. • Cung cấp phương thức xác thực tính toàn vẹn dữ liệu bằng thuật toán băm (Hash key) đảm bảo dữ liệu không thay đổi so với ban đầu. VPN thường có các dạng sau: • Remote Access VPN: được sử dụng cho phép người dùng ở nhà có thể kết nối tới công ty để làm việc đồng thời đảm bảo được thông tin truyền tải trên mạng là ít bị mất mát.
  • 75. • Site – to – Site VPN: được sử dụng để kết nối 2 chi nhánh, kết nối với các partner; đảm bảo dữ liệu truyền giữa các VPN là an toàn. • User – to – User VPN. Trong chương trình học, chúng ta chỉ sử dụng dạng Remote Access VPN và Site – to – Site VPN. Phương thức (Protocol) sử dụng để truyền tải VPN thường là: • PPTP • L2TP • IPSec Các điều kiện để có thể thực hiện được kết nối VPN đó là: Một hệ thống mạng public như Internet, Wireless, LAN Một VPN Server cung cấp các dịch vụ chứng thực người sử dụng đồng thời cung cấp một địa chỉ IP để hoạt động. Người sử dụng phải được phép sử dụng dịch vụ VPN quay số trong Active Directory Users and Computers. Các bước cài đặt kết nối VPN trên máy người sử dụng. 1. Trên máy Server, mở tính năng VPN có trong dịch vụ Routing and Remote Access • Start --- Programs --- Administrative Tools --- Routing and Remote Access • Enable tính năng Routing and Remote Access (nếu chưa kích hoạt). • Chọn Custom Configuration
  • 76. • Chọn tính năng VPN • Ấn Finish để hoàn tất.
  • 77. 2. Cấu hình chứng thực User trên VPN • Trong cửa sổ Routing and Remote Access – chọn Properties của kết nối mới cài đặt. • Chọn Tab Security
  • 78. • Chọn mục Authentication provider và Accounting provider là Windows Authentication (tức là chứng thực bằng tài khoản Users có trong AD). • Chọn mục IP để thiết lập địa chỉ IP cho người dùng.
  • 79. 3. Tạo User và cho phép Users kết nối với VPN Serer • Tạo User trên Active Directory, trong trường hợp này là user vpn • Vào Properties của User chỉnh lại Remote Access Permission (Dial up or VPN) là Allow.
  • 80. 4. Trên máy Client tạo kết nối VPN. • Tạo thêm một kết nối mới cho máy Client. • Chọn dạng kết nối là VPN.
  • 81. • Gõ tên hoặc địa chỉ IP của máy VPN Server. • Hoàn tất kết nối và đưa ra ngoài Desktop.
  • 82. 5. Thử kết nối với VPN bằng cách nhập user và password vào kết nối. Chú ý: khi thực hiện kết nối bằng hình thức PPTP này trên thực tế, Modem/Router ADSL phải mở port 1723 để có thể kết nối được. Xem chi thiết thông tin cấu hình Port Forwarding trên các tài liệu hướng dẫn kèm theo Modem/Router ADSL. Cấu hình VPN hỗ trợ tính năng xác thực bằng RADIUS.
  • 83. Các bước cấu hình VPN + RADIUS: • Cấu hình VPN Server + RADIUS Client • Cấu hình RADIUS Server trên Domain Controller. • Kiểm tra lại kết nối. 1. Cấu hình VPN Server với tính năng xác thực bằng RADIUS: (VPN Servr – RADIUS Clients) • Cấu hình VPN Server tương tự như của PPTP chỉ khác biệt là khai báo sử dụng phương thức Authentiacation provider và Accounting provider là RADIUS (xem hình). • Tiếp theo chọn Configure để chỉ VPN Server.
  • 84. Chọn phần Configure và bổ sung Server RADIUS vào (thông thường RADIUS Server được cài ngay trên AD). 2. Cài đặt dịch vụ chứng thực Internet Authentication Service trên Domain Controller: • Trên máy Domain Controller cài đặt thêm dịch vụ Internet Authentication Service để hỗ trợ chứng thực RADIUS. Bằng cách vào Start --- Setting --- Control Pannel --- Add or Remove Program --- Add Windows Components --- Network Services -- -- Internet Authentication Services (IAS)
  • 85. • Cấu hình RADIUS Server. Vào IAS vừa cài đặt, tạo và đăng ký VPN Server với Active Directory.
  • 86. • Chỉ định tên của VPN Server và địa chỉ IP của máy tính. • Chọn khóa key cần kết nối với RADIUS Server.
  • 87. • Đăng ký dịch vụ với Active Directory. 3. Tạo Users có quyền hạn kết nối VPN hỗ trợ RADIUS. • Tạo User trên Active Directory cần chú ý: ngoài việc cho phép sử dụng VPN còn phải bổ sung User vào nhóm RAS and IAS Server để được chứng thực.
  • 88. Thực hiện cài đặt quay số tương tự như bài tập trên. Tổng kết: Phương thức kết nối WAN – Internet. Hiện nay, các kết nối ra ngoài Internet đa phần đều sử dụng dịch vụ WAN là ADSL. Bên cạnh ADSL còn có những kiểu thuê bao khác như Leased Line, Frame Relay… và những ứng dụng trên các thuê bao WAN ngày càng được sử dụng nhiều như Frame Relay với công nghệ VPN MPLS, ADSL với các dịch vụ MegaWAN…. Chia sẻ Internet có thể thực hiện bằng các dịch vụ có sẵn trong Windows hoặc sử dụng phần mềm của hãng thứ ba như: Sử dụng dịch vụ ICS (Internet Connecting Sharing) của Windows Sử dụng dịch vụ NAT trong Windows Server Sử dụng phần mềm như Winroute. VPN (Virtual Private Network) Trao đổi và truyền tải các thông tin an toàn giữa các chi nhánh bằng phương thức tạo ra một kênh truyền riêng biệt giữa các chi nhánh được gọi là Tunnel. Cung cấp hình thức mã hóa dữ liệu trước khi truyền và phía bên nhận sẽ giải mã để sử dụng.
  • 89. Cung cấp phương thức xác thực tính toàn vẹn dữ liệu bằng thuật toán băm (Hash key) đảm bảo dữ liệu không thay đổi so với ban đầu. Remote Access VPN: được sử dụng cho phép người dùng ở nhà có thể kết nối tới công ty để làm việc đồng thời đảm bảo được thông tin truyền tải trên mạng là ít bị mất mát. Phương thức (Protocol) sử dụng để truyền tải VPN thường là: • PPTP • L2TP • IPSec Các điều kiện để có thể thực hiện được kết nối VPN là: Một hệ thống mạng public như Internet, Wireless, LAN Một VPN Server cung cấp các dịch vụ chứng thực người sử dụng đồng thời cung cấp một địa chỉ IP để hoạt động. Người sử dụng phải được phép sử dụng dịch vụ VPN quay số trong Active Directory Users and Computers.