Windows server прокси сервер

Продолжаем знакомиться с новыми возможностями ОС Windows Server 2012 R2. Ранее мы рассказывали о корпоративном аналоге DropBox в Windows Server 2012 R2 под названием Work Folders. Сегодня речь пойдет о еще одном новшестве новой серверной платформы – функции Web Application Proxy. Web Application Proxy – это новая функция роли Remote Access в Windows 2012 R2, позволяющая публиковать HTTP/ HTTPS приложения, расположенные в периметре корпоративной сети на клиентских устройствах (в первую очередь подразумеваются мобильные устройства) за ее периметром. Благодаря возможности интеграции c AD FS (служба может выступать в качестве ADFS-прокси), возможно обеспечить аутентификацию внешних пользователей, пытающихся получить доступ к опубликованным приложениям.

Web Application Proxy предоставляет такие же возможности публикации приложений, как и Forefront Unified Access Gateway (UAG), однако данная служба также позволяет взаимодействовать с другими серверами и сервисами, обеспечивая тем самым более гибкую и рациональную конфигурацию.

Web Application Proxy по сути выполняет функцию обратного прокси сервера (HTTP reverse proxy), организуя ретрансляцию запросов клиентов из внешней сети на внутренний сервер, и является межсетевым экраном на прикладном уровне.

Сервер со службой Web Application Proxy получает внешний HTTP/HTTPS трафик и терминирует его, после чего от своего имени инициирует новое подключение ко внутреннему приложению (веб-серверу). Т.е. внешние пользователи прямого доступа к внутреннему приложению реально не получают. Любой другой трафик, получаемый Web Application Proxy, отклоняется (в том числе отклоняются  HTTP/HTTPS запросы, которые могут быть использованы при DoS, SSL и 0-day атаках).

Требования к организации Web Application Proxy и ключевые особенности:

  • Систему можно развернуть на серверах с ОС Windows Server 2012 R2, включенных в домен Active Directory, с ролями AD FS и  Web Application Proxy. Эти роли должны быть установлены на разных серверах.
  • Необходимо обновить схему Active Directory до Windows Server 2012 R2 (обновлять контроллеры домена до Windows Server 2012 R2 не нужно)
  • В качестве клиентских устройств поддерживаются устройства с ОС Windows, IOS (iPad и iPhone). Работы над клиентами для Android и Windows Phone пока еще не окончены
  • Аутентификация клиентов осуществляется службой Active Directory Federation Services (ADFS), которая также выполняет функции ADFS – проксирования.
  • Типовая схема размещения сервера с ролью Web Application Proxy представлена на рисунке. Данный сервер располагается в выделенной DMZ зоне и отделен от внешней (Интернет) и внутренней сети (Интранет) межсетевыми экранами. В этой конфигурации для работы Web Application Proxy требует наличия двух интерфейсов – внутреннего (Intranet) и внешнего (DMZ)

Типовая схема организации web application proxy в windows server 2012 r2

Установка роли ADFS в Windows Server 2012 R2

Для обеспечения дополнительной безопасности преаутентифкация внешних клиентов выполняется на сервере ADFS, в противном случае используется pass-through аутентификация на конечном сервере приложения (что менее секьюрно). Поэтому первый шаг при настройке Web Application Proxy – установка на отдельном сервере роли Active Directory Federation Services. Установка роли adfs

При установке ADFS нужно выбрать SSL сертификат, который будет использоваться для шифрования, а также DNS имена, которые будут использоваться клиентами при подключении (соответствующие записи в DNS зоне придется создать самостоятельно).

настройка параметров adfs

Затем нужно указать сервисную учетную запись для службы ADFS. Необходимо учесть, что имя  ADFS  должно быть указано в атрибут Service Principal Name  аккаунта. Сделать это можно командой:

setspn –F –S host/adfs.winitpro.ru adfssvc

пользователь adfs И, наконец, указать базу данных, в которой будет хранится информация: это может быть встроенная база на этом же сервере (WID — Windows Internal Database) или отдельная база на выделенном SQL-сервере. База данных Active Directory Federation Services

Установка службы Web Application Proxy

Следующий этап, настройка самой службы Web Application Proxy. Напомним, что служба Web Application Proxy в Windows Server 2012 R2  является частью роли “Remote Access”. Установите службу Web Application Proxy и запустите мастер ее настройки.

Установка web application proxy в windows server 2012 r2

На первом этапе мастер предложит Вам указать имя ADFS сервера и параметры учетной записи, имеющей доступ к данной службе.

Указываем сервер adfs

Далее нужно указать сертификат (убедитесь, что в альтернативных именах сертификата содержится имя сервера ADFS).

выбираем сертификат adfs

Совет. Проверьте, что ваши DNSзоны настроены корректно: сервер с ролью WAP должен иметь возможность отрезолвить имя сервера ADFS, а он в свою очередь может разрешить имя прокси сервера. Сертификаты на обоих серверах должны включать имя службы федерации.

Публикация приложения через Web Application Proxy

После того, как установлены роли ADFS и Web Application Proxy (которая работает еще и как ADFS Proxy), можно перейти непосредственно к публикации наружу конкретного приложения. Сделать это можно с помощью консоли Remote Access Management Console.

Консоль управления WAP - remote access management

Запустите мастер публикации и укажите, хотите ли вы использовать для преаутентификации службу ADFS (это именно наш вариант).

Указываем, что аутентификация пользователей осуществляется службой adfs

Затем нужно задать имя публикуемого приложения, используемый сертификат, внешний  URL (имеенно его для подключения будут использовать внешние пользователи) и внутрений URL-адрес сервера, на который будут пересылаться запросы.

Совет. Если необходимо перенаправить внешнее приложение на альтернативный порт, необходимо задать его в URL, указаывающем на внутренний сервер. Например, если необходимо перенаправить внешние https запросы (443 порт) на 4443 порт, нужно указать:

. Если необходимо перенаправить внешнее приложение на альтернативный порт, необходимо задать его в URL, указаывающем на внутренний сервер. Например, если необходимо перенаправить внешние https запросы (443 порт) на 4443 порт, нужно указать:

Backend server URL: lync.winitpro.local:4443

Публикация приложения с помощью web application proxy

Завершите работу мастера, и на этом публикация приложений окончена. Теперь, если попытаться с помощью браузера зайти на опубликованный внешний URL-адрес, то браузер сначала будет перенаправлен на службу аутентификации (ADFS Proxy), а после успешной аутентификации пользователь будет отправлен  непосредственно на внутренний сайт (веб приложение).

Окно adfs аутентификации

Благодаря новой службе Web Application Proxy в Windows Server 2012 R2 возможно реализовать функционал обратного прокси сервера с целью публикации внутренних служб предприятия наружу без необходимости использования задействовать сторонние файерволы и продукты, в том числе такие, как Forefront и пр.

Прокси сервер на Windows 10 настройка

Статья о том, как настроить прокси сервер на windows 10. Благодаря новому меню, данной операционной системы, настраивать теперь, даже приятно. Поскольку теперь не   нужно     копаться в      неудобной      панели управления. Вот вкладка под названием «Сеть & Интернет» призвана выполнять достаточно хорошую работу.
Небольшой обзор данной вкладки на видео.

Для тех, кто ещё ищет настройки, данное меню просто находка, ведь это именно они.

ris-1
Как открыть

Данную вкладку можно открыть сразу несколькими способами. Вы легко можете получать доступ к ней при помощи меню «настройки». Или перейти к разделу через «посмотреть настройки соединения». Вот какие вкладки имеет в себе текущая вкладка под названием «сеть и интернет»:

  • Проксисервер;
  • Локальная сеть Ethernet;
  • Dial-up;
  • VPN;
  • Использование данных.

Proxy

Существенных отличий от раздела прокси между виндовс 10 и между виндовс 8 нет. Вы также легко можете использовать настройку автоматическую или использовать ручные типы настроек. Использование данного раздела позволяет производить абсолютно различные вещи. Вы легко с его помощью можете скрывать свой IP-адрес и также получать доступ к другим веб-сайтам, которые ранее были не доступны в вашей стране.

Dial-up и Ethernet

При использовании планшета, вы в данном разделе увидите также раздел Wi-Fi. При наличии сотовой сети, вам будет доступно также просмотреть, какая именно сеть представлена для пользования.

ris-2

Вот какие детали вы также сможете посмотреть именно в данном разделе:

  • DNS-серверы;
  • ваш адрес IPv4;
  • описание;
  • производитель;
  • физический адрес;
  • версия драйвера.

Для более удобной работы там же вы найдете и специальную кнопку, которая позволяет копировать эту информацию. После такого удобного копирования вы можете легко вставить эту информацию в нужное место. Например, данная опция ценится, если вам потребуется устранить некоторые виды неполадок в работе вашего устройства и отправить их при помощи электронного письма с целью получения технической поддержки.

Виртуальные частные сети

Или просто VPN. Раздел достаточно сходен с разделом «настройки компьютера», если далее вы заходите в меню под названием «сеть». Только тут легко можно добавить нужное соединение. Для этого вам необходимо просто нажать добавить соединение VPN. Также тут вы сможете самостоятельно провайдера для VPN, установить самостоятельно имя для соединения, которое добавили, имя сервера и все данные для входа. Похожими настройками с виндовс 8 богат данный раздел и тут вы также сможете найти обширную область с похожими настройками. Для этого необходимо просто перейти к «показать доступные соединения».

Использование данных

Данный раздел оценят владельцы планшетов. Тут легко можно просматривать разбивку данные за последние 30 дней. Легко проверить будет детализацию. Самое важное можно определить наиболее прожорливое приложение.

ris-3

Плюсы новой вкладки на видео.

Большинство мальчиков рождается днём, большинство девочек – ночью.