Windows 7

Обзор DirectAccess в Windows Server 2008 R2 и Windows 7

Будущие версии операционных систем от Microsoft, Windows 7 и Windows Server 2008 R2 позволяют внедрить в корпоративной сети новую технологию DirectAccess, которая позволяет удаленным пользователям получить безопасный доступ к сети предприятия без подключения к виртуальной частной сети (VPN). Клиент DirectAccess устанавливает двунаправленную связь компьютера пользователя с корпоративной сетью, каждый раз когда пользователь подключает свой компьютер с поддержкой DirectAccess к сети Интернет, даже до входа пользователя в ОС. Пользователю никогда не нужно думать о способах удаленного подключения к корпоративной сети, а администраторы могут управлять компьютерами находящимися вне офиса, даже если они не подключены к VPN.

Основное предназначение Microsoft DirectAccess такое же, как у виртуальных частных сетей VPN — предоставление защищённого соединения с корпоративной сетью для удалённых пользователей, работающих через публичные сети (Интеренет). Данная технология становится доступной при одновременном использовании в компании рабочих станций под управлением Windows 7 и серверов с Windows Server 2008 R2 а также протокола IPv6.

Одно из основных отличий DirectAccess от VPN состоит в том, что соединение устанавливается в фоновом режиме без участия пользователя. С DirectAccess пользователям никогда не придется думать подключены ли они к корпоративной сети. Защищённое соединение устанавливается автоматически и не требует повторного “ручного” подключения, если связь с сетью прерывается, а групповые политики и необходимые обновления безопасности могут, применяются до входа пользователя в ОС.

С помощью DirectAccess устанавливается защищённое двунаправленное соединение с использованием стандартизированных протоколов IPv6 и IPSec. При этом используется шифрования передаваемого трафика посредствам двух алгоритмов 3DES или AES.

Принципиальная схема подключения изображена на рисунке. Компьютер пользователя соединяется с сервером DirectAccess (Windows Server 2008 R2), который выступает в роли шлюза для доступа к ресурсам корпоративной сети. При этом клиент DirectAccess (Windows 7), устанавливает два туннельных соединения с использованием IPSec ESP.

После того как соединения устанавливаются клиент готов ”отправлять” корпоративный трафик в Интрасеть через защищенный туннель, а трафик относящийся к внешним Инетрнет серверам идёт в обход установленного защищенного соединения, таким образом снижая нагрузку на корпоративные сервера. При этом администратор имеет возможность настроить маршрутизацию трафика для определенных внешних Интернет серверов через сервер DirectAccess. Также можно настроить сервер DirectAccess для контроля, к каким Интранет серверам приложений, удаленные пользователи смогут получить доступ.

При большом количестве удаленных пользователей для серверов DirectAccess может применяться балансировки нагрузки и кластеризации. Для использования DirectAccess желательна поддержка протокола IPv6, но, также возможно работа с использованием протоколов IPv4 или Teredo, ISATAP, 6to4, IP over HTTPS, которые позволяют инкапсулировать трафик IPv6 в IPv4. Что касается упомянутых протоколов инкапсуляции IPv6 в IPv4, почти всех из них за исключением IP over HTTPS, который пока поддерживается только Windows 7 и выше, поддерживаются ОС семейства Windows, начиная с Windows XP SP2, это же касается и протокола IPv6. Также хочу заметить, что наиболее привлекательный, на мой взгляд, протокол инкапсуляции IPv6 в IPv4 это IP over HTTPS, поскольку работает через “любой” файрвол.

Клиенты DirectAccess могут подключиться к Интранет сети с помощью двух способов подключений: end-to-end(Подключение к выборочному (ограниченному) “набору” серверов) и end-to-edge(Полный сетевой доступ). Первый вариант хотя и считается наиболее безопасным, на мой взгляд, менее интересен для большинства компаний в данное время, так как требует внедрения во всей “серверной” сети протоколов IPv6 и IPSec, а так же обновление ОС всех серверов до версии Windows Server 2008 и выше. Тем ни менее, рассмотрим оба этих варианта.

End-to-End подключение: Клиент DirectAccess устанавливает IPSec соединение (зеленые стрелки) через сервер DirectAccess, к каждому из серверов приложений к которым у него имеются права доступа. Это обеспечивает высочайший уровень безопасности, поскольку вы можете настроить контроль доступа на сервере DirectAccess. Вместе с тем этот способ подключения требует, чтобы на серверах “приложений” были установлены Windows Server 2008 или Windows Server 2008 R2 и использовались протоколы IPv6 и IPSec.

End-to-Edge подключение: Клиент DirectAccess устанавливает IPSec соединение c сервером DirectAccess (который выступает в роли шлюза IPSec). Шлюз IPSec переадресует незащищенный трафик (красные стрелки), на сервера “приложений” в Интрасети. Этот способ подключения не требует наличия протоколов IPv6 и IPSec в Интрасети и может работать с любыми серверами, находящимися в Интрасети используя протокол IPv4.

DirectAccess производит аутентификацию компьютера до входа пользователя в ОС, предоставляя доступ к DNS серверам и контроллерам домена. При последующей аутентификации пользователя ему предоставляются права доступа к другим внутренним ресурсам компании. При этом, помимо стандартной аутентификации пользователя по имени и паролю, может использоваться двухфакторная аутентификация с применением смарт-карт.

Так же DirectAccess позволяет использовать технологии NAP(Network Access Protection) и NAC(Network Access Control) для проверки состояния подключаемых к корпоративной сети удалённых компьютеров. Например, для предоставления возможности подключения к корпоративной сети можно потребовать наличия на компьютере пользователя актуальных обновлений операционной системы, актуальных антивирусных баз и соответствия другим политикам безопасности. Использование NAP и NAC совместно с DirectAccess не является обязательным условием, но рекомендуется Microsoft для обеспечения максимального уровня обеспечения информационной безопасности.

Минимальные требования для использования DirectAccess в своей инфраструктуре:

  • Сервер DirectAccess на базе ОС Windows Server 2008 R2
  • Клиент DirectAccess на базе Windows 7
  • Два сетевых интерфейса на сервере DirectAccess
  • Инфраструктура открытых ключей (PKI)
  • Домен на базе Active Directory
  • Поддержка протокола IPv6

Опционально может потребоваться:

  • Возможность использования в Интранет протоколов инкапсуляции ISATAP, Teredo, 6to4.
  • Устройство, поддерживающие NAT-PT для предоставления доступа клиентам DirectAccess, ресурсов в сети IPv4 не поддерживающих IPv6.

Преимущества DirectAccess:

  • Пользователю не нужно устанавливать соединение.
  • Пользователю не обязательно повторно подключаться в случае разрыва подключения c Интернет.
  • Параметры групповой политики применяются перед входом пользователя в ОС.
  • Удаленные пользователи могут входить в Active Directory, так же как в Интрасети.
  • Работает совместно с NAP и NАС решениями.
  • Трафик в корпоративной сети шифруется с помощью IPSec.

Google Bookmarks Digg Reddit del.icio.us Ma.gnolia Technorati Slashdot Yahoo My Web News2.ru БобрДобр.ru RUmarkz Ваау! Memori.ru rucity.com МоёМесто.ru Mister Wong

Windows 7 RC перестанет работать

Microsoft прислал письмо о том, что пора обновить Windows 7 RC на Windows 7 платный.

Кто не сделает это до 1 марта, каждые два часа начнет перезагружаться компьютер без предупреждения и сохранения данных.
Кто не сделает это до 1 июня, картинка на рабочем столе сменится на стандартную черную для неактивированной windows, ребуты продолжатся, станет невозможным genuine-подтверждение при скачивании файлов и обновлений.

Отключение двухчасового авторебута в Windows 7 RC

Так как срок истекает только в июне, то, отключив авторебут, вы сможете спокойно и легально пользоваться своей RC еще несколько месяцев.

1. Отключите защиту системы.

2. Установите Shutdown Guard. Проверьте, что она прописана в автозапуске и запущена.

3. Запретите автоматическое завершение приложений при ребуте.

Нажмите Win+R > наберите gpedit.msc

  • Найдите раздел Конфигурация компьютера > Административные шаблоны > Система > Параметры завершения работы
  • Включите параметр «Отключить автоматическое завершение работы приложений» (двойной клик > Включить > OK).
  • Перезагрузитесь, чтобы изменения вступили в силу.

Способ №2

Win+R > msconfig > Закладка «Службы» > Уберите галку со службы «Питание»

Перезагрузитесь.

Авторебута не будет, однако почему-то не будет и звука.

Способ №3

Для ленивых, ставим год 1999-ый в настройках времени и радуемся. Почему именно 1999? Потому что дни недели и даты совпадают с датами в 2010 году.

Google Bookmarks Digg Reddit del.icio.us Ma.gnolia Technorati Slashdot Yahoo My Web News2.ru БобрДобр.ru RUmarkz Ваау! Memori.ru rucity.com МоёМесто.ru Mister Wong

Windows 7 продаваемее чем Vista на 234%

WTB_banner_win7_2
По данным NPD, в первые дни продажи Windows 7 в USA оказалась более популярнее Vista фактически в 3 с лишним раза, а если точнее на целых 234%. Такой высокий показатель продаж связывают с удачным маркетингом и не высокими ценами на предзаказы.

Прибыль от Windows 7, если сравнивать с Vista увеличилась только на 82%, так как цена Windows 7 более низкая чем у Vista и доход с каждой копии — меньше. Большим спросом пользуются home версии системы, со средней ценой. Вот список самых продаваемых редакций Windows 7:

1. Windows 7 Home Premium Upgrade с ценой в $76
2. Windows 7 Pro Upgrade с ценой в $147
3. Windows 7 Home Premium Family Pack 3 User Upgrade с ценой в $149

Эти данные представлены за период от 18 до 24 октября и содержит в себе информацию по предзаказам. Эта информация не включают OEM-версии проданные в комплекте с компьютерами и ноутбуками. Планируется, что показатели в OEM-продаж могут быть иными по вине кризиса и не очень заметного прироста продаж техники, если сравнению с тем когда была выпущена Windows Vista.

Google Bookmarks Digg Reddit del.icio.us Ma.gnolia Technorati Slashdot Yahoo My Web News2.ru БобрДобр.ru RUmarkz Ваау! Memori.ru rucity.com МоёМесто.ru Mister Wong