geocast
Goto Top

Direct Access bei Site2Site

Guten Abend miteinander

Ich wollte fragen wie das Ablaufen würde mit Direct Access von Microsoft.

Direct Access auf einem Client erkennt, soweit ich es verstanden habe, anhand eines Zertifikats und einer Domäne, ob sich das Gerät innerhalb oder außerhalb vom Netzwerk befindet.

Jetzt angenommen ich habe eine Client in einem Außenstandort der über Site2site VPN angebunden ist (mit PfSense OpenVPN mit DNS Forwarding). Würde dieser Client erkennen, dass er eigentlich in einem internen Netzwerk ist Direct Access nicht aufbauen?

Evtl. hat schon jemand damit Erfahrung gemacht.

Vielen Dank

Content-Key: 324341

Url: https://administrator.de/contentid/324341

Printed on: April 24, 2024 at 14:04 o'clock

Mitglied: 131381
131381 Dec 20, 2016 updated at 16:20:39 (UTC)
Goto Top
Moin,
der Client prüft eine konfigurierbare Sub-Domain per Default lautet diese:
http://direct-access-WebProbeHost.domain.intern
nur wenn der Client diese extern nicht auflösen und erreichen kann stellt er den Tunnel her.
Man sollte also sicherstellen das diese spezielle Ermittlungs-Domain extern nicht aufgelöst werden kann.

Wenn der Client also in dem Netzwerk einen DNS verwendet dem diesese spezielle Domain nicht bekannt ist wird er Direct Access verwenden.

Gruß
Member: geocast
geocast Dec 21, 2016 at 08:03:42 (UTC)
Goto Top
Vielen Dank für die Antwort! Also könnte ich einfach diese Domain forwarden und er würde dann keine Verbindung aufbauen. Oder ich könnte diese Domain einfach in der Firewall selbst einrichten, dann ist sie Anpingbar.
Mitglied: 131381
Solution 131381 Dec 21, 2016 updated at 08:33:43 (UTC)
Goto Top
Zitat von @geocast:

Vielen Dank für die Antwort! Also könnte ich einfach diese Domain forwarden und er würde dann keine Verbindung aufbauen.
Jepp, solange der Rechner diese Domain (URL) auflösen und die IP an diesem Standort dahinter erreichen kann ja.

Oder ich könnte diese Domain einfach in der Firewall selbst einrichten, dann ist sie Anpingbar.
? Der Rechner muss ja eine komplett transparente Netzwerkverbindung zum DC aufbauen können, also auf dem DNS des Standorts eine Weiterleitung zu dieser Domain über den Tunnel einrichten. Sollte klar sein das der Client dann diese zurückgelieferte private IP direkt über den Tunnel erreichen können muss.
Member: geocast
geocast Dec 21, 2016 at 08:37:12 (UTC)
Goto Top
Gut, dann einfach ein Forwarding.

Vielen Dank!