Ir para o conteúdo principal

Guilherme Gouveia

Ir para Pesquisa
Guilherme Gouveia
Sobre Mim
  

Guilherme Gouveia > Postagens > Habilitar IPSEC SharePoint
Habilitar IPSEC SharePoint

Pessoal segue mais uma dica referente a configuração que pode ser utilizada para a implantação do SharePoint em ambientes com maior complexidade.

Este post possui caracteristicas de um procedimento técnico, fazendo relação a ambientes comuns na rotina de um consultor técnico com atuação na implementações nas quais segurança e melhores práticas devem ser priorizadas.

Requisitos para configuração no Firewall DMZ

Antes de efetuar as configurações nos servidores é necessário a liberação do tráfego no firewall.

Neste caso o firewall tem um DMZ, as regras da rede externa só serão liberados o protocolo http (80) e para rede interna o protocolo IPSEC.

Segue portas

  • IP Protocol ID 50: For both inbound and outbound filters. Should be set to allow Encapsulating Security Protocol (ESP) traffic to be forwarded.
  • IP Protocol ID 51: For both inbound and outbound filters. Should be set to allow Authentication Header (AH) traffic to be forwarded.
  • UDP Port 500: For both inbound and outbound filters. Should be set to allow ISAKMP traffic to be forwarded

Máquinas envolvidas nesta ação:

Será habilitado ipsec entre os servidores, neste cenário a política será atribuído a três equipamentos:

  • Domain Controlers
  • SQL Server
  • SharePoint 2007

Criando a police

  1. No mmc do Usuários e computadores do Active Directory crie um GPO chamada IPSEC, edite a mesma e vá até o item Diretiva de Segurança IP.

clip_image002

  1. Clique com o botão direito em e escolha Gerenciar Listas de Filtros IP e ações de filtro.

clip_image003

  1. Clique em adicionar
  1. Em NOME insira um nome amigável e depois clique no botão adicionar

clip_image005

  1. Clique em avançar e novamente em avançar.
  1. Agora escolha a opção conforme a figura abaixo, neste item é definido o ip de origem, depois clique em avançar.

clip_image007

  1. Neste item selecione o item conforme abaixo, mas caso o destino for a subnet inteira selecione o item relacionado na lista, depois clique em Avançar.

clip_image008

  1. Na próxima tela clique em avançar
  1. E depois Clique em Concluir
  1. Agora irá retornar para a tela inicial do IPSEC,clique em OK e depois em Fechar.

Criando a police IPSEC

clip_image010

  1. Selecione o item a cima Criar diretiva de segurança IP..
  1. Clique em avançar e na tela de Nome da diretiva, insira um nome e clique em avançar.
  1. Na tela abaixo clique em avançar

clip_image011

  1. Clique em avançar. OBS: Neste item é utilizado a autenticação via kerberos, mas existem ainda mais dois métodos, como certificado ou chave pré compartilhada.

clip_image012

  1. Clique em concluir

clip_image013

  1. Clique em adicionar

clip_image014

  1. Clique em avançar

clip_image015

  1. clique em avançar.

clip_image016

  1. Clique em Avançar

clip_image017

  1. Selecione o Filtro Criado anteriormente, depois clique em avançar.

clip_image018

  1. Marque o item Require Security, neste modo a comunicação segura é obrigatória.

clip_image019

  1. Clique em Avançar

clip_image020

  1. Clique em concluir

clip_image021

clip_image021[1]

  1. Ao completar a police vai apresentar duas opções, a padrão e que foi criado, conforme abaixo.

clip_image022

  1. Agora vamos atribuir a política, clique com o botão direito na política e selecione atribuir, depois vá até os servidores que vão receber está política e rode gpupdate. Este passo é para forçar atualização da política no SO.

clip_image024

Nota: Está GPO deve ser criada e depois atribuída a um OU, assim fica mais fácil a manutenção.

Neste cenário a politíca foi também atribuída ao OU dos domains controler. As políticas de ipsecs foram definidas através de filtros, ou seja, o tráfego só se aplica a ip de alguns servidores não toda a rede.

Espero que essas informações possam ser de grande valia para outros profissionais!

Comentários

Ainda não há comentários para esta postagem.