Cómo montar un escenario de DirectAccess(II)
Continuamos con el laboratorio que comenzamos el lunes con la configuración de los demás servidores
Configurar SVDADA
SVDADA es un servidor con Windows Server 2008 R2 y que va a tener la característica de servidor de DirectAccess instalada, por lo que para ello va a tener instaladas dos tarjetas de red, una para la red local cuyo nombre es INTRANET y otra para la red externa de nombre INTERNET.
En este caso el punto de partida se realiza tras instalar Windows Server 2008 R2, con la configuración de red establecida (ver post anterior) y el equipo unido al dominio. Una vez que el servidor se encuentra ya agregado al dominio i64.hol vamos a pasar a configurarlo.
Una vez finalizado el proceso de inicio del equipo, se iniciará sesión en el equipo SVDADA, mediante la cuenta del usuario administrador.
Instalar el rol de servidor Web (IIS)
Lo primero va a ser instalar el rol de Servidor Web Ser (IIS) para que SVDADA sea una CRL externa y trabaje como punto de distribución web CRL para conexiones IP-HTTPS.
- En el Administrador del Servidor, clic en Roles. En el panel de detalles, clic en Agregar Roles, y por último seleccionar Siguiente.
- En la página de Seleccionar roles de servidor, clic en Servidor Web (IIS), y pulsar en Siguiente tres veces.
- Clic en Instalar.
- Verificar que la instalación es correcta, y pulsar en Cerrar.
- Dejar la ventana del Administrador del Servidor abierta.
Crear un punto de distribución Web de CRL
- Clic en Inicio, Herramientas Administrativas, y después arrancar Administrador de Internet Information Services (IIS).
- En la consola, expandir SVDADA, y después Sitios.
- Botón derecho sobre Default Web Site, y seleccionar Agregar Directorio Virtual.
- En Alias, poner CRLD.
- En Ruta de Acceso física, clic en Examinar (…).
- Clic en la unidad C: y seleccionar Crear Nueva Carpeta.
- Poner como nombre de la carpeta CRLDist, pulsar ENTER, y después clic en Aceptar dos veces.
- En el panel central de la consola, doble-clic sobre Examen de Directorios.
- En el panel de la derecha o panel de Acciones, clic en Habilitar.
- En el panel de Conexiones, hacer clic en la carpeta CRLD.
- En el panel central, doble-clic en Editor de Configuración.
- En Sección, abrir system.webServer\security\requestFiltering.
- Cambiar allowDoubleEscaping de False a True.
- En el panel de Acciones, clic en Aplicar.
- Cerrar el Administrador de Internet Information Services (IIS).
Configurar permisos en el punto de distribución CRL
Lo que haremos en este paso será configurar los permisos para que SVDADC sea capaz de escribir archivos en la carpeta que acabamos de compartir.
- Clic en Inicio, y después en Equipo.
- Doble-clic en la unidad C:
- En el panel de detalles, botón derecho sobre la carpeta CRLDist, y clic en Propiedades.
- Pulsar la pestaña Compartir, y después seleccionar Uso compartido avanzado.
- Marcar Compartir esta carpeta.
- En Nombre de recurso compartido, añadir $ al final del nombre CRLDist para ocultar el recurso compartido, y después pulsar en Permisos.
- Clic en Agregar, y después pulsar en Tipos de Objeto.
- Seleccionar Equipos, y pulsar en Aceptar.
- En Escriba los nombres de objeto que desea seleccionar, escriba SVDADC, y clic en Aceptar.
- En Nombres de Grupo o usuarios, clic sobre SVDADC. En Permisos de SVDADC, clic en Control total de la columna Permitir, y pinchar Aceptar dos veces.
- Pulsar la pestaña Seguridad y seleccionar Editar.
- Clic en Agregar, y después pulsar en Tipos de Objeto.
- Seleccionar Equipos, y pulsar en Aceptar.
- En Escriba los nombres de objeto que desea seleccionar, escriba SVDADC, y clic en Aceptar.
- En Nombres de Grupo o usuarios, clic sobre SVDADC. En Permisos de SVDADC, clic en Control total de la columna Permitir, y pinchar en Aceptar.
- Pinchar en Cerrar.
- Cerrar la ventana del explorador de Windows
Publicar la CRL en SVDADC
El siguiente paso será publicar la CRL desde SVDADC y chequear los archivos CRL en SVDADA.
- En SVDADC, clic en Inicio, Herramientas Administrativas, y por último seleccionar Entidad de Certificación.
- Doble-clic en i64-SVDADC-CA, botón derecho sobre Certificados Revocados, seleccionar Todas las tareas, y clic en Publicar.
- Seleccionar Lista de revocación de certificados (CRL) nueva, y clic en Aceptar.
- Clic en Inicio, escribir \\SVDADA\crldist$, y pulsa ENTER.
- En la ventana de crldist$, deberíamos ver dos archivos CRL llamados i64-SVDADC-CA y i64-SVDADC-CA+.
- Cerrar la ventana crldist$ y la consola de la Entidad de Certificación.
Obtener un certificado adicional en SVDADA
Vamos a solicitar un certificado adicional con un sujeto personalizado y un nombre alternativo para la conectividad IP-HTTPS.
- En SVDADA, Clic en Inicio > Todos los programas, clic sobre accesorios y por último clic en Símbolo del sistema.
- Clic en Inicio, escribe mmc, y pulsar ENTER.
- Clic en Archivo, y después en Agregar o quitar complemento.
- Clic en Certificados, pinchar en Agregar, seleccionar cuenta de equipo, clic Siguiente, elegir Equipo Local, clic en Finalizar, y por ultimo seleccionar Aceptar.
- Expandir Certificados (Equipo Local)\Personal\Certificados.
- Botón derecho sobre Certificados, seleccionar Todas las tareas, y clic en Solicitar un Nuevo Certificado.
- Pulsar en Siguiente dos veces.
- En la página de Inscripción de certificados, marcar Web Server 2008, y después hacer clic en Se necesita más información para inscribir este certificado. Haga clic aquí para configurar los valores
- En la pestaña Sujeto de las Propiedades de Certificado, en Nombre de Sujeto, para Tipo, seleccionar Nombre Común.
- En Valor, escribir SVDADA.i64.es, y pinchar en Agregar.
- En Nombre alternativo, para Tipo, seleccionar DNS.
- En Valor, escribe SVDADA.i64.es, y pinchar en Agregar.
- Clic en Aceptar, clic en inscribir, y después en Finalizar.
- En el panel de detalles del complemento Certificados, verificar que hay un nuevo certificado con el nombre SVDADA.i64.es y cuyo propósito planteado es Autenticación del Servidor
- Botón derecho sobre este certificado, y clic en Propiedades.
- En Nombre descriptivo poner Certificado IP-HTTPS y pulsar en Aceptar.
- Cerrar la ventana y a la pregunta de guardar la configuración responder con No.
Configurar SVDADC como servidor de aplicaciones
Los siguientes pasos serán configurar el servidor SVDADC como servidor de aplicaciones para dar respuesta a las solicitudes de los clientes cuando se conecten desde una ubicación remota.
Obtener un certificado adicional en SVDADC
Vamos a configurar un certificado adicional en el servidor para ubicación de red.
- En SVDADC, clic en Inicio, escribe mmc, y pulsar ENTER.
- Clic en Archivo, y después en Agregar o quitar complemento.
- Clic en Certificados, pinchar en Agregar, seleccionar cuenta de equipo, clic Siguiente, elegir Equipo Local, clic en Finalizar, y por ultimo seleccionar Aceptar.
- Expandir Certificados (Equipo Local)\Personal\Certificados
- Botón derecho sobre Certificados, seleccionar Todas las tareas, y clic en Solicitar un Nuevo Certificado.
- Pulsar en Siguiente dos veces.
- En la página de Inscripción de certificados, marcar Web Server 2008, y después hacer clic en Se necesita más información para inscribir este certificado. Haga clic aquí para configurar los valores
- En la pestaña Sujeto de las Propiedades de Certificado, en Nombre de Sujeto, para Tipo, seleccionar Nombre Común.
- En Valor, escribir nls.i64.hol, y pinchar en Agregar.
- En Nombre alternativo, para Tipo, seleccionar DNS.
- En Valor, escribe nls.i64.hol, y pinchar en Agregar.
- Clic en Aceptar, clic en inscribir, y después en Finalizar.
- En el panel de detalles del complemento Certificados, verificar que hay un nuevo certificado con el nombre nls.i64.hol y cuyo propósito planteado es Autenticación del Servidor
- Cerrar la ventana y a la pregunta de guardar la configuración responder con No.
Instalar el rol de servidor Web (IIS)
Lo siguiente será la instalación del rol de Servidor Web(IIS).
- En el Administrador del Servidor, clic en Roles. En el panel de detalles, clic en Agregar Roles, y por último seleccionar Siguiente.
- En la página de Seleccionar roles de servidor, clic en Servidor Web (IIS), y pulsar en Siguiente tres veces.
- Clic en Instalar.
- Verificar que la instalación es correcta, y pulsar en Cerrar.
Configurar el enlace HTTPS
Vamos a configurar el enlace HTTPS para que el servidor actúe como servidor de ubicación de red o Network location server. Este tipo de servidor sirve para que el cliente de DirectAccess determine si se encuentra en la red local o en una red externa.
- Clic en Inicio, Herramientas Administrativas, y después arrancar Administrador de Internet Information Services (IIS).
- En la consola del Administrador de Internet Information Services (IIS), abrir SVDADC/Sitios y hacer clic en Default Web site.
- En el panel de Acciones, clic en Enlaces.
- En Enlaces de Sitios, pinchar en Agregar.
- En el cuadro de dialogo de Agregar enlace de sitio, en la lista de Tipo, clic en https. En Certificado SSL, seleccionar el certificado con nombre nls.i64.hol.Pinchar en Aceptar y después en Cerrar.
- Cerrar la consola del Administrador de Internet Information Services (IIS).
Crear una carpeta compartida
Crearemos una carpeta compartida para que cuando el cliente se conecte desde una ubicación remota comprobar que se hace de forma correcta.
- Clic en Inicio y después pinchar en Equipo.
- Doble-clic sobre la unidad C:
- Clic en Nueva Carpeta, poner de nombre Archivos, y pulsar ENTER. Dejar la ventana abierta
- Crear un documento de texto dentro de la carpeta de nombre Ejemplo.txt
- Escribir dentro del archivo Esto es un archivo compartido y guardarlo.
- Salir de la carpeta y pulsar de nuevo sobre ella con el botón y seleccionar Compartir con y después hacer clic en Usuarios específicos
- Clic en Compartir, y luego en Listo.
- Cerrar la ventana.
Y hasta aquí la configuración y montaje por hoy del escenario de DirectAccess .No dejéis de leer el blog porque todavía nos quedan un par de artículos más.
Enviado
dic 16 2009, 08:45
por
Fran Nogal
|