DirectAccess は、統合リモート アクセスとも呼ばれ、インターネットに接続しているクライアント コンピューターにイントラネット接続を提供する VPN テクノロジです。明示的なユーザー操作によって開始および終了する必要がある従来の多くのVPN接続とは異なり、DirectAccess 接続は、コンピューターがインターネットに接続するとすぐに自動的に接続するように設計されています。DirectAccess はWindows Server 2008 R2で導入され、このサービスをWindows 7およびWindows 8 "Enterprise" エディションのクライアントに提供しています。2010 年には、Microsoft Forefront Unified Access Gateway (UAG) がリリースされました。これにより、Windows 2008 R2 の DirectAccess の展開が簡素化され[1] 、ネットワークにIPv6を展開する必要なく統合を容易にする追加コンポーネントと、構成と監視用の専用ユーザー インターフェイスが含まれています。Windows Server 2008 R2 および UAG を使用した DirectAccess の設計の一部であった一部の要件と制限が変更されました (以下の要件を参照)。DirectAccess は Microsoft テクノロジに基づいていますが、DirectAccess を介して内部のUNIX サーバーおよびLinuxサーバーにアクセスするためのサード パーティ ソリューションが存在します。Windows Server 2012では、DirectAccessはオペレーティングシステムに完全に統合されており、構成用のユーザーインターフェイスとネイティブIPv6およびIPv4のサポートを提供します。[2]
テクノロジー
DirectAccess は、クライアントから DirectAccess サーバーへのIPsecトンネルを確立し、 IPv6 を使用してイントラネット リソースまたは他の DirectAccess クライアントに到達します。このテクノロジは、IPv4経由で IPv6 トラフィックをカプセル化して、(主に) IPv4 トラフィックに依存しているインターネット経由でイントラネットに到達できるようにします。イントラネットへのすべてのトラフィックは、IPsecを使用して暗号化され、(ネイティブ IPv6 接続を確立できない場合は) IPv4 パケットにカプセル化されます。つまり、ほとんどの場合、ファイアウォールやプロキシの構成は必要ありません。[3] DirectAccess クライアントは、クライアントが接続されているネットワークの構成に応じて、いくつかのトンネリング テクノロジのいずれかを使用できます。サーバーがそれらを使用できるように正しく構成されている場合、クライアントは6to4、Teredo トンネリング、またはIP-HTTPS を使用できます。たとえば、インターネットに直接接続されているクライアントは 6to4 を使用しますが、 NAT されたネットワーク内にある場合は、代わりに Teredo を使用します。さらに、Windows Server 2012 はDNS64とNAT64 という2 つの下位互換性サービスを提供しており、DirectAccess クライアントは、IPv4 ネットワークにしか対応していない企業ネットワーク内のサーバーとも通信できます。IPv6 はグローバルにルーティング可能なため、企業ネットワーク上のコンピューターも DirectAccess クライアントへの接続を開始でき、いつでもこれらのクライアントをリモートで管理 (Manage Out) できます。[4]
利点
DirectAccess は複数のサイトに展開できます。これにより、安全な暗号化 VPN が可能になります。これはグループ ポリシーを通じて制御され、管理者は安全なネットワークを維持できます。
要件
Windows Server 2008 R2 または UAG での DirectAccess には以下が必要です。
- 2 つのネットワーク アダプター (1 つはインターネットに直接接続され、もう 1 つはイントラネットに接続) を備えたWindows Server 2008 R2 を実行する 1 台以上の DirectAccess サーバー。
- DirectAccess サーバーでは、インターネットに接続されているネットワーク アダプターに、少なくとも 2 つの連続したパブリック IPv4 アドレスが割り当てられます。
- Windows 7 "Ultimate" または "Enterprise" エディションを実行している DirectAccess クライアント、またはWindows 8 "Enterprise" エディション クライアント
- Windows Server 2008 SP2 または Windows Server 2008 R2 を実行している少なくとも 1 つのドメイン コントローラーとドメイン ネーム システム(DNS) サーバー。
- コンピュータ証明書を発行するための公開鍵インフラストラクチャ(PKI)。
Windows Server 2012 での DirectAccess には次のものが必要です。
- 1 つ以上のネットワーク アダプターを備えたWindows Server 2012を実行する 1 つ以上の DirectAccess サーバー。
- Windows Server 2008 SP2 または Windows Server 2008 R2 を実行している少なくとも 1 つのドメイン コントローラーとドメイン ネーム システム(DNS) サーバー。
- Windows 7 "Ultimate" または "Enterprise" エディションを実行している DirectAccess クライアント、またはWindows 8 "Enterprise" エディション クライアント
- Windows 8クライアントでは公開鍵基盤は必要ありません。[5]
スマート カード証明書、およびネットワーク アクセス保護の正常性証明書は、PKI と一緒に使用できます。
参考文献
- ^ 「DirectAccess をお持ちですか? UAG を入手しましょう!」。2009 年 7 月 21 日時点のオリジナルよりアーカイブ。2017年 3 月 23 日閲覧。
- ^ 「Windows Server の DirectAccess の新機能」。technet.microsoft.com。2016年 8 月 31 日。2017 年 3 月 23 日に閲覧。
- ^ 「DirectAccess: Microsoft の最新 VPN ソリューション - パート 1: 現在のリモート アクセス ソリューションの概要 - TechGenix」。www.windowsecurity.com。2013年 1 月 17 日時点のオリジナルからアーカイブ。2017年 3 月 23 日閲覧。
- ^ 「DirectAccess クライアントへの管理アウトの構成 | PACKT Books」www.packtpub.com 。 2017 年 3 月 23 日閲覧。
- ^ 「Windows Server の DirectAccess の新機能」。technet.microsoft.com。2016年 8 月 31 日。2017 年 3 月 23 日に閲覧。
外部リンク
- Windows Server 2012 の Microsoft DirectAccess
- Windows Server 2008 R2 の Microsoft DirectAccess
- MSDN の MS-IPHTTPS: 仕様が記載された PDF が含まれています。
- DirectAccess に関する Blogger の投稿
- リチャード・ヒックスの DirectAccess ブログ
- UAG とネイティブ 2008 R2 DirectAccess の違い
