Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
» Sonraki: DirectAccess'i Always On VPN geçişi için planlama
Windows VPN mimarisinin önceki sürümlerinde platform sınırlamaları, kullanıcılar oturum açmadan önce başlatılan otomatik bağlantılar gibi DirectAccess'in yerini almak için gereken kritik işlevleri sağlamayı zorlaştırmıştı. Ancak Always On VPN, bu sınırlamaların çoğunu azalttı veya VPN işlevselliğini DirectAccess özelliklerinin ötesine genişletti. Always On VPN, Windows VPN'leri ile DirectAccess arasındaki önceki boşlukları giderir.
DirectAccess-to-AlwaysOn VPN geçiş işlemi dört birincil bileşenden ve üst düzey işlemlerden oluşur:
Always On VPN geçişini planlayın. Planlama, hem kullanıcı aşaması ayrımı hem de altyapı ve işlevsellik için hedef istemcilerin belirlenmesine yardımcı olur.
-
Geçiş halkaları oluşturun. Diğer sistem geçişlerinin çoğunda olduğu gibi, tüm kuruluşu etkilemeden önce sorunları tanımlamaya yardımcı olmak için aşamalar halinde istemci geçişlerini hedefleyin. Always On VPN geçişinin ilk bölümü farklı değildir.
-
Always On VPN ve DirectAccess'in özellik karşılaştırması hakkında bilgi edinin. DirectAccess'e benzer şekilde Always On VPN'de de birçok güvenlik, bağlantı, kimlik doğrulaması ve diğer seçenekler bulunur.
-
Always On VPN'in özellik geliştirmeleri hakkında bilgi edinin. Always On VPN'in yapılandırmanızı geliştirmek için sunduğu yeni veya geliştirilmiş özellikleri keşfedin.
-
Always On VPN teknolojisi hakkında bilgi edinin. Bu dağıtım için, Windows Server 2016 çalıştıran yeni bir Uzaktan Erişim sunucusu yüklemeniz ve dağıtım için mevcut altyapınızdan bazılarını değiştirmeniz gerekir.
-
Paralel bir VPN altyapısı dağıtın. Geçiş aşamalarınızı ve dağıtımınıza dahil etmek istediğiniz özellikleri belirledikten sonra Always On VPN altyapısını mevcut DirectAccess altyapısıyla yan yana dağıtırsınız.
İstemcilere sertifika ve yapılandırma dağıtın. VPN altyapısı hazır olduğunda, gerekli sertifikaları oluşturur ve istemciye yayımlarsınız. İstemciler sertifikaları aldığında, VPN_Profile.ps1 yapılandırma betiğini dağıtırsınız. Alternatif olarak, VPN istemcisini yapılandırmak için Intune kullanabilirsiniz. Başarılı VPN yapılandırma dağıtımlarını izlemek için Microsoft Endpoint Configuration Manager veya Microsoft Intune kullanın.
Kaldırın ve devreden çıkarın. Herkesi DirectAccess'in dışına çıkardıktan sonra, ortamı uygun bir şekilde kapatın.
-
İstemciden DirectAccess yapılandırmasını kaldırın. Başarılı VPN yapılandırma dağıtımları için Microsoft Endpoint Configuration Manager veya Microsoft Intune'u izleyin. Ardından, cihaz atama bilgilerini belirlemek ve her kullanıcıya ait olan cihazı bulmak için raporlamayı kullanın. Kullanıcılar başarıyla geçiş yaparken, directaccess'i ortamınızdan kaldırabilmeniz için cihazlarını DirectAccess güvenlik grubundan kaldırırsınız.
-
DirectAccess sunucusunu hizmet dışı bırakın. Yapılandırma ayarlarını ve DNS kayıtlarını başarıyla kaldırdığınızda, DirectAccess sunucusunu yok etmeye hazır olursunuz. Sunucu Yöneticisi'ndeki rolü kaldırın veya sunucuyu hizmet dışı bırakın ve Active Directory Etki Alanı Hizmetleri'nden kaldırın.
-
DirectAccess dağıtım senaryosu
Bu dağıtım senaryosunda, bu kılavuzun sunduğu geçiş için başlangıç noktası olarak basit bir DirectAccess dağıtım senaryosu kullanırsınız. Always On VPN'e geçmeden önce bu dağıtım senaryosuyla eşleşmeniz gerekmez, ancak birçok kuruluş için bu basit kurulum, geçerli DirectAccess dağıtımlarının doğru bir gösterimidir. Aşağıdaki tabloda bu kuruluma yönelik temel özelliklerin listesi yer almaktadır.
Birçok DirectAccess dağıtım senaryosu ve seçeneği vardır, bu nedenle uygulamanız büyük olasılıkla burada açıklanandan farklı olabilir. Bu durumda, geçerli eklemeleriniz için Always On VPN özellik kümesi eşlemesini belirlemek için DirectAccess ile Always On VPN arasında özellik eşlemesi konusuna bakın ve ardından bu özellikleri yapılandırmanıza ekleyin. Ayrıca Always On VPN dağıtımınıza seçenek eklemek için Always On VPN geliştirmelerine de başvurabilirsiniz.
Note
Etki alanına katılmamış cihazlarda sertifika kaydı gibi dikkat edilmesi gereken ek noktalar vardır. Ayrıntılar için bkz. Windows Server ve Windows 10 için Always On VPN Dağıtımı.
Dağıtım senaryosu özellik listesi
| DirectAccess özelliği | Tipik senaryo |
|---|---|
| Dağıtım senaryosu | Tam DirectAccess'ı istemci erişimi ve uzaktan yönetim için dağıtın. |
| Ağ bağdaştırıcıları | 2 |
| Kullanıcı kimlik doğrulaması | Active Directory kimlik bilgileri |
| Bilgisayar sertifikalarını kullanma | Yes |
| Güvenlik grupları | Yes |
| Tek DirectAccess sunucusu | Yes |
| Ağ topolojisi | İki ağ bağdaştırıcısına sahip bir uç güvenlik duvarının arkasında ağ adresi çevirisi (NAT) |
| Erişim modu | Uçtan uca |
| Tunneling | Ayrık tünel |
| Authentication | Makine sertifikası artı Kerberos (KerbProxy değil) ile standart ortak anahtar altyapısı (PKI) kimlik doğrulaması |
| Protocols | HTTPS üzerinden IP iletim (IP-HTTPS) |
| Ağ konumu sunucusu (NLS) kapalı | Yes |
Always On VPN dağıtım senaryosu
Bu dağıtım senaryosunda, basit bir DirectAccess ortamını DirectAccess değiştirme çözümü olan basit bir Always On VPN ortamına geçirmeye odaklanacaksınız. Aşağıdaki tablo, bu basit çözümde kullanılan özellikleri sağlar. Always On VPN istemcisine yönelik ek geliştirmeler hakkında daha ayrıntılı bilgi için bkz. Always On VPN geliştirmeleri.
Basit ortamda kullanılan Always On VPN özellikleri
| VPN özelliği | Dağıtım senaryosu yapılandırması |
|---|---|
| Bağlantı türü | Yerel İnternet Anahtar Değişimi sürüm 2 (IKEv2) |
| Ağ bağdaştırıcıları | 2 |
| Kullanıcı kimlik doğrulaması | Active Directory kimlik bilgileri |
| Bilgisayar sertifikalarını kullanma | Yes |
| Routing | Bölünmüş Tünel Oluşturma |
| Ad çözümleme | Etki alanı adı bilgileri listesi ve Etki Alanı Adı Sistemi (DNS) soneki |
| Triggering | Her zaman açık ve güvenilir ağ algılama |
| Authentication | Güvenilen Platform Modülü korumalı kullanıcı sertifikaları ile Korumalı Genişletilebilir Kimlik Doğrulaması Protocol-Transport Katman Güvenliği (PEAP-TLS) |
Sonraki adım
DirectAccess'i Always On VPN geçişi olarak planlayın. Geçişin birincil hedefi, kullanıcıların işlem boyunca ofisle uzaktan bağlantıyı sürdürmeleridir.