Описание


Описание

В комплексное решение входит расширение для предоставления защищённого доступа к серверам видеосвязи внешним (находящимся вне зоны корпоративной среды) пользователям.

— отдельное расширение, выполняющее роль пограничного контроллера и предназначенное для установки в DMZ (демилитаризованной зоне) корпоративной сети и пропускающее только безопасный трафик от приложений .

Состав решения

Расширение состоит из двух компонентов, которые валидируют трафик соответственно по протоколам и HTTP/HTTPS.

Рекомендуется на , т.к. это повышает безопасность доступа к веб-ресурсам сервера, а также обеспечивает работу планировщика, расширенного управления конференцией, подключение к вашим мероприятиям из браузера и возможность перехода в личный кабинет пользователя.

Каждый из компонентов настраивается отдельно и работает независимо друг от друга, то есть можно настроить только пропуск трафика , но не HTTPS.

Схема работы :

Принцип работы

  1. В DMZ установлено расширение .

  2. Расширение проверяет протоколы поступающего на него из внешней сети трафика. То есть в приложении или в браузере пользователь указывает адрес машины с вместо целевого сервера. Таким образом скрывается реальный адрес сервера (серверов) видеоконференцсвязи и отсекается лишний трафик.

  3. Если трафик пришёл не по протоколам или HTTPS, то он просто отбрасывается.

  4. Если же расширение детектирует трафик от приложения или HTTPS, то соединение принимается и создаётся новое в направлении от к указанному или . После установки соединения получаемые от приложения пакеты передаются по новому соединению на сервер видеосвязи, допускается трафик по протоколам и HTTPS. Это обеспечивает не только отправку медиапотоков, но и работу планировщика, доступ к веб-страницам сервера видеосвязи, работу и пр.

  5. Доступно опциональное шифрование трафика от к серверу видеосвязи с помощью множества симметричных алгоритмов, в том числе с использованием PSK (Pre-Shared Key).

  6. Расширение не производит дополнительных операций с трафиком помимо шифрования, таких как: анализ, сохранение, передача на сторонние службы и т.д.

Таким образом, защита установленного внутри корпоративной сети сервера видеосвязи основана на том, что:

  • не создаёт нового подключения к , пока не убедится, что пакеты приходят от приложения или по безопасному протоколу HTTPS;
  • в принципе в сторону сервера видеосвязи не направляет никакой сторонний трафик, в том числе SIP/H.323/RTP и пр. Например, подключиться снаружи сети к смогут только клиентские приложения ;

  • скрывается IP сервера видеосвязи внутри корпоративной сети и для него требуется только наличие связи с DMZ, но не выхода в Интернет. При этом следует учесть, что если не будет связи с Интернет, то не будет возможности участвовать в федерации;

  • дополнительно возможно шифрование трафика, передаваемого по протоколу .

Каждый компонент расширения представляет собой исполняемый файл, не требующий установки. Поддерживается запуск из консоли или добавление в качестве службы на Windows или демона (daemon) на Linux.

Последнее обновление: