Описание
Описание
В комплексное решение входит расширение для предоставления защищённого доступа к серверам видеосвязи внешним (находящимся вне зоны корпоративной среды) пользователям.
— отдельное расширение, выполняющее роль пограничного контроллера и предназначенное для установки в DMZ (демилитаризованной зоне) корпоративной сети и пропускающее только безопасный трафик от приложений .
Состав решения
Расширение состоит из двух компонентов, которые валидируют трафик соответственно по протоколам и HTTP/HTTPS.
Рекомендуется на , т.к. это повышает безопасность доступа к веб-ресурсам сервера, а также обеспечивает работу планировщика, расширенного управления конференцией, подключение к вашим мероприятиям из браузера и возможность перехода в личный кабинет пользователя.
Каждый из компонентов настраивается отдельно и работает независимо друг от друга, то есть можно настроить только пропуск трафика , но не HTTPS.
Схема работы :
Принцип работы
В DMZ установлено расширение .
Расширение проверяет протоколы поступающего на него из внешней сети трафика. То есть в приложении или в браузере пользователь указывает адрес машины с вместо целевого сервера. Таким образом скрывается реальный адрес сервера (серверов) видеоконференцсвязи и отсекается лишний трафик.
Если трафик пришёл не по протоколам или HTTPS, то он просто отбрасывается.
Если же расширение детектирует трафик от приложения или HTTPS, то соединение принимается и создаётся новое в направлении от к указанному или . После установки соединения получаемые от приложения пакеты передаются по новому соединению на сервер видеосвязи, допускается трафик по протоколам и HTTPS. Это обеспечивает не только отправку медиапотоков, но и работу планировщика, доступ к веб-страницам сервера видеосвязи, работу и пр.
Доступно опциональное шифрование трафика от к серверу видеосвязи с помощью множества симметричных алгоритмов, в том числе с использованием PSK (Pre-Shared Key).
Расширение не производит дополнительных операций с трафиком помимо шифрования, таких как: анализ, сохранение, передача на сторонние службы и т.д.
Таким образом, защита установленного внутри корпоративной сети сервера видеосвязи основана на том, что:
- не создаёт нового подключения к , пока не убедится, что пакеты приходят от приложения или по безопасному протоколу HTTPS;
в принципе в сторону сервера видеосвязи не направляет никакой сторонний трафик, в том числе SIP/H.323/RTP и пр. Например, подключиться снаружи сети к смогут только клиентские приложения ;
скрывается IP сервера видеосвязи внутри корпоративной сети и для него требуется только наличие связи с DMZ, но не выхода в Интернет. При этом следует учесть, что если не будет связи с Интернет, то не будет возможности участвовать в федерации;
дополнительно возможно шифрование трафика, передаваемого по протоколу .
Каждый компонент расширения представляет собой исполняемый файл, не требующий установки. Поддерживается запуск из консоли или добавление в качестве службы на Windows или демона (daemon) на Linux.