Enda sisevõrgu hoidmiseks ja autentimise teenusena kasutan Windows Server 2019 Active Directory. Root domeeniks on cert.intra, mis tähendab sõnast intranet ehk sisevõrk. DNS on saadavalt ainult sisevõrgu jaoks ning kõik teenused on lisatud DNS serverisse, et saaks neid leida kasutades teenuse nime.
Windows Active Directory on liidestatud Fortinet tulemüüriga ning UniFi Security Gateway'ga võrkude autentimiseks. Fortineti puhul kasutan FSSO (Fortinet Single Sign On), mis on liidestatud AD-kontoga ning AD gruppiga "KV-Veebifitrii_ligipaas". Grupp peab olema liidestatud konto külge, et kasutaja saaks ligipääsu interneti. FSSO kasutab passive autentimist, mis kontrollib Arvuti konto olemasolu, et automaatselt anda interneti ligipääsu.
FSSO gruppi lisan tulemüüri reeglitesse kuhu on ühendatud Windowsi lõpp-punkt ning seadmed saavad autentida võrku.
Windows Serveri RDS ligipääsuks kasutan olemasoleva loodud gruppi "AD-Auth-proksi-RDP-GõP", mis annab administraatori kontole ligipääsu serverisse. Ühendus Serveri ja Arvutiga on turvatud RDP sertifikaadiga, et krüpteerida seanssi.
Erinevatele kataloogi seadmetele on liidestatud GPO poliitikad, milles populaarne on Microsoft Defender Antiviruse poliitikad ja sertifikaadi enrollment.
Active Directory Võrgu autentimine 802.1X RADIUS
Domeeni kontroller hõlmab minu võrku üle 50%, mille peamine roll on võrgujagamine, võrgu autentimine, kontode loomine, interneti ligipääs (FSSO). Cert.intra sisevõrk tegin enda harjutamiseks oles administraator, kelle ülesanne on hoida ja arendada cert.intra sisevõrku. Suurem vastutus on domeeni kontroller, mille saadavus ja turvalisus on prioriteet number üks.
WiFi ja Etherneti ligipääsud on kaitstud 802.1X Radiuse autentimisega, mis kaitseb volitamata kasutajatest ning ligipääsudest. Võrgud on segmenteeritud ja kaitstud UniFi Security Gateway'ga ja Fortinet.
Active Directory serverit kasutan integreerimiseks NPS serveriga, mis on eraldi Windows server 2019 ning lisatud domeeni ja autentimise grupp. RDP ligipääs on eraldi grupiga ning ainult volitatud kasutajad.
NPS serveris on seadistatud RADIUS Clients ja Shared Secrets Võrguseadmete ja NPS serveri vahel. Tulemüürid ja Switchid, kuna läbi tulemüüri haldan WiFi APd siis jätkub sellest liidestust.
WiFi AP SSID Radius serveri autentimise liidestamine. Security Mode jääb WPA2 Enterprise ning Autentimine on RADIUS Server : "mil-ca-1.cert.intra". Tulevikku arengud: WPA3-Enterprise 192bit krüpteerimine.
Praegusel hetkel on WPA2-Enterprise koos sertifikaadi autentimisega ning konto ja parooliga. Tuleviku vaatel uuendan WiFi turvalisuse protokolle WPA2 -> WPA3-Enterprise.