0% encontró este documento útil (0 votos)
154 vistas774 páginas

Windows Server DOCS

Este documento cubre la planeación e implementación de MultiPoint Services. Incluye información sobre requisitos de hardware, configuración de estaciones, cuentas de usuario, administración del sistema y más.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
154 vistas774 páginas

Windows Server DOCS

Este documento cubre la planeación e implementación de MultiPoint Services. Incluye información sobre requisitos de hardware, configuración de estaciones, cuentas de usuario, administración del sistema y más.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Contents

Remote
MultiPoint Services
Planeación de una implementación de MultiPoint Services
Presentación de MultiPoint Services
Introducción a MultiPoint Services
Escenarios de uso comunes
Estaciones de MultiPoint
Selección del hardware de su sistema de MultiPoint Services
Requisitos de hardware y recomendaciones de rendimiento
Variables que afectan al rendimiento del sistema MultiPoint Services
Planeación del sitio de MultiPoint Services
Consideraciones de red y cuentas de usuario
Almacenamiento de archivos con MultiPoint Services
Protección del volumen del sistema con protección de disco
Soporte de virtualización de MultiPoint Services
Consideraciones de la aplicación
Lista de comprobación de implementación previa
Glosario
Migrar MultiPoint Services
Preparar la migración a MultiPoint Services
Hoja de cálculo de planeamiento para la migración
Migrar a MultiPoint Services
Tareas posteriores a la migración
Implementación de MultiPoint Services
Implementar un nuevo sistema de MultiPoint Services
Recopilar controladores de hardware y de dispositivo necesarios para la
instalación
Configurar el equipo físico y la estación principal
Instalar MultiPoint Services
Actualizar e instalar a controladores de dispositivo si es necesario
Establecer la fecha, la hora y la zona horaria
Unir MultiPoint Server a un dominio (opcional)
Instalar actualizaciones.
Asociar estaciones adicionales a MultiPoint Server
Configurar una estación conectada mediante de vídeo en directo
Configurar una estación conectada a un cliente cero mediante USB
Configurar una estación conectada mediante RDP a través de LAN
Administrar licencias de acceso de cliente (CAL) con MultiPoint Services
Instalar el software en el sistema de servicios de MultiPoint
Tareas de configuración opcionales para una implementación de
MultiPoint Services
Configurar una estación de pantalla dividida
Agregar impresoras
Crear escritorios virtuales de Windows 10 Enterprise para las estaciones
Preparación del sistema de MultiPoint Services para los usuarios
Planear cuentas de usuario para el entorno de MultiPoint Services
Situaciones que sirven de ejemplo: cuentas de usuario de MultiPoint Services
Crear cuentas de usuario locales
Limitar el acceso de usuarios a MultiPoint Server
Configurar estaciones de inicio de sesión automático
Permitir que una cuenta tenga varias sesiones
Habilitar el uso compartido de archivos en MultiPoint Services
Administración del sistema en MultiPoint Services
Configurar la protección de disco en MultiPoint Services
Instalar Copia de seguridad de Windows Server en el sistema MultiPoint
Configurar directivas de grupo para la implementación de un dominio
Administrar MultiPoint Services
Administración del sistema MultiPoint Services
Consideraciones sobre privacidad y seguridad
Administrar hardware de la estación
Ver el estado del hardware
Trabajar con dispositivos USB
Trabajar con dispositivos de vídeo
Configurar una estación
Administrar tareas del sistema mediante MultiPoint Manager
Editar la configuración del servidor
Reiniciar o apagar sistemas MultiPoint
Cambiar entre modos
Habilitar o deshabilitar la protección de disco
Administrar licencias de acceso de cliente
Reasignar todas las estaciones
Guardar la configuración de conexión en un archivo
Agregar o quitar equipos
Administrar estaciones de usuario
Ver el estado de la conexión de usuario
Cerrar sesión o desconectar sesiones de usuario
Suspender y dejar activa la sesión de usuario
Finalizar una sesión de usuario
Configurar una estación de inicio de sesión automático
Dividir una estación de usuario
Administrar cuentas de usuario
Consideraciones sobre las cuentas de usuario
Crear una cuenta de usuario administrativo
Crear una cuenta de usuario estándar
Crear una cuenta de usuario de MultiPoint Dashboard
Actualizar o eliminar una cuenta de usuario
Administrar escritorios virtuales
Administrar archivos de usuario
Mantener archivos en privado
Compartir archivos
Guardar y compartir archivos en una unidad flash USB
Administrar escritorios de usuario mediante MultiPoint Dashboard
Bloquear o desbloquear una estación
Limitar el acceso web
Bloquear o desbloquear el almacenamiento USB
Proyectar una estación en otras estaciones
Iniciar o cerrar aplicaciones en una estación
Usar la mensajería instantánea
Tomar el control de una sesión de usuario
Opciones de vista de miniaturas de sesión en MultiPoint Dashboard
Cerrar sesiones de usuario
Administrar sistemas MultiPoint mediante el panel de MultiPoint
Reiniciar o apagar
Reasignar los sistemas MultiPoint seleccionados
Herramientas de administración remota del servidor
Servicios de Escritorio remoto
Acceso remoto
VPN de Always On
Implementación de VPN de Always On para Windows Server y Windows 10
Funciones de VPN de Always On
Mejoras de VPN de Always On
Introducción a la tecnología de VPN de Always On
Características avanzadas de VPN de Always On
Implementar VPN de Always On
Paso 1. Planear la implementación de VPN de Always On
Paso 2. Configurar la infraestructura de servidor de VPN de Always On
Paso 3. Configurar el servidor de acceso remoto para VPN de Always On
Paso 4. Instalar y configurar el servidor NPS
Paso 5. Definir el DNS y la configuración del firewall
Paso 6. Configurar las conexiones VPN de Always On del cliente de Windows 10
Paso 7. Acceso condicional para la conectividad VPN con Azure AD
Paso 7.1. Configurar EAP-TLS para omitir la comprobación de la lista de
revocación de certificados (CRL)
Paso 7.2. Crear certificados raíz para la autenticación de VPN con Azure AD
Paso 7.3. Configurar la directiva de acceso condicional
Paso 7.4. Implementar certificados raíz de acceso condicional en AD local
Paso 7.5. Crear perfiles de VPNv2 basados en OMA-DM para dispositivos con
Windows 10
Solucionar problemas de VPN de Always On
Protocolo de puerta de enlace de borde (BGP)
Referencia de comandos de Windows PowerShell de BGP
Puerta de enlace RAS
Tunelización de GRE en Windows Server 2016
Rendimiento de túnel GRE de puerta de enlace de RAS
Documentación de rol de servidor de acceso remoto
Implementar el acceso directo en una empresa
Implementación del acceso remoto en un clúster
Planear una implementación de clúster de acceso remoto
Configurar un clúster de acceso remoto
Implementación de varios servidores de acceso remoto en una implementación
multisitio
Planear una implementación multisitio
Configurar una implementación multisitio
Solucionar problemas relacionados con una implementación multisitio
Implementar el acceso remoto con autenticación OTP
Planear el acceso remoto con autenticación OTP
Configurar el acceso remoto con autenticación OTP
Solucionar problemas relacionados con la implementación de OTP
Implementar Acceso remoto en un entorno con varios bosques
Planear una implementación de bosques múltiples
Configurar una implementación de bosques múltiples
Administrar el acceso remoto
Usar supervisión y cuentas de acceso remoto
Supervisar la carga existente en el servidor de acceso remoto
Supervisar el estado de distribución de la configuración del servidor de acceso
remoto
Supervisar el estado de las operaciones del servidor de acceso remoto y sus
componentes
Identificar y resolver los problemas de operaciones del servidor de acceso
remoto
Supervisar la actividad y el estado de los clientes remotos conectados
Generar un informe de uso para clientes remotos mediante datos históricos
Administrar clientes de DirectAccess de forma remota
Planear la implementación para la administración remota de los clientes de
DirectAccess
Instalar y configurar la implementación para la administración remota de los
clientes de DirectAccess
Redes privadas virtuales (VPN)
Túneles de dispositivo VPN en Windows 10
Guía técnica de VPN para Windows 10
Cómo configurar el Protocolo Diffie Hellman sobre conexiones VPN IKEv2
Cómo usar el inicio de sesión único (SSO) a través de conexiones VPN y Wi-Fi
DirectAccess
Rutas de acceso de implementación de DirectAccess en Windows Server
Requisitos previos para la implementación de DirectAccess
Configuraciones no compatibles de DirectAccess
Guías del laboratorio de pruebas de DirectAccess
Guía de laboratorio de pruebas: Mostrar DirectAccess en un clúster con
Windows NLB
Guía de laboratorio de pruebas: Mostrar una implementación multisitio de
DirectAccess
Guía de laboratorio de pruebas: Mostrar DirectAccess con autenticación OTP y
RSA SecurID
Problemas conocidos de DirectAccess
Planeamiento de capacidad de DirectAccess
Unión a dominio sin conexión de DirectAccess
Solución de problemas de DirectAccess
Implementación de un solo servidor de DirectAccess con el Asistente para
introducción
Planear una implementación básica de DirectAccess
Instalar y configurar una implementación básica de DirectAccess
Implementar un único servidor de DirectAccess con configuración avanzada
Planear una implementación avanzada de DirectAccess
Instalar y configurar una implementación avanzada de DirectAccess
Agregar DirectAccess a una implementación de acceso remoto existente (VPN)
Planeación para habilitar DirectAccess
Habilitación de DirectAccess
Proxy de aplicación web en Windows Server 2016
Publicación de aplicaciones con autenticación previa de AD FS
Publicación de aplicaciones con SharePoint, Exchange y RDG
Solución de problemas del Proxy de aplicación web
 T IP

¿Busca información sobre versiones anteriores de Windows Server? Eche un vistazo a nuestras otras bibliotecas de Windows
Server en [Link]. También puede buscar en este sitio para obtener información específica.

Servicios de Escritorio remoto


Servicios de Escritorio remoto permite a los usuarios acceder a programas de Windows que están instalados en un servidor
host de sesión de Escritorio remoto (Host de sesión RD ) o acceder a todo el escritorio de Windows. Con Servicios de
Escritorio remoto, los usuarios pueden acceder a un servidor host de sesión RD desde una red corporativa o desde Internet.

Acceso remoto
El rol de servidor de acceso remoto incluye DirectAccess y red privada virtual (VPN ), enrutamiento de red de área local
(LAN ) y Proxy de aplicación web. RAS permite proporcionar conectividad de red a empleados remotos, VPN de sitio a sitio
para conectar oficinas remotas a través de Internet y la puerta de enlace RAS, que tiene funcionalidades multiinquilino y de
Protocolo de puerta de enlace de borde (BGP ) para empresas y proveedores de servicios en la nube (CSP ).

Proxy de aplicación web


El proxy de aplicación web proporciona funcionalidad de proxy inversa para aplicaciones web dentro de la red corporativa
para permitir a los usuarios de cualquier dispositivo tener acceso a ellas desde fuera de la red corporativa de forma segura.

Multipoint Services
En esta entrada de blog se describe cómo puede usar tecnologías de Microsoft para proteger las inversiones del centro de
datos y la nube frente a las amenazas emergentes.

Herramientas de administración remota del servidor


Para facilitar la administración de servidores remotos, puede descargar e instalar herramientas de administración de
servidores remotos para Windows 10. Las Herramientas de administración remota del servidor para Windows 10 incluyen
el Administrador de servidores, los complementos de Microsoft Management Console (mmc), las consolas, los proveedores
y los cmdlets de Windows PowerShell, y algunas herramientas de línea de comandos para administrar roles y
características que se ejecutan en Windows Server.

OpenSSH
OpenSSH es la versión de código abierto de las herramientas de Secure Scripting Host (SSH) que usan los
administradores de Linux y otras que no son de Windows para la administración de distintas plataformas de sistemas
remotos. OpenSSH se ha agregado a Windows y se incluye en Windows 10 y Windows Server 2019.
MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online

Multipoint Services es una solución que permite a varios usuarios, cada uno con su propia experiencia de
Windows independiente y familiar, compartir un equipo simultáneamente.
Las estaciones de usuario, que constan de un monitor, un teclado y un mouse, están conectadas directamente con
el equipo host a través de cables USB o de vídeo. Como Multipoint Services es un producto de software publicado
de Microsoft original, cuando tiene una licencia adecuada, puede recibir soporte técnico de Microsoft o de un socio
autorizado. Esto le ofrece las capacidades completas de Windows, el acceso a todas las actualizaciones más
recientes y la confianza de que está logrando la experiencia que espera.
Como Multipoint Services permite que varios usuarios compartan un equipo, puede proporcionar una alternativa
de bajo costo a los escenarios informáticos tradicionales en los que cada usuario tiene su propio equipo.
Multipoint Services también proporciona una solución de administración sencilla para la administración del
sistema Multipoint Services, que se conoce como Multipoint Manager y una solución de administración sencilla
para el día-a-administración diaria, conocido como Multipoint Dashboard.
Planeación de una implementación de MultiPoint
Services
02/12/2019 • 2 minutes to read • Edit Online

MultiPoint Services permite que varias estaciones se conecten a un equipo. En este caso varios usuarios pueden
compartir un equipo al mismo tiempo. Cada estación se compone de un concentrador de estaciones, un monitor,
un teclado y un mouse. Multipoint Services incluye la aplicación Multipoint Manager, que le ayuda, como usuario
administrativo, a supervisar y administrar las estaciones Multipoint, y a la aplicación Multipoint Dashboard, que
proporciona la funcionalidad administrativa diaria.
Use la siguiente información para planear la implementación:
Presentación de MultiPoint Services
Escenarios de uso comunes
Estaciones de MultiPoint
Selección del hardware de su sistema de MultiPoint Services
Requisitos de hardware y recomendaciones de rendimiento
Planeación del sitio de MultiPoint Services
Consideraciones de red y cuentas de usuario
Almacenamiento de archivos con MultiPoint Services
Proteger el volumen del sistema con protección de disco
Soporte de virtualización de MultiPoint Services
Consideraciones de la aplicación
Lista de comprobación de implementación previa
También puede visitar el Foro de Multipoint Services para obtener más información.
Presentación de MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online

El rol Multipoint Services en Windows Server 2016 permite que varios usuarios, cada uno con su propia
experiencia de Windows independiente y familiar, compartan simultáneamente un solo equipo. Hay varias
maneras en que los usuarios pueden tener acceso a sus sesiones. Una manera es por la comunicación remota en el
servidor mediante las aplicaciones de escritorio remoto con cualquier dispositivo. Otra manera es a través de las
estaciones físicas que se conectan a MultiPoint Server:
Directamente a los puertos de vídeo del equipo
A través de clientes USB especializados (también conocidos como concentradores USB multifunción), así
como a través de dispositivos USB a través de Ethernet similares.
A través de la red de área local (LAN )
Cada uno de estos métodos se describe con más detalle en las estaciones de Multipoint Services más adelante en
este documento.
En este documento se tratan los siguientes factores que se deben tener en cuenta al planear la implementación de
Multipoint Services:
Qué tipo de escritorios usar con el sistema Multipoint Services: ¿Necesitará sesiones, máquinas virtuales o
equipos Windows?
Selección de hardware para el sistema Multipoint Services: ¿Qué decisiones de hardware debe tomar?
Requisitos de hardware y recomendaciones de rendimiento: ¿Qué hardware se requiere para Multipoint
Services?
Planeación de sitios de Multipoint Services: ¿Dónde se ubicarán los equipos que ejecutan Multipoint
Services y sus estaciones y cómo se configurarán?
Consideraciones de red y cuentas de usuario: El entorno de red en el que se implementa el sistema
Multipoint Services puede afectar al modo en que se administran las cuentas de usuario. ¿Cuál es su
entorno de red? ¿Cómo se administrarán las cuentas de usuario?
Almacenar archivos con Multipoint Services: ¿Dónde se almacenarán los archivos de usuario y cómo se
tendrá acceso a ellos?
Lista de comprobación de implementación previa
Introducción con Multipoint Services
02/12/2019 • 9 minutes to read • Edit Online

El sistema Multipoint Services permite a muchos usuarios usar varias estaciones que están conectadas físicamente
mediante concentradores de estaciones a un solo equipo. Cada estación consta normalmente de un concentrador
de estaciones, un mouse, un teclado y un monitor de vídeo. Cada usuario de una estación de Multipoint Services
experimenta una sesión de computación de Windows única que puede administrar mediante Multipoint Manager.
Entre los componentes de un sistema Multipoint Services se incluyen los siguientes:
Software del sistema Multipoint Services, que admite varios monitores, teclados, dispositivos de mouse y
otros dispositivos del equipo.
La aplicación Multipoint Manager, que le permite supervisar y realizar acciones en las estaciones de
Multipoint Services.
Herramientas de mantenimiento y administración.
La aplicación Multipoint Dashboard, que permite completar las tareas diarias, como la comunicación con
otros usuarios.
En este archivo de ayuda se proporciona información sobre cómo administrar las estaciones de Multipoint Services
con Multipoint Manager y Multipoint Dashboard.

Información general de Multipoint Manager


Multipoint Manager proporciona cuatro pestañas para usar al administrar las estaciones de Multipoint Services.
Cada pestaña y las tareas que puede realizar en ellas se describen con más detalle en cada tema de ayuda.
Las pestañas son las siguientes:
Pestaña Inicio: Cambiar los modos para realizar tareas administrativas, agregar o quitar servidores
Multipoint, reiniciar o apagar el equipo, habilitar la protección de disco, agregar licencias de acceso de
cliente, reasignar estaciones y obtener ayuda o soporte técnico. Para obtener más información, consulte el
tema administrar tareas del sistema mediante Multipoint Manager .
Pestaña estaciones: Ver el estado del escritorio de los usuarios y Finalizar o suspender las sesiones de
usuario. Para obtener más información, consulte el tema administrar estaciones de usuario .
Pestaña usuarios: Crear y administrar cuentas de usuario estándar y cuentas de usuario administrativas.
Para más información, vea el tema Administrar cuentas de usuario.
Pestaña escritorios virtuales: Habilitar roles de escritorio virtual. Para obtener más información, consulte
el tema administrar escritorios virtuales .

Administración y mantenimiento de MultiPoint Server


Una vez configurado el sistema Multipoint Services, puede usar Multipoint Manager para administrar Multipoint
Services.
Entre los tipos de acciones que puede realizar con Multipoint Manager se incluyen los siguientes:
Agregar cuentas de usuario: Use Multipoint Manager para crear cuentas de usuario estándar y
administrativas.
Editar la configuración del servidor: Puede configurar el sistema Multipoint Services para que se inicie
en el modo de consola, permitir que una cuenta tenga varias sesiones, asignar una dirección IP única a cada
estación y otras tareas.
Cambiar al modo de consola: Puede cambiar el sistema Multipoint Services al modo de consola para
instalar software nuevo en el sistema Multipoint Services. Puede especificar que todos los usuarios puedan
ejecutar el software o que solo pueda usar el software, en función de las opciones de instalación y licencia
del software.
Solución Si tiene problemas con Multipoint Services, consulte la sección de solución de problemas para
buscar temas que puedan ayudarle a solucionar el problema.

Información general sobre el panel de Multipoint


Multipoint Dashboard incluye una experiencia de cinta en la que puede elegir entre dos pestañas para tener acceso
a las tareas diarias habituales.
Las pestañas son las siguientes:
Pestaña Inicio: Bloquear o desbloquear estaciones, establecer opciones de limitación Web, proyectar
escritorios en otros equipos de escritorio, iniciar o cerrar aplicaciones, comunicarse a través de mensajería
instantánea, ayudar a otros usuarios a través de control de escritorio remoto, ajustar vistas de miniatura del
escritorio y habilitar o deshabilitar mensajería instantánea y el inicio automático de aplicaciones. Para
obtener más información, consulte el tema administrar escritorios de usuario mediante Multipoint
Dashboard .
Pestaña sistemas: Reiniciar, apagar o reasignar todos los sistemas seleccionados o todos ellos. Para más
información, consulte el tema Administración de sistemas Multipoint mediante Multipoint Dashboard .

Uso diario del sistema MultiPoint Server


Cuando empiece a usar Multipoint Services cada día, hay información sobre cómo usar Multipoint Services que
podría querer compartir con los usuarios del sistema Multipoint Services. Esta información incluye lo siguiente:
Compartir contenido y mantener el contenido privado:
Un usuario puede guardar un archivo o un documento en una carpeta privada que solo pueda ver el
usuario.
Los usuarios también pueden guardar documentos en una carpeta pública a la que puedan acceder todos
los usuarios del sistema Multipoint Services.
Es importante que los usuarios de Multipoint Services sepan que los usuarios administrativos tienen acceso
a todos los archivos y documentos del sistema, incluso si se almacenan de forma privada en la carpeta
personal de un usuario.
Para obtener más información sobre cómo guardar y administrar contenido público y privado, vea el tema
administrar archivos de usuario .
Información sobre la sesión de Multipoint Services de un usuario:
Cada usuario tiene un nombre de usuario y una contraseña, y una sesión de escritorio única en el sistema
Multipoint Services.
Un usuario estándar no es un usuario administrativo en el sistema Multipoint Services. Los usuarios
estándar no pueden instalar algunos tipos de software, pero pueden guardar archivos y cambiar la
configuración del escritorio, excepto la resolución de pantalla. Todos los cambios realizados por el usuario en
el escritorio siguen vigentes cuando vuelve a iniciar sesión.
Los usuarios pueden desconectarse de una estación y volver a iniciarla en su sesión en otra estación sin
perder su trabajo. Para más información, vea el tema Suspender y dejar activa la sesión de usuario.
El usuario administrativo puede desconectar o cerrar la sesión de un usuario estándar (o todas las sesiones
de usuario) a través de Multipoint Manager. Para obtener más información, consulte el tema administrar
escritorios de usuario .
Si un usuario olvida una contraseña, puede restablecer la contraseña en la pestaña usuarios , que usa la
funcionalidad de administración de cuentas de usuario estándar de Windows. Para obtener más
información, vea el tema actualizar o eliminar una cuenta de usuario .

Vea también
Administración del sistema MultiPoint Server
Información importante sobre el cumplimiento de la licencia de software
Administrar tareas del sistema mediante MultiPoint Manager
Administrar archivos de usuario
Administrar escritorios de usuario
Suspender y dejar activa la sesión de usuario
Ver el estado de la conexión de usuario
Administrar hardware de la estación
Configurar una estación
Administrar cuentas de usuario
Actualizar o eliminar una cuenta de usuario
Administrar escritorios de usuario mediante MultiPoint Dashboard
Administrar sistemas MultiPoint mediante el panel de MultiPoint
Solución de problemas
Escenarios de uso comunes
02/12/2019 • 2 minutes to read • Edit Online

Multipoint Services ofrece escritorios de usuario individuales con los elementos más importantes de la experiencia
de escritorio de Windows 10. También ofrece una sencilla herramienta de administración, Multipoint Manager, que
los administradores del sistema pueden usar para la detección y el control de varios servidores multipoint y
clientes. Además, Multipoint Services incluye el panel de Multipoint para la visibilidad en tiempo real. Entre los
ejemplos de lo que puede hacer con Multipoint Services se incluyen los siguientes:
Proporcione a cada usuario una experiencia informática personal y carpetas privadas sin necesidad de un
equipo independiente para cada persona.
Administre varios sistemas Multipoint en un entorno de laboratorio, aula, centro de aprendizaje o pequeña
empresa.
Instale un programa una vez y acceda a él desde cualquier estación.
Supervise la actividad del escritorio de cada usuario.
Bloquear pantallas con un mensaje personalizable para obtener la atención del grupo.
Restrinja el grupo para que solo tenga acceso a uno o más sitios Web.
Proyectar la pantalla en las demás pantallas para mostrar una tarea determinada.
Comunicarse de forma privada con un usuario estándar que solicita ayuda.
Tome el control de la sesión de un usuario para mostrar una tarea.
Realice todos los elementos enumerados anteriormente para un usuario que use un equipo tradicional, un
portátil o cualquier otro dispositivo móvil.
Estaciones Multipoint
02/12/2019 • 14 minutes to read • Edit Online

En un entorno del sistema Multipoint Services, las estaciones son los puntos de conexión de usuario para
conectarse al equipo que ejecuta Multipoint Services. Cada estación proporciona al usuario una experiencia
independiente de Windows 10. Se admiten los siguientes tipos de estación:
Estaciones conectadas a vídeo directo
Estaciones conectadas por el cliente USB a cero (incluidos los clientes de USB a través de Ethernet)
Estaciones conectadas mediante RDP a través de LAN (para equipos cliente enriquecidos o clientes
ligeros)
Los equipos completos que tienen instalado Multipoint Connector también se pueden supervisar y controlar
mediante Multipoint Dashboard. En Windows 10, el conector Multipoint se puede habilitar a través del panel de
control para las características de Windows.
Multipoint Services admite cualquier combinación de estos tipos de estaciones, pero se recomienda que una
estación sea una estación conectada directamente a vídeo, que puede servir como estación principal. La razón
de esta recomendación es poder anticiparse a los escenarios de soporte técnico. Por ejemplo, para interactuar
con el BIOS del sistema antes de que se ejecute Multipoint Services.

Estaciones principales y estaciones estándar


Una estación conectada de vídeo directo se define como la estación principal. Las estaciones restantes se
conocen como estaciones estándar.
La estación primaria muestra las pantallas de inicio cuando el equipo está encendido. Proporciona acceso a la
configuración del sistema y a la información de solución de problemas que solo está disponible durante el inicio.
La estación principal debe ser una estación conectada directamente a vídeo. Después del inicio, puede usar la
estación principal como cualquier otra estación multipoint.

Estaciones conectadas a vídeo directo


El equipo que ejecuta Multipoint Services puede contener varias tarjetas de vídeo, cada una de las cuales puede
tener uno o más puertos de vídeo. Esto le permite conectar monitores para varias estaciones directamente en el
equipo. Los teclados y los ratones están conectados a través de concentradores USB que están asociados a cada
monitor. Estos concentradores se conocen como concentradores de estaciones. Otros dispositivos periféricos,
como altavoces, auriculares o dispositivos de almacenamiento USB, también se pueden conectar a un
concentrador de estaciones y solo están disponibles para el usuario de esa estación.

IMPORTANT
Debe haber al menos una estación conectada de vídeo directa por cada servidor para que actúe como la estación
principal para mostrar el proceso de inicio cuando el equipo esté encendido.
Figura 1 Sistema Multipoint Services con cuatro estaciones conectadas a vídeo directo
Estaciones PS/2
Con Multipoint Services, puede asignar el teclado y el mouse de PS/2 en la placa base a un monitor conectado a
vídeo directo para crear una estación PS/2. El audio analógico de alta definición en la placa base es el audio
asociado a este tipo de estación. Esto no se aplica a los equipos en los que no hay conectores PS/2 en la placa
base.

Estaciones conectadas por el cliente USB a cero


USB: las estaciones conectadas por el cliente usan un cliente USB sin conexión como concentrador de
estaciones. Los clientes USB a veces se denominan concentrador multifunción con vídeo. Son un centro que se
conecta al equipo mediante un cable USB, y estos concentradores suelen ser compatibles con un monitor de
vídeo, un mouse y un teclado (PS/2 o USB ), audio y otros dispositivos USB. En esta guía se hace referencia a
estos centros especializados como clientes USB de cero.
En el diagrama siguiente se muestra un sistema MultiPoint Server con una estación principal (estación
conectada de vídeo directo) y dos estaciones conectadas de cliente USB adicionales.

Ilustración 2 Sistema Multipoint Services con una estación principal y dos estaciones USB conectadas a un
solo cliente
Clientes de USB a través de Ethernet
Los clientes USB a través de Ethernet son una variación de los clientes USB que envían USB a través de LAN al
sistema Multipoint Services. Estos tipos de clientes USB no funcionan de forma similar a otros clientes USB,
pero no están limitados por la longitud máxima del cable USB. Los clientes USB a través de Ethernet no son
clientes ligeros tradicionales y aparecen como dispositivos USB virtuales en el sistema Multipoint Services. Al
usar estos dispositivos, consulte al fabricante del dispositivo para obtener recomendaciones específicas sobre el
rendimiento y el planeamiento del sitio. La mayoría de los dispositivos tienen un complemento de terceros para
Multipoint Manager que le permite asociar y conectar dispositivos al sistema Multipoint Services.

Estaciones conectadas de RDP a través de LAN


Los clientes ligeros y equipos de escritorio, portátiles o Tablet PC tradicionales pueden conectarse al equipo que
ejecuta Multipoint Services a través de la red de área local (LAN ) mediante Protocolo de escritorio remoto
(RDP ) o un protocolo propietario y el Protocolo de escritorio remoto Presta. Las conexiones RDP proporcionan
una experiencia de usuario final muy similar a cualquier otra estación Multipoint, pero hace uso del hardware
del equipo cliente local. Obtenga más información sobre las aplicaciones de escritorio remoto disponibles para
Android, iOS, Mac y Windows en clientes de escritorio remoto.
Los clientes y dispositivos que ejecutan Microsoft RemoteFX pueden proporcionar una experiencia multimedia
enriquecida aprovechando las capacidades de hardware de procesador y vídeo del equipo o cliente ligero local
para proporcionar vídeo de alta definición a través de la red.
Si tiene clientes LAN existentes, Multipoint Services puede proporcionar una manera rápida y rentable de
actualizar simultáneamente a todos los usuarios a una experiencia con Windows 10.
Desde la perspectiva de la implementación y la administración, existen las siguientes diferencias cuando se usan
estaciones conectadas a través de LAN con RDP:
No se limita a las distancias de conexión USB física
Posibilidad de reutilizar el hardware del equipo anterior como estaciones
Es más fácil escalar a un número mayor de estaciones. Cualquier cliente de la red puede usarse
potencialmente como una estación remota
No hay solución de problemas de hardware a través de la consola de Multipoint Manager
Sin funcionalidad de pantalla dividida.
Para obtener más información, vea estaciones de pantalla dividida más adelante en este tema.
No cambiar el nombre de la estación ni configurar el inicio de sesión automático a través de la consola de
Multipoint Manager
Figura 3 Sistema Multipoint Services con estaciones conectadas a través de LAN con RDP

Opciones de configuración adicionales


Estaciones con pantalla dividida
Multipoint Services ofrece una opción de pantalla dividida en los equipos con estaciones conectadas a vídeo
directo o estaciones conectadas por el cliente USB a cero. Una pantalla dividida proporciona la capacidad de
crear una estación adicional por monitor. En lugar de requerir dos monitores, puede usar un monitor con dos
configuraciones de concentrador de estaciones para crear dos estaciones con un monitor. Puede aumentar
rápidamente el número de estaciones disponibles sin necesidad de adquirir monitores adicionales, clientes
USB -cero ni tarjetas de vídeo.
Las ventajas de usar una estación de pantalla dividida pueden incluir:
Reducir el costo y el espacio al acomodar a más usuarios en un sistema Multipoint Services.
Permitir que dos usuarios colaboren en paralelo en un proyecto.
Permitir a un profesor demostrar un procedimiento en una estación mientras un estudiante sigue el resto
de la estación.
Cualquier monitor de estación de Multipoint Services que tenga una resolución de 1024x768 o superior se
puede dividir en dos pantallas de estación. Para obtener la mejor experiencia de usuario de pantalla dividida, se
recomienda una pantalla ancha con una resolución de 1600 mínima. También se recomienda usar un mini
teclado sin un teclado numérico para permitir que los dos teclados quepan delante del monitor.
Para crear estaciones de pantalla dividida, configure una estación conectada directamente a un cliente o USB
conectado. A continuación, agregue un concentrador de estaciones adicional conectando un teclado y un mouse
a un concentrador USB que esté conectado al servidor. Después, puede convertir la estación en dos estaciones
mediante Multipoint Manager para dividir la pantalla y asignar el nuevo centro a la mitad del monitor. La mitad
izquierda de la pantalla se convierte en una estación y la mitad derecha se convierte en una segunda estación.
Una vez que se divide una estación, un usuario puede iniciar sesión en la estación izquierda mientras otro
usuario inicia sesión en la estación adecuada.
Figura 4 Sistema Multipoint Services con estaciones de pantalla divididas

Comparación de tipo de estación


RDP A TRAVÉS DE LAN
VÍDEO DIRECTO CONECTADO CLIENTE USB SIN CONEXIÓN CONECTADA

Rendimiento de vídeo Recomendado para el mejor Use clientes ligeros que


rendimiento de vídeo admitan RemoteFX para
mejorar la calidad del vídeo
con un ancho de banda de
red inferior.

Limitaciones físicas Limitado por la longitud del Limitado por el Limitado por distribución de
cable de vídeo y el concentrador USB y la LAN
concentrador USB y la longitud del cable (se
longitud del cable (se recomienda una longitud
recomienda una longitud máxima de 15 medidor)
máxima de 15 medidor)

Número de estaciones Limitado por el número de El número total puede estar Limitado por los puertos
permitidas ranuras PCIe disponibles en limitado por el fabricante disponibles en el
la placa base, los puertos de del cliente USB cero (para conmutador de red
vídeo por tarjeta de vídeo obtener más información,
consulte la nota que sigue a
esta tabla).

Pantalla dividida Sí Sí No

Estado de periféricos de la Sí Sí No
estación de Multipoint
Manager, configuración de
inicio de sesión automático,
cambio de nombre de
estación

Acceso a los menús de Sí No No


inicio del servidor
NOTE
El número total de clientes USB sin conexión que están conectados al servidor puede estar limitado por el fabricante o la
capacidad de hardware del equipo que ejecuta Multipoint Services.
Selección del hardware de su sistema de MultiPoint
Services
02/12/2019 • 26 minutes to read • Edit Online

Al compilar un sistema Multipoint Services, debe seleccionar un equipo que cumpla los requisitos del sistema de
Windows Server 2016. Si decide qué componentes desea seleccionar, tenga en cuenta lo siguiente:
El intervalo de precios objetivo de la solución completa.
Los tipos de escenarios de uso que podría esperar para el sistema Multipoint Services, por ejemplo, si los
usuarios ejecutan programas multimedia, usan programas de procesamiento de texto o de productividad o
exploran Internet.
Si el escenario tiene grandes demandas de procesamiento o memoria.
El número de usuarios que podrían estar usando el sistema al mismo tiempo. Si planea tener muchos
usuarios en el sistema al mismo tiempo, o los usuarios que usan programas intensivos del sistema, debe
planear la capacidad de computación para el sistema.
Tipo de estaciones. ¿Cuántos puertos USB o puertos de vídeo necesita?
Planes de expansión futuros. ¿Planea agregar estaciones al sistema Multipoint Services más adelante?
¿Dispone de suficientes ranuras de tarjeta de vídeo, puertos USB o grifos de red? ¿Cuántos usuarios
adicionales necesitará el hardware para admitir?
Diseño físico. Para obtener más información, consulte planificación de sitios de Multipoint Services.
Un sistema Multipoint Services normalmente incluye los siguientes componentes:
Un equipo que ejecuta Multipoint Services, que incluye una CPU, RAM, unidades de disco duro y tarjetas de
vídeo.
Un monitor, un concentrador de estaciones, un teclado y un mouse para cada estación.
Dispositivos periféricos opcionales para las estaciones de Multipoint Services, incluidos los altavoces, los
auriculares, los micrófonos o los dispositivos de almacenamiento que solo están disponibles para el usuario
de la estación.
Dispositivos periféricos opcionales que están disponibles para todos los usuarios del sistema Multipoint
Services, conectados directamente al equipo host, como impresoras, unidades de disco duro externas y
dispositivos de almacenamiento USB.
Use la siguiente información para tomar decisiones de hardware:
Selección de una CPU
Selección de componentes de hardware

Selección de una CPU


Un sistema Multipoint Services es un entorno de usuario de varios-, donde todos los usuarios se conectan a un
único equipo host. Esto aumenta el uso de CPU porque todos los usuarios comparten el mismo equipo. Algunas
tareas, como los programas multimedia (por ejemplo, reproductores multimedia o vídeo-editar)de software, tienen
demandas de procesamiento más grandes. Por lo tanto, asegúrese de seleccionar una CPU que pueda controlar los
requisitos de procesamiento para el número de usuarios y tipos de escenarios de usuario que necesitará admitir.
Multipoint Services requiere una CPU basada en-x64 y debe cumplir los requisitos del sistema para el equipo tal y
como se describe en requisitos de hardware y recomendaciones de rendimiento.
Se han probado los siguientes tipos de procesadores en un sistema Multipoint Services con programas de
procesamiento de alta-demanda, como los programas multimedia:
Procesador Dual-Core: Puede admitir hasta 8 estaciones.
Procesador de cuatro-Core: Puede admitir hasta 16 estaciones.
Procesador de cuatro-Core con multithreading: Puede admitir hasta 20 estaciones.
Seis procesadores de-Core con multithreading: Puede admitir hasta 24 estaciones.
Con esta información, seleccione una CPU que cumpla los requisitos de procesamiento del sistema Multipoint
Services.

NOTE
Si está ejecutando aplicaciones con un uso intensivo de vídeo, la recomendación es al menos un núcleo por estación.

Selección de componentes de hardware


Cuando cree un sistema Multipoint Services, tenga en cuenta los siguientes componentes de hardware que puede
necesitar:
Hardware de vídeo
Hardware de la estación Multipoint Services
Concentradores USB
Clientes USB cero
Teclados y dispositivos de mouse
Monitores
Dispositivos periféricos
Dispositivos de audio, como altavoces y auriculares
Micrófonos
Dispositivos de almacenamiento masivo USB
Una vez que haya seleccionado los componentes de hardware del sistema Multipoint Services, asegúrese de
obtener los controladores de-bits actuales 64 para los componentes.
En los temas siguientes se proporciona información detallada para ayudarle a seleccionar los componentes del
sistema Multipoint Services:
Selección de hardware de vídeo
Selección de vídeo-directo-dispositivos de estación de cliente USB conectados o USB
Selección de otros dispositivos periféricos de la estación
Selección de RDP -a través de-LAN -hardware de la estación conectada
Selección de dispositivos de audio

Selección de hardware de vídeo


El hardware de vídeo que seleccione debe admitir el número de monitores que necesitará para el número de
usuarios que desea que funcionen en las estaciones de Multipoint Services. Además, los diferentes tipos de
hardware de vídeo pueden proporcionar una solución de rendimiento-mayor para los programas de gráficos-
intensivas, como el contenido multimedia.
Seleccione el hardware de vídeo que puede admitir el número máximo de monitores para el tipo de rendimiento
que requiere el sistema Multipoint Services. Asegúrese de validar el rendimiento del hardware de vídeo que elija
para asegurarse de que cumple los requisitos de rendimiento.

NOTE
Debe instalar un controlador de vídeo que admita la extensión del escritorio en varios monitores.

Las opciones de hardware de vídeo incluyen:


Tarjetas de vídeo internas que usan una interfaz de bus de PCI o PCIe
Controladores de vídeo externos conectados mediante USB
En las secciones siguientes se describen las capacidades de cada uno de estos tipos de hardware de vídeo. Puede
combinar tarjetas de vídeo internas y controladores de vídeo externos para crear el sistema que desee.
Tarjetas de vídeo internas
Una tarjeta de vídeo interna está conectada-en la placa base del equipo. La tarjeta de vídeo interna es una solución
que puede ayudar a mejorar el rendimiento de los gráficos-programas multimedia intensivos. Sin embargo, una
tarjeta de vídeo interna requiere una ranura PCI o PCIe disponible para conectar-en la placa base. Muchas tarjetas
de vídeo de alto-rendimiento requieren una ranura PCIe, pero hay un número limitado de ranuras PCIe en una
placa base. Debe saber qué tipo de ranuras de tarjeta de vídeo están disponibles en el equipo para que pueda
adquirir el tipo correcto de tarjetas de vídeo.
El número de monitores que se pueden conectar a cada tarjeta de vídeo depende de la GPU que se usa en la tarjeta
y el número de puertos que admite, que normalmente oscila entre 2 y 6.
Al seleccionar tarjetas de vídeo internas, seleccione tarjetas de vídeo que admitan el número de monitores
necesarios para crear el número deseado de estaciones conectadas de vídeo directo. El número máximo de
monitores que se pueden admitir es igual al número de tarjetas de vídeo internas conectadas-en la placa base,
multiplicada por el número de puertos de monitor en cada una de esas tarjetas de vídeo. Por ejemplo, si tuviera
dos tarjetas de vídeo internas y cada tarjeta tuviera dos puertos de monitor, podría admitir hasta cuatro monitores.
Controladores de vídeo externos
Los clientes USB sin conexión contienen un controlador de vídeo externo para conectar un monitor al cliente. El
cliente USB 0 también puede incluir conexiones para auriculares, altavoces, micrófono u otros dispositivos
periféricos.
Seleccione un cliente USB de cero si desea habilitar la compatibilidad con monitores adicionales sin abrir el equipo,
o si desea admitir más estaciones que las salidas de vídeo disponibles. Por ejemplo, si anteriormente tenía cuatro
monitores conectados-en a tarjetas de vídeo internas y desea agregar dos monitores más, puede conectar-de dos
controladores de vídeo externos al equipo y tener espacio para dos monitores más. De esta manera, puede
combinar un cliente USB de cero con el controlador de vídeo y no usar más ranuras PCI o PCIe en la placa base.

Selección de vídeo-directo-dispositivos de estación de cliente USB


conectados o USB
Una estación de Multipoint Services se compone de un concentrador de estaciones o de un cliente USB sin-
conexión con un teclado y un mouse en, y un monitor que está conectado-en el equipo host o en un cliente USB
cero. Otros dispositivos periféricos se pueden conectar-en el concentrador de estaciones o en el cliente USB, pero
no son necesarios para crear una estación multipoint. Estos otros dispositivos periféricos se describen en
seleccionar otros dispositivos periféricosde la estación.
Los dispositivos que seleccione para crear una estación de Multipoint Services deben cumplir los requisitos
mínimos para trabajar con Multipoint Services. En este tema se proporcionan detalles sobre los requisitos de los
siguientes dispositivos de estación de Multipoint Services:
Selección de concentradores USB
Selección de clientes USB cero
Selección de teclados y dispositivos de mouse
Selección de monitores
Selección de concentradores USB
Los concentradores USB que se usan en un sistema Multipoint Services pueden ser un concentrador USB
genérico. Estos concentradores suelen tener cuatro o más puertos USB y permiten que varios dispositivos USB se
conecten a un único puerto USB del equipo. Otros dispositivos, como los teclados y los monitores de vídeo,
también pueden incorporar un concentrador USB en su diseño.
Una consideración adicional es el uso de un concentrador alimentado externamente , en lugar de un bus-
concentrador. Con un bus-concentrador, la cantidad de corriente que proporciona el equipo host debe ser suficiente
para proporcionar energía a todos los dispositivos periféricos que están conectados-en el concentrador, sin
degradar el rendimiento del sistema. Un concentrador alimentado externamente le permite conectar más
dispositivos periféricos y proporcionar suficiente energía a todos ellos. El uso de concentradores con tecnología
externa puede ayudar a evitar problemas de rendimiento, errores de puerto y otros problemas intermitentes.
Al seleccionar un concentrador USB para el sistema Multipoint Services, considere su uso. El concentrador se
puede usar como concentrador de estaciones, un concentrador intermedioo un concentrador de nivel inferior.
Consulte la tabla siguiente para obtener descripciones de cada tipo de concentrador. Se recomienda que todos los
dispositivos USB sean USB 2,0 o posterior.

MOTOR

Concentrador de estaciones Puede ser-de bus a menos que los dispositivos con tecnología
alta-se conecten-en él o un centro de nivel inferior se
conectará a él.

Concentrador intermedio Se debe alimentar externamente

Concentrador de bajada Se puede alimentar externamente o de bus en función de los


dispositivos conectados-en el concentrador.

Cable de extensor USB activo Los cables USB activos que incluyen un concentrador USB
suelen alimentarse por bus; por lo tanto, no se recomiendan
para conectar concentradores de estaciones al equipo.

Selección de clientes USB cero


Un cliente USB de cero es un concentrador USB que contiene una salida de vídeo. Por lo tanto, permite que un
monitor se conecte al equipo a través de una conexión USB. Para obtener más información sobre el uso de clientes
USB en el vídeo, consulte selección de hardware de vídeo en este documento. Un cliente USB de cero también
puede habilitar la conexión de una variedad de dispositivos USB y no-USB en el concentrador. Los fabricantes de
hardware específicos generan los clientes USB y requieren la instalación de un dispositivo-controlador específico.
Selección de teclados y dispositivos de mouse
Los dispositivos de teclado y de mouse que se conectan-a la estación normalmente serán dispositivos USB.
Algunos clientes USB no proporcionan puertos PS/2, en cuyo caso, el teclado y el mouse deben usar PS/2 para
conectarse al concentrador de estaciones. También puede usar el teclado y el mouse de PS/2 Si va a configurar un
vídeo de-directo PS/2-estación conectada.
Se puede usar un teclado con un centro interno como concentrador de estaciones. Sin embargo, todos los demás
dispositivos de estación deben conectarse al concentrador interno mediante puertos del teclado. Si este tipo de
teclado está conectado al equipo a través de otro centro, ese centro se tratará como concentrador intermedio.
Si usa las estaciones de pantalla de-dividida, es posible que desee considerar la posibilidad de usar un mini teclado
que no tenga un panel numérico para que los dos teclados quepan delante del monitor.
Selección de monitores
Debe haber un monitor proporcionado para cada estación de Multipoint Services, a menos que se planee una
pantalla de-dividida. Los monitores se conectan a la tarjeta de vídeo en el equipo, el cliente USB Zero o el cliente
basado en LAN -. Se puede usar cualquier tipo de monitor compatible con la tarjeta de vídeo, el cliente USB cero o
el cliente basado en LAN -, incluidos los monitores de CRT.
Algunos monitores especiales incluyen un cliente basado en LAN -interno o un cliente USB de cero. Estos
monitores incluirán normalmente entradas de audio/conectores de salida y concentradores USB internos para
conectar teclados y ratones. Se conectan al servidor a través de una conexión USB o LAN.
Resolución de pantalla
La resolución mínima admitida para el área de visualización de una estación es 512 x 768 píxeles. Si el sistema
Multipoint Services se inicia y detecta que el área de visualización de una estación es inferior a la resolución
mínima, se mostrará una pantalla en blanco en esa estación y no se podrá usar la estación.
Si un monitor de pantalla va a ser compartido por dos estaciones como división-estaciones de pantalla, el requisito
mínimo para la pantalla es 1024 x 768, de modo que las áreas de pantalla de la estación individual resultantes sean
al menos 512 x 768. Para obtener la mejor experiencia de usuario de la pantalla-división, se recomienda una
pantalla ancha con una resolución mínima de 1600 x 900.

Selección de otros dispositivos periféricos de la estación


Multipoint Services es compatible con dispositivos periféricos que están conectados a un concentrador de
estaciones, un cliente USB o directamente al equipo. Los dispositivos conectados a un concentrador de estaciones
se asociarán a esa estación específica. Otros dispositivos están disponibles para todas las estaciones cuando se
conectan directamente al equipo. Los clientes LAN también pueden admitir dispositivos periféricos.

IMPORTANT
No se puede conectar un teclado a un concentrador de nivel inferior (por ejemplo, un concentrador que está conectado a un
concentrador de estaciones). Si conecta un teclado a un centro de bajada, los periféricos que estén conectados-en el
concentrador de nivel inferior dejarán de estar disponibles para esa estación. Este comportamiento permite la compatibilidad
de los concentradores de estaciones encadenados de-Daisy.

Disponible para todas las estaciones Un dispositivo USB conectado al equipo (por ejemplo, no a través de un
concentrador de estaciones) está disponible para todas las estaciones. En función del dispositivo, pueden usarse
varios usuarios al mismo tiempo o solo un usuario puede acceder a él a la vez. En la tabla siguiente se explica cómo
se puede obtener acceso a los dispositivos USB.

NOTE
La columna "conectado a equipo host" de la tabla hace referencia al comportamiento cuando el equipo que ejecuta
Multipoint Services se está ejecutando en modo de estación con estaciones. Si está ejecutando en el modo de consola, los
periféricos que están conectados en cualquier parte se comportan de la misma manera que un servidor estándar en una
sesión de consola.
CONECTADO AL CONCENTRADOR DE
CONECTADO AL EQUIPO HOST ESTACIONES O AL CENTRO DE BAJADA

Teclado No funcional, a menos que forme parte Disponible para una estación individual
de una estación PS/2.
No se puede conectar a un
concentrador de nivel inferior

Mouse No funcional, a menos que forme parte Disponible para una estación individual
de una estación PS/2.

Altavoces/auriculares No funcional, a menos que forme parte Disponible para una estación individual
de una estación PS/2.

Dispositivo de almacenamiento USB Disponible para todas las estaciones Disponible para una estación individual

Control de consumidor HID No funcional Disponible para una estación individual

Otros dispositivos USB, como cámaras, Disponible para todas las estaciones si Está disponible para todas las
lectores de documentos y unidades de es compatible con Windows Server estaciones si es compatible con
DVD 2012 Windows Server 2008 R2 Servicios de
Escritorio remoto

Selección de RDP-a través de-LAN-hardware de la estación conectada


Cualquier cliente LAN que pueda conectarse a Servicios de Escritorio remoto, mediante Protocolo de escritorio
remoto, puede convertirse en una estación de Multipoint Services.
Si desea que el cliente de LAN solo se use como una estación Multipoint, es posible que desee "bloquear" el cliente
de LAN. Por ejemplo, configure el cliente ligero para que solo pueda conectarse a una sesión de Multipoint
Services o configurar los equipos de escritorio para que se quite el acceso a los iconos del escritorio y los
elementos del menú Inicio, como un explorador Web, para evitar el acceso directo a Internet. Puede establecer
estas configuraciones mediante las herramientas de configuración de cliente LAN o las directivas de grupo o local.

Selección de dispositivos de audio


Es importante asegurarse de que cuando se seleccionan dispositivos de audio, se pueden conectar en el
concentrador de estaciones, en el cliente USB o en el cliente de LAN. Algunos concentradores USB, clientes USB y
clientes LAN tienen un conector de audio analógico que se puede usar con dispositivos de audio analógicos
tradicionales (como auriculares o Earbuds). Los concentradores de estaciones que no tienen conectores analógicos
pueden usar dispositivos de audio USB.
Si ha configurado un vídeo de-de PS/2 Direct-estación conectada mediante puertos PS/2 en la placa base del
equipo para el teclado y el mouse, debe usar el audio analógico en la placa base del equipo para que el dispositivo
de audio esté disponible en esta estación cuando el sistema Multipoint Services se esté ejecutando en modo de
estación.
Si no tiene un vídeo de-de PS/2 Direct-estación conectada, el dispositivo de audio de host de la placa base del
sistema solo estará disponible cuando el sistema Multipoint Services se ejecute en modo de consola.
Requisitos de hardware y recomendaciones de
rendimiento
02/12/2019 • 6 minutes to read • Edit Online

En este tema se describe el hardware necesario para ejecutar un sistema Multipoint Services y escenarios de
aplicaciones de usuario de soporte técnico. El escenario de usuario afecta directamente a los requisitos de CPU,
RAM y ancho de banda de red.

Optimizar el rendimiento del sistema Multipoint Services


El rendimiento del sistema Multipoint Services se verá afectado directamente por la capacidad de la CPU, la GPU y
la cantidad de RAM disponible en el equipo que ejecuta Multipoint Services.
Aplicaciones y contenido de Internet
Como Multipoint Services es una solución de computación de recursos compartidos, el tipo y el número de
aplicaciones que se ejecutan en las estaciones pueden afectar al rendimiento del sistema Multipoint Services. Es
importante tener en cuenta los tipos de programas que se usan con frecuencia cuando se planea el sistema. Por
ejemplo, una aplicación que usa muchos gráficos requiere un equipo más eficaz que una aplicación como un
procesador de textos. La sobrecarga del equipo con aplicaciones con uso intensivo de gráficos probablemente
provocará problemas de retraso en todo el sistema.
El tipo de contenido al que tienen acceso las aplicaciones también afecta al rendimiento del sistema. Si hay varias
estaciones usando exploradores Web para tener acceso al contenido multimedia, como un vídeo de movimiento
completo, se pueden conectar menos estaciones antes de afectar negativamente al rendimiento del sistema. Por el
contrario, si las distintas estaciones usan exploradores Web para tener acceso al contenido Web estático, se pueden
conectar más estaciones sin un efecto significativo en el rendimiento.
Recomendaciones de hardware
Para lograr un buen rendimiento con el sistema Multipoint Services en varias cargas, siga las directrices de la tabla
siguiente al planear y probar el sistema. Estos son los requisitos básicos forMultiPoint Services. El tamaño real de
la configuración depende de la configuración del sistema, la carga de trabajo que se está ejecutando y la capacidad
de hardware. Siempre debe comprobar las aplicaciones y el hardware.

NOTE
2C = 2 núcleos, 4C = 4 núcleos, 6C = 6 núcleos, MT = multithreading. La velocidad del procesador debe ser de al menos 2,0
gigahercio (GHz).

Hardware mínimo recomendado para ejecutar estaciones de MultiPoint Server predeterminadas


ESCENARIO DE HASTA 5 6-8 9-12 13-16 17-20 21-24
APLICACIÓN ESTACIONES ESTACIONES ESTACIONES ESTACIONES ESTACIONES ESTACIONES

Aumenta CPU: 2C CPU: 2C CPU: 4C CPU: 4C CPU: 4C + MT CPU: 6C + MT


o 6C
Office, RAM: 2 GB RAM: 4 GB RAM: 6 GB RAM: 8 GB RAM: 12 GB
exploración RAM: 10 GB
Web,
aplicaciones
de línea de
negocio

Combinados CPU: 2C CPU: 2C CPU: 4C CPU: 4C + MT CPU: 6C + MT CPU: 6C + MT


o 6C
Office, RAM: 2 GB RAM: 4 GB RAM: 6 GB RAM: 10 GB RAM: 12 GB
exploración RAM: 8 GB
Web,
aplicaciones
de línea de
negocio y uso
de vídeo
ocasional por
parte de
algunos
usuarios

Uso intensivo CPU: 4C + MT CPU: 6C + MT CPU: 8C + MT CPU: 12C + CPU: 16C + CPU: 20C +
de vídeo MT MT MT
RAM: 2 GB RAM: 4 GB RAM: 6 GB
Office, RAM: 8 GB RAM: 10 GB RAM: 12 GB
exploración
Web, -Cliente ligero: -Cliente ligero:
aplicaciones RemoteFX RemoteFX
de línea de -Vídeo USB -Vídeo USB
negocio y uso no no
frecuente de recomendado recomendado
vídeo por
todos los
usuarios
Nota: Las
pruebas de
vídeo se
realizaron con
el vídeo 360p
H. 264 en la
resolución
nativa.

Hardware mínimo recomendado para ejecutar escritorios virtuales de


Windows 10 completos
Ejecutar una instancia completa del sistema operativo virtual para cada estación es más intensivo en los recursos
de proceso que la ejecución de las sesiones de Multipoint Desktop predeterminadas, por lo que los requisitos de
hardware del host por estación son mayores:
1. CPU: 1 núcleo o subproceso por estación
2. Unidad de estado sólido (SSD )
a. Capacidad > = 20 GB por estación + 40 GB para el sistema operativo host de WMS
b. IOPS de lectura/escritura aleatoria > = 3K por estación
3. RAM > = 2 GB por estación + 2 GB para el sistema operativo host de WMS
La configuración de CPU de BIOS se ha configurado para habilitar la virtualización: traducción de direcciones de
segundo nivel (SLAT)
Para obtener más información acerca de cómo elegir el mejor hardware de Multipoint Services para sus
necesidades, póngase en contacto con su proveedor de hardware.
Variables que afectan al rendimiento del sistema
MultiPoint Services
02/12/2019 • 5 minutes to read • Edit Online

Hay muchas variables que pueden afectar al rendimiento general del sistema Multipoint Services. Puede que desee
considerarlas al diseñar el sistema.

Uso
Aplicaciones de El tipo y el número de aplicaciones que se ejecutan al mismo tiempo-, especialmente las
aplicaciones de gran volumen de gráficos o de memoria, afectarán al rendimiento global del sistema. Para
obtener más información, vea aplicaciones y contenido de Internet.
Uso de Internet Tenga en cuenta si los usuarios van a ver contenido multimedia o páginas web que usan
vídeos de movimiento completo. Este tipo de contenido puede sobrecargar el sistema si hay demasiados
usuarios viendo simultáneamente.

NOTE
La característica de proyección de Multipoint Services, que permite a los profesores proyectar sus pantallas en sus
monitores de estudiantes, no está diseñada para proyectar vídeos de movimiento completo. La característica de
proyección está diseñada para fines de demostración, como mostrar un procedimiento.

Dispositivos de alta velocidad Si hay demasiados usuarios utilizando un dispositivo de alta velocidad,
como una cámara web o un reproductor de DVD, esto afecta al rendimiento global del sistema.

Configuración
CPU, GPU y RAM Consulte optimizar el rendimiento del sistema Multipoint Services en esta guía para
obtener recomendaciones sobre CPU, GPU y RAM.
Ancho de banda de red En el caso de las estaciones conectadas RDP a través de LAN, el ancho de banda
de red y la capacidad del cliente (por ejemplo, un cliente ligero, un equipo de escritorio o un portátil) es
importante, especialmente si el vídeo se está ejecutando en la sesión del usuario. Si usa clientes de USB a
través de Ethernet, también debe tener en cuenta el ancho de banda de red. Los datos de vídeo de todos los
dispositivos se envían a través de la misma conexión Ethernet, por lo que es posible que desee considerar la
posibilidad de configurar una red Gigabit Ethernet independiente al usar estos dispositivos.
RemoteFX En el caso de las estaciones conectadas a través de LAN con RDP, es posible que pueda usar
RemoteFX para mejorar considerablemente la entrega de contenido multimedia de alta definición.
Resolución de pantalla Si tiene un uso intensivo de vídeo a pantalla completa, puede que desee
considerar la posibilidad de reducir la resolución del monitor para maximizar el rendimiento.
Número de clientes USB cero El número total de clientes USB en un solo concentrador raíz del servidor
afectará directamente al rendimiento del vídeo. Para obtener más información, consulte diseño de
estaciones conectadas al cliente USB sin conexión. El número de estaciones de cliente de USB a través de
Ethernet que se admiten puede ser ligeramente menor que el número de clientes USB.
Ancho de banda USB Tenga en cuenta el ancho de banda USB al diseñar el sistema. Esto es especialmente
importante para los clientes USB, que envían datos de vídeo a través de la conexión USB. Para optimizar el
ancho de banda, minimice el número de dispositivos que están conectados a un único puerto USB en el
servidor. Esto se aplica a las estaciones encadenadas en Margarita y a los concentradores intermedios. Para
obtener más información, consulte concentradores de estaciones y concentradores intermedios.
Tipo USB El uso de USB 3,0 en lugar de USB 2,0 aumenta el ancho de banda disponible entre el servidor y
el concentrador intermedio si está conectando más de tres clientes USB a la central o si usa dispositivos
USB de ancho de banda alto.
Estaciones de El número total de estaciones afecta al rendimiento. Si tiene grandes necesidades de gráficos,
procesamiento o vídeo, es posible que desee limitar el número total de estaciones. Para obtener más
información, consulte optimizar el rendimiento del sistema Multipoint Services.
Planeación del sitio de MultiPoint Services
02/12/2019 • 16 minutes to read • Edit Online

Debe considerar la ubicación en la que se implementarán uno o más equipos que ejecuten Multipoint Services y
sus estaciones asociadas.
El equipo que ejecuta el rol Multipoint Services debe tener un acceso cómodo a una fuente de alimentación y a
los dispositivos periféricos que están conectados directamente a él, como una impresora. Además, el equipo que
ejecuta Multipoint Services debe tener un acceso cómodo a una conexión de red. Se necesita una conexión de
red para tener acceso a Internet y, si está disponible, una LAN.
Entre los factores adicionales que se deben tener en cuenta se incluyen los siguientes:
¿Se configurará el sistema Multipoint Services en un salón específico o se configurará en una tabla o carro
rodante, de modo que se pueda pasar de un lugar a otro?

NOTE
Si tiene previsto usar una configuración de móvil, puede asociar las estaciones con Multipoint Services cada vez que
vuelva a conectarlas para asegurarse de que todos los teclados y el mouse estén asociados con el monitor
adecuado.

¿Se ubicará la estación principal junto a las otras estaciones o será independiente? Por ejemplo, si el
sistema Multipoint Services está configurado en un aula, ¿la estación principal estará en el escritorio del
profesor y en las estaciones estándar colocadas en otro lugar de la habitación? Cuando se reinicie el
equipo que ejecuta Multipoint Services, la estación principal tendrá acceso a las pantallas de inicio. Si le
preocupa este nivel de acceso en una configuración de aula, puede que prefiera colocar la estación
principal en el escritorio del profesor.
¿Cuántas estaciones caben en el salón?
¿Necesita una red? Una solución de un solo servidor que usa el vídeo directo conectado o una estación
conectada de cliente USB sin necesidad de una red.
Hay suficientes conexiones de red en el salón para admitir el número necesario de equipos que ejecutan
Multipoint Services
¿Dónde se encuentran las tomas de corriente?
¿Necesita un dispositivo de pantalla adicional, como un proyector? Si piensa usar un proyector, ¿se
bloqueará desde el límite superior o se colocará en una tabla?
¿Qué tipo de cables serán necesarios y cuántos serán necesarios?

Tenga en cuenta cómo podría querer expandir en el futuro. ¿Va a agregar más estaciones?

Diseño y configuración de la estación


El diseño físico del sitio puede afectar a la elección del tipo de estación. Para obtener más información sobre los
distintos tipos de estación, consulte en esta guía las estaciones Multipoint . Se permiten varios tipos de estación
en un solo Multipoint Services. Esto le proporciona flexibilidad adicional para satisfacer sus necesidades de
instalación.
Diseño para estaciones conectadas directamente a vídeo
En el caso de una estación conectada directamente a vídeo, la distancia entre los monitores y el equipo
está limitada por la longitud del cable de vídeo.
El uso de concentradores intermedios o concentradores de estaciones encadenados en Margarita se
admite para facilitar la implementación, pero el número máximo recomendado de concentradores
consecutivos es tres. Esto significa que la distancia máxima entre el equipo y el concentrador de estaciones
es de 15 metros, ya que cada uno de los cables 2,0 USB tiene la longitud máxima de cinco metros.

IMPORTANT
Siempre debe haber al menos una estación conectada de vídeo directo por equipo para que actúe como la estación
principal.

Diseño de estaciones conectadas al cliente USB sin conexión


El uso de concentradores intermedios o concentradores de estaciones encadenados en Margarita se
admite para facilitar la implementación, pero el número máximo recomendado de concentradores
consecutivos es tres. Esto significa que la distancia máxima entre el equipo y el concentrador de estaciones
es de 15 metros, ya que cada uno de los cables 2,0 USB tiene la longitud máxima de cinco metros.
El número máximo recomendado de clientes USB sin conexión a un solo concentrador intermedio es tres.

NOTE
Algunos equipos incorporan un concentrador genérico en la placa base, lo que tiene el efecto de agregar un
concentrador adicional entre el concentrador raíz del equipo y los concentradores de estaciones.

Si el vídeo se va a usar con mucha frecuencia, se recomienda que no conecte más de dos clientes USB a
un puerto USB en el servidor. Por ejemplo, si se usa un concentrador intermedio, solo se deben conectar a
él dos clientes USB. O bien, si está encadenando a través de un puerto USB sin clientes, solo se deben
encadenar dos clientes USB. La adición de cada cliente USB Zero al puerto USB en el servidor reduce el
ancho de banda de vídeo disponible.
Si planea conectar más de tres clientes USB a un solo puerto USB en el servidor, se recomienda usar USB
3,0 entre el servidor y el concentrador intermedio.

NOTE
Se recomienda que compruebe el rendimiento mediante el uso de las aplicaciones y el hardware para decidir el número de
clientes USB que puede conectar a un puerto USB en el servidor.
Figura 5 Sistema Multipoint Services con tres clientes USB sin conexión conectada a un solo concentrador
intermedio
Diseño de estaciones conectadas de RDP a través de LAN
No hay limitaciones de distancia física para los clientes de LAN. Siempre que se encuentren en la LAN, podrán
conectarse al sistema Multipoint Services.

Uso de centros adicionales


Se pueden usar concentradores adicionales para facilitar la instalación. Hay tres tipos de concentradores que se
usan en un sistema Multipoint Services:
Concentradores de estaciones
Concentradores intermedios
Concentradores de bajada
Concentradores de estaciones
Un concentrador de estaciones es un centro externo que se ha asociado a una estación de Multipoint Services.
Como mínimo, el concentrador de estaciones tendrá un teclado conectado. También puede tener conectados
periféricos adicionales. Un concentrador de estaciones puede ser un concentrador USB genérico que se ajusta a
la especificación USB 2,0 o posterior. Los concentradores de estaciones deben alimentarse externamente si los
dispositivos de alta potencia se encargarán de su complemento.
Concentrador raíz Un concentrador USB integrado en el controlador de host de la placa base de un equipo se
conoce como concentrador raíz. Normalmente, los concentradores de estaciones están conectados al
concentrador raíz en el equipo que ejecuta Multipoint Services.

NOTE
Los concentradores raíz no deben usarse como concentradores de estaciones. Cuando los puertos USB están integrados en
un equipo, a menudo no es posible determinar a qué concentrador de raíz USB están conectados internamente. Por lo
tanto, si conectó un teclado y un mouse de la estación directamente a los puertos USB del equipo, es posible que esté
conectando el teclado y el mouse a diferentes concentradores raíz USB. Para asegurarse de que el teclado y el mouse están
en el mismo centro, conecte un concentrador de estaciones al puerto USB del equipo y, a continuación, conecte el teclado y
el mouse a ese concentrador de estaciones.
Estaciones de encadenamiento en Margarita Puede ser más fácil conectar concentradores de estaciones a
otro concentrador de estaciones, en lugar de hacerlo directamente al equipo. Esto le permite conectar un
concentrador USB a un concentrador de estaciones que ya está conectado al equipo, de modo que tenga un
concentrador de estaciones conectado a otro concentrador de estaciones.
No debe haber más de tres clientes USB o concentradores de estación conectados consecutivamente. Se debe
tener cuidado de que no se supere el ancho de banda USB al encadenar concentradores de estaciones.

Figura 6 Sistema Multipoint Services con estaciones encadenadas en Margarita


Concentradores intermedios
Un concentrador intermedio es un concentrador que se encuentra entre el servidor y un concentrador de
estaciones. Normalmente se utiliza para aumentar el número de puertos disponibles para los concentradores de
estaciones o para ampliar la distancia de las estaciones del equipo. Se recomienda que no se usen más de dos
concentradores intermedios entre un concentrador de estaciones y el servidor.
Los concentradores intermedios deben ser USB 2,0 o posterior, y deben alimentarse externamente. Se
recomienda el USB 3,0 entre el servidor y el concentrador intermedio si está conectando más de tres clientes
USB sin conexión a un concentrador intermedio.
Downstream hubs
Un concentrador de bajada se conecta a un concentrador de estaciones para agregar más puertos disponibles
para los dispositivos de estación. Un concentrador de bajada puede alimentarse externamente o de bus,
dependiendo de los dispositivos que estén conectados al concentrador.

Figura 7 Sistema Multipoint Services con un concentrador intermedio, un concentrador de estaciones y un


concentrador de nivel inferior

Usuarios, estaciones y equipos


El número de estaciones que necesitará depende del número de personas que tendrán que acceder a los equipos
que ejecutan Multipoint Services al mismo tiempo. Del mismo modo, el número de equipos que ejecutan
Multipoint Services será necesario depende del número total de estaciones necesarias. Las estaciones conectadas
directamente a vídeo, las estaciones conectadas en USB a cero y en el cliente, y las estaciones conectadas a RDP
a través de LAN se consideran estaciones. Además, si se usa la funcionalidad de pantalla dividida, cada mitad se
considera una estación.
Consideraciones de energía
Los componentes siguientes requieren acceso a una franja de alimentación o una toma:
Servidor
Monitores
Concentradores (intermedios si se usan)
Algunos clientes USB sin
Dispositivos USB alimentados, como algunos dispositivos de almacenamiento externo y unidades de DVD

Diseños del sistema Multipoint Services de ejemplo


En función del mobiliario disponible, del tamaño de la habitación, del número de equipos que ejecutan
Multipoint Services y de las estaciones de la habitación, hay varias formas de organizar las estaciones físicas. En
los diagramas siguientes se muestran cinco alternativas posibles.

NOTE
Algunos de estos diagramas muestran un proyector conectado al sistema Multipoint Services. Este es solo un ejemplo;
incluir un proyector en un sistema Multipoint Services es opcional.

Laboratorio de equipos En esta configuración, las estaciones se organizan alrededor de las paredes de la
habitación, con los estudiantes orientados a las paredes.

Grupos de En esta configuración, hay tres equipos que ejecutan Multipoint Services, con estaciones agrupadas
en torno a cada equipo.
Salón de charla En esta configuración, las estaciones se configuran en filas. Una ventaja de esta configuración
es que todos los alumnos se encuentran en el instructor.

Centro de actividades Esta configuración consta de un diseño tradicional de salón de charlas para los
escritorios y tiene un área independiente con un solo equipo que ejecuta Multipoint Services con sus estaciones
asociadas.
Oficina de pequeña empresa En esta configuración, el equipo que ejecuta Multipoint Services se coloca en una
ubicación central y los usuarios de la oficina se conectan a él mediante una LAN ()de red de área local.
Consideraciones de red y cuentas de usuario
02/12/2019 • 11 minutes to read • Edit Online

Multipoint Services se puede implementar en varios entornos de red y puede admitir cuentas de usuario locales y
cuentas de usuario de dominio. Por lo general, las cuentas de usuario de Multipoint Services se administran en
uno de los siguientes entornos de red:
Un solo equipo que ejecuta Multipoint Services con cuentas de usuario locales
Varios equipos que ejecutan Multipoint Services, cada uno con una cuenta de usuario local
Varios equipos que ejecutan Multipoint Services y que usan cuentas de usuario de dominio
Por definición, solo se puede tener acceso a las cuentas de usuario locales desde el equipo en el que se crearon.
Las cuentas de usuario locales son cuentas de usuario que se crean en un equipo específico que ejecuta Multipoint
Services. Por el contrario, las cuentas de usuario de dominio son cuentas de usuario que residen en un controlador
de dominio y se puede tener acceso a ellas desde cualquier equipo que esté conectado al dominio. Cuando decida
qué tipo de entorno de red usar, tenga en cuenta lo siguiente:
¿Se compartirán los recursos entre los servidores?
¿Los usuarios cambiarán entre servidores?
¿Accederán los usuarios a los servidores de bases de datos que requieren autenticación?
¿Accederán los usuarios a los servidores Web internos que requieran autenticación?
¿Existe alguna infraestructura de dominio de Active Directory existente?
¿Quién va a usar la consola de Multipoint Manager para administrar escritorios de usuario, ver miniaturas,
agregar usuarios, limitar sitios web, etc.? ¿Esta persona va a administrar más de un servidor? Esta persona
debe tener privilegios administrativos en los servidores.
En las secciones siguientes se aborda la administración de cuentas de usuario en estos entornos de red.

Un solo servidor multipoint con cuentas de usuario locales


En entornos con un solo equipo que ejecuta Multipoint Services, no es necesario tener una red. Sin embargo, para
aprovechar los recursos de Internet, los requisitos de red pueden ser tan básicos como un enrutador y una
conexión a un proveedor de servicios Internet (ISP ). Las conexiones de red que están asociadas a un adaptador de
red en Multipoint Services están configuradas de forma predeterminada para obtener una dirección IP y una
dirección de servidor DNS automáticamente a través de DHCP. Los enrutadores de Internet normalmente se
configuran como servidores DHCP y proporcionan direcciones IP privadas a los equipos que se conectan a ellos
en la red interna. Por lo tanto, es posible que un único equipo que ejecute Multipoint Services pueda conectarse a
la interfaz interna del enrutador, obtener información de IP automática y conectarse a Internet sin que un
administrador tenga un esfuerzo o una configuración importantes.
Una forma habitual de administrar usuarios en este tipo de entorno es crear una cuenta de usuario local para cada
persona que vaya a tener acceso al sistema. Cualquier persona que tenga una cuenta de usuario local en ese
equipo puede iniciar sesión en Multipoint Services desde cualquier estación que esté asociada con el sistema. Las
cuentas de usuario locales se pueden crear y administrar desde Multipoint Manager.

Varios sistemas MultiPoint Server con cuentas de usuario locales


Dado que las cuentas de usuario locales solo son accesibles desde el equipo en el que se crearon, al implementar
varios sistemas Multipoint Services en un entorno, puede administrar cuentas de usuario locales de una de estas
dos maneras:
Puede crear cuentas de usuario para usuarios específicos en equipos específicos que ejecutan Multipoint
Services.
Puede usar Multipoint Manager para crear cuentas para cada usuario en cada equipo que ejecute
Multipoint Services.
Por ejemplo, si planea asignar usuarios a un equipo específico que ejecuta Multipoint Services, puede crear cuatro
cuentas de usuario locales en el equipo A (User01, user02, user03 y user04) y cuatro cuentas de usuario locales en
el equipo B (user05, user06, user07 y user08). En este escenario, los usuarios 01-04 pueden iniciar sesión en el
equipo a desde cualquier estación que esté conectada a él. sin embargo, no pueden iniciar sesión en el equipo B.
Lo mismo se aplica a los usuarios 05-08, que solo podrán iniciar sesión en el equipo B, pero no en el equipo A. en
función del entorno de implementación específico, esto puede ser aceptable o incluso deseable.
Sin embargo, si todos los usuarios deben poder iniciar sesión en cualquiera de los equipos que ejecutan
Multipoint Services, se debe crear una cuenta de usuario local para cada usuario en cada equipo que ejecute
Multipoint Services. La elección de administrar usuarios de esta manera presenta ciertas complejidades. Por
ejemplo, si User01 inicia sesión en el equipo A el lunes y guarda un archivo en la carpeta documentos y, a
continuación, el usuario inicia sesión en el equipo b el martes, el archivo que se guardó en la carpeta documentos
del equipo A no será accesible en el equipo B.
Además, si un usuario tiene cuentas en los equipos A y B, no hay forma de sincronizar automáticamente las
contraseñas de las cuentas. Esto puede dar lugar a que los usuarios tengan dificultades para iniciar sesión en el
caso de que se cambie la contraseña de la cuenta en un equipo, pero no en el otro. Puede simplificar la
administración de cuentas de usuario en este tipo de entorno de red asignando cada usuario a un solo equipo que
ejecute Multipoint Services. De este modo, el usuario puede iniciar sesión en cualquiera de las estaciones
asociadas a ese equipo y acceder a los archivos adecuados.

Varios sistemas Multipoint Services con cuentas de dominio


Los entornos de dominio son comunes en entornos de red de gran tamaño que incluyen varios servidores. Por
ejemplo, puede unir uno o más equipos que ejecutan el rol Multipoint Services a un dominio y, a continuación,
usar Microsoft Active Directory para administrar cuentas de usuario a las que se puede tener acceso desde
cualquier equipo del dominio. Esto permite crear cuentas de usuario de dominio individuales y acceder a ellas
desde cualquier estación de cualquier sistema Multipoint Services que esté unido al dominio.
Al implementar Multipoint Services en un entorno de dominio, se deben tener en cuenta varios factores:
Si se usan cuentas de dominio, no se pueden administrar desde Multipoint Manager.
De forma predeterminada, Multipoint Services está configurado para conceder permiso a cada usuario
para que inicie sesión en una sola estación a la vez. Si decide permitir que los usuarios inicien sesión en
varias estaciones al mismo tiempo mediante una sola cuenta, puede usar la opción Editar configuración
del servidor en Multipoint Manager.
La ubicación de los controladores de dominio puede afectar a la velocidad y la confiabilidad con las que los
usuarios podrán autenticarse con el dominio y buscar recursos.

Cuenta de usuario único para varias estaciones


Multipoint Services tiene la capacidad de iniciar sesión en varias estaciones del mismo equipo simultáneamente
con una sola cuenta de usuario. Esta característica es útil en entornos en los que los usuarios no tienen nombres
de usuario únicos y en los que el uso de una cuenta de usuario única puede simplificar la administración del
sistema Multipoint Services.
Almacenamiento de archivos con MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online

Multipoint Services admite el almacenamiento de archivos de usuario de las siguientes maneras:


En la partición del sistema operativo de la unidad de disco duro. De forma predeterminada,
Multipoint Services almacena los archivos de usuario en la unidad de disco duro con el sistema operativo.
En una partición independiente de la unidad de disco duro. Cuando el sistema Multipoint Services se
configura por primera vez, puede crear particiones en la unidad de disco duro. Es decir, puede configurar
una sección de la unidad para que funcione como si fuera una unidad independiente. De este modo, resulta
más fácil restaurar o actualizar el sistema operativo sin que ello afecte a los archivos de usuario. Para
obtener más información, vea crear una partición o una unidad lógica en la biblioteca técnica de Windows
Server.
En una unidad de disco duro interna o externa adicional. Puede conectar unidades de disco duro
internas o externas adicionales a multipoint Services para guardar y realizar copias de seguridad de los
datos.
En una carpeta de red compartida. Para que los archivos de usuario estén disponibles desde cualquier
estación, puede crear una carpeta compartida en la red. Esto requiere otro equipo o servidor además del
equipo que ejecuta Multipoint Services. Este es el método recomendado para almacenar archivos si hay un
servidor de archivos disponible.
En el caso de los sistemas pequeños de 2-3 equipos que ejecutan Multipoint Services sin ningún servidor
de archivos disponible, uno de los equipos Multipoint Services puede actuar como servidor de archivos
para todos los equipos de Multipoint Services. A continuación, debe crear cuentas de usuario para todos los
usuarios de Multipoint Services que actúa como servidor de archivos.
Protección del volumen del sistema con protección
de disco
02/12/2019 • 2 minutes to read • Edit Online

Multipoint Services ofrece la opción de borrar instantáneamente cualquier cambio en el volumen del sistema cada
vez que se inicia el equipo. Si habilita la característica protección de disco, las modificaciones que se realicen en la
unidad, como daños en la configuración o la introducción de malware, se desharán la próxima vez que se reinicie el
equipo. Se trata de una característica adecuada para los administradores que quieren asegurarse de que una
imagen de software "buena" o "Golden" se cargue cada vez. Las actualizaciones automáticas o la revisión de
software se pueden programar, por ejemplo, en el medio de la noche. La consideración de planeación es si desea
que los usuarios finales puedan realizar cambios, como la instalación de software, desde Internet. Con esta
característica habilitada, si desea que los usuarios puedan almacenar archivos, el recurso compartido de archivos
deberá estar fuera del volumen del sistema.
Soporte de virtualización de MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online

Multipoint Services es compatible con el rol de Hyper-V de dos maneras:


Multipoint Services se puede implementar como un sistema operativo invitado en un servidor que ejecuta
Hyper-V.
Multipoint Services se puede usar como un servidor de virtualización.
La ejecución de Multipoint Services en una máquina virtual proporciona el uso de las herramientas de Hyper-V
para administrar los sistemas operativos. Estas herramientas incluyen características de punto de comprobación y
reversión, y permiten exportar e importar máquinas virtuales. En el caso de las instalaciones de mayor tamaño,
puede consolidar los servidores mediante la ejecución de varios equipos virtuales de Multipoint Services en un
único servidor físico. Los posibles escenarios incluyen:
Un único aula o laboratorio tiene más de 20 puestos. En lugar de implementar varios equipos físicos que
ejecutan Multipoint Services, puede implementar varias máquinas virtuales en un solo equipo físico.

NOTE
Puede administrar varios servidores Multipoint, ya sean físicos o virtuales, a través de una única consola de
Multipoint Manager.

MultiPoint Server se está ejecutando en una máquina virtual con otra infraestructura de servidor en el
mismo equipo físico. En ese caso, esta infraestructura de servidor centraliza el dominio, la seguridad y los
datos de la red. MultiPoint Server proporciona Servicios de Escritorio remoto y centraliza los equipos de
escritorio.

NOTE
Al ejecutar Multipoint Services en una máquina virtual, se admiten las estaciones de cliente USB a través de Ethernet y RDP.
No se admiten las estaciones conectadas del cliente USB y el vídeo directo.

Para obtener más información sobre el rol Hyper-V, consulte Hyper-v.


Consideraciones de la aplicación
02/12/2019 • 2 minutes to read • Edit Online

Compatibilidad de aplicaciones
Cualquier aplicación que desee ejecutar en un sistema Multipoint Services debe cumplir los siguientes requisitos:
Debe instalarse y ejecutarse en Windows Server 2016
Debe tener en cuenta la sesión, por lo que cada usuario puede ejecutar una instancia de la aplicación en un
sistema multipoint.
Si la aplicación especifica este requisito, se recomienda intentar instalar la aplicación y usarla en una sesión de
escritorio remoto.

Solucionar problemas de compatibilidad de aplicaciones


Multipoint Services ofrece la opción de asociar estaciones con instancias completas de las ediciones de Windows
10 Enterprise que se ejecutan prácticamente en el mismo equipo host. En el caso de las aplicaciones críticas que no
van a ejecutar varias instancias para varios usuarios o que no se instalarán en un sistema operativo de 64 bits,
puede tratarse de una solución. Para implementar escritorios de esta manera, es necesario usar la pestaña
escritorios virtuales de Multipoint Manager para:
Habilitar escritorios virtuales
Crear una plantilla de escritorio
Personalización de la plantilla con la aplicación problemática
Asociar estaciones con la plantilla personalizada
Cada estación se inicia a partir de la misma plantilla, por lo que los cambios se borran cada vez que se inicia el
equipo.

NOTE
Es importante comprobar los requisitos de licencia para las aplicaciones que desea ejecutar en un multipoint. Aunque está
instalando una copia de una aplicación, es posible que necesite licencias por usuario.
Lista de comprobación de implementación previa
02/12/2019 • 2 minutes to read • Edit Online

Use la siguiente lista de comprobación para ayudarle a planear la implementación de Multipoint Services.

PASO PROBLEMA TEMA DE AYUDA

1. Compruebe que las aplicaciones son Consideraciones de la aplicación


compatibles con Multipoint Services.

2. Determine el número de usuarios a los Usuarios, estaciones y equipos


que es probable que se tenga acceso al
mismo tiempo, cada uno de los equipos
que ejecutan Multipoint Services para
que pueda calcular el número de
equipos necesarios que deben ejecutar
Multipoint Services.

3. Comprenda las aplicaciones de software Requisitos de hardware y


y el contenido web al que recomendaciones de rendimiento
probablemente tendrán acceso los
usuarios y el impacto que tendrá en el
rendimiento del sistema.

4. Determine el número y el tipo de Estaciones de MultiPoint


estaciones que se conectarán al sistema.

5. Determine el hardware necesario. Selección de hardware para los


requisitos de hardware y del sistema
Multipoint Services y recomendaciones
de rendimiento

6. Determine dónde se ubicará el sistema Planeación de sitios de MultiPoint


Multipoint Services. ¿Se configurará en Server
una sola sala o se configurará para que
se pueda cambiar de una ubicación a
otra?

7. Determine cómo se organizarán las Planeación del sitio de


estaciones. MultiPoint Services

8. Compruebe una infraestructura de red Planeación del sitio de


y de alimentación adecuada. MultiPoint Services

9. Determine cómo se implementarán y Consideraciones de red y cuentas de


administrarán las cuentas de usuario. usuario

10. Determine cómo se compartirán y Almacenamiento de archivos con


almacenarán los archivos de usuario. MultiPoint Services
Glosario
02/12/2019 • 11 minutes to read • Edit Online

asociar una estación


Para especificar el monitor que se usa con qué dispositivos periféricos y de estación, como un teclado y un mouse.
En el caso de las estaciones conectadas a vídeo directo, esto se hace presionando una tecla especificada en el
teclado de la estación cuando se le solicite. En el caso de las estaciones conectadas al cliente USB, esto suele ocurrir
automáticamente.
concentrador alimentado por bus
Un concentrador que dibuja toda su energía desde la interfaz USB del equipo. Los concentradores con tecnología
de bus no necesitan conexiones de alimentación independientes. Sin embargo, muchos dispositivos no funcionan
con este tipo de concentrador porque requieren más energía de la que proporciona este tipo de concentrador.
modo de consola
Se puede iniciar uno de los dos modos Multipoint Services. Cuando el sistema está en modo de consola, no hay
ninguna estación disponible para su uso. En su lugar, todos los monitores se tratan como un solo escritorio
extendido para la sesión de consola del sistema. El modo de consola se usa normalmente para instalar, actualizar o
configurar el software, que no se puede hacer cuando el equipo está en modo de estación. Vea también: modo de
estación.
estación conectada a vídeo directo
Una estación Multipoint formada por un monitor que está conectado directamente a una salida de vídeo en el
servidor y, como mínimo, incluye un teclado y un mouse que están conectados al servidor a través de un
concentrador USB.
cuenta de usuario de dominio
Una cuenta de usuario que está hospedada en un equipo de dominio. Se puede tener acceso a las cuentas de
usuario de dominio desde cualquier equipo conectado al dominio y no están vinculados a ningún equipo
determinado.
concentrador de bajada
Un concentrador que está conectado a un concentrador de estaciones para agregar más puertos disponibles para
dispositivos de estación. Un concentrador de nivel inferior no debe tener un teclado conectado.
central alimentada externamente
También conocido como concentrador autoalimentado, este centro toma su potencia de una unidad de fuente de
alimentación externa. por lo tanto, puede proporcionar una potencia completa (hasta 500 mA) en cada puerto.
Muchos concentradores pueden funcionar como concentradores con tecnología de bus o externamente.
Dispositivo de control de consumidor HID
Un HID (HID ) es un dispositivo de equipo que interactúa directamente con los usuarios. Puede tomar como
entrada o enviar la salida a los usuarios. Algunos ejemplos son el teclado, el mouse, el lápiz, el panel táctil, el Stick
apuntador, la tabla de gráficos, el joystick, el escáner de huellas digitales, el controlador de vídeo, la cámara web, el
casco y los dispositivos Un dispositivo de control de consumidor HID es una clase concreta de dispositivos HID
que incluye controles de volumen de audio y claves de control de multimedia y de explorador.
concentrador intermedio
Un concentrador que se encuentra entre un concentrador raíz en el servidor y un concentrador de estaciones. Los
concentradores intermedios se suelen usar para aumentar el número de puertos disponibles para los
concentradores de estaciones o para ampliar la distancia de las estaciones del equipo.
cuenta de usuario local
Una cuenta de usuario en un equipo específico. Una cuenta de usuario local solo está disponible en el equipo
donde se ha definido la cuenta.
concentrador multifunción
Consulte cliente USB Zero.
Sistema Multipoint Services
Una colección de hardware y software que consta de un equipo que tiene instalado Windows Server 2016 con la
función Multipoint Services habilitada y al menos una estación multipoint. Para obtener más información sobre las
opciones de diseño del sistema, consulte diseño de sitios de Multipoint Services
partition
Sección de espacio en un disco físico que funciona como si se tratase de un disco independiente.
estación principal
La estación que es la primera en iniciarse cuando se inicia Multipoint Services. Un administrador puede usar la
estación principal para tener acceso a los menús y a la configuración de inicio. Cuando el administrador no la usa,
se puede usar como una estación normal (no tiene que reservarse exclusivamente para la administración). El
monitor de la estación primaria siempre debe estar conectado directamente a una salida de vídeo en el equipo que
ejecuta Multipoint Services. Vea también: estación.
Estación conectada a través de LAN con RDP
Una estación que es un cliente ligero, un escritorio tradicional o un equipo portátil que se conecta a multipoint
Services mediante Protocolo de escritorio remoto (RDP ) a través de la red de área local (LAN ).
concentrador raíz
Un concentrador USB integrado en el controlador de host de la placa base de un equipo.
pantalla dividida
Una estación en la que se puede usar un solo monitor para mostrar dos escritorios de usuario independientes. Dos
conjuntos de concentradores, teclados y ratones están asociados a un único monitor. Un conjunto está asociado
con el lado izquierdo del monitor y el otro conjunto está asociado con el lado derecho del monitor.
estación estándar
A diferencia de la estación principal, que un administrador puede usar para tener acceso a los menús de inicio, las
estaciones estándar no mostrarán los menús de inicio y solo se pueden usar una vez que Multipoint Services haya
completado el proceso de inicio. Vea también: estación.
deja
Extremo de usuario para conectarse al equipo que ejecuta Multipoint Services. Se admiten tres tipos de estación:
estaciones conectadas directamente a través de la LAN y conectadas por el cliente. Para obtener más información
acerca de las estaciones, consulte estaciones Multipoint.
concentrador de estaciones
Un concentrador USB que se ha asociado con un monitor para crear una estación multipoint. Conecta dispositivos
periféricos USB a multipoint Services. Consulte también: Cliente USB cero y concentrador USB.
modo de estación
Se puede iniciar uno de los dos modos Multipoint Services. Normalmente, el sistema Multipoint Services está en
modo de estación. En el modo de estación, las estaciones de Multipoint Services se comportan como si cada
estación es un equipo independiente que ejecuta el sistema operativo Windows y varios usuarios pueden usar el
sistema al mismo tiempo. Vea también: modo de consola.
Concentrador USB
Un concentrador de expansión USB multipuerto genérico que cumple con las especificaciones de bus serie
universal (USB ) 2,0 o posterior. Estos concentradores suelen tener varios puertos USB, lo que permite que varios
dispositivos USB se conecten a un único puerto USB del equipo. Los concentradores USB son normalmente
dispositivos independientes que se pueden alimentar de forma externa o por bus. Otros dispositivos, como algunos
teclados y monitores de vídeo, pueden incorporar un concentrador USB en su diseño. Consulte también: Cliente
USB cero.
Cliente USB a través de Ethernet cero
Un cliente USB de cero que se conecta al equipo a través de una conexión LAN en lugar de un puerto USB. Este
cliente aparece en el servidor como un dispositivo USB incluso a través de los datos que se envían a través de la
conexión Ethernet.
Cliente USB cero
Un concentrador de expansión que se conecta al equipo a través de un puerto USB y permite la conexión de una
variedad de dispositivos que no sean USB al concentrador. Los fabricantes de hardware específicos generan los
clientes USB y requieren la instalación de un controlador específico del dispositivo. Los clientes USB no admiten la
conexión de un monitor de vídeo (a través de VGA, DVI, etc.) y periféricos (a veces PS/2 y audio analógico). El
cliente USB cero se puede alimentar externamente o por bus. Vea también concentradores USB.
Estación conectada de cliente USB cero
Una estación de Multipoint Services que consta de (como mínimo) un monitor, un teclado y un mouse, que están
conectados al servidor a través de un cliente USB sin conexión.
Migración de Multipoint Services en Windows Server
2016
02/12/2019 • 5 minutes to read • Edit Online

Se aplica a: Windows Server 2016

Puede migrar desde una versión anterior de Windows Server 2016 Multipoint Services a la versión RTM de
Multipoint Services. La siguiente información proporciona información de preparación y pasos de migración y
comprobación.
La documentación y las herramientas de migración facilitan la migración de la configuración del rol de servidor y
los datos de un servidor existente a un servidor de destino que ejecuta Windows Server 2016. Mediante el proceso
que se describe en esta guía puede simplificar el proceso de migración, reducir el tiempo de migración, aumentar la
precisión del proceso de migración y contribuir a eliminar los posibles conflictos que, de otro modo, podrían
producirse durante dicho proceso.

Qué debe saber antes de empezar


Antes de comenzar el proceso de migración, tenga en cuenta lo siguiente:
El proceso de migración no recopila ni registra automáticamente la configuración de las aplicaciones en el rol
Multipoint Services. Debe crear un plan de migración personalizado para las aplicaciones que desee migrar.
Esto también es así cuando se usa la característica escritorios virtuales de Multipoint Services.
En esta guía no se proporcionan instrucciones para mover datos guardados en carpetas de usuario o
compartidas en MultiPoint Server. Esto se aplica a las estaciones normales y a las estaciones de escritorios
virtuales.
En esta guía no se incluyen instrucciones sobre cómo migrar cuando el servidor de origen ejecuta varios roles.
Si el servidor ejecuta varios roles, debe diseñar un procedimiento de migración personalizado específico para el
entorno del servidor, en función de la información proporcionada en las guías de migración de roles.
Esta guía no contiene información para migrar Servicios de Escritorio remoto cal. Para obtener esta
información, vea migrar servicios de escritorio remoto licencias de acceso de cliente (cal de RDS ) .

Escenarios de migración admitidos para Multipoint Services en


Windows Server 2016
Los servicios de rol de Multipoint Service están disponibles en Windows Server 2016 Standard y Datacenter. En
esta guía de migración se describe cómo migrar los servicios de rol de Multipoint Services desde un servidor de
origen que ejecuta Windows Server 2016 a un servidor de destino que ejecuta la misma versión.

Escenarios no admitidos
No se admiten los siguientes escenarios de migración:
Migración o actualización desde Windows MultiPoint Server 2012 y 2011.
Migración de un servidor de origen a un servidor de destino que se ejecuta en el sistema operativo con un
idioma de interfaz de usuario del sistema diferente instalado.
Migración del servicio de rol Multipoint Services de servidores físicos a máquinas virtuales.
Migración de aplicaciones o configuraciones de aplicaciones de MultiPoint Server.
Impacto de la migración en Multipoint Services
Tenga en cuenta que el rol Multipoint Services no estará disponible durante la migración. Para minimizar el tiempo
de inactividad y el impacto en los usuarios, planee llevar a cabo la migración de los datos durante las horas de
menos actividad. Notifique a los usuarios que los recursos no estarán disponibles durante ese tiempo.

Información y pasos de la migración


Use la siguiente información para planear y llevar a cabo la migración de Multipoint Services:
Recopile la información que necesita para la migración.
Migre el servicio de rol Multipoint Services.
Validar la migración y realizar las tareas de limpieza posteriores a la migración
Preparar la migración a multipoint Services en
Windows Server 2016
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server 2016

Use la siguiente información para recopilar la información que necesita para migrar el servicio de rol Multipoint
Services desde un servidor de origen que ejecuta una versión anterior de Windows Server 2016 a un servidor de
destino que ejecuta Windows Server 2016 RTM.
Como mínimo, debe ser miembro del grupo administradores en el servidor de origen y el servidor de destino para
instalar, quitar o configurar Multipoint Services.

NOTE
Los pasos que se indican a continuación no proporcionan instrucciones para migrar datos guardados en carpetas de usuario
o carpetas compartidas. Asegúrese de que los usuarios realicen una copia de seguridad de sus datos antes de comenzar la
migración.

Use Multipoint Manager para recuperar la información necesaria para la migración. Necesitará permiso de
administrador del servidor para usar Multipoint Manager.
Grabe la configuración de MultiPoint Server, el usuario y el entorno en la hoja de cálculo de recopilación de datos
de migración. Use los pasos siguientes para recopilar esa información.

Configuración de MultiPoint Server para el servidor local


1. Inicie Multipoint Manager.
2. En la pestaña Inicio , seleccione el servidor local y, a continuación, haga clic en Editar configuración del
servidor.
3. Registre la configuración en la hoja de cálculo de datos.
4. Cierre la ventana de configuración.

Equipos y servidores administrados


Puede encontrar los nombres de los equipos y servidores administrados en la pestaña Inicio de Multipoint
Manager.

Configuración de la estación
Si el inicio de sesión automático o la orientación de la pantalla están configurados para la estación, siga estos
pasos para recuperar esa información. De lo contrario, puede omitir este paso.
Para recuperar la configuración de la estación:
1. Vaya a la pestaña estaciones en Multipoint Manager.
2. Busque una estación que tenga "sí" en la columna de Inicio de sesión automático .
3. Seleccione esa estación y, a continuación, haga clic en configurar estación.
4. Registra el usuario que se usa para el inicio de sesión automático.
Para recuperar la configuración de la orientación de la pantalla, vea la configuración de la estación de cada
estación.

Lista de usuarios
1. Haga clic en la pestaña usuarios de Multipoint Manager.
2. Grabe el Administrador y el usuario de Multipoint Dashboard accoutns.
3. Registre los usuarios estándar.

Ubicación de la plantilla VDI


Si previamente ha habilitado la característica de plantilla de VDI, grabe la ubicación de la plantilla de VDI. Siempre
que los servidores de origen y de destino se encuentren en la misma red, puede importar la plantilla mediante
Multipoint Manager.

Paso siguiente
Ahora está listo para migrar a multipoint Services en la versión RTM de Windows Server 2016.
Hoja de cálculo de planeación para la migración de
Multipoint Services
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server 2016

Use las siguientes listas y tablas para recopilar la configuración que necesita durante la migración de Multipoint
Services.

Configuración del servidor de origen


Puede encontrar la configuración del servidor en la pestaña Inicio de Multipoint Manager. Coloque una marca de
verificación junto a cada opción de configuración en uso en el servidor de origen.
Permita que una cuenta tenga varias sesiones.
Permite que este equipo se administre de forma remota.
Permite la supervisión de los escritorios de este equipo.
Iniciar siempre en modo de consola.
No mostrar la notificación de privacidad en el primer inicio de sesión de usuario.
Asigne una dirección IP única a cada estación.
Permitir la mensajería instantánea entre el panel multipoint y las sesiones de usuario en este equipo.
Permitir orquestación de las sesiones de usuario de administrador y Multipoint Dashboard.
Permita que las estaciones usen la representación de hardware de GPU.

Equipos y servidores administrados


Registre los nombres de los equipos y servidores administrados. Puede encontrar esta información en la pestaña
Inicio de Multipoint Manager.

COMPUTER NOMBRE DE EQUIPO

8
COMPUTER NOMBRE DE EQUIPO

10

Cadenas
Grabe las estaciones locales y su configuración. Puede encontrar esta información en la pestaña estaciones en
Multipoint Manager.

CUENTA DE USUARIO DE
INICIO DE SESIÓN ORIENTACIÓN DE LA
# EL NOMBRE DE LA ESTACIÓN AUTOMÁTICO PANTALLA

10

Administradores y usuarios de Multipoint Dashboard


Copie los nombres de usuario para los administradores y los usuarios de Multipoint Dashboard. Puede encontrar
esta información en la pestaña usuarios de Multipoint Manager.
Administradores:
Nombre de usuario:
Nombre de usuario:
Nombre de usuario:
Nombre de usuario:
Nombre de usuario:
Nombre de usuario:
Usuarios del panel:
Nombre de usuario:
Nombre de usuario:
Nombre de usuario:
Nombre de usuario:
Nombre de usuario:

Plantilla VDI y escritorios virtuales


Grabe la información de la plantilla de VDI y los nombres de los escritorios virtuales en la implementación de
Multipoint Services. Puede encontrar esta información en la pestaña escritorios virtuales de Multipoint Manager.
Ubicación de la plantilla VDI:

# NOMBRE DEL ESCRITORIO VIRTUAL

5
Migrar a multipoint Services en Windows Server
2016
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server 2016

Use los pasos siguientes junto con la información que recopiló en la hoja de cálculo de planeamiento de la
migración para migrar a multipoint Services en Windows Server 2016.

Transferir la configuración del servidor


En el servidor de destino, abra Multipoint Manager. Haga clic en Editar configuración del servidor. Aplique la
configuración de acuerdo con la hoja de cálculo de planeamiento de la migración.

NOTE
Si necesita habilitar la protección de disco en el servidor de destino, espere hasta que configure Multipoint Services.

Configuración de la estación de transferencia


Asegúrese de que las estaciones estén conectadas al servidor de destino y todas se hayan asignado antes de
aplicar la configuración de la estación. Las estaciones se detectarán automáticamente. Siga las instrucciones de
cada pantalla de la estación para definir la asignación de servidor de las estaciones de usuario y los dispositivos
USB conectados. Aplique la configuración de la estación que prefiera como se indica en la hoja de cálculo de
planeamiento de la migración.

Migración de la plantilla de VDI


Antes de poder importar la plantilla VDI desde el servidor de origen, habilite los escritorios virtuales en el
servidor de destino mediante Multipoint Manager:
1. Vaya a la pestaña escritorios virtuales de Multipoint Manager.
2. Haga clic en Habilitar escritorios virtuales. El servidor instalará el rol de Hyper-V y, a continuación, se
reiniciará.
3. Abra Multipoint Manager y navegue de nuevo a escritorios virtuales.
4. Haga clic en Importar plantilla de escritorio virtual. Siga las instrucciones para importar la plantilla desde
el servidor de origen.

NOTE
Al importar una plantilla de escritorio virtual, se restablecerá cualquier personalización aplicada a la plantilla.

Paso siguiente
Valide la nueva implementación de Multipoint Services.
Multipoint Services: tareas posteriores a la migración
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server 2016

Después de migrar a multipoint Services en Windows Server 2016, use la siguiente información para validar la
migración y realizar los pasos de limpieza.

Validar la migración mediante la ejecución de un programa piloto


Puede validar la migración de Multipoint Services mediante la creación de un proyecto piloto en el entorno de
producción. Ejecute el proyecto piloto en los servidores antes de poner los servicios de rol migrados en
producción para comprobar que la implementación funciona como se espera. Considere la posibilidad de limitar el
número de conexiones al principio, lo que aumenta lentamente el número de usuarios que acceden a multipoint
Services.

NOTE
Use siempre las cuentas de prueba para probar la migración. Use una cuenta con privilegios de administrador y una cuenta
para un usuario válido.

Retirar el servidor de origen


Después de validar la migración, puede apagar o desconectar el servidor de origen de la red. Si el servidor está
unido a un dominio, quítelo del dominio antes de desconectarlo.
Implementación de MultiPoint Services
02/12/2019 • 3 minutes to read • Edit Online

En esta guía se describe cómo implementar un servidor que ejecuta Multipoint Services y configurar estaciones
Multipoint, instalar y configurar el sistema, configurar cuentas de usuario y realizar algunas tareas de
administración básicas, como la activación de la protección de disco y la configuración de copias de seguridad.
antes de empezar a usar el sistema.

NOTE
Para obtener soporte técnico adicional, consulte la ayuda de Multipoint Services, que se puede abrir haciendo clic en el icono
de ayuda o en F1 en cualquier pantalla de Multipoint Manager o Multipoint Dashboard.

La información de implementación se organiza de la siguiente manera. Como mínimo, debe completar las tareas
para implementar el sistema y preparar el entorno para los usuarios. Es posible que otras tareas no se apliquen a
su entorno.
Implementar un nuevo sistema de MultiPoint Services
Configure el equipo y las estaciones de Multipoint Services. Instalación y configuración de Multipoint
Services; configurar las estaciones; instalar controladores, actualizaciones y software; unirse opcionalmente a
un dominio; Agregue licencias de cliente (cal) para cada estación.
Tareas de configuración opcionales para una implementación de MultiPoint Services
Realizar tareas de configuración opcionales. Configuración de una estación de pantalla dividida; agregar
impresoras; habilitar el acceso a través de una LAN inalámbrica; cree escritorios virtuales para estaciones
con el sistema operativo Windows 10, Windows 8 o Windows 7; cambiar el idioma para mostrar del sistema
o para usuarios individuales.
Preparación del sistema Multipoint Services para los usuarios
Planear y crear cuentas de usuario; restrinja el acceso de los usuarios al servidor; para el acceso abierto,
configure las estaciones para el inicio de sesión automático. permitir varias sesiones para cuentas de usuario
compartidas; implementar el uso compartido de archivos para los usuarios.
Administración del sistema en MultiPoint Services
Realice algunas tareas básicas de administración del servidor antes de empezar a usar el servidor. Activar la
protección de disco; instalar copia de seguridad del servidor; para ahorrar energía, configure las opciones de
suspensión; configurar directivas de grupo y el registro para una implementación de dominio.

Vea también
MultiPoint Services
Foro de Multipoint Services
Implementar un nuevo sistema de Windows
MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online

En los temas de esta sección se explica cómo configurar el sistema Multipoint Services. Instalará y configurará un
servidor multipoint. configurar las estaciones; instalar controladores, actualizaciones y software; unirse
opcionalmente a un dominio; activar MultiPoint Server; y agregue licencias de acceso de cliente (cal) para cada
estación.

IMPORTANT
Si aún no ha planeado la implementación de Multipoint Services, consulte planeamiento de una implementación de Windows
MultiPoint Services.

En esta sección
Para la instalación inicial, se recomienda realizar las tareas en el orden en que se presentan.
1. Recopilar controladores de hardware y de dispositivo necesarios para la instalación
2. Configurar el equipo físico y la estación principal
3. Instalación de Windows Server 2016 e inscripción de Multipoint Services
4. Actualizar e instalar a controladores de dispositivo si es necesario
5. Establecer la fecha, la hora y la zona horaria
6. Unión del sistema Multipoint Services a un dominio: opcional
7. Instalar actualizaciones.
8. Conexión de estaciones adicionales al equipo de Multipoint Services
9. Activar Windows Server 2016 y agregar Servicios de Escritorio remoto cal
10. Instalación del software en el sistema Multipoint Services
Recopilar controladores de hardware y de dispositivo
necesarios para la instalación
02/12/2019 • 2 minutes to read • Edit Online

Antes de empezar a implementar el sistema Multipoint Services, necesitará lo siguiente:


Componentes de hardware para el servidor : Instale las tarjetas de vídeo adicionales u otros
componentes del sistema en este momento.
Componentes de hardware para las estaciones : para obtener información sobre las estaciones de
planeación de su entorno, consulte selección de hardware para el sistema Multipoint Services.
Los controladores más recientes para las tarjetas de vídeo : Si el OEM o el fabricante del dispositivo no
lo han proporcionado, deberá descargarlos desde el sitio web del fabricante del dispositivo.
Los controladores de cliente cero USB más recientes : Si usa estaciones de cliente USB sin, debe
instalar los controladores de cliente USB más recientes.

IMPORTANT
En el caso de una instalación de Multipoint Services, debe instalar la versión de 64 bits de los controladores.

TIP
Si va a instalar Multipoint Services en un equipo con una versión diferente de Windows ya instalada, debe averiguar la marca
y el modelo de la tarjeta de vídeo en Device Manager antes de iniciar la instalación de Windows Server y asegurarse de que
puede obtener los controladores disponible para Windows Server 2016. Abra Device Manager, Abra Administración de
equipos en la pantalla Inicio . A continuación, en el árbol de consola, haga clic en Device Manager.
Configurar el equipo físico y la estación principal
02/12/2019 • 4 minutes to read • Edit Online

Antes de instalar Multipoint Services, debe configurar la estación principal del sistema Multipoint Services. Si va a
utilizar una red de área local (LAN ), conecte el equipo a la LAN.
Una estación es un punto de conexión por el que se tiene acceso a multipoint Services. La estación principal es la
primera estación que se inicia cuando se inicia Multipoint Services. Los administradores pueden usarlo para tener
acceso a los menús y a la configuración de inicio. La estación principal proporciona acceso a la configuración del
sistema y a la información de solución de problemas que solo está disponible durante el inicio y antes de que se
ejecute el sistema Multipoint Services. Después del inicio, puede usar la estación principal como lo haría con
cualquier otra estación.
La estación principal debe ser una estación conectada directamente a vídeo. En el procedimiento siguiente se
describe cómo conectar el hardware necesario al equipo de Multipoint Services.
Para obtener más información acerca de las estaciones, consulte estaciones Multipoint. Para obtener ayuda con la
selección de hardware, consulte selección de hardware para el sistema Multipoint Services. Para obtener
información sobre cómo conectar otros tipos de estaciones a multipoint Services, consulte conexión de estaciones
adicionales al equipo de Multipoint Services.

NOTE
Para crear una estación conectada a vídeo, debe usar un teclado latino (por ejemplo, un teclado en inglés o español).

Para configurar la estación principal


1. Asegúrese de que el equipo que ejecuta Multipoint Services esté desactivado y desconectado.
2. Conecte el cable de alimentación del monitor a una toma de corriente y conecte el cable del monitor al
puerto de pantalla del vídeo en el equipo, como se muestra a continuación.

3. Si la estación va a utilizar un teclado y un mouse USB, siga estos pasos:


a. Conecte un concentrador USB externo a un puerto USB abierto en el equipo, como se muestra a
continuación.

b. Conecte el teclado y el mouse USB al concentrador USB.


NOTE
Si el equipo de Multipoint Services tiene puertos PS/2, puede, si es necesario, usar un teclado y un Mouse
PS/2 conectados directamente al equipo. Sin embargo, esta configuración tiene limitaciones significativas. Los
usuarios no pueden usar dispositivos de audio, cámaras Web y unidades Flash en estaciones PS/2.

c. Si usa un concentrador alimentado externamente, conecte el cable de alimentación del centro a una
toma de corriente.

IMPORTANT
Se recomienda encarecidamente el uso de un concentrador controlado. El comportamiento errático del
sistema puede deberse a condiciones de uso inferior.
Los usuarios no deben adjuntar los ratones y los teclados directamente a los puertos USB del equipo. Si lo
hace, es probable que se produzca una asociación incorrecta de varios teclados y ratones a la misma estación
o que no haya ninguna estación.

NOTE
El dispositivo de audio de host de la placa base del sistema solo está disponible mientras Multipoint Services
está en modo de consola. Para garantizar un audio ininterrumpido para una estación que use un
concentrador USB externo, debe usar un dispositivo de audio USB conectado al centro.

Para conectar el equipo a la LAN


Si tiene una LAN, conecte el equipo a la red con un cable de red.
Instalar MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online

Si va a instalar un servidor desde cero, siga estas instrucciones para instalar Multipoint Services.
Después de instalar Windows Server 2016, inicie sesión correctamente como administrador. Use el Administrador
del servidor en el que puede habilitar Multipoint Services. El Administrador del servidor se abre automáticamente
en el inicio. En el panel, seleccione Agregar roles y características para habilitar Multipoint Services y siga las
instrucciones del asistente.
En la sección para el tipo de instalación, puede ir con el
Instalación basada en características o en roles o
Servicios de Escritorio remoto instalación
En el caso de las implementaciones estándar de Multipoint Services, se recomienda seleccionar la instalación de
Servicios de Escritorio remoto que le permite seleccionar de forma cómoda el rol Multipoint Services en tipo de
implementación. Para la instalación basada en roles, deberá seleccionar Multipoint Services en la lista de roles. El
servidor se reiniciará después de la instalación correcta.

Configuración de la estación principal


1. En la página crear una estación de MultiPoint Server , escriba la letra especificada del teclado de ese
monitor. La entrada de clave correcta asocia el teclado y el mouse para esa estación.
2. Inicie sesión como administrador.
Actualizar e instalar a controladores de dispositivo si
es necesario
02/12/2019 • 2 minutes to read • Edit Online

Si usa periféricos o clientes USB que requieren controladores, debe instalar los controladores en este momento.
También se recomienda comprobar Device Manager para las alertas de controlador e instalar los controladores
para esos dispositivos.
Por lo general, se necesitan los controladores más recientes para los siguientes tipos de dispositivos:
Clientes USB cero
Clientes de USB a través de Ethernet
Controladores de disco
Adaptadores de red
Controladores de sonido
Controladores de host USB
Tarjetas gráficas

Para comprobar las alertas de controlador en Device Manager


1. Abra la pantalla Inicio.
2. Escriba Administración de equiposy, a continuación, haga clic en Administración de equipos en los
resultados.
3. En el árbol de la consola administración de equipos, haga clic en Device Manager.
4. En los dispositivos del sistema de la derecha, compruebe las alertas de controlador que pueden afectar a
MultiPoint Server.

Para instalar controladores de dispositivos en Multipoint Manager


1. Para abrir Multipoint Manager, busque "Multipoint Manager" y, a continuación, haga clic en Multipoint
Manager en los resultados.
2. En Multipoint Manager, haga clic en la pestaña Inicio y, a continuación, haga clic en cambiar al modo de
consola.
3. Para instalar un controlador de dispositivo, haga doble clic en el archivo del controlador y siga las
instrucciones para instalar el controlador.
4. Repita el paso anterior para instalar todos los controladores necesarios.

NOTE
Si una instalación requiere un reinicio del equipo, tendrá que volver al modo de consola antes de instalar el siguiente
controlador. MultiPoint Server siempre se inicia en modo de estación. Para cambiar al modo de consola, vaya a la
pestaña Inicio de Multipoint Manager y haga clic en cambiar al modo de consola.
Establecer la fecha, la hora y la zona horaria
02/12/2019 • 2 minutes to read • Edit Online

Una vez que haya terminado de instalar los controladores de dispositivos, establezca la fecha, la hora y la zona
horaria en el servidor multipoint.
1. En la pantalla Inicio de MultiPoint Server, abra el Panel de control.
2. En reloj, idioma y región, haga clic en establecer la fecha y hora.
3. En la ficha fecha y hora , Compruebe la fecha y la hora. Si no son correctos, haga clic en cambiar fecha y
hora, actualice la fecha y la hora y, a continuación, haga clic en Aceptar.
4. En zona horaria, Compruebe la zona horaria. Si no es correcta, haga clic en cambiar zona horaria,
seleccione la zona horaria correcta y, a continuación, haga clic en Aceptar.
5. Vuelva a hacer clic en Aceptar para guardar la configuración y cerrar el cuadro de diálogo.
Unir el equipo de Multipoint Services a un dominio
(opcional)
02/12/2019 • 2 minutes to read • Edit Online

Si va a tener acceso al equipo de Multipoint Services a través de un dominio de Active Directory, el paso siguiente
consiste en agregar el equipo al dominio.

IMPORTANT
Debe comprobar la zona horaria antes de unir el equipo a un dominio. Para obtener instrucciones, vea establecer la fecha, la
hora y la zona horaria.

1. En la pantalla Inicio, abra el Panel de control. Haga clic en sistema y seguridady, a continuación, en
sistema.
2. En Configuración de nombre, dominio y grupo de trabajo del equipo, haga clic en Cambiar
configuración.
3. En la pestaña nombre de equipo , haga clic en cambiar.
4. En el cuadro de diálogo cambios en el dominio o el nombre del equipo , seleccione dominio, escriba el
nombre del dominio, haga clic en Aceptary, a continuación, siga los pasos del Asistente para completar el
proceso.
5. Una vez reiniciado el equipo, inicie sesión como administrador y espere a que se abra Multipoint Manager.

IMPORTANT
Para asegurarse de que la implementación de dominio de Multipoint Services funciona correctamente, deberá configurar un
par de directivas de grupo y actualizar el registro. Para obtener más información, consulte configurar directivas de grupo para
una implementación de dominio.
Instalar actualizaciones
02/12/2019 • 2 minutes to read • Edit Online

Se recomienda instalar las actualizaciones si está disponible. La instalación de actualizaciones requiere una
conexión a Internet.
1. En la pantalla Inicio, abra el Panel de control.
2. En el panel de control, escriba actualizacionesy, a continuación, haga clic en Buscar actualizaciones.
3. Si el sitio web de Windows Update muestra las actualizaciones necesarias en el equipo, instale las
actualizaciones.
Conexión de estaciones adicionales a multipoint
Services
02/12/2019 • 3 minutes to read • Edit Online

En el entorno de Multipoint Services, los usuarios usan estaciones para conectarse a multipoint Services y realizar
su trabajo. Las estaciones son los puntos de conexión de usuario para conectarse al equipo que ejecuta Multipoint
Services.
Multipoint Services admite tres tipos de estación:
Estaciones conectadas a vídeo directo
Estaciones conectadas por el cliente USB a través de las estaciones conectadas al cliente USB a través de
Ethernet
Estaciones conectadas de RDP a través de LAN
Las clasificaciones se basan en el hardware de una estación y en el tipo de conexión que usa. Puede mezclar y hacer
coincidir los tipos de conexión de las estaciones. El único requisito es que la estación primaria (que instaló
anteriormente) debe ser una estación conectada directamente a vídeo. Para obtener más información sobre las
configuraciones de la estación, consulte estaciones Multipoint.
Para obtener instrucciones que explican cómo configurar cada tipo de estación, consulte lo siguiente:
Configurar una estación conectada mediante de vídeo en directo
Configurar una estación conectada a un cliente cero mediante USB
Configurar una estación conectada mediante RDP a través de LAN
Para obtener una comparación detallada de los tipos de estación, vea comparación de tipos de estación.

NOTE
Los procedimientos para asociar estaciones no describen cómo configurar concentradores intermedios o concentradores
de bajada. Para obtener información sobre dónde instalar estos centros, consulte estaciones Multipoint.
En algunos casos, es posible que tenga que crear escritorios virtuales de estación, que se ejecutan en máquinas virtuales.
Por ejemplo, se usan aplicaciones que no se pueden instalar en Windows Server o en aplicaciones que no ejecutan varias
instancias en el mismo equipo host. Para obtener más información, consulte crear escritorios virtuales de Windows 10
Enterprise para estaciones.

TIP
Resulta útil para crear sus estaciones en el orden de sus ubicaciones físicas, de modo que se identifiquen secuencialmente en
MultiPoint Server. Si más adelante desea cambiar el nombre de una estación, puede hacerlo en Multipoint Manager. Para
obtener más información, consulte reasignación de todas las estaciones en ayuda y soporte técnico de MultiPoint Server.
Configuración de una estación conectada a vídeo
directo en Multipoint Services
02/12/2019 • 3 minutes to read • Edit Online

En una estación conectada a vídeo directa, el monitor está conectado directamente a un puerto de vídeo en el
equipo de MultiPoint Server. Un teclado y un mouse se conectan a un concentrador USB y se asocian al monitor.
En la ilustración siguiente se muestra un entorno de servidor Multipoint que tiene un único equipo de MultiPoint
Server y cuatro estaciones conectadas a vídeo directo. Para obtener más información, consulte estaciones de
MultiPoint Server.
Sistema Multipoint Services con cuatro conexiones de vídeo directas

NOTE
Para configurar una estación conectada directamente a vídeo, debe usar un teclado latino (por ejemplo, un teclado de idioma
español o inglés).

Para configurar una estación conectada a vídeo directa


1. Conecte el cable del monitor al puerto de visualización del vídeo en el equipo, como se muestra a
continuación.

2. Conecte el cable de alimentación del monitor de vídeo a una toma de corriente.


3. Conecte un concentrador USB a un puerto USB abierto en el equipo, como se muestra a continuación.

4. Conecte un teclado y un mouse al concentrador de estaciones USB.

5. Conecte los periféricos adicionales, como los auriculares, al concentrador USB.


6. Si usa un concentrador alimentado externamente, conecte el cable de alimentación del centro a una toma de
corriente.

IMPORTANT
Se recomienda encarecidamente el uso de un concentrador controlado. El comportamiento errático del sistema puede
deberse a condiciones de uso inferior.
Los usuarios no deben adjuntar los ratones y los teclados directamente a los puertos USB del equipo. Si lo hace, es
probable que se produzca una asociación incorrecta de varios teclados y ratones a la misma estación o que no haya
ninguna estación.

7. Siga las instrucciones que aparecen en el monitor para crear la estación.


Si agrega más de una estación conectada a vídeo directa al entorno de Multipoint Services, la estación principal
podría cambiar. Puede averiguar fácilmente qué estación conectada de vídeo directo es la estación principal.

Para averiguar qué estación conectada de vídeo directo es la estación


principal
1. Active todos los monitores que están conectados directamente a los adaptadores de pantalla (tarjetas de
vídeo) del equipo.
2. Inicie (o reinicie) el equipo de Multipoint Services y vea qué monitor muestra las pantallas de inicio. Esa
estación es la estación principal.

NOTE
En algunos casos, la información de inicio del BIOS se muestra en varios monitores simultáneamente. En ese caso,
cualquiera de los monitores se puede considerar la "estación principal" con el fin de obtener acceso al BIOS.
Configuración de una estación conectada al cliente
USB Zero en Multipoint Services
02/12/2019 • 2 minutes to read • Edit Online

Cuando se usan clientes USB sin conexión para crear estaciones de Multipoint Services, el monitor de cada
estación se conecta al puerto de vídeo del cliente USB cero, tal como se muestra en la siguiente ilustración. Para
obtener más información sobre este y otros tipos de estación, consulte estaciones Multipoint.
Sistema Multipoint Services con una estación conectada directamente a vídeo y dos estaciones
conectadas por el cliente USB

IMPORTANT
Antes de configurar estaciones conectadas en el cliente USB cero, asegúrese de instalar los controladores más recientes para
las tarjetas de vídeo y el cliente USB sin conexión. Los controladores obsoletos pueden impedir que la configuración de
Multipoint Services se complete correctamente. Para obtener instrucciones, consulte actualización e instalación de
controladores de dispositivos, si es necesario.

IMPORTANT
Si usa un cliente de cero USB a través de Ethernet, siga las instrucciones de su proveedor, en lugar de hacerlo, para usar la
conexión Ethernet con el fin de configurar el dispositivo en la red.

Para configurar una estación conectada al cliente USB Zero


1. Conecte el cable del monitor de vídeo al puerto de pantalla de vídeo DVI o VGA en el cliente USB Zero, tal
como se muestra en la siguiente ilustración.

2. Conecte el cliente USB sin conexión a un puerto USB abierto en el equipo.


3. Conecte un teclado y un mouse al cliente USB cero.

4. Si usa un cliente USB sin tecnología externa, conecte el cable de alimentación del cliente USB sin conexión a
una toma de corriente.
5. Conecte el cable de alimentación del monitor de vídeo a una toma de corriente.
6. Si se le pide que asocie dispositivos con la estación, siga las instrucciones del monitor para completar la
instalación. (Por lo general, las estaciones conectadas al cliente USB no se asocian a las estaciones
automáticamente a medida que se agregan al servidor).
Configuración de una estación conectada RDP a
través de LAN en Multipoint Services
02/12/2019 • 3 minutes to read • Edit Online

Una estación conectada RDP a través de LAN es un cliente ligero, un escritorio tradicional o un equipo portátil que
se conecta a multipoint Services en una red de área local (LAN ) mediante el Protocolo de escritorio remoto (RDP ).
Para obtener más información sobre este y otros tipos de estación, consulte estaciones Multipoint.

Para configurar una estación Multipoint mediante un equipo o un


cliente ligero en una LAN
1. Encienda el equipo que ejecuta Multipoint Services.
2. Asegúrese de que el equipo de MultiPoint Server esté conectado a la LAN mediante un conmutador, un
enrutador u otro dispositivo de red y que tenga una dirección IP adecuada. (Una dirección IP que empieza
por 169,254 (una dirección APIPA) puede indicar que hay un problema con la conexión LAN o que el
servidor DHCP no se puede alcanzar o no funciona correctamente.)
3. Conecte el equipo cliente o el cliente ligero a la LAN.
4. Encienda el equipo cliente o el cliente ligero.
5. En el equipo cliente o en el cliente ligero, inicie Conexión a Escritorio remoto o una aplicación equivalente y
escriba el nombre o la dirección IP del equipo que ejecuta Multipoint Services.

Configurar un dispositivo de Windows 10 para la administración remota


mediante servicios de conector
Cualquier equipo o portátil que ejecute Windows 10 se puede administrar de forma remota siempre que:
se han habilitado los servicios del conector
la máquina se ha agregado a los equipos administrados en MultiPoint Server.
En el equipo que ejecuta Windows 10, siga estos pasos para habilitar el conector Multipoint:
1. En el cuadro de búsqueda, escriba "activar o desactivar las características de Windows" y seleccione el
resultado de búsqueda adecuado.
2. En la lista de características, habilite el conector Multipoint. Esto habilitará los servicios de Multipoint
Connector necesarios para administrar el dispositivo.
En MultiPoint Server:
1. Abra Multipoint Manager y seleccione Agregar o quitar equipos personales o Agregar o quitar
Multipoint Services.
2. Seleccione los equipos remotos que desea administrar y haga clic en Aceptar. Se le pedirán las credenciales
de administrador en los equipos remotos. Una vez hecho esto, verá los equipos remotos en la pestaña Inicio
de Multipoint Manager.
Cuando el administrador de paneles se configura correctamente, puede supervisar los usuarios que trabajan en el
dispositivo administrado.
IMPORTANT
Al supervisar dispositivos Windows 10 administrados, los usuarios de administratrive no se pueden supervisar, salvo que se
ha cambiado la configuración del servidor en consecuencia. Consulte Editar configuración del servidor
Administrar licencias de acceso de cliente
15/01/2020 • 2 minutes to read • Edit Online

Cada estación que se conecta a un sistema Multipoint Services, incluido el equipo que ejecuta Multipoint Services
que se usa como estación, debe tener una licencia de acceso de cliente (cal) de escritorio remoto por usuario válida.
Si usa escritorios virtuales de estación en lugar de estaciones físicas, debe instalar una CAL para cada escritorio
virtual de estación.
1. Compre una licencia de cliente para cada estación que esté conectada al equipo o servidor Multipoint
Services. Para obtener más información acerca de la compra de cal, visite la documentación de Escritorio
remoto licencias.
2. En la pantalla Inicio , Abra Multipoint Manager.
3. Haga clic en la pestaña Inicio y, a continuación, haga clic en Agregar licencias de acceso de cliente. Se
abrirá la herramienta de administración de licencias de CAL.

Establecer el modo de licencia manualmente


Si no se ha configurado correctamente, la configuración de Multipoint Services le pedirá una notificación sobre el
período de gracia que ha expirado. Siga estos pasos para establecer el modo de licencia:
1. Inicie Editor de directivas de grupo local (gpedit. msc).
2. En el panel izquierdo, vaya a Directiva de equipo local-> configuración de equipo-> Plantillas
administrativas-> componentes de Windows-> servicios de escritorio remoto-> Escritorio remoto
host de sesión-> licencias.
3. En el panel derecho, haga clic con el botón derecho en usar el escritorio remoto servidores de licencias
especificados y seleccione Editar:
En el cuadro de diálogo Editor de directivas de grupo, seleccione habilitado .
Escriba el nombre del equipo local en el campo servidores de licencias que se usarán .
Haga clic en Aceptar
4. En el panel derecho, haga clic con el botón derecho en establecer el modo de licencia de escritorio
remoto y seleccione Editar .
En el cuadro de diálogo Editor de directivas de grupo, seleccione habilitado .
Establecer el modo de licencia en por dispositivo/por usuario
Haga clic en Aceptar

Consulta también
Administrar tareas del sistema mediante MultiPoint Manager
Instalación del software en el sistema Multipoint
Services
02/12/2019 • 2 minutes to read • Edit Online

Cuando haya iniciado sesión como usuario administrativo, puede instalar nuevos programas en modo de consola
o, desde una estación, en modo de estación. Sin embargo, se recomienda instalar programas en el modo de
consola.
Puede instalar software nuevo en el equipo que ejecuta MultiPoint Server para que todos los usuarios puedan
ejecutar el software, o bien para que solo pueda usar el software, en función de las opciones de instalación y
licencia del software.
1. Inicie sesión en el equipo de Multipoint Services como administrador.
2. Abra Multipoint Manager.
3. Haga clic en la pestaña Inicio y, a continuación, haga clic en cambiar al modo de consola.
4. Inicie sesión como administrador e instale sus aplicaciones.
5. Una vez finalizada la instalación de aplicaciones, vuelva a cambiar el equipo al modo de estación. Para ello,
en la pestaña Inicio , haga clic en cambiar al modo de estación.
Tareas de configuración opcionales para una
implementación de MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online

En los temas de esta sección se explica cómo realizar tareas de configuración opcionales en el sistema Multipoint
Services.
Configurar una estación de pantalla dividida
Agregar impresoras
Crear escritorios virtuales de Windows 10 Enterprise para las estaciones
Configurar una estación de pantalla dividida
02/12/2019 • 5 minutes to read • Edit Online

Puede configurar una estación de pantalla dividida para que dos usuarios puedan usar el sistema
simultáneamente.
Cualquier monitor que tenga una resolución de 1200 x720 como mínimo, cuando se conecta a una estación que
admite la característica de pantalla dividida, se puede dividir en dos estaciones. Una vez que se divide una estación,
el escritorio que el monitor ha mostrado se desplaza a la mitad izquierda de la pantalla y se muestra una nueva
estación en la mitad derecha de la pantalla. Para terminar de crear la nueva estación, deberá asignar un teclado, un
mouse y un concentrador USB a la estación. Una vez que se haya dividido la estación, un usuario puede iniciar
sesión en la estación izquierda mientras que otro usuario lo hace en la estación derecha.
Las estaciones de pantalla dividida tienen varias ventajas:
Puede reducir el costo y el espacio al acomodar a más usuarios en un sistema Multipoint Services.
Dos usuarios pueden colaborar juntos, en paralelo, en un proyecto.
Un usuario de Multipoint Dashboard puede mostrar un procedimiento en una estación mientras un
estudiante sigue el resto de la estación.
En la ilustración siguiente se muestra un sistema Multipoint Services con una estación de pantalla dividida (a la
derecha).

Requisitos para una estación de pantalla dividida


Para crear una estación de pantalla dividida, el monitor y la estación deben cumplir estos requisitos:
El monitor debe tener una resolución de 1200 x720 o superior.
Si usa un cliente de cero USB a través de Ethernet, consulte con su proveedor de hardware para averiguar si
se admiten las estaciones de pantalla dividida. Muchos dispositivos cliente de cero USB a través de Ethernet
tienen limitaciones que impiden su configuración como estaciones de pantalla dividida.

Configuración de una estación de pantalla dividida


Use los procedimientos siguientes para agregar un segundo concentrador para una estación de pantalla dividida y,
después, divida la estación en Multipoint Services. El procedimiento final explica cómo devolver una estación de
pantalla dividida a una sola estación.

NOTE
Cuando divide una estación, la sesión activa de la estación se suspende. El usuario debe volver a iniciar sesión en la estación
para reanudar el trabajo después de que se produzca la división.

Para agregar un segundo concentrador con el teclado y el mouse:


1. Conecte un concentrador USB a un puerto USB abierto en el equipo, como se muestra en la siguiente
ilustración.

2. Conecte un teclado y un mouse al concentrador USB.

3. Conecte los periféricos adicionales, como los auriculares al concentrador USB.


4. Si usa un concentrador alimentado externamente, conecte el cable de alimentación del centro a una toma de
corriente.
Para dividir una estación:
1. En el administrador de Multipoint, haga clic en la pestaña estaciones .
2. En estación, haga clic en el nombre de la estación que desee dividir.
3. En tareas de elementos seleccionados, haga clic en estación de división.
La pantalla original se mueve a la mitad izquierda del monitor y se crea una nueva pantalla de la estación en
la mitad derecha del mismo monitor.
4. Cree la nueva estación presionando la letra especificada en el teclado recién agregado, tal como se indica
cuando la pantalla crear una estación de MultiPoint Server aparece en la mitad derecha del monitor.
Una vez que se divide una estación, un usuario puede iniciar sesión en la estación izquierda mientras otro usuario
inicia sesión en la estación adecuada.
Para devolver una estación dividida a una sola estación:
1. En el administrador de Multipoint, haga clic en la pestaña estaciones .
2. En estación, haga clic en el nombre de la estación que desea desdividir.
3. En tareas de elementos seleccionados, haga clic en separar estación.
Agregar impresoras
02/12/2019 • 2 minutes to read • Edit Online

Use los procedimientos de este tema para que una impresora local esté disponible para todos los usuarios en un
sistema Multipoint Services.

NOTE
Si usa cuentas de dominio con Multipoint Services, los usuarios pueden usar cualquier impresora de red de sus estaciones.

1. Conecte la impresora al servidor multipoint.


2. Configurar la impresora como una impresora compartida:
a. Inicie sesión en el equipo de MultiPoint Server como administrador.
b. En la pantalla Inicio, abra el Panel de control.
c. En el panel de control, haga clic en hardwarey, a continuación, haga clic en dispositivos e
impresoras.
d. En impresoras y faxes, haga clic con el botón secundario en la impresora y, a continuación, haga clic
en propiedades de impresora.
e. Haga clic en la pestaña uso compartido .
f. Haga clic en compartir esta impresora, especifique un nombre de recurso compartido para la
impresora y, a continuación, haga clic en Aceptar.
Los usuarios que iniciaron sesión en cualquier estación que esté conectada al equipo de Multipoint Services
podrán ver y usar la impresora.
Crear escritorios virtuales de Windows 10 Enterprise
para las estaciones
02/12/2019 • 16 minutes to read • Edit Online

Esta configuración opcional en Multipoint Services está destinada principalmente a situaciones en las que una
aplicación esencial requiere su propia instancia de un sistema operativo cliente para cada usuario. Algunos
ejemplos son las aplicaciones que no se pueden instalar en Windows Server y las aplicaciones que no ejecutarán
varias instancias en el mismo equipo host.

NOTE
Estos escritorios virtuales, también conocidos como VDI, son mucho más intensivo de recursos que las sesiones de escritorio
de Multipoint Services predeterminadas, por lo que se recomienda usar sesiones de Multipoint Services predeterminadas
siempre que sea posible.

Requisitos previos
Para preparar la creación de escritorios virtuales de estación, asegúrese de que el sistema Multipoint Services
cumple los requisitos siguientes:

HARDWARE REQUISITOS

CPU (multimedia) 1 núcleo o subproceso por máquina


virtual

Unidad de estado sólido (SSD) Capacidad > = 20 GB por estación +


40 GB para el sistema operativo host
de Multipoint Services

IOPS de/escritura de lectura aleatoria >


= 3K por estación

RAM 2 GB por estación + 2 GB para el


sistema operativo host de Windows
MultiPoint Server

Gráficos DX11

BIOS Configuración de CPU de BIOS


configurada para habilitar la
virtualización: traducción de direcciones
de segundo nivel (SLAT)

Estaciones : Configure las estaciones del sistema Multipoint Services. Para más información, consulte
Asociación de estaciones adicionales a multipoint Services.
Dominio : en un entorno de dominio, el equipo con Windows MultiPoint Server se ha agregado al
dominio y se ha agregado un usuario de dominio al grupo de administradores locales en el sistema
operativo host de Multipoint Services.
Procedimientos
Use los siguientes procedimientos para:
Crear una plantilla para escritorios virtuales
Crear escritorios virtuales a partir de la plantilla
Copia de una plantilla de escritorio virtual existente
Crear una plantilla para escritorios virtuales
Antes de poder crear una plantilla para los escritorios virtuales, debe habilitar la característica de escritorio virtual
en MultiPoint Server.
P a r a h a b i l i t a r l a c a r a c t e r í st i c a d e e sc r i t o r i o v i r t u a l

1. Inicie sesión en el sistema operativo host de servidor multipoint con una cuenta de administrador local o,
en un dominio, con una cuenta de dominio que sea miembro del grupo local de administradores.
2. En la pantalla Inicio , abra Multipoint Manager.
3. Haga clic en la pestaña escritorios virtuales, haga clic en Habilitar escritorios virtualesy, a continuación,
haga clic en Aceptary espere a que se reinicie el sistema.
El siguiente paso consiste en crear una plantilla de escritorio virtual. Está creando literalmente un archivo de disco
duro virtual (VHD ) que puede usar como plantilla para crear escritorios virtuales de estación para Multipoint
Manager. Puede usar los medios de instalación física para Windows o un. Archivo de imagen ISO como origen de
la plantilla. También puede utilizar un. VHD de la instalación de Windows. Tenga en cuenta que para utilizar un
disco de instalación física, debe insertar el disco antes de iniciar el asistente.
P a r a c r e a r u n a p l a n t i l l a d e e sc r i t o r i o v i r t u a l

1. Inicie sesión en el sistema operativo host de servidor multipoint con una cuenta de administrador local o,
en el dominio, una cuenta de dominio que sea miembro del grupo de administradores locales.
2. En la pantalla Inicio , abra Multipoint Manager.
3. Haga clic en la pestaña escritorios virtuales .
4. Copie un archivo. ISO de Windows 10 Enterprise en el SSD local.
5. En la pestaña escritorios virtuales, haga clic en Crear plantilla de escritorio virtual.
6. En prefijo, escriba el prefijo que se usará para identificar la plantilla y los escritorios virtuales creados con
la plantilla. El prefijo predeterminado es el nombre del equipo host.
El prefijo se usa para dar nombre a la plantilla y a las estaciones de escritorios virtuales. La plantilla será
<prefijo>-t. Las estaciones de escritorios virtuales se denominarán <prefijo>-n, donde n es el identificador
de la estación.
7. Escriba un nombre de usuario y una contraseña que se usarán para la cuenta de administrador local para la
plantilla. En un dominio, escriba las credenciales de una cuenta de dominio que se agregará al grupo de
administradores locales. Esta cuenta puede usarse para iniciar sesión en la plantilla y en todas las
estaciones de escritorios virtuales creadas a partir de la plantilla.
8. Haga clic en Aceptary espere a que se complete la creación de la plantilla.
9. La nueva plantilla se mostrará en la pestaña escritorios virtuales . La plantilla se desactivará.
El siguiente paso consiste en configurar la plantilla con el software y la configuración que desee en los escritorios
virtuales. Debe hacerlo antes de crear los escritorios virtuales a partir de la plantilla.
P a r a p e r so n a l i z a r u n a p l a n t i l l a d e e sc r i t o r i o v i r t u a l

1. Inicie sesión en el sistema operativo host de servidor multipoint con una cuenta de administrador local o,
en un dominio, con una cuenta de dominio en el grupo de administradores locales.
2. En la pantalla Inicio , abra Multipoint Manager.
3. Haga clic en la pestaña escritorios virtuales .
4. Seleccione la plantilla que desea personalizar, haga clic en personalizar plantillay, a continuación, haga
clic en Aceptar.

NOTE
Solo están disponibles las plantillas que no se han usado para crear estaciones de escritorios virtuales. Si desea
actualizar una plantilla que ya está en uso, debe hacer una copia de la plantilla mediante la tarea Importar plantilla ,
que se describe más adelante, en copiar una plantilla de escritorio virtual existente.

La plantilla se abre en una ventana de conexión de máquina virtual de Hyper-V y el inicio de sesión
automático se realiza mediante la cuenta de administrador integrada.
5. En este momento puede instalar aplicaciones y actualizaciones de software, cambiar la configuración y
actualizar el perfil de administrador. Todos los cambios realizados en el perfil de administrador integrado de
la plantilla se copiarán en el perfil de usuario predeterminado en las estaciones de escritorios virtuales que
se crean a partir de la plantilla.
Si va a conectar sus estaciones a través de un dominio, se recomienda crear una cuenta de usuario local y
agregarla al grupo de administradores locales durante la personalización.

NOTE
Si el sistema se reinicia mientras se personaliza una plantilla, puede producirse un error en el inicio de sesión
automático con la cuenta de administrador integrada después de reiniciar el sistema. Para solucionar este problema,
inicie sesión manualmente con la cuenta de administrador local que creó, cambie la contraseña de la cuenta de
administrador integrada, cierre la sesión y vuelva a iniciarla con la cuenta predefinida Administrador y la nueva
contraseña. (Tendrá que eliminar el perfil que se creó al iniciar sesión con la cuenta de administrador local).

6. Cuando termine de configurar el sistema, haga doble clic en el acceso directo CompleteCustomization en
el escritorio del administrador para ejecutar Sysprep y, a continuación, cierre la plantilla. Durante la
personalización, la herramienta Sysprep quita toda la información única del sistema para preparar la
instalación de Windows para la imagen.
Crear escritorios de máquinas virtuales a partir de la plantilla
Con la plantilla de escritorio virtual configurada de la forma en que desea que los escritorios estén, está listo para
empezar a crear escritorios virtuales. Se creará un escritorio virtual para cada estación que esté conectada al
equipo de MultiPoint Server. La próxima vez que un usuario inicie sesión en una estación, verá el escritorio virtual
en lugar del escritorio basado en sesión que se mostró antes.

NOTE
Este procedimiento solo funciona cuando MultiPoint Server está en modo de estación. Si el sistema está en modo de
consola, puede cambiar al modo de estación de Multipoint Manager. Si usa la configuración de Multipoint predeterminada,
también puede iniciar el modo de estación reiniciando el equipo. De forma predeterminada, el equipo de MultiPoint Server
siempre se inicia en modo de estación

P a r a c r e a r e sc r i t o r i o s v i r t u a l e s p a r a l a s e st a c i o n e s

1. Inicie sesión en Windows MultiPoint Server desde una estación remota (por ejemplo, desde un equipo
Windows con Conexión a Escritorio remoto) mediante una cuenta de administrador local o, en un dominio,
una cuenta de dominio en el grupo de administradores locales.

NOTE
Como alternativa, puede iniciar sesión en el servidor con una estación local. Sin embargo, cuando cree un escritorio
virtual de estación, tendrá que cerrar la estación que usó para crear el escritorio virtual con el fin de conectar la otra
estación al nuevo escritorio virtual.

2. En la pantalla Inicio , abra Multipoint Manager.


3. Si el equipo está en modo de consola, cambie al modo de estación:
a. En la pestaña Inicio , haga clic en cambiar al modo de estación.
b. Cuando se reinicie el equipo, inicie sesión como administrador.
4. Haga clic en la pestaña escritorios virtuales .
5. Seleccione la plantilla de escritorio virtual que desea usar con las estaciones, haga clic en crear estaciones
de escritorios virtualesy, a continuación, haga clic en Aceptar.
Cuando se complete la tarea, cada estación local se conectará a un escritorio virtual basado en máquina virtual.

NOTE
Si una cuenta de usuario ha iniciado sesión en cualquiera de las estaciones locales, deberá cerrar sesión en la sesión para que
la estación se conecte a uno de los escritorios virtuales de la estación recién creados.

Copia de una plantilla de escritorio virtual existente


Use el procedimiento siguiente para crear una copia de una plantilla de escritorio virtual existente que puede
personalizar y usar. Esto puede ser útil en las situaciones siguientes:
Para copiar una plantilla maestra desde un recurso compartido de red en un equipo host de MultiPoint
Server para que se puedan crear estaciones de escritorios virtuales a partir de la plantilla maestra.
Para crear una copia de una plantilla que se está usando actualmente para poder crear personalizaciones
adicionales.
P a r a i m p o r t a r u n a p l a n t i l l a d e e sc r i t o r i o v i r t u a l

1. Inicie sesión en el servidor Multipoint como administrador.


2. En la pantalla Inicio , abra Multipoint Manager.
3. Haga clic en la pestaña escritorios virtuales .
4. Haga clic en Importar plantilla de escritorio virtualy use examinar para seleccionar el archivo. vhd
(plantilla) que desea importar. Al importar una plantilla, se realiza una copia del archivo. vhd original. De
forma predeterminada, Multipoint Services almacena archivos. vhd en la\carpeta\C\: users\Public\Hard
Disks\ de Hyper-V.
5. Escriba un prefijo para la nueva plantilla y, a continuación, haga clic en Aceptar.
6. Si va a realizar más personalizaciones en una plantilla local, puede cambiar el nombre del prefijo
incrementando un número de versión al final del prefijo. O bien, si va a importar una plantilla maestra,
puede que desee agregar la versión de la plantilla maestra al final del nombre del prefijo predeterminado.
7. Cuando la tarea se completa, puede personalizar la plantilla o usarla como si se creara.
Preparación del sistema Multipoint Services para los
usuarios
02/12/2019 • 2 minutes to read • Edit Online

Después de instalar y configurar Multipoint Services y realizar las configuraciones de hardware y configuración
adicionales, está listo para proporcionar a los usuarios acceso al sistema. Tendrá que planear y crear cuentas de
usuario. En algunos entornos, también debe configurar estaciones para el inicio de sesión automático y permitir
varias sesiones para las cuentas de usuario compartidas. Además, debe decidir cómo configurar el uso compartido
de archivos para los usuarios. Todos estos temas se tratan en esta sección.

NOTE
Después de crear las cuentas de usuario y de hacer que las demás actualizaciones de configuración se preparen para los
usuarios, se recomienda activar la protección de disco para que ningún usuario pueda realizar cambios involuntariamente en
los archivos y la configuración del sistema. Para obtener más información, consulte configurar la protección de disco.

Use la siguiente información para preparar el sistema:


Planeación de cuentas de usuario para el entorno de Multipoint Services
Escenarios de ejemplo para la creación de cuentas de usuario
Creación de cuentas de usuario locales en Multipoint Services
Limitar el acceso de los usuarios al servidor
Configurar estaciones de inicio de sesión automático
Permitir que una cuenta tenga varias sesiones
Habilitar el uso compartido de archivos
Planear cuentas de usuario para el entorno de
MultiPoint Services
02/12/2019 • 11 minutes to read • Edit Online

La mejor manera de implementar cuentas de usuario en Multipoint Services depende del tamaño y la complejidad
de la implementación:
Cuentas de usuario locales : para una pequeña implementación con solo unos pocos equipos que
ejecutan servicios de MultiPoind y pocos usuarios, puede que le resulte más conveniente usar cuentas de
usuario locales creadas en Multipoint Services. Puede crear una cuenta individual para cada persona que
vaya a usar el sistema o crear una cuenta genérica para cada estación, que cualquier usuario puede usar
para iniciar sesión. Los administradores de Multipoint Services crean y administran cuentas de usuario
locales mediante Multipoint Manager. Las cuentas locales pueden ser administradores, tener derechos
administrativos limitados o ser usuarios normales sin acceso a multipoint Services Desktop o Multipoint
Manager.
Cuentas de dominio : Si su entorno tiene muchos equipos que ejecutan Multipoint Services y muchos
usuarios, es probable que le resulte más útil configurar una Active Directory Domain Services (AD DS )
dominio y usar cuentas de usuario de dominio, lo que permite a los usuarios tener acceso a su propio perfil
de usuario y configuración desde cualquier estación del dominio. Un administrador de dominio debe crear
las cuentas de usuario de dominio en el controlador de dominio.

NOTE
En las secciones siguientes se describen los escenarios que se pueden implementar para las cuentas de usuario locales en
Multipoint Services. Si usa cuentas de usuario de dominio, consulte el escenario "uno o varios servidores Multipoint en un
entorno de red de dominio" en escenarios de ejemplo: cuentas de usuario de Multipoint Services.

Planeación de cuentas de usuario locales


En las secciones siguientes se tienen en cuenta las ventajas, las desventajas y los requisitos de varias formas de
implementar cuentas de usuario locales compartidas o individuales en el entorno de Windows MultiPoint
Services.
Usar cuentas de usuario locales individuales
Al crear cuentas de usuario locales, tiene la opción dos enfoques. Asigne cada usuario a un servidor determinado
que ejecute Multipoint Services y cree una sola cuenta para cada usuario. O bien, cree cuentas de usuario locales
para todos los usuarios en cada equipo que ejecute Multipoint Services. Una ventaja clave de la implementación
de cuentas de usuario individuales es que cada usuario tiene su propia experiencia de escritorio de Windows que
incluye carpetas privadas para almacenar datos.
Desde la perspectiva de la administración del sistema, la asignación de usuarios a un equipo de Multipoint
Services específico puede ser más conveniente. Por ejemplo, si tiene dos servidores multipoint con cinco
estaciones cada uno, puede crear cuentas de usuario locales, tal como se muestra en la tabla siguiente.
Tabla 1: asignación de cuentas de usuario locales a equipos específicos que ejecutan Multipoint
Services
EQUIPO A EQUIPO B

UserAccount_01 UserAccount_06

UserAccount_02 UserAccount_07

UserAccount_03 UserAccount_08

UserAccount_04 UserAccount_09

UserAccount_05 UserAccount_10

En este escenario, cada usuario tiene una sola cuenta en un equipo determinado. Por lo tanto, todos los usuarios
que tengan una cuenta local en el equipo A pueden iniciar sesión en ella o en su cuenta desde cualquier estación
asociada con el equipo A. Sin embargo, estos usuarios no pueden tener acceso a sus cuentas si usan una estación
asociada al equipo B y viceversa. Una ventaja de este enfoque es que, al conectarse siempre al mismo equipo, los
usuarios siempre pueden buscar y acceder a sus archivos.
Por el contrario, también es posible replicar cuentas de usuario individuales en todos los equipos que ejecutan
Multipoint Services, tal y como se muestra en la tabla siguiente.
Tabla 2: replicación de cuentas de usuario en todos los equipos que ejecutan Multipoint Services

EQUIPO A EQUIPO B

UserAccount_01 UserAccount_01

UserAccount_02 UserAccount_02

UserAccount_03 UserAccount_03

UserAccount_04 UserAccount_04

UserAccount_05 UserAccount_05

Una ventaja de este enfoque es que los usuarios tienen una cuenta de usuario local en cada Multipoint Services
disponible. Sin embargo, las desventajas pueden superar esta ventaja. Por ejemplo, incluso si el nombre de
usuario y la contraseña de una persona determinada son iguales en ambos equipos, las cuentas no se vinculan
entre sí. Por lo tanto, si un usuario inicia sesión en su cuenta en el equipo A el lunes, guarda un archivo y, a
continuación, inicia sesión en su cuenta del equipo B el martes, no podrá obtener acceso al archivo guardado
anteriormente en el equipo A. , la replicación de cuentas de usuario en varios equipos aumenta la sobrecarga
administrativa y los requisitos de almacenamiento.
Usar cuentas de usuario locales genéricas
Si el sistema Multipoint Services no está conectado a un dominio y no desea crear una cuenta individual para cada
usuario, puede crear cuentas genéricas para cada estación. Por ejemplo, si tiene dos equipos que ejecutan
Multipoint Services y cinco estaciones están asociadas a cada equipo, es posible que decida crear cuentas de
usuario similares a las que se muestran en la tabla siguiente.
Tabla 3: creación de cuentas de usuario genéricas, una cuenta por estación

EQUIPO A EQUIPO B
EQUIPO A EQUIPO B

Computer_A Station_01 Computer_B Station_01

Computer_A Station_02 Computer_B Station_02

Computer_A Station_03 Computer_B Station_03

Computer_A Station_04 Computer_B Station_04

Computer_A Station_05 Computer_B Station_05

En este escenario, todas las cuentas de estación tienen la misma contraseña y las contraseñas y los nombres de
cuenta de usuario genérica están disponibles para todos los usuarios. Una ventaja de este enfoque es que la
sobrecarga de administrar cuentas de usuario es probable que sea menor que si se usan cuentas individuales, ya
que normalmente hay menos estaciones que usuarios. Además, la sobrecarga que se produce al replicar cuentas
de usuario en cada servidor se elimina.
Otra opción consiste en crear cuentas genéricas en cada servidor. Cada usuario inicia sesión en un servidor como
la misma cuenta. Para permitirlo, debe habilitar varias sesiones por cuenta. Puede simplificar aún más mediante el
uso del mismo nombre de cuenta y la misma contraseña en todos los servidores. Esto simplifica el inicio de sesión
de los usuarios, que solo necesitan conocer un nombre y una contraseña de cuenta para usar cualquier estación en
cualquier servidor. Debe tenerse en en este escenario que todos los usuarios pueden ver cualquier cambio que
realice cualquier usuario. Por ejemplo, si se guarda un archivo en el escritorio, todos los usuarios podrán ver el
archivo.

IMPORTANT
Es importante comprender que cuando los usuarios comparten una cuenta de usuario, ya sea por servidor o por estación,
los archivos guardados en el servidor (incluso los archivos guardados en mis documentos) no son privados. Cualquier
usuario que inicie sesión con la cuenta tendrá acceso a esos archivos. Cuando se usa una cuenta por estación, si un usuario
guarda archivos en mis documentos en una estación, el usuario no tiene acceso a esos archivos en una estación diferente. Lo
mismo ocurre cuando se inicia sesión en distintos equipos Multipoint Services.

Para permitir que los usuarios tengan acceso a sus archivos desde cualquier estación, puede usar un servidor de
archivos, crear un recurso compartido de archivos para cada cuenta de usuario o permitir que los usuarios
almacenen sus documentos personales en una unidad flash USB u otro dispositivo de almacenamiento privado.
Las unidades flash USB individuales permiten a los usuarios individuales almacenar documentos privados incluso
si comparten una cuenta de usuario en Multipoint Services.
Situaciones que sirven de ejemplo: Cuentas de
usuario de Multipoint Services
02/12/2019 • 9 minutes to read • Edit Online

¿Qué debe hacer para implementar el escenario de cuenta de usuario que eligió para el entorno de Multipoint
Services? En las tablas siguientes se describen las tareas que se deben realizar para configurar cuentas de usuario y
preparar estaciones para cuentas de usuario compartidas o individuales en un equipo Multipoint independiente o
en servidores en red de un grupo de trabajo o un dominio de Active Directory. Elija el escenario que se aplica a su
entorno. A continuación, siga los vínculos de la tabla para completar cada tarea de configuración necesaria.

NOTE
Si aún no ha decidido cómo configurar las cuentas de usuario, consulte planeación de cuentas de usuario para el entorno de
Multipoint Services para obtener más información sobre cómo afecta cada opción a los usuarios.

Un único equipo de Multipoint Services en un entorno independiente


(sin red)

No es necesario que mis usuarios inicien sesión. Las 1. Cree una sola cuenta de usuario local (para obtener
estaciones pueden estar disponibles para cualquier persona instrucciones, consulte crear cuentas de usuario locales).
que se ponga en marcha. No necesitan una experiencia de 2. Permitir que una cuenta tenga varias sesiones
escritorio de Windows individual que incluya carpetas privadas 3. Configurar estaciones de inicio de sesión automático
para almacenar datos o escritorios personalizados.

Mis usuarios pueden compartir el mismo inicio de sesión 1. Cree una sola cuenta de usuario local (para obtener
de usuario. No necesitan una experiencia de escritorio de instrucciones, consulte crear cuentas de usuario locales).
Windows individual que incluya carpetas privadas para 2. Permitir que una cuenta tenga varias sesiones
almacenar datos o escritorios personalizados.

Mis usuarios deben tener su propia experiencia de Cree una cuenta de usuario local para cada usuario (para
escritorio de Windows individual. obtener instrucciones, consulte crear cuentas de usuario
locales).

Varios equipos Multipoint Services en una red, pero sin dominio

No es necesario que mis usuarios inicien sesión. Las 1. Cree una sola cuenta de usuario local en cada servidor. (Para
estaciones pueden estar disponibles para cualquier persona obtener instrucciones, consulte crear cuentas de usuario
que se ponga en marcha. No necesitan una experiencia de locales).
escritorio de Windows individual que incluya carpetas privadas 2. Permitir que una cuenta tenga varias sesiones en cada
para almacenar datos o escritorios personalizados. servidor
3. Configurar estaciones para el inicio de sesión automático en
cada servidor
Mis usuarios pueden compartir el mismo inicio de sesión 1. Cree una sola cuenta de usuario local en cada servidor. (Para
de usuario. No necesitan una experiencia de escritorio de obtener instrucciones, consulte crear cuentas de usuario
Windows individual que incluya carpetas privadas para locales).
almacenar datos o escritorios personalizados. 2. Permita que una cuenta tenga varias sesiones en cada
servidor.

Mis usuarios deben tener su propia experiencia de - Opción a : cree una sola cuenta de usuario local en cada
escritorio de Windows individual. servidor para los usuarios de ese servidor. (Para obtener
instrucciones, consulte crear cuentas de usuario locales).
- Opción a : mis usuarios siempre usarán estaciones locales - Opción B : crear cuentas de usuario locales para cada
conectadas al mismo equipo Multipoint Services. usuario en cada servidor. Nota: Esto significa que cada usuario
- Opción B : mis usuarios usarán estaciones locales en más de tendrá un perfil en cada servidor. En otras palabras, si guarda
un equipo Multipoint Services. un archivo en mis documentos mientras está conectado a la
- Opción C : mis usuarios usarán clientes remotos en la LAN. estación de servidor A, no verá el archivo al iniciar sesión en la
estación del servidor B. (Para obtener instrucciones, consulte
crear cuentas de usuario locales).
- Opción C : asignación de cada usuario a un equipo de
Multipoint Services específico. Cree cuentas de usuario locales
para los usuarios asignados en cada servidor. (Para obtener
instrucciones, consulte crear cuentas de usuario locales).

Uno o varios equipos Multipoint Services en un entorno de red de


dominio

No es necesario que mis usuarios inicien sesión. Las 1. Cree una cuenta de dominio para iniciar sesión en los
estaciones pueden estar disponibles para cualquier persona servidores.
que se ponga en marcha. No necesitan una experiencia de 2. Permita que una cuenta tenga varias sesiones en cada
escritorio de Windows individual que incluya carpetas privadas servidor.
para almacenar datos o escritorios personalizados. 3. Configure estaciones para el inicio de sesión automático en
cada servidor.

Mis usuarios pueden compartir el mismo inicio de sesión 1. Cree una cuenta de dominio para un grupo o para cada
de usuario. No necesitan una experiencia de escritorio de usuario.
Windows individual que incluya carpetas privadas para 2. Permita que una cuenta tenga varias sesiones en cada
almacenar datos o escritorios personalizados. servidor.

Mis usuarios deben tener su propia experiencia de - Opción a : no se requiere ninguna instalación. De forma
escritorio de Windows individual. predeterminada, todos los usuarios del dominio tienen acceso
a cualquier equipo Multipoint Services de la red.
- Opción a : cualquier usuario con una cuenta de dominio - Opción B : limitar el acceso de las cuentas de usuario de
puede usar el equipo Multipoint Services. dominio al equipo de Multipoint Services. Para obtener
- Opción B : deseo limitar las cuentas de dominio que pueden instrucciones, consulte limitar el acceso de los usuarios al
tener acceso al servidor. servidor.

Deseo usar cuentas de usuario locales y administrarlas Cree una o varias cuentas de usuario locales en cada servidor.
por separado de las cuentas de dominio. Por ejemplo, (Para obtener instrucciones, consulte crear cuentas de usuario
desea que alguien administre Multipoint Services pero no el locales).
dominio o que no desee proporcionar cuentas de dominio a
todos los usuarios de Multipoint Services. Nota: Esto significa que cada cuenta de usuario tendrá un
perfil en cada servidor. En otras palabras, si guarda un archivo
en mis documentos mientras está conectado a la estación de
servidor A, no verá el archivo al iniciar sesión en la estación del
servidor B.
Crear cuentas de usuario locales
02/12/2019 • 2 minutes to read • Edit Online

Se pueden crear tres niveles de cuentas de usuario locales en mediante Multipoint Manager: Cuentas de
usuario estándar; Usuarios de Multipoint Dashboard, que tienen derechos administrativos limitados; y
cuentas de usuario administrativo completo.
Use el procedimiento siguiente para crear una cuenta de usuario local en un servidor MultiPoint Server. Si su
entorno incluye varios servidores multipoint y desea que el usuario pueda iniciar sesión en cualquier estación
de cualquier servidor, deberá crear una cuenta de usuario local en cada uno de los servidores. Esa
configuración tiene algunas limitaciones. En un entorno de dominio, también puede permitir que los usuarios
usen sus cuentas de dominio. Para obtener información general sobre las opciones, consulte planeación de
cuentas de usuario para el entorno de Windows MultiPoint Services.
1. Inicie sesión en el servidor como administrador y abra Multipoint Manager.
2. Haga clic en la pestaña usuarios y, a continuación, haga clic en Agregar cuenta de usuario.
Se abre el Asistente para agregar cuentas de usuario.
3. Escriba un nombre de cuenta y una contraseña para la nueva cuenta de usuario y, a continuación, haga
clic en siguiente.
4. Seleccione el tipo de cuenta de usuario que desea crear:
Usuario estándar : puede iniciar sesión en una estación y realizar tareas de usuario, pero no
tiene acceso a multipoint Manager o al panel de MultiPoint Server, y no puede apagar el
sistema.
Usuario de Multipoint Dashboard : tiene derechos administrativos limitados. Un usuario del
panel puede abrir el panel y realizar tareas como el registro de usuarios fuera del sistema o el
apagado del equipo de MultiPoint Server, pero el usuario no tiene acceso a multipoint Manager.
Usuario administrativo Tiene derechos administrativos completos en MultiPoint Server. Por
ejemplo, un usuario administrativo puede ejecutar Multipoint Manager, agregar y eliminar
usuarios, modificar la configuración del sistema y actualizar controladores.
5. Haga clic en siguientey, a continuación, haga clic en Finalizar para crear la cuenta de usuario.
Limitar el acceso de los usuarios al servidor
Multipoint
02/12/2019 • 2 minutes to read • Edit Online

Tanto si une MultiPoint Server a un dominio de Active Directory como si usa cuentas de usuario locales, todos los
usuarios tendrán acceso a MultiPoint Server de forma predeterminada. Antes de permitir que los usuarios inicien
sesión en estaciones en el entorno de Multipoint Services, debe restringir el acceso al servidor.
Cualquier usuario del grupo Escritorio remoto usuarios puede iniciar sesión en MultiPoint Server. De forma
predeterminada, el grupo de usuarios todos es miembro del grupo Escritorio remoto usuarios y, por lo tanto, cada
usuario local y usuario de dominio pueden iniciar sesión en el servidor multipoint. Para restringir el acceso a
MultiPoint Server, quite el grupo de usuarios todos del grupo Escritorio remoto usuarios y, a continuación, agregue
usuarios o grupos específicos al grupo usuarios de Escritorio remoto.

Adición o eliminación de usuarios o grupos al grupo de usuarios de


Escritorio remoto
1. En la pantalla Inicio , Abra Administración de equipos.
2. En el árbol de consola, en usuarios y grupos locales, haga clic en grupos.
3. Haga doble clic en escritorio remoto usuariosy siga las instrucciones para agregar o quitar usuarios.
Para restringir el acceso general al servidor, quite el grupo todos.
Para conceder a los usuarios de MultiPoint Server acceso a las estaciones, agregue cada cuenta local
o cada usuario de dominio o cuenta de grupo al grupo Escritorio remoto usuarios.
Configurar estaciones de inicio de sesión automático
02/12/2019 • 2 minutes to read • Edit Online

Si desea que las estaciones estén disponibles para cualquier persona, y los usuarios no necesitan carpetas
privadas para almacenar sus datos personales o escritorios personalizados, puede configurar las estaciones para
el inicio de sesión automático. El inicio de sesión automático inicia sesión automáticamente en una cuenta de
usuario que se ha especificado en la configuración de inicio de sesión automático cuando se inicia Multipoint
Services.
1. En la pantalla Inicio , Abra Multipoint Manager.
2. Haga clic en la pestaña estaciones y, a continuación, haga clic en el nombre de la estación que desea
configurar para el inicio de sesión automático.
3. En el panel derecho, haga clic en configurar inicio de sesión automático.
Se abre la página configurar inicio de sesión automático.
4. Active la casilla Inicio de sesión automático con la siguiente información y, a continuación, escriba la
cuenta de usuario y la contraseña que se usarán para el inicio de sesión automático. Haga clic en Aceptar.

NOTE
La cuenta de usuario que use para el inicio de sesión automático debe tener una contraseña.

NOTE
Para iniciar sesión temporalmente en una estación que está configurada para el inicio de sesión automático con una cuenta
de usuario diferente, mantenga el mouse sobre la esquina superior derecha de la pantalla para mostrar un menú vertical,
haga clic en el acceso a configuración, haga clic en el icono de energía y, a continuación, mantenga presionada la tecla
Mayús y haga clic en desconectar t. Mantenga presionada la tecla Mayús hasta que aparezca un mensaje de inicio de
sesión.
Permitir que una cuenta tenga varias sesiones
02/12/2019 • 2 minutes to read • Edit Online

Para permitir que un grupo de usuarios use una cuenta compartida en varias estaciones al mismo tiempo,
configure el servidor Multipoint para permitir que una cuenta inicie sesión en varias estaciones
simultáneamente. De forma predeterminada, si un usuario inicia sesión en una segunda estación con una
cuenta de usuario compartida, la cuenta de usuario se cierra en la primera estación.
1. En la pantalla Inicio , Abra Multipoint Manager.
2. Haga clic en la pestaña Inicio .
3. En la columna equipo , haga clic en el nombre del equipo de MultiPoint Server y, a continuación, en el
panel derecho, haga clic en Editar configuración del servidor.
4. Active la casilla permitir que una cuenta tenga varias sesiones y, a continuación, haga clic en
Aceptar.
Habilitar el uso compartido de archivos en MultiPoint
Services
02/12/2019 • 2 minutes to read • Edit Online

Puede permitir que los usuarios de las estaciones Multipoint compartan archivos de dos maneras:
Si tiene un servidor de archivos en la red, se recomienda que cree una carpeta compartida en el
servidor de archivos.
Si tiene una pequeña red de servidores Multipoint de 2-3, sin un servidor de archivos dedicado,
uno de los servidores Multipoint puede actuar como servidor de archivos para todos los equipos restantes
que ejecutan Multipoint Services. Cree una carpeta compartida en ese servidor y, a continuación, cree
cuentas de usuario locales para todos los usuarios del servidor. La carpeta compartida puede estar en la
unidad interna original, o bien se pueden conectar unidades internas o externas adicionales al equipo.
Administración del sistema en MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online

Antes de empezar a usar el sistema Multipoint Services, se recomienda realizar una administración básica del
sistema.
Use la siguiente información:
Configurar la protección de disco
Instalación de la copia de seguridad del servidor en el equipo de Multipoint Services
Configurar la protección de disco
02/12/2019 • 9 minutes to read • Edit Online

Puede usar la protección de disco en Multipoint Services para proteger el volumen del sistema de las
actualizaciones imprevistas, programar las actualizaciones de Windows que se van a conservar mientras la
protección de disco está activa, deshabilitar temporalmente la protección de disco y desinstalar la protección de
disco.
Al habilitar la protección de disco en Multipoint Services, puede proteger el volumen del sistema (la unidad donde
está instalado Windows, normalmente C:) de cambios no deseados. Cuando está habilitada la protección de disco,
los cambios realizados en el volumen del sistema se almacenan en una ubicación temporal, de modo que el
reinicio del equipo lo descartará y automáticamente devolverá el sistema al estado correcto conocido anterior.
El administrador puede instalar software fácilmente o realizar cambios en la configuración deshabilitando
temporalmente la protección de disco. Con el fin de mantener el sistema al día con las actualizaciones de
Windows y las definiciones de antimalware, protección de disco programa una ventana de mantenimiento para
descargar e instalar actualizaciones. Además, el administrador puede proporcionar un script personalizado que se
ejecutará durante la ventana de mantenimiento para adaptarse a las necesidades de mantenimiento más allá de
Windows Update.

Habilitar protección de disco


Antes de habilitar la protección de disco, asegúrese de que todas las aplicaciones y controladores estén instalados
y actualizados, y mueva los perfiles de usuario a un volumen que no se protegerá. Si necesita hacer
actualizaciones manuales después de habilitar la protección de disco, puede deshabilitar temporalmente la
protección de disco. Sin embargo, es más fácil poner el sistema en un estado ideal antes de activar la protección
de disco.
1. Inicie sesión en el servidor que ejecuta Multipoint Services como administrador.
2. Antes de habilitar la protección de disco:
Asegúrese de que el sistema Multipoint Services esté exactamente en el estado en el que desea que
permanezca. Por ejemplo, asegúrese de que el software instalado, la configuración del sistema y las
actualizaciones son correctas.
Mueva los perfiles de usuario a un volumen que no esté protegido o configure una ubicación de
archivos compartidos fuera del volumen del sistema, tal como se describe en habilitación del uso
compartido de archivos en Multipoint Services.
3. En la pantalla Inicio , Abra Multipoint Manager.
4. Haga clic en la pestaña Inicio , haga clic en Habilitar protección de discoy, a continuación, haga clic en
Aceptar.
Cuando se habilita la protección de disco por primera vez, el sistema se prepara instalando un controlador y
creando un archivo caché en el volumen del sistema. El archivo de caché almacenará temporalmente cualquier
cambio realizado en el volumen del sistema mientras la protección de disco esté activa. Dado que las
actualizaciones del sistema se almacenan en el archivo caché, no modifican el contenido protegido del volumen
fuera del archivo caché. Cada vez que se inicia el sistema, se restablece el archivo de caché, lo que descarta los
cambios almacenados desde el inicio del sistema anterior. Por lo tanto, el sistema siempre se inicia en el mismo
estado que cuando se habilitó la protección de disco.
Windows necesita actualizar algunos archivos del sistema, incluidos el archivo de paginación del sistema, la
ubicación de los volcados de memoria y los registros de eventos. Estos archivos no se descartan cuando está
habilitada la protección de disco. Para ello, se crea un nuevo volumen denominado DpReserved cuando la
protección de disco se habilita por primera vez, y esos archivos se mueven a ese volumen. La partición
DpReserved no está protegida, por lo que las escrituras en esos archivos se conservan a través de los reinicios,
incluso cuando está habilitada la protección de disco.

Programar actualizaciones de software


Si Windows está configurado para instalar automáticamente actualizaciones de Windows, la protección de disco
permite estas actualizaciones en el momento configurado y no las descarta. Por ejemplo, si las actualizaciones de
Windows están programadas para las 3:00 a.m., protección de disco busca actualizaciones cada día a las 3:00 a.m.
Si se encuentran actualizaciones, Multipoint Services deshabilita temporalmente la protección de disco, aplica las
actualizaciones y, a continuación, vuelve a habilitar la protección de disco.
1. En Multipoint Manager, abra la pestaña Inicio y haga clic en programar actualizaciones de software.
2. En el cuadro de diálogo programar actualizaciones de software, haga clic en actualizar eny seleccione una
hora para las actualizaciones; por ejemplo, 3:00 AM.
3. Active la casilla ejecutar Windows Update .
4. Si su organización ejecuta su propio script de actualización, active la casilla ejecutar el siguiente
programa y especifique la ubicación del script de actualización de su organización.
5. Seleccione un tiempo máximo para permitir que se ejecuten las actualizaciones.
6. En cuando termine, elija si el sistema volverá a su estado de energía anterior o se apagará después de
aplicar las actualizaciones.
7. Haga clic en Aceptar.

Deshabilitar temporalmente la protección de disco


Si un administrador necesita instalar software, cambiar la configuración del sistema o realizar otras tareas de
mantenimiento que impliquen actualizaciones del sistema, pueden deshabilitar temporalmente la protección de
disco. Una vez realizados los cambios, vuelva a habilitar la protección de disco. Durante el reinicio del sistema, el
sistema conservará su estado cuando se haya habilitado la protección de disco.
1. En Multipoint Manager, haga clic en la pestaña Inicio .
2. En la pestaña Inicio, haga clic en deshabilitar protección de discoy, a continuación, haga clic en Aceptar.

NOTE
Recuerde volver a habilitar la protección de disco una vez completado el mantenimiento. El sistema no se protegerá de
nuevo hasta que el administrador vuelva a habilitar explícitamente la protección de disco.

Desinstalar protección de disco


Al desinstalar la protección de disco, se quita el controlador y el archivo de caché, por lo que solo debe hacerlo si
desea dejar de usar la protección de disco a largo plazo. Si simplemente desea realizar el mantenimiento o detener
temporalmente la protección, utilice en su lugar la tarea deshabilitar protección de disco.
Puede desinstalar la protección de disco si está habilitada o deshabilitada.
1. En Multipoint Manager, haga clic en la pestaña Inicio .
2. En la pestaña Inicio, haga clic en desinstalar protección de discoy, a continuación, haga clic en Aceptar.
Después de hacer clic en Aceptar, el equipo se reinicia. El proceso de desinstalación requiere varios
reinicios, durante los cuales se quitan el controlador y el archivo de caché. La partición DpReserved
permanece y el archivo de paginación, la ubicación de volcado de memoria y los archivos de registro de
eventos permanecen configurados para usar la partición DpReserved.
Instalación de la copia de seguridad del servidor en
MultiPoint Server
02/12/2019 • 5 minutes to read • Edit Online

Se recomienda que considere un plan de copia de seguridad y recuperación para los servidores multipoint.
Un buen plan de copia de seguridad y recuperación es importante para cualquier entorno. Copias de seguridad de
Windows Server es una característica de Windows Server 2016 que proporciona un conjunto de asistentes y otras
herramientas para realizar tareas básicas de copia de seguridad y recuperación para el servidor en el que está
instalado. Puede usar Copias de seguridad de Windows Server para hacer una copia de seguridad de un servidor
completo (todos los volúmenes), de volúmenes seleccionados, del estado del sistema o de archivos o carpetas
específicos, así como para crear una copia de seguridad que pueda usar para recompilar el sistema.
Puede recuperar volúmenes, carpetas, archivos, determinadas aplicaciones y el estado del sistema. Además, en el
caso de desastres como errores del disco duro, puede recompilar un sistema desde cero o con hardware
alternativo. Para ello, debe tener una copia de seguridad del servidor completo o solo de los volúmenes que
contengan los archivos del sistema operativo y el entorno de recuperación de Windows. Esto restaura el sistema
completo en el sistema antiguo o en un nuevo disco duro.
Una característica clave de Copias de seguridad de Windows Server es la capacidad de programar copias de
seguridad para que se ejecuten automáticamente.
Use los procedimientos siguientes para configurar el tipo de copia de seguridad que necesita.

Instalar las herramientas de copia de seguridad y recuperación


1. En la pantalla Inicio , Abra Administrador del servidor.
2. Haga clic en Agregar roles y características para iniciar el Asistente para agregar roles. Después, haga clic
en siguiente después de revisar las notas antes de empezar .
3. Seleccione la opción de instalación basada en características o en roles y, a continuación, haga clic en
siguiente.
4. Seleccione el equipo local que está administrando y haga clic en siguiente.
Se abre el Asistente para agregar características.
5. En la página seleccionar características , expanda copias de seguridad de Windows Server características,
active las casillas de copias de seguridad de Windows Server y herramientas de línea de comandosy,
a continuación, haga clic en siguiente.

NOTE
O bien, si solo desea instalar el complemento y la herramienta de línea de comandos de Wbadmin, expanda copias
de seguridad de Windows Server característicasy, a continuación, active la casilla de copias de seguridad de
Windows Server solo, asegúrese de que la casilla herramientas de línea de comandos está desactivada.

6. En la página confirmar selecciones de instalación , revise las opciones seleccionadas y, a continuación,


haga clic en instalar.
Si se produce algún error durante la instalación, la página resultados de la instalación observará los
errores.
7. Una vez completada la instalación correctamente, debería poder tener acceso a estas herramientas de copia
de seguridad y recuperación:
Para abrir el complemento Copias de seguridad de Windows Server, en la pantalla Inicio , escriba
copia de seguridady, a continuación, haga clic en copias de seguridad de Windows Server en los
resultados.
Para iniciar la herramienta Wbadmin y ver la sintaxis de sus comandos: En la pantalla Inicio , escriba
comando. En los resultados, haga clic con el botón secundario en símbolo del sistema, haga clic en
Ejecutar como administrador en la parte inferior de la página y, a continuación, haga clic en sí en el
mensaje de confirmación. En el símbolo del sistema, escriba Wbadmin/? y presione Entrar. Debería
ver la sintaxis y las descripciones de los comandos de la herramienta.

Configurar copias de seguridad con Copias de seguridad de Windows


Server
Siga las instrucciones de copia de seguridad del servidor.
Configurar directivas de grupo para la
implementación de un dominio
02/12/2019 • 5 minutes to read • Edit Online

Para asegurarse de que la implementación de su dominio de Multipoint Services funciona correctamente, aplique
la siguiente configuración de directiva de grupo a la cuenta de usuario WMSshell en un sistema Multipoint
Services.

IMPORTANT
Algunos valores de configuración de directiva de grupo pueden impedir que se apliquen las opciones de configuración
necesarias a multipoint Services. Asegúrese de que comprende y define la configuración de directiva de grupo para que
funcione correctamente en Multipoint Services. Por ejemplo, un valor directiva de grupo que impide que el inicio de sesión
automático presente problemas con el comportamiento de inicio de sesión de Multipoint Services.

Actualizar directivas de grupo para la cuenta de usuario de WMSshell


La cuenta de usuario de WMSshell es una cuenta del sistema que Multipoint Services usa para iniciar sesión en la
consola, donde se crean las estaciones reales. Esta cuenta no está pensada para ser administrada por Multipoint
Manager.

NOTE
Para obtener información sobre cómo actualizar las directivas de grupo, consulte Editor de directivas de grupo local.

Directiva: Configuración de usuario > Plantillas administrativas > panel de control > Personalización
Asigne los valores siguientes:

VALOR VALORES

Habilitar protector de pantalla Deshabilitado

Tiempo de espera del protector de pantalla Deshabilitado

Segundos: XXX

Proteger el protector de pantalla mediante contraseña Deshabilitado

Directiva: Configuración del equipo > configuración de Windows > configuración de seguridad > directivas
locales > asignación de derechos de usuario > permitir el inicio de sesión local

VALOR VALORES
VALOR VALORES

Permitir el inicio de sesión local Asegúrese de que la lista de cuentas incluye la cuenta
WMSshell.

Nota: De forma predeterminada, la cuenta WMSshell es un


miembro del grupo usuarios. Si el grupo de usuarios está en la
lista y WMSshell es un miembro del grupo de usuarios, no es
necesario que agregue la cuenta de WMSshell a la lista.

IMPORTANT
Cuando establezca directivas de grupo, asegúrese de que las directivas no interfieren con las actualizaciones automáticas y los
informes de errores de Windows en el servidor multipoint. Se establecen mediante las opciones instalar actualizaciones
automáticamente y automática informe de errores de Windows que se seleccionaron durante la instalación de Windows
MultiPoint Server, configuradas en Multipoint Manager mediante Editar configuración del servidoro configurado en
actualizaciones programadas para protección de disco.

Actualizar el registro
Para una implementación de dominio de Multipoint Services, debe actualizar las siguientes subclaves del registro.

IMPORTANT
La edición incorrecta del Registro puede dañar gravemente el sistema. Antes de realizar cambios en el Registro, debe hacer
una copia de seguridad de los datos de valor guardados en el equipo.

Para actualizar las subclaves del registro para una implementación de dominio de Multipoint Services
1. Abra el editor del registro. (En un símbolo del sistema, escriba regedit. exey presione Entrar).
2. En el panel izquierdo, busque la siguiente subclave del registro y selecciónela:
HKEY_USERS<SIDofWMSshell > \Software\Policies\Microsoft\Windows\Control Panel\Desktop
donde '' es el identificador de seguridad (SID ) de la cuenta WMSshell. Para averiguar cómo identificar el
SID, consulte cómo asociar un nombre de usuario a un identificador de seguridad (SID ).
3. En la lista de la derecha, actualice las siguientes subclaves.

SUBCLAVE NOMBRE DE VALOR DATOS DE VALOR

ScreenSaveActive REG_SZ 0 (cero)

ScreenSaveTimeout REG_SZ 120

ScreenSaverIsSecure REG_SZ 0 (cero)

Para actualizar una subclave del registro:


a. Con la clave del registro seleccionada en el panel izquierdo, haga clic con el botón secundario en la
subclave del panel derecho y, a continuación, haga clic en modificar.
b. En el cuadro de diálogo Editar cadena, escriba un nuevo valor en datos del valory, a continuación,
haga clic en Aceptar.
4. Cuando termine de actualizar las subclaves del registro, reinicie el equipo para activar los cambios.
Administrar MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online

MultiPoint™ Server permite que varios usuarios, cada uno con su propia experiencia independiente de Windows,
compartan un equipo al mismo tiempo. Las estaciones de usuario, que constan de un monitor, un teclado y un
mouse, están conectadas directamente con el equipo host a través de cables USB o de vídeo o de la red.
Use la siguiente información para obtener información sobre las tareas que puede realizar en Multipoint Manager
y Multipoint Dashboard, como la administración de estaciones de Multipoint Services mediante Multipoint
Manager y el uso diario de Multipoint Dashboard.
Administración del sistema MultiPoint Services
Administrar hardware de la estación
Administrar tareas del sistema mediante MultiPoint Manager
Administrar estaciones de usuario
Administrar cuentas de usuario
Administrar escritorios virtuales
Administrar archivos de usuario
Administrar escritorios de usuario mediante MultiPoint Dashboard
Administrar sistemas MultiPoint mediante el panel de MultiPoint

Vea también
Foro de Multipoint Services
Administración del sistema MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online

MultiPoint Services permite que varias estaciones se conecten a un equipo. Cada estación al uso consta de un
concentrador de estaciones o cliente Zero, un monitor, un teclado y un mouse. También se admiten clientes de
Protocolo de escritorio remoto conectados a la red (RDP ).
En esta imagen se muestra un diseño de ejemplo de un sistema MultiPoint Services con cuatro estaciones. Dicha
configuración permite que varios usuarios usen el equipo al mismo tiempo y que realicen un trabajo
independiente o una actividad de grupo.

Multipoint Services incluye Multipoint Manager, que le ayuda, como usuario administrativo, a supervisar y
administrar el sistema multipoint y a multipoint Dashboard, que proporciona la funcionalidad administrativa
diaria. En los temas incluidos en esta guía de ayuda se describen muchas de las tareas que puede realizar en
Multipoint Manager y Multipoint Dashboard.

Vea también
Administrar escritorios de usuario mediante MultiPoint Dashboard
Consideraciones sobre privacidad y seguridad
Consideraciones sobre privacidad y seguridad
02/12/2019 • 2 minutes to read • Edit Online

Dado que el sistema MultiPoint Services es, por diseño, un entorno informático compartido, debe considerar los
siguientes problemas relativos a la seguridad y privacidad.

Privacidad en un sistema MultiPoint Services


Es posible que las funciones de MultiPoint Services de compartir o de mantener privados los documentos de los
usuarios le resulten nuevas a usted, a otros usuarios administrativos, usuarios de MultiPoint Dashboard o usuarios
estándar en el sistema MultiPoint Services. En Multipoint Manager, puede ver la actividad de la pantalla en todos
los equipos de escritorio de usuario estándar activos. Los usuarios estándar reciben una notificación cuando
inician sesión en el sistema MultiPoint Services y deben aceptar esta supervisión para poder proceder. Para más
información sobre cómo compartir o mantener privado el contenido, vea Administrar archivos de usuario.

Seguridad en un sistema MultiPoint Services


Como usuario administrativo del sistema MultiPoint Services, familiarícese con las funciones de seguridad e
informática segura de Windows. Entre estas se incluyen la actualización automática de Windows y la
compatibilidad con firewalls, protección antivirus y antispyware y otra protección contra malware.
Los recursos informáticos compartidos, como un sistema MultiPoint Services, pueden ser más propensos a las
amenazas de seguridad debido a un número potencialmente grande de usuarios del sistema y al fácil acceso a los
cables y dispositivos de hardware de la estación. Un usuario malintencionado puede intentar insertar un
registrador de pulsaciones de teclas o un dispositivo similar en un concentrador de estaciones de MultiPoint
Services. Si ve dispositivos conectados a algún puerto de su sistema MultiPoint Services que no reconozca,
considérelos sospechosos y siga las directrices de escalación de seguridad de su organización.

Vea también
Administrar archivos de usuario
Administración del sistema MultiPoint Services
Administrar hardware de la estación
02/12/2019 • 4 minutes to read • Edit Online

Un sistema Multipoint Services consta de un solo equipo y de al menos una estación. Normalmente, el hardware
de la estación consta de un concentrador de estaciones, un mouse, un teclado y un monitor de vídeo. Por lo
general, las estaciones están unidas físicamente mediante un cable al equipo.
En la ilustración siguiente se muestra un ejemplo de un diseño de un sistema MultiPoint Services que tiene cuatro
estaciones. Cada estación está conectada al equipo de Multipoint Services mediante el uso de un concentrador
USB y tarjetas de vídeo de varios monitores. Esta ilustración no representa las estaciones que están conectadas
mediante concentradores multifunción.

En los temas de esta sección se describe cómo se puede ver el estado del hardware conectado al sistema
MultiPoint Services y se proporciona información detallada sobre los tipos de dispositivos USB y otros
dispositivos de hardware periféricos que se pueden usar para configurar una estación de MultiPoint Services.
Aquí describimos brevemente los temas de esta sección con los que podrá elegir hardware y configurar la
estación de MultiPoint Services.

Ver el estado del hardware


En Multipoint Manager, puede usar la pestaña estaciones para ver el estado de las estaciones y los dispositivos
de hardware que están conectados al equipo de Multipoint Services. Para más información sobre cómo ver el
estado del equipo de MultiPoint Services y de los dispositivos de hardware conectados a él, vea el tema Ver el
estado del hardware.

Trabajar con dispositivos USB


Cuando los dispositivos USB y otros dispositivos de hardware periféricos están conectados al sistema MultiPoint
Services, funcionan de forma diferente cuando están conectados al equipo de MultiPoint Services que cuando
están conectados a una estación de MultiPoint Services. En el tema Trabajar con dispositivos USB se describe
cómo podrían funcionar los diferentes dispositivos de hardware en estas situaciones y se proporciona información
detallada sobre cómo trabajar con concentradores de estaciones.

Trabajar con dispositivos de vídeo


En el tema Trabajar con dispositivos de vídeo se describe cómo funcionan los dispositivos de vídeo, como un
monitor o un proyector, cuando están conectados a un equipo en el sistema MultiPoint Services o en una estación
de MultiPoint Services.

Configurar una estación


En el tema Configurar una estación se describe cómo conectar los dispositivos periféricos de hardware a un
concentrador de estaciones de MultiPoint Services para crear una estación de MultiPoint Services. MultiPoint
Services admite dos tipos de concentradores de estación:
Un concentrador USB de varios puertos alimentado de forma externa que puede admitir un mouse, un
teclado y otros dispositivos PERIFÉRICOs USB.
Un concentrador multifunción que puede incluir un controlador de vídeo integrado y puertos para el
mouse, el teclado y dispositivos periféricos de audio.
Ambos tipos de concentradores de estaciones se conectan al equipo mediante un cable USB. Los procedimientos
del tema Configurar una estación describen cómo conectar dispositivos de hardware a cada tipo de concentrador
de estaciones.

Vea también
Ver el estado del hardware
Trabajar con dispositivos USB
Trabajar con dispositivos de vídeo
Configurar una estación
Ver el estado del hardware
02/12/2019 • 2 minutes to read • Edit Online

En Multipoint Manager, use la pestaña estaciones para ver la información de la estación , como:
El nombre de la estación
Hardware necesario para que cada estación pueda usarse (normalmente, el hardware incluiría un monitor de
vídeo, un concentrador de estaciones, un teclado y un mouse)
Los dispositivos de hardware periféricos adicionales asociados a la estación
La notificación del hardware necesario que falta o que no funciona en una estación se muestra en la columna
pertinente
El nombre de los usuarios que están conectados actualmente al sistema MultiPoint Services

TIP
Si las estaciones del sistema Multipoint Services están organizadas físicamente de una forma que desea conservar (por
ejemplo, en torno a una tabla circular), puede que le resulte útil adherir las etiquetas de nombre o número de la estación,
como adhesivos o tarjetas, para ayudar a identificar el vídeo monitor o concentrador de cada estación. De esta forma, a
todos los usuarios de las estaciones les resultará más fácil referirse a las estaciones y distinguirlas por su nombre o número
de identificación exclusivo.

NOTE
La pestaña Estaciones no está disponible cuando el sistema se encuentra en modo de consola.

Vea también
Administrar hardware de la estación
Cambiar entre modos
Trabajar con dispositivos USB
02/12/2019 • 8 minutes to read • Edit Online

Puede conectar dispositivos al equipo del sistema Multipoint Services o a un concentrador de estaciones
multipoint. La ubicación donde está conectado un dispositivo y el tipo de dispositivo afectan a si este está
disponible para todos los usuarios del sistema, únicamente para usuarios individuales o para ningún usuario.
Estos son algunos ejemplos de los distintos tipos de conexión:
Si conecta un dispositivo directamente al equipo, como una impresora o dispositivo de almacenamiento
masivo USB, todos los usuarios de la sesión pueden tener acceso al dispositivo en el sistema MultiPoint
Services. Los usuarios de estaciones de escritorios virtuales no podrán acceder a dispositivos conectados
directamente al equipo.
Si conecta un dispositivo a un concentrador de estaciones, como un teclado o un mouse, un dispositivo de
audio o un dispositivo de almacenamiento masivo, el dispositivo solo está disponible para los usuarios con
sesión iniciada en esa estación MultiPoint Services.
Si conecta ciertos tipos de dispositivos al equipo, como un teclado o un mouse, los dispositivos no están
disponibles para ningún usuario del sistema.
En la tabla de abajo se muestra una lista de dispositivos y su comportamiento, en función de dónde están
conectados al sistema. La información sobre cómo conectar concentradores de estaciones se describe en trabajar
con concentradores de estaciones. Encontrará más información sobre cómo conectar monitores de vídeo a una
estación en trabajar con dispositivos de vídeo.

Device Comportamiento cuando Comportamiento cuando Apunte


se conecta directamente se conecta a una estación
al equipo

Teclado No se recomienda conectar Accesible únicamente al Si el teclado cuenta con un


un teclado directamente al usuario de la estación. puerto USB, el concentrador
equipo. USB del interior del teclado
puede ser el concentrador
de estaciones. Otros
dispositivos USB conectados
a ese puerto solo están
disponibles para el usuario
que usa el teclado.

Algunos concentradores de
estaciones están equipados
con un puerto de mouse
PS/2 que se convierte en
una conexión USB dentro
del concentrador.

Mouse No se recomienda conectar Accesible únicamente al Algunos concentradores de


un mouse directamente al usuario de la estación. estaciones están equipados
equipo. con un puerto de mouse
PS/2 que se convierte en
una conexión USB dentro
del concentrador.
Concentrador USB Consulte trabajar con Consulte trabajar con
concentradores de concentradores de
estaciones. estaciones.

Monitor de vídeo Consulte dispositivos de Consulte dispositivos de


vídeo de Multipoint Services. vídeo de Multipoint Services.

Dispositivos de salida de No se recomienda conectar Accesible únicamente al Algunos concentradores de


audio como auriculares un dispositivo de salida de usuario de la estación. estaciones están equipados
audio directamente al con un puerto de audio
equipo. analógico que se convierte
en una conexión de audio
USB dentro del
concentrador.

Dispositivos de entrada de No se recomienda conectar Accesible únicamente al Algunos concentradores de


audio como micrófonos un dispositivo de entrada de usuario de la estación. estaciones están equipados
audio directamente al con un puerto de audio
equipo. analógico que se convierte
en una conexión de audio
USB dentro del
concentrador.

Impresoras Accesible para todos los Accesible únicamente al


usuarios del sistema. * usuario de la estación.

Dispositivo de Accesible para todos los Accesible únicamente al Estos dispositivos incluyen
almacenamiento masivo USB usuarios del sistema. * usuario de la estación. unidades flash USB,
unidades de disco duro
externas y cámaras digitales.

Cámaras web Accesible para todos los Accesible únicamente al Solo un usuario puede
usuarios del sistema. * usuario de la estación. conectar la cámara a la vez.

* Los dispositivos que están conectados al equipo host no son visibles para los usuarios que han iniciado sesión
en estaciones de escritorios virtuales.
Para más información sobre cómo configurar una estación, vea Configurar una estación.
Trabajar con concentradores de estaciones
Hay cuatro escenarios para usar un concentrador USB cuando está conectado a un sistema MultiPoint Services.
Cada uno de los siguientes escenarios proporciona un acceso diferente a los dispositivos conectados a él, en
función del tipo de concentrador y de dónde está conectado al sistema.
Se puede usar un concentrador de estaciones conectado al equipo en el sistema MultiPoint Services con un
teclado conectado para crear una estación de MultiPoint Services. El teclado y el mouse están conectados al
concentrador de estaciones a través de los puertos disponibles en el concentrador. Un monitor de vídeo
está conectado a un puerto de vídeo en el equipo o a un adaptador de vídeo en el concentrador de
estaciones, si está disponible. El teclado, el mouse y el monitor se asocian entonces a una estación de
MultiPoint Services.
Se puede usar un concentrador USB conectado al equipo en el sistema MultiPoint Services sin teclado
conectado, para conectar otros dispositivos al equipo cuando no haya suficientes puertos en el equipo para
los dispositivos necesarios. Todos los dispositivos conectados a este concentrador USB están disponibles
para todos los usuarios del sistema MultiPoint Services. Esto no se considera un concentrador de
estaciones de MultiPoint Services.
Se puede usar un concentrador USB alimentado conectado al equipo en su sistema MultiPoint Services,
también conocido como concentrador intermedio, para conectar concentradores USB adicionales que se
usan para crear estaciones MultiPoint.
Se puede usar un concentrador USB conectado a un concentrador de estaciones para conectar dispositivos
adicionales al concentrador de estaciones. Los teclados deben conectarse directamente al concentrador de
estaciones.
Para más información sobre cómo configurar una estación de MultiPoint Services, vea Configurar una estación.

Vea también
Trabajar con dispositivos de vídeo
Administrar hardware de la estación
Configurar una estación
Trabajar con dispositivos de vídeo
02/12/2019 • 3 minutes to read • Edit Online

En este tema se describe cómo funcionan los dispositivos de vídeo, como un monitor o un proyector, cuando
están conectados a un equipo en el sistema MultiPoint Services o en una estación de MultiPoint Services.

Trabajar con monitores de vídeo


En función del hardware del sistema MultiPoint Services, el monitor de vídeo se puede conectar de dos maneras:
En el caso de los sistemas basados en concentrador USB, conecte el cable del monitor de vídeo a un
puerto de vídeo abierto en el equipo, como se muestra en la siguiente ilustración:

En el caso de los sistemas basados en concentradores multifunción con soporte de vídeo integrado,
conecte el cable del monitor de vídeo al puerto de vídeo en el concentrador multifunción:

Para más información, vea el tema Configurar una estación.

Trabajar con proyectores de vídeo


Puede conectar un proyector de vídeo al sistema MultiPoint Services si quiere proyectar una imagen grande
para que otros la vean (por ejemplo, en un entorno de laboratorio). En el caso de las estaciones basadas en
concentrador USB y multifunción, tiene dos opciones para conectar un proyector a una estación:
Reemplace el monitor por un proyector y úselo como pantalla para esa estación, tal como se muestra en
la siguiente ilustración:

Obtenga un dispositivo divisor de vídeo para conectar un proyector y el monitor al puerto de vídeo de la
estación.
MultiPoint Services mostrará la misma imagen en ambas pantallas. Cuando no esté proyectando, puede
apagar el proyector y usar únicamente el monitor de vídeo.
Al usar cualquiera de las opciones, tenga en cuenta lo siguiente:
Al conectar una pantalla de vídeo, puede ser necesario asociar la estación de nuevo para que MultiPoint
Services reconozca correctamente la nueva pantalla. Siga las instrucciones que aparecen en el dispositivo
de pantalla de vídeo de la estación.
Es posible que tenga que conseguir dispositivos adaptadores o convertidores para convertir conectores
DVI y VGA.
El uso de un cable separador en “Y” puede disminuir la calidad de vídeo en ambos dispositivos de vídeo.
Cuando se usa un proyector y un monitor mediante un cable separador en “Y”, MultiPoint Services ajusta
la resolución de la pantalla de ambos dispositivos a la resolución mínima de uno de los dispositivos,
habitualmente el proyector.
Multipoint Services no admite la ampliación de la pantalla de una sola estación en varios monitores.

Vea también
Administrar hardware de la estación
Configurar una estación
Configurar una estación
02/12/2019 • 5 minutes to read • Edit Online

Una estación de MultiPoint Services consta normalmente de un concentrador de estaciones, mouse, teclado y
monitor de vídeo. En este tema, se describe cómo conectar los dispositivos de hardware al concentrador de
estaciones para crear una estación de MultiPoint Services.
El concentrador de estaciones es un dispositivo de hardware que conecta dispositivos periféricos a un equipo
en un sistema MultiPoint Services. MultiPoint Services admite dos tipos de concentradores de estación:
Concentrador USB: Un concentrador de expansión USB multipuerto genérico que cumple con las
especificaciones de bus serie universal 2,0 o posterior. Estos concentradores normalmente tienen dos,
cuatro o más puertos USB que permiten que estén conectados varios dispositivos USB a un único
puerto USB en el equipo. Los concentradores USB son normalmente dispositivos independientes que
pueden estar alimentados externamente o en buses. Cuando se use como un concentrador de estaciones
con MultiPoint Services, le recomendamos que use un concentrador con cuatro puertos o más.

IMPORTANT
Si tiene previsto conectar al concentrador dispositivos USB que no son un teclado y un mouse, le recomendamos
que use un concentrador alimentado de forma externa para mejorar el rendimiento.

Concentrador multifunción: Un concentrador de expansión que se conecta al equipo a través de un


puerto USB y permite la conexión de una variedad de dispositivos que no sean USB al concentrador,
incluido un monitor de vídeo. Los concentradores multifunción los generan los fabricantes de hardware
específicos y pueden requerir la instalación de un controlador específico del dispositivo.
Si quiere agregar una estación a su sistema MultiPoint Services, primero debe asegurarse de que tiene
suficientes puertos de conexión disponibles para el hardware de la estación que quiera usar. Además, debe
proteger el número adecuado de licencias de acceso de cliente (cal) para el sistema Multipoint Services.

Configuración del hardware de la estación


Los procedimientos de esta sección describen cómo conectar el hardware de la estación de MultiPoint Services
a los distintos tipos de concentradores de estaciones.
Para configurar una estación con un concentrador USB
1. Para poder conectar una nueva estación finalice todas las sesiones de usuarios y después apague el
equipo y otros dispositivos en el sistema MultiPoint Services.
2. Conecte el cable del nuevo monitor de vídeo al puerto de la pantalla de vídeo en el equipo, como se
muestra en esta imagen:

3. Conecte el nuevo concentrador USB a un puerto USB disponible en el equipo:


4. Conecte un teclado y un mouse al concentrador USB:

5. Conecte el cable de alimentación del monitor de vídeo a una toma de corriente.


6. Encienda el equipo.
7. Se inicia MultiPoint Services. Siga las instrucciones que aparecen en el monitor de vídeo de la nueva
estación para asociar los dispositivos a la nueva estación.
Para configurar una estación con un concentrador multifunción
1. Para poder conectar una nueva estación finalice todas las sesiones de usuarios y después apague el
equipo y otros dispositivos en el sistema MultiPoint Services.
2. Conecte el cable del nuevo monitor de vídeo al puerto de la pantalla de vídeo DVI o VGA en el
concentrador multifunción, como se muestra en esta imagen:

3. Conecte el nuevo concentrador multifunción a un puerto USB libre en el equipo:

4. Conecte un teclado y un mouse a los conectores PS2 o USB en el concentrador multifunción:

5. Conecte el cable de alimentación del monitor de vídeo a una toma de corriente.


6. Encienda el equipo.
7. Se inicia MultiPoint Services. Si se le solicita, siga las instrucciones que aparecen en el monitor de vídeo
de la nueva estación para asociar los dispositivos a la nueva estación.

Vea también
Finalizar una sesión de usuario
Reiniciar o apagar
Administrar hardware de la estación
Trabajar con dispositivos USB
Administrar tareas del sistema mediante MultiPoint
Manager
02/12/2019 • 2 minutes to read • Edit Online

En Multipoint Manager, puede usar la pestaña Inicio para realizar tareas de Multipoint Services y comprobar el
estado del sistema. Entre las tareas que puede realizar en la pestaña Inicio se incluyen las siguientes:
Editar la configuración seleccionada cuando instaló MultiPoint Services, tal como se describe en el tema
Editar la configuración del servidor.
Reiniciar o apagar el equipo, incluidas las sesiones de usuario, tal como se describe en el tema Reiniciar o
apagar.
Cambiar los modos para realizar diversas tareas administrativas, tal como se describe en el tema Cambiar
entre modos.
Habilitar o deshabilitar la protección de disco, tal como se describe en el tema Habilitar o deshabilitar la
protección de disco.
Resignar todas las estaciones, tal como se describe en el tema Reasignar todas las estaciones.
Agregar o quitar equipos, tal como se describe en el tema Agregar o quitar equipos.

Vea también
Editar la configuración del servidor
Reiniciar o apagar
Cambiar entre modos
Habilitar o deshabilitar la protección de disco
Reasignar todas las estaciones
Agregar o quitar equipos
Editar la configuración del servidor
02/12/2019 • 7 minutes to read • Edit Online

Al instalar MultiPoint Services, estableció la configuración para su sistema, incluyendo las opciones de ciertos
programas. En este tema se describe la configuración que puede establecer para su sistema MultiPoint Services y
se explica cómo editar la configuración.

Sobre la configuración de MultiPoint Services


En la siguiente tabla se describe la diferente configuración que puede cambiar para su sistema MultiPoint
Services.

OPCIÓN DE MULTIPOINT SERVICES DESCRIPCIÓN

Permitir que una cuenta tenga varias sesiones Permite a una cuenta de un solo usuario iniciar sesión de
forma simultánea en varias estaciones. Esto puede ser útil en
casos como una clase en la que cada estudiante usa una
única cuenta compartida. Al usar esta opción, cualquier
cambio en los recursos de la cuenta, como las carpetas de
documentos o el escritorio, están disponibles para todos los
usuarios que hayan iniciado sesión en la misma cuenta.

Allow this computer to be managed remotely (Permitir que Permite que el equipo que ejecuta Multipoint Services sea
este equipo se administre remotamente) administrado por otros sistemas Multipoint en la red. Si esta
opción se selecciona y el equipo que administra está en la
misma subred, este equipo aparece en la lista de servidores
disponibles para administrar. Si esta opción se selecciona y el
equipo que administra está en una subred diferente, el
equipo administrador puede seguir administrando este
equipo, pero debe especificar la dirección IP del equipo.

Permitir la supervisión de escritorios de este equipo Le permite controlar si los escritorios se pueden supervisar en
el sistema MultiPoint Services. Si esta opción está desactivada
(no seleccionada), los escritorios de estaciones (tanto locales
como remotos) que están conectados al equipo que está
ejecutando Multipoint Services no se mostrarán en la pestaña
Inicio de Multipoint Manager (incluido en un equipo diferente
si el equipo se está administrados de forma remota).

Always start in console mode (Iniciar siempre en el modo de Habilita la tecnología RemoteFX, que se ha diseñado para
consola) permitir que las sesiones de Escritorio remoto se ejecuten de
forma más rápida y eficiente al descargar procesamientos a la
CPU y la GPU. Si se va a conectar a multipoint Services
mediante un cliente compatible con RemoteFX, es posible que
pueda mejorar el rendimiento con esta opción. Las ventajas
dependen de las capacidades del servidor y la red. Por
ejemplo, esto depende en parte de si el tiempo empleado en
realizar procesamientos adicionales para comprimir el flujo de
datos es inferior al tiempo que se ahorra al transmitir menos
datos.

Do not show privacy notification at first user logon (No Cuando un usuario inicia sesión en una estación MultiPoint
mostrar la notificación de privacidad en el primer inicio de por primera vez, se muestra una notificación para informar al
sesión de usuario) usuario de que sus actividades en la estación pueden
supervisarse.
OPCIÓN DE MULTIPOINT SERVICES DESCRIPCIÓN

Assign a unique IP to each station (Asignar una IP única a Asigna una dirección IP única a cada estación. De manera
cada estación) predeterminada, MultiPoint Services tiene una dirección IP,
que se comparte con todas las sesiones que se ejecutan en el
sistema. En cambio, esta opción puede provocar algunos
problemas de compatibilidad de aplicaciones. Por ejemplo, si
una aplicación requiere una dirección IP única, puede que no
se ejecute correctamente en MultiPoint Services. Al
seleccionar esta opción, también conocida como virtualización
de IP, puede resolver este problema.

La virtualización de IP también es útil para supervisar las


sesiones activas en MultiPoint Services. Algunas herramientas
de supervisión informan del uso según la dirección IP. Para
habilitar la supervisión de sesión, puede usar la virtualización
de IP para asignar una dirección IP única a cada sesión. Tenga
en cuenta que, si selecciona esta opción, cada nueva sesión
recibe una dirección IP única. Cualquier sesión existente
continúa usando la dirección IP compartida hasta que cierra
sesión y vuelve a iniciarla.

Allow IM between MultiPoint Dashboard and a user session Permite el chat entre MultiPoint Manager y una sesión de
on this computer (Permitir mensajería instantánea entre usuario en este equipo. Para más información, vea Use IM
MultiPoint Dashboard y una sesión de usuario en este (Usar la mensajería instantánea).
equipo)

Allow orchestration of administrator and MultiPoint Cuando está habilitada, permite a los administradores usar
Dashboard user sessions (Permitir la orquestación de MultiPoint Dashboard para la orquestación de la sesión. Estas
administrador y de sesiones de usuario de MultiPoint sesiones se muestran como miniaturas.
Dashboard)

Allow stations to use GPU hardware rendering (Permitir a las Controla si las estaciones pueden usar la unidad de
estaciones usar la representación de hardware de GPU) procesamiento gráfico (GPU) del sistema.

Editar la configuración del equipo


1. Abra Multipoint Manager en modo de estacióny, después, haga clic en la pestaña Inicio .
2. En la columna equipo , haga clic en el nombre del equipo y, a continuación, en las tareas nombre de
equipo , haga clic en Editar configuración del equipo.
3. Active o desactive los elementos que desee cambiar y, a continuación, haga clic en Aceptar.

Vea también
Administrar tareas del sistema mediante MultiPoint Manager
Reiniciar o apagar sistemas MultiPoint
02/12/2019 • 2 minutes to read • Edit Online

Puede reiniciar o apagar un sistema Multipoint Services o varios sistemas Multipoint Services en Multipoint
Dashboard.

Reinicio de un sistema Multipoint Services o varios sistemas


1. Haga clic en sistemas.
2. Haga clic en la imagen en miniatura del servidor que desee reiniciar y, a continuación, en la pestaña
hardware , haga clic en reiniciar.

Para apagar uno o varios sistemas MultiPoint Services


1. Haga clic en la pestaña sistemas .
2. Haga clic en la imagen en miniatura del servidor que desee reiniciar y, a continuación, en la pestaña
hardware , haga clic en apagar.
Cambiar entre modos
02/12/2019 • 2 minutes to read • Edit Online

Multipoint Manager incluye los siguientes modos para ayudarle a realizar diferentes tipos de administración del
sistema Multipoint Services:
Modo de estación: De forma predeterminada, el sistema Multipoint Services se inicia en modo de
estación. En el modo de estación, las estaciones de MultiPoint Services se comportan como si cada
estación fuera un equipo independiente que ejecuta Windows y varios usuarios pueden usar el sistema a
la vez. Usted y sus usuarios pueden compartir archivos y llevar a cabo las tareas que deben realizar.
Modo de consola: Cuando el sistema Multipoint Services está en modo de consola, puede instalar y
actualizar el software y los controladores o realizar otras tareas de mantenimiento. Cuando el sistema
está en modo de consola, no está disponible ninguna estación para que la usen otros usuarios del equipo.
Dichas estaciones no se muestran en Multipoint Manager. Todos los monitores conectados directamente
al servidor se tratan como presentaciones de este sistema.

NOTE
Puede forzar el inicio del sistema en modo de consola al cambiar el valor predeterminado en la configuración del servidor.

Cambiar del modo de estación al modo de consola

1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña Inicio .
2. En la columna Equipo, haga clic en el equipo del que quiere cambiar los modos.
3. En tareasde nombre de equipo, haga clic en cambiar al modo de consola. El equipo se reinicia y no hay
ninguna estación disponible.

Cambiar del modo de consola al modo de estación


1. Abra Multipoint Manager en el modo de consola y, a continuación, haga clic en la pestaña Inicio .
2. En la columna Equipo, haga clic en el equipo del que quiere cambiar los modos.
3. En tareasde nombre de equipo, haga clic en cambiar al modo de estación. El equipo se reinicia y todas
las estaciones están disponibles.

Vea también
Administrar tareas del sistema mediante MultiPoint Manager
Habilitar o deshabilitar la protección de disco
02/12/2019 • 2 minutes to read • Edit Online

La característica Protección de disco permite restablecer el sistema MultiPoint Services a un estado específico
cada vez que se reinicia el sistema. Con Protección de disco, los usuarios pueden realizar cambios temporales en
el sistema MultiPoint Services, que se descartan al reiniciarse el servidor. Entre los ejemplos de cambios que se
descartarán cuando se reinicie el servidor se incluyen personalizar el perfil de un usuario, guardar archivos,
cambiar la configuración o instalar aplicaciones.

Habilitar protección de disco


1. En Multipoint Manager, haga clic en la pestaña Inicio y, a continuación, en nombre del equipo tareas, haga
clic en Habilitar protección de disco.
2. Revise la información y, después, haga clic en Siguiente.
Después de reiniciarse el sistema, los cambios realizados en el mismo, incluida la instalación de aplicaciones
nuevas, se descartarán tras cada reinicio posterior.

Deshabilitar la protección de disco


1. En Multipoint Manager, haga clic en la pestaña Inicio y, a continuación, en nombre del equipo tareas, haga
clic en deshabilitar protección de disco.
2. Revise la información y, después, haga clic en Siguiente.
Después de reiniciarse el sistema, los cambios realizados en el mismo, incluida la instalación de aplicaciones
nuevas, serán permanentes y no se descartarán la próxima vez que se reinicie el sistema.
Administrar licencias de acceso de cliente
15/01/2020 • 2 minutes to read • Edit Online

Cada estación que se conecta a un sistema Multipoint Services, incluido el equipo que ejecuta Multipoint Services
que se usa como estación, debe tener una licencia de acceso de cliente (cal) de escritorio remoto por usuario válida.
Si usa escritorios virtuales de estación en lugar de estaciones físicas, debe instalar una CAL para cada escritorio
virtual de estación.
1. Compre una licencia de cliente para cada estación que esté conectada al equipo o servidor Multipoint
Services. Para obtener más información acerca de la compra de cal, visite la documentación de Escritorio
remoto licencias.
2. En la pantalla Inicio , Abra Multipoint Manager.
3. Haga clic en la pestaña Inicio y, a continuación, haga clic en Agregar licencias de acceso de cliente. Se
abrirá la herramienta de administración de licencias de CAL.

Establecer el modo de licencia manualmente


Si no se ha configurado correctamente, la configuración de Multipoint Services le pedirá una notificación sobre el
período de gracia que ha expirado. Siga estos pasos para establecer el modo de licencia:
1. Inicie Editor de directivas de grupo local (gpedit. msc).
2. En el panel izquierdo, vaya a Directiva de equipo local-> configuración de equipo-> Plantillas
administrativas-> componentes de Windows-> servicios de escritorio remoto-> Escritorio remoto
host de sesión-> licencias.
3. En el panel derecho, haga clic con el botón derecho en usar el escritorio remoto servidores de licencias
especificados y seleccione Editar:
En el cuadro de diálogo Editor de directivas de grupo, seleccione habilitado .
Escriba el nombre del equipo local en el campo servidores de licencias que se usarán .
Haga clic en Aceptar
4. En el panel derecho, haga clic con el botón derecho en establecer el modo de licencia de escritorio
remoto y seleccione Editar .
En el cuadro de diálogo Editor de directivas de grupo, seleccione habilitado .
Establecer el modo de licencia en por dispositivo/por usuario
Haga clic en Aceptar

Consulta también
Administrar tareas del sistema mediante MultiPoint Manager
Reasignar todas las estaciones
02/12/2019 • 2 minutes to read • Edit Online

Reasignar estaciones permite asociar teclados y mouse a monitores. Al reasignar todas las estaciones, se borra la
configuración original, como el nombre y la información de inicio de sesión automático. Todas las estaciones de
usuario local se suspenden mientras se lleva a cabo la reasignación.
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña Inicio .
2. En Tareas, haga clic en Reasignar todas las estaciones.
3. Siga las instrucciones de las pantallas de la estación para asociar los teclados a las estaciones en su sistema.
Guardar la configuración de conexión en un archivo
02/12/2019 • 2 minutes to read • Edit Online

Si usa Escritorio remoto, puede conectarse a un sistema MultiPoint Services desde otro equipo. Si el equipo
remoto es compatible con el Protocolo de escritorio remoto, la conexión al equipo puede establecerse
automáticamente.
Hay tres tipos de archivos de conexión que puede crear:
Archivo de conexión de Multipoint Manager: Permite que Multipoint Manager se ejecute en otro
equipo como aplicación remota.
Archivo de conexión del panel de Multipoint: Permite que Multipoint Dashboard se ejecute en otro
equipo como aplicación remota.
Archivo de conexión de estación remota: Permite que otro equipo se conecte al sistema Multipoint
Services como una estación remota.

Archivo de conexión de estación remota


1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña Inicio .
2. En la columna Equipo, haga clic en el nombre del equipo cuya configuración de conexión quiere guardar en
un archivo.
3. En *tareasnombre del equipo*, haga clic en Guardar conexiones en archivo. Se muestra la página Save
Connection Settings to File (Guardar configuración de conexión en archivo).
4. Elija el tipo de archivo de conexión que quiere crear y haga clic en Aceptar.
5. Elija la carpeta en la que quiere guardar el archivo, edite el Nombre de archivo según su preferencia y,
después, haga clic en Guardar.
Agregar o quitar equipos
02/12/2019 • 3 minutes to read • Edit Online

Puede agregar otros equipos o quitar equipos del sistema Multipoint Services mediante Multipoint Manager. Si
agrega otros equipos a MultiPoint Manager, MultiPoint Dashboard puede organizar la sesión de cualquier usuario
cuando inicie sesión en el equipo como si se tratara de estaciones MultiPoint.

Para agregar o quitar servidores MultiPoint


1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña Inicio .
2. En tareasde nombre de equipo, haga clic en Agregar o quitar servidores Multipoint. Se inicia la
pantalla Agregar o quitar servidores Multipoint Servers y comienza a detectar otros servidores en la
subred de la red local que se puede administrar con Multipoint Manager.
3. Realiza una de las siguientes acciones:
Para agregar un servidor: En la lista disponible , haga clic en un servidor que desee administrar
con Multipoint Manager y, a continuación, haga clic en Agregar. Si la cuenta de usuario y la
contraseña del administrador del servidor son diferentes de la cuenta con la que ha iniciado sesión
actualmente, se le pedirá que proporcione la información de cuenta.
Para agregar un servidor que no está en la subred: En el campo nombre de servidor
Multipoint , escriba el nombre del servidor que desea agregar y, a continuación, haga clic en
Agregar manualmente.
Para quitar un servidor: En la lista administrado , haga clic en un servidor que desee quitar de la
administración de y, a continuación, haga clic en quitar.

Para agregar o quitar otros equipos


1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña Inicio .
2. En Home Tasks (Tareas de inicio), haga clic en Add or remove personal computers (Agregar o quitar
equipos). Se inicia la pantalla Agregar o quitar equipos personales y comienza a detectar otros equipos
en la subred de la red local que se pueden administrar con Multipoint Services.
3. Realiza una de las siguientes acciones:
Para agregar un equipo: En la lista disponible , haga clic en un equipo que desee administrar con
Multipoint Services y, a continuación, haga clic en Agregar. Al agregar un equipo, se le pedirá que
proporcione la información de la cuenta.
Para agregar un equipo que no está en la subred: En el campo nombre de equipo personal ,
escriba el nombre del equipo que desea agregar y, a continuación, haga clic en Agregar
manualmente.
Para quitar un equipo: En la lista administrado , haga clic en un equipo que desee quitar de la
administración de y, a continuación, haga clic en quitar.

Vea también
Administrar tareas del sistema mediante MultiPoint Manager
Editar la configuración del servidor
Administrar estaciones de usuario
02/12/2019 • 5 minutes to read • Edit Online

En esta sección se describe cómo administrar las estaciones que forman el sistema MultiPoint Services. La
administración de un sistema Multipoint Services incluye la administración de los componentes de hardware y
software de Multipoint Manager. En un sistema Multipoint Services, un escritorio es la interfaz de usuario de
software que se presenta en el monitor para cada estación de usuario.

Estado de la estación
Puede ver los siguientes tipos de estado para cada escritorio en la pestaña Estaciones. El estado incluye lo
siguiente:
Los usuarios que han iniciado sesión
Las sesiones de usuario que están suspendidas, pero que siguen activas en el equipo
Las estaciones que se están usando y por qué usuario
Para más información sobre cómo ver el estado del escritorio, vea el tema Ver estado de la conexión de usuario.

TIP
Puede asignar nombres descriptivos a cada estación, lo que le ayudará a identificarlas más fácilmente. Use Identify station
(Identificar estación), que muestra el nombre de estación en la pantalla asignada.

Distintas formas de cerrar la sesión de usuarios estándar del sistema


MultiPoint Services
Como usuario administrativo, puede cerrar la sesión de Windows en cualquier momento, sin que afecte a los
usuarios activos del sistema MultiPoint Services. Los usuarios estándar también pueden desconectar su sesión o
cerrar sesión en el sistema MultiPoint Services. En caso de que esté habilitada la protección de disco, si un usuario
está terminando su jornada laboral, debe asegurarse de guardar el trabajo en el equipo o en un dispositivo de
almacenamiento externo para que cuando se apague el sistema MultiPoint Services, pueda recuperar su trabajo
guardado al día siguiente.
Como usuario administrativo, puede que tenga que finalizar la sesiónde un usuario estándar, en lugar de que el
usuario cierre la sesión. Puede finalizar una sesión de usuario estándar de una de estas dos maneras:
Finalice la sesión y cierre la sesión del usuario. Para obtener más información sobre cómo finalizar la sesión
de un usuario, vea el tema finalizar una sesión de usuario .
Suspender al usuario para que finalice temporalmente la sesión del usuario, pero mantenga la sesión activa
en la memoria del equipo del sistema Multipoint Services. El usuario suspendido se puede volver a
conectar a la sesión desde la misma estación o desde otra diferente y continuar con su trabajo. Para
obtener más información acerca de la suspensión de la sesión de un usuario, vea el tema suspender y dejar
activa la sesión de usuario .

Configurar una estación para que inicie sesión automáticamente


Como usuario administrativo, puede configurar una o varias estaciones para que inicien sesión automáticamente
cuando que se inicie el equipo que está ejecutando MultiPoint Services. Para más información sobre cómo iniciar
sesión automáticamente, vea el tema Configurar una estación para el inicio de sesión automático.

Dividir una estación


Cualquier monitor de estación que tenga una resolución mayor de 1024x768 se puede dividir en dos estaciones.
Para más información sobre cómo dividir una estación, vea el tema Dividir una estación de usuario.

Vea también
Ver el estado de la conexión de usuario
Cerrar sesión o desconectar sesiones de usuario
Suspender y dejar activa la sesión de usuario
Configuración de una estación para el inicio de sesión automático
Finalizar una sesión de usuario
Dividir una estación de usuario
Ver el estado de la conexión de usuario
02/12/2019 • 2 minutes to read • Edit Online

Use la pestaña estaciones para determinar el estado de la conexión de un usuario administrativo estándar o de
otro tipo a una estación de Multipoint Services.
Los valores de estado son los siguientes:
Sesión iniciada: Una sesión de usuario que está activa en una estación
Suspendida: Una sesión de usuario que está suspendida, pero que todavía está activa en el equipo. La
sesión de escritorio del usuario se conserva hasta que el usuario vuelve a iniciar sesión
Sesión cerrada: Un usuario que ha cerrado la sesión no se muestra en la pestaña estaciones
Para ver el estado de la estación, abra Multipoint Manager en modo de estaciones y, a continuación, haga clic en
estaciones.

Vea también
Administrar escritorios de usuario
Cambiar entre modos
Cerrar sesión o desconectar sesiones de usuario
02/12/2019 • 4 minutes to read • Edit Online

Los usuarios de Multipoint Services pueden iniciar y cerrar sesión en sus sesiones de escritorio como lo harían
con cualquier sesión de Windows. Los usuarios también pueden desconectar o suspender su sesión para que no
se use la estación Multipoint Services, pero su sesión permanece activa en la memoria del equipo del sistema
Multipoint Services.
Además, los usuarios administrativos pueden finalizar la sesión de un usuario si el usuario se ha desplazado fuera
de la sesión de Multipoint Services o ha olvidado cerrar la sesión del sistema.

Cerrar o desconectar una sesión


En la tabla siguiente se describen las distintas opciones que el usuario puede usar para cerrar, suspender o
finalizar una sesión.

Acción Realizado

Haga clic en Inicio, haga clic en configuración, haga clic en el La sesión finaliza y la estación estará disponible para que otro
nombre de usuario (esquina superior derecha) y, a usuario inicie sesión.
continuación, haga clic en Cerrar sesión.

Haga clic en Inicio, Configuración, Energía y Desconectar. La sesión se desconecta y se guarda en la memoria del
equipo. La estación estará disponible para que el mismo
usuario u otro diferente inicien sesión.

Haga clic en Inicio, seleccione Configuración, haga clic en el La estación se bloquea y la sesión se guarda en la memoria
nombre de usuario (esquina superior derecha) y, a del equipo.
continuación, haga clic en bloquear .

Suspender o finalizar una sesión de usuario


En la tabla siguiente se describen las distintas opciones que usted, como usuario administrativo, puede usar para
desconectar o finalizar la sesión de un usuario.

Acción Realizado

S3 En Multipoint Manager, use la pestaña estaciones para La sesión del usuario finaliza y se conserva en la memoria del
suspender la sesión del usuario. Para más información, vea el equipo. La estación estará disponible para que el mismo
tema Suspender y dejar activa la sesión de usuario. usuario u otro diferente inicien sesión. El usuario puede iniciar
sesión en la misma estación o en otra diferente y continuar
con su trabajo.

Extremo En Multipoint Manager, use la pestaña estaciones La sesión del usuario finaliza y la estación está disponible para
para finalizar la sesión del usuario. También puede finalizar que el usuario inicie sesión. La sesión del usuario ya no se
todas las sesiones de usuario en la pestaña Estaciones. Para muestra en la pestaña estaciones y no se encuentra en la
más información, vea el tema Finalizar una sesión de usuario. memoria del equipo.
Vea también
Suspender y dejar activa la sesión de usuario
Finalizar una sesión de usuario
Administrar escritorios de usuario
Cerrar sesiones de usuario
Suspender y dejar activa la sesión de usuario
02/12/2019 • 2 minutes to read • Edit Online

Puede desconectar o suspender a los usuarios del sistema Multipoint Services si no desea finalizar las sesiones
de los usuarios. Un usuario también puede desconectar la sesión, en lugar de ser el usuario administrativo el que
la desconecte. Mientras se suspende una sesión de usuario, la sesión permanece activa en la memoria del equipo
del sistema Multipoint Services hasta que el equipo se apaga o se reinicia. En ese momento, todas las sesiones
suspendidas finalizan y se perderá todo el trabajo que no se haya guardado.
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña estaciones .
2. En la columna Equipo, haga clic en el nombre del equipo cuyas sesiones quiere suspender.
3. En Stations Tasks (Tareas de estaciones), haga clic en Suspend all stations (Suspender todas las
estaciones).
Después de que se haya suspendido una sesión de usuario, el usuario puede iniciar sesión en la misma estación
o en otra y seguir trabajando en la sesión original.

Vea también
Administrar escritorios de usuario
Cerrar sesión o desconectar sesiones de usuario
Finalizar una sesión de usuario
02/12/2019 • 2 minutes to read • Edit Online

Debe finalizar la sesión de un usuario cuando tenga que cerrar la sesión del usuario desde el sistema Multipoint
Services para devolver el escritorio a su configuración predeterminada. El usuario recibe una advertencia que le
indica que la conexión está a punto de finalizar. Debe finalizar la conexión de un usuario cuando quiera:
Reiniciar el equipo del sistema MultiPoint Services
Apagar el equipo del sistema MultiPoint Services
Cambiar de modo
Cerrar la sesión de un usuario que se olvidó de hacerlo
Para las sesiones de usuario final:
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña estaciones .
2. Realiza una de las siguientes acciones:
Para finalizar una única sesión de usuario, en la columna Usuario, seleccione la sesión que quiera
finalizar y, después, en Tareas, haga clic en Cerrar sesión.
Para finalizar todas las sesiones de usuario, en Stations Tasks (Tareas de estaciones), haga clic en
Log off all stations (Cerrar sesión de todas las estaciones).

Vea también
Administrar escritorios de usuario
Cerrar sesión o desconectar sesiones de usuario
Configurar una estación de inicio de sesión
automático
02/12/2019 • 2 minutes to read • Edit Online

El inicio de sesión automático permite que cada estación se inicie sesión automáticamente cuando se inicia el
equipo que ejecuta Multipoint Services y muestra el escritorio. Un usuario administrativo puede establecer esta
característica para estaciones individuales o para todas las estaciones.
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña estaciones .
2. Haga clic en el nombre de la estación que quiera que inicie sesión automáticamente.
3. En Tareas, haga clic en Configurar estación. Se abre la página Configurar estaciones.
4. Seleccione Inicio de sesión automático con la siguiente informacióny, a continuación, escriba un
nombre de cuenta de usuario .
5. Escriba la contraseña de la cuenta de usuario y, a continuación, vuelva a escribir la contraseña para
confirmarla.
6. Haga clic en Aceptar. Se cierra la página. El nombre de la cuenta se muestra en la columna Inicio de
sesión automático .

Vea también
Administrar estaciones de usuario
Dividir una estación de usuario
02/12/2019 • 2 minutes to read • Edit Online

Cualquier monitor de estación de MultiPoint Services que tenga una resolución mayor de 1024x768 se puede
dividir en dos estaciones mediante la tarea Dividir estación en la pestaña Estaciones. El escritorio que está
presente en el monitor en el momento en el que tiene lugar la división se mueve a la mitad izquierda del monitor
y se crea una nueva estación en la mitad derecha del mismo monitor. La nueva estación se debe asignar a un
teclado, mouse y concentrador USB para completar la creación. Una vez que se haya dividido la estación, un
usuario puede iniciar sesión en la estación izquierda mientras que otro usuario lo hace en la estación derecha.
Las ventajas del uso de una estación de pantalla dividida pueden incluir:
Reducir coste y espacio al albergar a más estudiantes en un sistema MultiPoint Services
Permitir que dos estudiantes colaboren juntos, en paralelo en un proyecto
Permitir al profesor demostrar un procedimiento en una estación mientras un estudiante sigue la
explicación en otra estación

NOTE
Cuando divide una estación, la sesión activa de la estación se suspende. El usuario debe iniciar sesión en la estación de
nuevo para reanudar el trabajo una vez que ha tenido lugar la división.

Para dividir una estación:


1. En Multipoint Manager, en modo de estación, haga clic en la pestaña estaciones .
2. En la columna Station (Estación), haga clic en el nombre de la estación que quiera dividir.
3. En Stations Tasks (Tareas de estación), haga clic en Split station (Dividir estación).
Para devolver una estación dividida a una sola estación:
1. En Multipoint Manager, en modo de estación, haga clic en la pestaña estaciones .
2. En la columna Station (Estación), haga clic en el nombre de la estación de la que quiere finalizar la división.
3. En Station Tasks (Tareas de estación), haga clic en Unsplit station (Unir estación).

Vea también
Administrar estaciones de usuario
Administrar cuentas de usuario
02/12/2019 • 2 minutes to read • Edit Online

En esta sección se describen los distintos tipos de cuentas de usuario, cómo crear cuentas de usuario y cómo
administrarlas. En un sistema Multipoint Services, hay dos tipos de cuentas de usuario: las cuentas de usuario
estándar y las cuentas de usuario administrativo, tal como se describe a continuación.

TIP
En el tema Consideraciones sobre las cuentas de usuario se proporcionan directrices que hay que tener en cuenta a la hora
de crear y administrar cuentas de usuario.
Consideraciones sobre las cuentas de usuario
02/12/2019 • 4 minutes to read • Edit Online

En este tema se describen los problemas que, como usuario administrativo, deben tener en cuenta a la hora de
crear y administrar cuentas de usuario. Las cuentas de usuario se administran en la pestaña usuarios de
Multipoint Manager. Para más información, vea el tema Administrar cuentas de usuario.

Tipos de cuentas de usuario


Una cuenta de usuario es una colección de información que indica a multipoint Services a qué archivos y carpetas
puede acceder un usuario, qué cambios pueden realizar en el sistema Multipoint Services y las preferencias de
cada usuario, como el fondo de escritorio. Cada persona tiene acceso a su propia cuenta de usuario mediante un
nombre de usuario y una contraseña únicos. Multipoint Services admite tres tipos de cuentas de usuario:
Las cuentas de usuario administrativo son para usuarios que usarán Multipoint Manager para usar y
administrar el sistema Multipoint Services. Para más información, vea Crear una cuenta de usuario
administrativo.
Las cuentas de usuario estándar son para aquellos usuarios que accederán con frecuencia a las
estaciones, pero no administrarán el sistema. Por lo general, debería crear cuentas de usuario estándar
para la mayoría de usuarios del sistema MultiPoint Services. Para más información, vea Crear una cuenta
de usuario estándar.
Las cuentas de usuario de MultiPoint Dashboard son para los usuarios que usan MultiPoint
Dashboard para administrar sesiones de usuarios estándar y pueden iniciar sesión desde cualquier
estación. Para más información, vea Crear una cuenta de usuario de MultiPoint Dashboard.

Consideraciones sobre el nombre de usuario y contraseña


Los usuarios administrativos pueden realizar tareas que afectan a los demás usuarios del sistema MultiPoint
Services, como instalar software o cambiar la configuración de seguridad. Por este motivo, los usuarios
administrativos deben tener nombres de usuario y contraseñas exclusivos que solo ellos conozcan.
Un aspecto importante relacionado con las cuentas de usuario es que a cada una se le asigna una biblioteca
Documentos exclusiva del Explorador de Windows, que incluye la carpeta Mis documentos. Si los usuarios
estándar del sistema MultiPoint Services van a almacenar documentos privados en su biblioteca Documentos en
el Explorador de Windows, también deberían iniciar sesión en el sistema MultiPoint Services con un nombre de
usuario y una contraseña únicos que solo ellos conozcan. Para más información sobre cómo almacenar
documentos en el Explorador de Windows, vea el tema Administrar archivos de usuario.

TIP
Para una mayor seguridad del sistema, todas las contraseñas de los usuarios deben ser contraseñas seguras. Una
contraseña segura es aquella que no se puede adivinar o descifrar con facilidad, tiene al menos ocho caracteres de longitud,
no contiene todo o parte del nombre de la cuenta del usuario y contiene al menos tres de las cuatro categorías de
caracteres siguientes: caracteres en mayúsculas, caracteres en minúsculas, números y símbolos que se encuentran en un
teclado (como!, @, #).

Consulta también
Crear una cuenta de usuario administrativo
Crear una cuenta de usuario estándar
Administrar archivos de usuario administrar cuentas de usuario
Crear una cuenta de usuario administrativo
02/12/2019 • 3 minutes to read • Edit Online

Cree cuentas de usuario administrativo para las personas que van a administrar el sistema MultiPoint Services.
Para ver quién tiene acceso administrativo, en Multipoint Manager, haga clic en la pestaña usuarios . Las cuentas
de usuario administrativo se muestran en la columna Tipo de cuenta como Administrador. Los usuarios
administrativos tienen acceso a todas las tareas de Multipoint Manager que cambian la configuración del
escritorio y del sistema, como:
Crear cuentas
Agregar y quitar programas
Administrar escritorios y hardware
Finalizar otras sesiones de usuario
Los usuarios administrativos pueden realizar tareas que afectan a los demás usuarios del sistema MultiPoint
Services, como instalar software o cambiar la configuración de seguridad. Por este motivo, los usuarios
administrativos deben tener nombres de usuario y contraseñas exclusivos que solo ellos conozcan.
Para más información sobre los aspectos que debería tener en cuenta el usuario administrativo al crear y
administrar cuentas de usuario, vea el tema Consideraciones sobre las cuentas de usuario.

NOTE
Puede que le interese crear una cuenta de usuario estándar para usarla al realizar tareas en el sistema MultiPoint Services
que no estén relacionadas con la administración del sistema MultiPoint Services. Después solo tendría que iniciar sesión en
su cuenta de usuario administrativo cuando vaya a realizar tareas de administración del sistema.

Para crear una cuenta de usuario administrativo


1. En Multipoint Manager, haga clic en la pestaña usuarios .
2. En Tareas de usuario, haga clic en Agregar cuenta de usuario. Se abrirá el asistente Agregar cuenta de
usuario.
3. En el campo Cuenta de usuario, escriba un nombre de inicio de sesión para el usuario. Por lo general, el
nombre de usuario de inicio de sesión es el nombre y apellido escritos juntos sin espacios, o la inicial y
apellido escritos juntos sin espacio.
4. En el campo Nombre completo, escriba el nombre del usuario en el formato que prefiera, como un
nombre de pila, nombre completo o sobrenombre.
5. En el campo Contraseña, escriba una contraseña para el usuario. Solo usted y el usuario deben conocer la
contraseña, y esta información debe almacenarse en una ubicación segura. Solo el usuario administrativo
puede cambiar la contraseña.
6. En el campo Confirmar contraseña, vuelva a escribir la contraseña y, después, haga clic en Siguiente.
7. En la página de nivel de acceso, seleccione Usuario administrativo y haga clic en Siguiente.
8. MultiPoint Services comprobará toda la información y mostrará un mensaje cuando la cuenta esté
configurada. Cuando vea el texto A new user account was successfully created (Se ha creado
correctamente una nueva cuenta de usuario), haga clic en Finalizar.
Crear una cuenta de usuario estándar
02/12/2019 • 2 minutes to read • Edit Online

Cree cuentas de usuario estándar para los usuarios que obtienen acceso a menudo a las estaciones, pero que no
administran el sistema MultiPoint Services. Los usuarios con cuentas de usuario estándar pueden ejecutar la
mayoría de las aplicaciones y guardar archivos, pero no pueden ejecutar Multipoint Manager. Para ver quién tiene
acceso de usuario estándar, en Multipoint Manager, haga clic en la pestaña usuarios . Las cuentas de usuario
estándar se muestran en la columna Tipo de cuenta como Estándar.
Si los usuarios de MultiPoint Services van a almacenar documentos privados en Windows, deberían iniciar sesión
en el sistema MultiPoint Services con un nombre de usuario y contraseña únicos.

NOTE
Para más información sobre los aspectos que hay que tener en cuenta como usuario administrativo al crear y administrar
cuentas de usuario, vea el tema Consideraciones sobre las cuentas de usuario.

Para crear una cuenta de usuario estándar


1. En Multipoint Manager, haga clic en la pestaña usuarios .
2. En Tareas de usuario, haga clic en Agregar cuenta de usuario. Se abrirá el asistente Agregar cuenta de
usuario.
3. En el campo Cuenta de usuario, escriba un nombre de inicio de sesión para el usuario. Por lo general, el
nombre de usuario de inicio de sesión es el nombre y apellido escritos juntos sin espacios, o la inicial y
apellido escritos juntos sin espacio.
4. En el campo Nombre completo, escriba el nombre del usuario en el formato que prefiera, como un
nombre de pila, nombre completo o sobrenombre.
5. En el campo Crear contraseña, escriba una contraseña para el usuario. Solo usted y el usuario deben
conocer esta contraseña, y esta información debe almacenarse en una ubicación segura. Solo el usuario
administrativo puede cambiar la contraseña.
6. En el campo Confirmar contraseña, vuelva a escribir la contraseña y, después, haga clic en Siguiente.
7. En la página de nivel de acceso, seleccione Usuario estándar y haga clic en Siguiente.
8. Haga clic en Finalizar.
Crear una cuenta de usuario de MultiPoint
Dashboard
02/12/2019 • 2 minutes to read • Edit Online

Cree cuentas de usuario de Multipoint Dashboard para los usuarios que accederán con frecuencia a las estaciones,
pero que no administrarán el sistema Multipoint Services. Los usuarios con cuentas de usuario de Multipoint
Dashboard pueden ejecutar la mayoría de las aplicaciones y guardar archivos, pero no pueden ejecutar Multipoint
Manager. Para ver quién tiene acceso de usuario de Multipoint Dashboard, en Multipoint Manager, haga clic en la
pestaña usuarios . Las cuentas de usuario de MultiPoint Dashboard se muestran en la columna Tipo de cuenta
como MultiPoint Dashboard User (Usuario de MultiPoint Dashboard).
Si los usuarios de MultiPoint Services van a almacenar documentos privados en Windows, deberían iniciar sesión
en el sistema MultiPoint Services con un nombre de usuario y contraseña únicos.

NOTE
Para más información sobre los aspectos que hay que tener en cuenta como usuario administrativo al crear y administrar
cuentas de usuario, vea el tema Consideraciones sobre las cuentas de usuario.

Para crear una cuenta de usuario de MultiPoint Dashboard


1. En Multipoint Manager, haga clic en la pestaña usuarios .
2. En Tareas de usuario, haga clic en Agregar cuenta de usuario. Se abrirá el asistente Agregar cuenta de
usuario.
3. En el campo Cuenta de usuario, escriba un nombre de inicio de sesión para el usuario.
4. En el campo Nombre completo, escriba el nombre del usuario en el formato que prefiera, como un
nombre de pila, nombre completo o sobrenombre.
5. En el campo Crear contraseña, escriba una contraseña para el usuario. Solo usted y el usuario deben
conocer esta contraseña, y esta información debe almacenarse en una ubicación segura. Solo el usuario
administrativo puede cambiar la contraseña.
6. En el campo Confirmar contraseña, vuelva a escribir la contraseña y, después, haga clic en Siguiente.
7. En la página de nivel de acceso, seleccione MultiPoint Dashboard user (Usuario de MultiPoint
Dashboard) y haga clic en Siguiente.
8. Haga clic en Finalizar.

Vea también
Consideraciones sobre las cuentas de usuario
Actualizar o eliminar una cuenta de usuario
02/12/2019 • 2 minutes to read • Edit Online

Si ha iniciado sesión como usuario administrativo en el sistema Multipoint Services, puede modificar cualquier
cuenta de usuario, incluido cambiar el nivel de acceso de una cuenta, cambiar un nombre completo y una
contraseña, o eliminar una cuenta.
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña usuarios .
2. En la columna Usuario, haga clic en la cuenta que quiere modificar.
3. En tareasde nombre de usuario, haga clic en la tarea adecuada.

TAREA DE ELEMENTO SELECCIONADO DESCRIPCIÓN

Cambiar nombre completo Le permite cambiar el nombre completo de la cuenta.

Cambiar contraseña Le permite cambiar la contraseña de esta cuenta en el


sistema MultiPoint Services.

Cambiar el nivel de acceso Le permite cambiar el tipo de cuenta tanto para usuario
administrativo como para usuario estándar.

Eliminar cuenta de usuario Elimina la cuenta de usuario del sistema MultiPoint


Services.

Vea también
Crear una cuenta de usuario administrativo
Crear una cuenta de usuario estándar
Administrar cuentas de usuario
Administrar escritorios virtuales
02/12/2019 • 7 minutes to read • Edit Online

VDI de un solo equipo permite configurar cada estación de Multipoint Services local para que se conecte a un
sistema operativo invitado de Windows 10 Enterprise que se ejecute en una máquina virtual (VM ) de Hyper-V en
el mismo equipo de Multipoint Services que la estación. Estas estaciones de escritorio virtual se pueden
personalizar con aplicaciones que no se puede instalar en una versión de Windows Server.

Habilitar la característica de escritorio virtual


1. Abra MultiPoint Manager y, después, haga clic en la pestaña Escritorios virtuales.
2. En VDI Tasks (Tareas de VDI), haga clic en Create virtual desktop (Crear escritorio virtual) y, después,
vaya al VHD o .iso de Windows 10 Enterprise.
El sistema se reinicia y este proceso puede tardar varios minutos.

Crear una plantilla de escritorio virtual


1. Abra MultiPoint Manager y, después, haga clic en la pestaña Escritorios virtuales.
2. En VDI Tasks (Tareas de VDI), haga clic en Create virtual desktop (Crear escritorio virtual) y, después,
vaya al VHD o .iso de Windows 10 Enterprise.
Si usa el DVD, el programa encontrará automáticamente el archivo .wim de Windows 10 Enterprise. En
caso contrario, haga clic en Examinar y vaya hasta el VHD o .iso de Windows 10 Enterprise.
Modifique el prefijo si quiere. El valor predeterminado será el nombre del equipo host.

NOTE
El prefijo se usa para dar nombre a la plantilla y a las estaciones de escritorios virtuales. El nombre de la plantilla es
prefix -t. Las estaciones de escritorios virtuales se denominarán prefix -n, donde n es el identificador de la estación.

3. Escriba un nombre y una contraseña para la cuenta de administrador local, que se usará para iniciar sesión
en todos los escritorios virtuales de estación que se creen a partir de esta plantilla y luego haga clic en
Aceptar.
La creación de la plantilla tarda varios minutos en completarse.
Luego, aprenda a personalizar la plantilla de escritorio virtual.

NOTE
Si el servidor MultiPoint está unido a un dominio, el cuadro de diálogo rellena un campo adicional que le permite
establecer si las máquinas virtuales que se crearon a partir de la plantilla deben estar unidas a un dominio.

Importar una plantilla de escritorio virtual


En caso de que haya creado una plantilla de escritorio virtual en otro servidor MultiPoint, puede importar esa
plantilla haciendo lo descrito aquí.
1. Abra MultiPoint Manager y, después, haga clic en la pestaña Escritorios virtuales.
2. En VDI Tasks (Tareas de VDI), haga clic en Import virtual desktop template (Importar plantilla de
escritorio virtual).
3. Busque la plantilla y defina la ruta de acceso y el prefijo de la plantilla importada.

Personalizar la plantilla de escritorio virtual


Tras crear la plantilla de escritorio virtual, puede personalizarla con aplicaciones y actualizaciones de software y
configurar el sistema.
1. Abra MultiPoint Manager y, después, haga clic en la pestaña Escritorios virtuales.
2. Elija la plantilla de escritorio virtual y haga clic en Customize virtual desktop template (Personalizar
plantilla de escritorio virtual).
La plantilla se abre en una ventana aparte y se presentan más instrucciones donde se destacan los pasos más
importantes para personalizar la plantilla de virtual. Revise estas instrucciones detenidamente.

Crear estaciones de escritorios virtuales


1. Abra MultiPoint Manager en modo de estación y, después, haga clic en la pestaña Escritorios virtuales.

NOTE
Si el sistema MultiPoint Services no se está ejecutando en modo de estación, reinícielo antes de completar este
procedimiento.

2. Seleccione la plantilla de escritorio virtual en el panel de la izquierda-. El nombre es <prefijo – t>.


3. En las tareas de plantilla, haga clic en Create virtual desktop stations (Crear estaciones de escritorios
virtuales) y, luego, haga clic en Aceptar.
El proceso de creación de una estación de escritorios virtuales tarda varios minutos.

NOTE
Si alguna de las estaciones locales está conectada actualmente a una sesión-escritorio virtual basado en, debe cerrar
la sesión de esas estaciones para que se conecten a una de las estaciones de escritorios virtuales recién creadas.

Validar los escritorios virtuales personalizados recién creados en las estaciones


Para validar los escritorios de la estación virtual personalizada, inicie sesión en una o varias de las estaciones de
escritorios virtuales mediante una cuenta de administrador local o una cuenta de dominio y, a continuación,
compruebe que la nueva máquina virtual-escritorios virtuales basados en funcionan correctamente.

Deshabilitar escritorios virtuales


Cuando los escritorios virtuales se deshabilitan, se desactivará la característica Hyper-V. Se cerrará la sesión de
todos los usuarios y el sistema se reiniciará. Todas las estaciones virtuales se asignan a sesiones locales de
MultiPoint después de reiniciar el sistema.
1. Abra MultiPoint Manager en modo de estación y, después, haga clic en la pestaña Escritorios virtuales.
2. En VDI Tasks (Tareas de VDI), haga clic en Disable virtual desktops (Deshabilitar escritorios virtuales).
Administrar archivos de usuario
02/12/2019 • 2 minutes to read • Edit Online

Tanto los usuarios estándar como los usuarios administrativos de las estaciones de Multipoint Services pueden
guardar documentos en las bibliotecas y carpetas del explorador de Windows. Una biblioteca es una colección
de elementos, como archivos y carpetas. Las bibliotecas comunes del Explorador de Windows incluyen
Documentos, Música, Imágenes y Vídeos. Al trabajar con bibliotecas, hay dos opciones para almacenar
documentos:
Almacenar documentos de forma privada para que sean accesibles solo para el usuario que los ha
almacenado en una biblioteca o carpeta. Tenga en cuenta que los usuarios administrativos pueden tener
acceso a los documentos almacenados de manera privada por los usuarios estándar. En cambio, los
usuarios estándar no pueden tener acceso a los documentos almacenados por los usuarios
administrativos. Para más información sobre cómo mantener el contenido privado, vea el tema Mantener
archivos en privado.
Almacene los documentos públicamente para que todos los usuarios del sistema Multipoint Services
puedan acceder a ellos. Para más información sobre cómo compartir contenido con otros usuarios, vea el
tema Compartir archivos.
De forma predeterminada, la biblioteca documentos incluye dos carpetas: Mis documentos (que es privado)
y documentos públicos (que es público). Otras bibliotecas de documentos contienen carpetas privadas y
públicas similares. Todos los usuarios administrativos y estándar de un sistema MultiPoint Services deben
comprender cómo puede verse afectada la privacidad o el acceso público de sus documentos en función de la
ubicación del Explorador de Windows donde guarden sus documentos y otros archivos.
También puede compartir contenido con otros usuarios mediante un dispositivo de almacenamiento USB,
como una unidad flash USB o un dispositivo de almacenamiento masivo (disco duro externo). Para más
información sobre cómo compartir contenido con dispositivos de almacenamiento, vea el tema Guardar y
compartir archivos en una unidad flash USB.
Mantener archivos en privado
02/12/2019 • 2 minutes to read • Edit Online

Este tema se aplica al contenido, como documentos, que (como usuario administrativo) y los usuarios estándar no
quieren compartir con otros usuarios en un sistema Multipoint Services.
Para más información sobre la privacidad en MultiPoint Services, vea Consideraciones sobre privacidad y
seguridad.

Para mantener en privado contenido del Explorador de Windows


Para mantener sus documentos y otro contenido en privado, debe guardar el trabajo en el Explorador de
Windows en la biblioteca Documentos de la carpeta Mis documentos. La carpeta Mis documentos es, de
manera predeterminada, una carpeta privada. Pero no olvide que los usuarios administrativos tienen acceso a las
carpetas privadas del Explorador de Windows.

WARNING
Mientras un dispositivo de almacenamiento externo, como puede ser una unidad flash USB, esté conectado al puerto USB
en el host o en un concentrador de USB que no sea un concentrador de estaciones, lo puede ver cualquier usuario estándar
o administrativo que haya iniciado sesión en el sistema MultiPoint Services. Si le preocupa la privacidad o la seguridad del
contenido almacenado en un dispositivo de almacenamiento externo, conéctelo únicamente a un concentrador de
estaciones en el sistema MultiPoint Services. Para más información sobre cómo usar dispositivos de almacenamiento USB,
vea el tema Guardar y compartir archivos en una unidad flash USB.

Consulta también
Administrar archivos de usuario
Guardar y compartir archivos en una unidad flash USB
Compartir archivos
02/12/2019 • 2 minutes to read • Edit Online

Puede compartir contenido con otros usuarios de MultiPoint Services almacenando el contenido en una carpeta
pública del Explorador de Windows. Todo el contenido almacenado en las carpetas públicas del Explorador de
Windows en un sistema MultiPoint Services es accesible a todos los usuarios del sistema MultiPoint Services.
También puede compartir contenido almacenándolos en dispositivos de almacenamiento extraíbles, como se
describe en Guardar y compartir archivos en una unidad flash USB.
Para obtener información sobre cómo mantener el contenido privado, vea mantener archivos privados.

Para compartir contenido con otros usuarios usando carpetas públicas


Comparta contenido con otros usuarios almacenándolo en las carpetas Documentos públicos, Música pública
y otras carpetas públicas de las bibliotecas del Explorador de Windows.
También puede compartir archivos con varios equipos que ejecuten MultiPoint Services en una red. Para hacerlo,
tiene que crear una carpeta y compartirla.

Para compartir archivos con varios equipos de una red MultiPoint


Services
1. Haga clic con el botón secundario en un escritorio y, a continuación, haga clic en nuevo.
2. Haga clic en Carpeta y escriba un nombre para la carpeta.
3. Haga doble clic en la carpeta para abrirla.
4. Haga clic en compartir cony, a continuación, haga clic en usuarios específicos.
5. Seleccione los usuarios específicos o haga clic en Todos.

Vea también
Administrar archivos de usuario
Guardar y compartir archivos en una unidad flash USB
Mantener archivos en privado
Guardar y compartir archivos en una unidad flash
USB
02/12/2019 • 3 minutes to read • Edit Online

Además de poder compartir contenido mediante carpetas públicas en el explorador de Windows, también puede
compartir contenido mediante un dispositivo de almacenamiento USB, como una unidad flash USB o un
dispositivo de almacenamiento masivo. Cuando conecta un dispositivo de almacenamiento USB directamente al
equipo host o a un concentrador USB que no es un concentrador de estaciones, ese dispositivo de
almacenamiento aparecerá como un dispositivo de almacenamiento extraíble para todos los usuarios, usuarios
estándar y usuarios administrativos, en todo el sistema MultiPoint Services.
También puede usar un dispositivo de almacenamiento extraíble para guardar y almacenar documentos privados
en una carpeta privada del Explorador de Windows, como en la carpeta Mis documentos en la biblioteca
Documentos.

NOTE
El usuario del panel puede bloquear el uso de almacenamiento USB. Para más información, consulte Bloquear o
desbloquear el almacenamiento USB.

Para compartir el contenido almacenado directamente en un


dispositivo de almacenamiento extraíble
1. Conecte el dispositivo de almacenamiento extraíble a un puerto USB abierto en el equipo host o a un
concentrador USB que no sea un concentrador de estaciones en el sistema MultiPoint Services.
2. Indique a los usuarios de otras estaciones que se desplacen a la unidad del dispositivo de almacenamiento
extraíble en el Explorador de Windows y que lo abran. De la misma forma, otros usuarios pueden compartir
contenido con usted desde sus propios dispositivos de almacenamiento extraíble.

Para compartir el contenido almacenado en un dispositivo de


almacenamiento extraíble usando las carpetas públicas
1. Conecte el dispositivo de almacenamiento extraíble a un puerto USB abierto en el equipo host o a un
concentrador USB que no sea un concentrador de estaciones en el sistema MultiPoint Services.
2. Copie el contenido que quiera compartir en una carpeta pública del Explorador de Windows, como
Documentos públicos de la biblioteca Documentos.

Para trabajar de manera privada con el contenido almacenado en un


dispositivo de almacenamiento USB
Conecte el dispositivo de almacenamiento extraíble a un puerto USB abierto en el concentrador de estaciones.

Vea también
Mantener archivos en privado
Compartir archivos
Administrar archivos de usuario
Administrar escritorios de usuario mediante
MultiPoint Dashboard
02/12/2019 • 4 minutes to read • Edit Online

En un sistema MultiPoint Services, el escritorio es la interfaz de usuario de software que se presenta en el


monitor en cada estación de usuario. Multipoint Dashboard es una herramienta que le ayuda a administrar
esos escritorios.
En el panel de Multipoint, en la pestaña Inicio , puede hacer lo siguiente:
Ver escritorios
Puede ver imágenes en miniatura de cada escritorio activo. Para información sobre cómo ver las miniaturas,
vea el tema View Options for Session Thumbnails (Opciones de visualización de miniaturas de sesión).
Bloquear o desbloquear estaciones
Las estaciones se pueden bloquear y desbloquear. También puede personalizar un mensaje para mostrar en
las estaciones bloqueadas. Para más información sobre cómo bloquear o desbloquear estaciones o crear un
mensaje que se mostrará en las estaciones bloqueadas, vea el tema Bloquear o desbloquear una estación.
Limitar el uso de la web
Puede configurar qué sitios web pueden visitar los usuarios. Para más información sobre la configuración
de sitios web, vea el tema Limitar el acceso web.
Bloquear o desbloquear el almacenamiento USB
Puede bloquear y desbloquear el almacenamiento USB en cada estación o en todas las estaciones. Cuando
el almacenamiento se bloquea, los usuarios no pueden usar dispositivos de almacenamiento USB en sus
estaciones. Vea el tema Bloquear o desbloquear el almacenamiento USB.
Proyectar una estación en otras estaciones
Puede proyectar su estación en otra estación o estaciones. También puede proyectar una estación diferente
seleccionada en todas las demás estaciones. Para más información sobre cómo proyectar una estación, vea
el tema Proyectar una estación en otras estaciones.
Iniciar o cerrar aplicaciones en una estación
Puede iniciar o cerrar aplicaciones en una estación. Para más información sobre cómo iniciar o cerrar
aplicaciones, vea el tema Iniciar o cerrar aplicaciones en una estación.
Usar la mensajería instantánea
Puede conversar con los usuarios seleccionados. El mensaje de chat solo está visible para el usuario del
panel y el usuario de la sesión seleccionada. Para más información, vea Use IM (Usar la mensajería
instantánea).
Cambiar el tamaño de las imágenes en miniatura
Puede cambiar el tamaño de las miniaturas que se muestran en el panel de multipoint. Para más
información sobre cómo cambiar el tamaño de las miniaturas, vea View Options for Session Thumbnails
(Opciones de visualización de miniaturas de sesión).
Mostrar todas las estaciones
Puede ver todas las estaciones que están conectadas con el sistema, incluyendo las estaciones que no están
activas. Para más información sobre cómo ver todas las estaciones, vea el tema Mostrar todas las
estaciones.
Buscar y ordenar miniaturas
Puede definir el orden y la agrupación de miniaturas en el panel. Use la búsqueda para filtrar las miniaturas.
Cerrar sesión en todas las estaciones supervisadas
Puede cerrar la sesión de todas las estaciones supervisadas del sistema MultiPoint Services. Para más
información sobre cómo cerrar la sesión de las estaciones supervisadas, vea el tema Cerrar sesiones de
usuario.
Bloquear o desbloquear una estación
02/12/2019 • 2 minutes to read • Edit Online

Puede bloquear a uno o varios usuarios del sistema MultiPoint Services si necesita llamar su atención. Mientras
los usuarios están bloqueados, sus sesiones permanecen activas en la memoria del equipo del sistema Multipoint
Services hasta que las estaciones se desbloqueen. Puede personalizar un mensaje para que se muestre a un
usuario bloqueado.

Para bloquear una estación


1. En el panel de Multipoint, seleccione la imagen en miniatura de la estación que quiera bloquear.
2. En la pestaña bloqueo, haga clic en bloqueary, a continuación, haga clic en bloquear escritorios
seleccionados o bloquear todos los equipos de escritorio.

Para desbloquear una estación


1. En el panel de Multipoint, seleccione la imagen en miniatura de la estación que quiere desbloquear.
2. En la pestaña bloqueo, haga clic en desbloqueary, a continuación, haga clic en desbloquear escritorio (s)
seleccionados.

Crear un mensaje para que se muestre a los usuarios bloqueados


Antes de bloquear a un usuario, puede que desee crear un mensaje para que se muestre en el monitor del usuario
cuando se bloquee. Por ejemplo “Preste atención al altavoz”. Station blocked (Estación bloqueada) es el texto
predeterminado si no crea su propio mensaje.
1. Haga clic en el menú desplegable bloquear y, a continuación, haga clic en establecer mensaje. Se abre la
página Set Message for Blocked Users (Establecer mensaje para los usuarios bloqueados).
2. Escriba el mensaje que desea mostrar en las estaciones bloqueadas y, a continuación, haga clic en Aceptar.
Limitar el acceso web
02/12/2019 • 3 minutes to read • Edit Online

Además de supervisar las actividades de los usuarios en equipos de escritorio individuales, usted, como usuario
administrativo, puede limitar el acceso de los usuarios a sitios web especificados indicando sitios web y sitios web
permitidos en los que desea bloquear el acceso de los usuarios.

Limitar el acceso web en una estación


1. En el panel de Multipoint, en la pestaña restricción web , haga clic en configurar. Se abre la página
Configurar restricción web. Se enumeran los sitios a los que el usuario puede obtener acceso.
2. Haga clic en la imagen en miniatura de la estación de usuario en la que quiera limitar el acceso web.
3. En Tareas de elemento seleccionadas, haga clic en Limitar acceso web en esta estación. Se abre la
página Configurar restricción web. Se enumeran los sitios a los que el usuario puede obtener acceso.
4. Para agregar un sitio permitido, escriba la dirección web y después haga clic en Agregar.

NOTE
Por ejemplo, al escribir "[Link]" permite o bloquea sitios que son relativos [Link] [Link] (por
ejemplo,.www [Link]). Si escribe "Contoso", se permitirá o se limitarán todos los sitios relacionados
con contoso (incluidos [Link], [Link], etc.).

5. Para quitar una dirección web de la lista de sitios permitidos, haga clic en la dirección web a la que quiere
quitar el acceso y después haga clic en Quitar.

Limitar el acceso web en todas las estaciones


1. En Multipoint Dashboard, en la pestaña restricción web , haga clic en-el menú desplegable iniciar y, a
continuación, haga clic en limitar acceso web en todos los equipos de escritorio.
Se abre la página Configurar restricción web. Se enumeran los sitios a los que el usuario puede obtener
acceso. Realiza una de las siguientes acciones:
2. Para agregar un sitio permitido, haga clic en Permitir solo estos sitios, escriba la dirección web permitida
y después haga clic en Agregar.
Para agregar un sitio que no quiere que visiten los usuarios, haga clic en no permitir solo estos sitios,
escriba la dirección web que no quiere que visiten los usuarios y, a continuación, haga clic en Agregar.

NOTE
Por ejemplo, al escribir "[Link]" permite o bloquea sitios que son relativos a [Link] (por
ejemplo,.www [Link]). Si escribe "Contoso", se permitirá o se limitarán todos los sitios relacionados
con contoso (incluidos [Link], [Link], etc.).

3. Para quitar una dirección web de la lista de sitios permitidos o no permitidos, seleccione la dirección web y
después haga clic en Quitar.
Vea también
Administrar escritorios de usuario
Bloquear o desbloquear el almacenamiento USB
02/12/2019 • 2 minutes to read • Edit Online

Puede evitar que los usuarios usen almacenamientos USB en sus estaciones de usuario.

Para bloquear el almacenamiento USB en las estaciones seleccionadas


1. En el panel de MultiPoint, haga clic en la estación que quiera bloquear.
2. Haga clic en Bloquear > Block Selected desktop(s) (Bloquear escritorios seleccionados).

Para bloquear el almacenamiento USB en todas las estaciones


Abra el panel de MultiPoint y, después, en el menú desplegable, seleccione Block Storage on all stations
(Bloquear almacenamiento en todas las estaciones).

Para desbloquear el almacenamiento USB en las estaciones


seleccionadas
Abra el panel de MultiPoint, elija la imagen en miniatura de la estación que quiera desbloquear y, después, haga
clic en Desbloquear.
Proyectar una estación en otras estaciones
02/12/2019 • 2 minutes to read • Edit Online

Como usuario de Multipoint Dashboard, puede proyectar el escritorio en la estación de un solo usuario o en todas
las estaciones de usuarios (no administrador). Esta característica es útil cuando quiere mostrar cómo se hace una
tarea a un usuario o a un conjunto de usuarios.

Para proyectar su escritorio en una estación de usuario estándar


1. En el panel de Multipoint, haga clic en la imagen en miniatura del escritorio en el que desea proyectar la
estación.
2. En la pestaña Inicio , haga clic en el escritorioy, a continuación, haga clic en proyectar el escritorio en los
escritorios seleccionados.
3. Para finalizar la proyección, haga clic en detener (en la pestaña proyección o en la esquina derecha situada
debajo de la cinta de opciones).

Para proyectar su escritorio en todas las estaciones


1. En Multipoint Dashboard, en la pestaña Inicio , haga clic en el escritorioy, a continuación, haga clic en
proyectar el escritorio en todos los equipos de escritorio.
2. Para finalizar la proyección, haga clic en detener (en la pestaña proyección o en la esquina derecha
situada debajo de la cinta de opciones).

Para proyectar un escritorio diferente en todas las estaciones


1. Haga clic en la imagen en miniatura del escritorio que desea proyectar en todos los equipos de escritorio.
2. En la pestaña Inicio , haga clic en escritorio seleccionadoy, a continuación, haga clic en escritorio
seleccionado. El escritorio seleccionado se mostrará en todas las estaciones.
3. Para finalizar la proyección, haga clic en detener (en la pestaña proyección o en la esquina derecha
situada debajo de la cinta de opciones).
Iniciar o cerrar aplicaciones en una estación
02/12/2019 • 2 minutes to read • Edit Online

Como usuario de Multipoint Dashboard, puede abrir o cerrar una aplicación en el escritorio de un usuario, en
escritorios seleccionados o en todos los equipos de escritorio.

Iniciar una aplicación en una estación de usuario


1. En el panel de Multipoint, haga clic en la imagen en miniatura del escritorio del usuario en el que desea
iniciar la aplicación y, a continuación, haga clic en el menú desplegable para iniciarlo en la cinta de
opciones en aplicaciones.
2. Haga clic en Launch an Application on Selected Desktops (Iniciar una aplicación en escritorios
seleccionados). Se abre la página Iniciar aplicación.
3. Haga clic en la aplicación que quiere abrir, o en Enter an application, folder, document, or Internet
resource to open (Escriba una aplicación, una carpeta, un documento o un recurso de Internet para abrir),
escriba el nombre del recurso que quiere abrir y después haga clic en Aceptar.

Iniciar una aplicación en todas las estaciones de usuario


1. En el panel de Multipoint, haga clic en el menú desplegable para iniciar (en la cinta de opciones en
aplicaciones).
2. Haga clic en Launch an Application on All Desktops (Iniciar una aplicación en todos los escritorios). Se
abre la página Iniciar aplicación.
3. Haga clic en la aplicación que quiere abrir, o en Enter an application, folder, document, or Internet
resource to open (Escriba una aplicación, una carpeta, un documento o un recurso de Internet para abrir),
escriba el nombre del recurso que quiere abrir y después haga clic en Aceptar.

Cerrar una aplicación en una estación de usuario


1. En el panel de Multipoint, haga clic en la imagen en miniatura del escritorio en el que desea cerrar una
aplicación.
2. Haga clic en Cerrar en la cinta, en Aplicaciones, para abrir la página Cerrar aplicación.
3. Seleccione el nombre de la aplicación, carpeta, documento o recurso de Internet que quiera cerrar y luego
haga clic en Cerrar aplicación.

Vea también
Administrar escritorios de usuario
Usar la mensajería instantánea
02/12/2019 • 2 minutes to read • Edit Online

Si se ha habilitado en la configuración del servidor, los usuarios de la estación y del panel de MultiPoint pueden
intercambiar mensajes privados a través de mensajería instantánea.
Para enviar un mensaje de chat a un usuario desde el panel de MultiPoint
1. En el panel de Multipoint, haga clic en la imagen en miniatura o en las imágenes del usuario ypu desea
enviar un mensaje.
2. Haga clic en Enviar en la cinta. Se abrirá una ventana de chat de mensajería instantánea.

NOTE
Los usuarios pueden enviar un mensaje instantáneo al usuario del panel a través del icono de mensajería instantánea en la
barra de tareas de Windows. Este icono se ancla automáticamente cuando se habilita la mensajería instantánea en la
configuración del servidor.
Tomar el control de una sesión de usuario
02/12/2019 • 2 minutes to read • Edit Online

Como usuario de MultiPoint Dashboard, puede ayudar a otro usuario obteniendo acceso remoto a su escritorio
mediante la característica Tomar el control.
1. En Multipoint Dashboard, en la pestaña Inicio , haga clic en la imagen en miniatura del escritorio del
usuario al que desea ayudar.
2. En la pestaña Assist (Asistir), haga clic en la pestaña Take Control (Tomar control). El escritorio del usuario
se abre en el escritorio y, a continuación, puede navegar por el escritorio con el teclado y el mouse.
3. Cuando haya terminado de ayudar al usuario, haga clic en detener.

NOTE
Es posible que tenga que minimizar el escritorio del usuario para ver el panel de multipoint.

Vea también
Administrar escritorios de usuario mediante MultiPoint Dashboard
Opciones de vista de miniaturas de sesión en
MultiPoint Dashboard
02/12/2019 • 3 minutes to read • Edit Online

Una manera sencilla de supervisar las actividades de los usuarios en escritorios individuales es ver imágenes en
miniatura de cada escritorio activo en el sistema MultiPoint Services. De forma predeterminada, las imágenes de
los equipos de escritorio se muestran en el panel de Multipoint en la pestaña Inicio .
Con el panel de Multipoint, puede hacer lo siguiente:
Vea el escritorio de un usuario más detenidamente ampliando su vista en el panel.
Cambiar el tamaño de las imágenes en miniatura que se muestran en el panel. Hay disponibles tres tamaños:
pequeño, mediano y grande. La configuración predeterminada es el tamaño mediano.
Ver todos los escritorios del sistema MultiPoint Services o elegir una vista filtrada que muestre los escritorios.

Para aumentar la vista de un escritorio seleccionado en MultiPoint


Dashboard
1. Haga clic en la pestaña Inicio y, después, en el escritorio que quiere ampliar.
2. En la pestaña Inicio, haga clic en Enlarge Selected (Ampliar seleccionado). El escritorio del usuario se
abre en el panel.
3. Cuando haya terminado con la vista ampliada, haga clic en Return to Desktops View (Volver a la vista de
escritorios).

Para cambiar el tamaño de las miniaturas de los escritorios en


MultiPoint Dashboard
1. Haga clic en la pestaña Inicio y, después, seleccione la miniatura de escritorio que quiere ampliar.
2. En la pestaña Inicio, haga clic en Enlarge Selected (Ampliar seleccionado). Se abre la página Change
Desktop Size (Cambiar tamaño de escritorio).
3. Haga clic en el tamaño que desee (pequeño, medianoo grande) y, a continuación, haga clic en Aceptar.

Para mostrar todos los escritorios en MultiPoint Dashboard


1. Haga clic en la pestaña Inicio y, después, haga clic en Mostrar en la cinta, bajo Escritorios.
2. Haga clic en Todo. Se mostrarán todos los escritorios en el panel.
3. Para volver a la vista filtrada, haga clic en Mostrar y en Vista filtrada.

NOTE
Haga clic con el botón derecho en una o varias miniaturas para tener acceso a más acciones que se pueden realizar en las
sesiones activas o inactivas, como Cerrar la sesión de los usuarios seleccionados. Vea Cerrar sesiones de usuario para
más información.
Vea también
Administrar escritorios de usuario mediante MultiPoint Dashboard
Cerrar sesiones de usuario
02/12/2019 • 2 minutes to read • Edit Online

Los usuarios estándar, los usuarios de Multipoint Dashboard y los usuarios administrativos pueden iniciar y cerrar
sesión en sus sesiones de escritorio como lo harían con cualquier sesión de Windows. Además, los usuarios
administrativos y los usuarios de Multipoint Dashboard pueden finalizar las sesiones de usuario en todas las
sesiones supervisadas en el sistema Multipoint Services.
1. En el panel de Multipoint, haga clic en la pestaña Inicio .
2. Realiza una de las siguientes acciones:
Para cerrar una sesión de un solo usuario o las sesiones seleccionadas, haga clic en la imagen en
miniatura de la sesión que desea finalizar y, a continuación, haga clic en el menú desplegable
superior izquierdo. Haga clic en Cerrar sesión de usuarios y luego haga clic en Cerrar la sesión
de los usuarios seleccionados. También puede ver esta opción si hace clic con el botón derecho en
las miniaturas seleccionadas.
Para cerrar la sesión de todas las sesiones de usuario, haga clic en el menú desplegable de la parte
superior izquierda, haga clic en Cerrar sesión de usuariosy, a continuación, haga clic en Cerrar
sesión de todos los usuarios.

Vea también
Administrar escritorios de usuario
Cerrar sesión o desconectar sesiones de usuario
Suspender y dejar activa la sesión de usuario
Administrar sistemas MultiPoint mediante el panel de
MultiPoint
02/12/2019 • 2 minutes to read • Edit Online

En Multipoint Dashboard, en la pestaña sistemas , puede hacer lo siguiente:


Reiniciar o apagar los sistemas seleccionados
Puede reiniciar o apagar los sistemas MultiPoint Services seleccionados. Para más información sobre cómo
reiniciar o apagar sistemas seleccionados, vea el tema Reiniciar o apagar sistemas MultiPoint.
Reasignar los sistemas seleccionados
Puede reasignar los sistemas MultiPoint Services seleccionados. Para más información sobre cómo reasignar
sistemas seleccionados, vea el tema Reasignar los sistemas MultiPoint seleccionados.

Vea también
Reiniciar o apagar sistemas MultiPoint
Reasignar los sistemas Multipoint seleccionados
Reiniciar o apagar
02/12/2019 • 2 minutes to read • Edit Online

Es posible que tenga que reiniciar el equipo host y todas las estaciones del sistema MultiPoint Services, si así se le
indica, después de instalar hardware, software y actualizaciones de software. Si ha agregado nuevos dispositivos
de hardware a una estación, puede asociar también dichos dispositivos a esa estación. Para más información
sobre cómo asociar estaciones, vea el tema Cambiar entre modos.
Para desactivar el equipo del sistema Multipoint Services con seguridad, el equipo debe realizar un proceso de
apagado que cierre todos los programas abiertos, cierre Windows y apague el equipo y sus estacionesasociadas.
No desenchufe el equipo ni presione el botón de encendido para apagar el equipo. Debería apagar el equipo al
final del día y cuando deba instalar nuevo hardware dentro de la carcasa del equipo. Si agrega otro hardware al
sistema, también deberá apagar o reiniciar el servidor.

NOTE
Antes de reiniciar o apagar el equipo que está ejecutando MultiPoint Services, deben haber finalizado todas las sesiones de
usuario.

Reinicia el equipo.
1. Finalice todas las sesiones de usuario. Para más información sobre cómo finalizar sesiones de usuario, vea
el tema Finalizar una sesión de usuario.
2. En Multipoint Manager, haga clic en Inicioy, a continuación, haga clic en reiniciar el equipo.

Apagar el equipo
1. Finalice todas las sesiones de usuario. Para más información sobre cómo finalizar sesiones de usuario, vea
el tema Finalizar una sesión de usuario.
2. En Multipoint Manager, haga clic en la pestaña Inicio y, a continuación, haga clic en apagar el equipo.

Vea también
Finalizar una sesión de usuario
Administrar tareas del sistema mediante MultiPoint Manager
Cambiar entre modos
Cerrar sesión o desconectar sesiones de usuario
Reasignar los sistemas MultiPoint seleccionados
02/12/2019 • 2 minutes to read • Edit Online

Reasignar estaciones en MultiPoint Dashboard le permite asociar teclados y mouse a monitores. Las estaciones de
usuario local se suspenden mientras se reasigna un sistema MultiPoint Services.
Cau t i on

La reasignación sirve principalmente para solucionar problemas. La configuración de la estación, como el nombre
y la información de inicio de sesión de-automática, se borran durante el proceso de reasignación.
Para reasignar un sistema MultiPoint Services
1. En MultiPoint Services, haga clic en la pestaña Sistemas.
2. Haga clic en la imagen en miniatura del servidor que quiera reasignar y, después, en la pestaña Hardware,
haga clic en Remap Selected System (Reasignar sistema seleccionado).
Herramientas de administración remota del servidor
17/02/2020 • 24 minutes to read • Edit Online

Se aplica a: Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, Windows Server 2012

Este tema proporciona ayuda sobre las Herramientas de administración remota del servidor para Windows 10.

IMPORTANT
A partir de la Actualización de octubre de 2018 de Windows 10, RSAT se incluye como un conjunto de características a
petición en el propio sistema operativo Windows 10. Consulta Cuándo usar cada versión de RSAT a continuación para ver
las instrucciones de instalación.

RSAT permite a los administradores de TI administrar roles y características de Windows Server desde un PC
Windows 10.
La característica Herramientas de administración remota del servidor incluye el Administrador del servidor, los
complementos de Microsoft Management Console (MMC ), las consolas, los proveedores y los cmdlets de
Windows PowerShell, y algunas herramientas de línea de comandos para administrar roles y características que se
ejecutan en Windows Server.
Herramientas de administración remota del servidor incluye módulos de cmdlets de Windows PowerShell que se
pueden usar para administrar roles y características que se ejecutan en servidores remotos. Aunque la
administración remota de Windows PowerShell está habilitada de forma predeterminada en
Windows Server 2016, no lo está en Windows 10. Para ejecutar cmdlets que forman parte de Herramientas de
administración remota del servidor en un servidor remoto, ejecuta Enable-PSremoting en una sesión de Windows
PowerShell que se haya abierto con derechos de usuario con privilegios elevados (es decir, Ejecutar como
administrador) en el equipo cliente Windows después de instalar Herramientas de administración remota del
servidor.

Herramientas de administración remota del servidor para Windows 10


Usa Herramientas de administración remota del servidor para Windows 10 para administrar tecnologías
específicas en equipos que ejecutan Windows Server 2019, Windows Server 2016, Windows Server 2012 R2 y, en
casos limitados, Windows Server 2012 o Windows Server 2008 R2.
Herramientas de administración remota del servidor para Windows 10 incluye compatibilidad con la
administración remota de equipos que ejecutan la opción de instalación Server Core o la configuración de interfaz
de servidor básica de Windows Server 2016, Windows Server 2012 R2 y, en casos limitados, las opciones de
instalación Server Core de Windows Server 2012. No obstante, Herramientas de administración remota del
servidor para Windows 10 no puede instalarse en ninguna versión del sistema operativo Windows Server.
Herramientas disponibles en esta versión
Para obtener una lista de las herramientas disponibles en Herramientas de administración remota del servidor
para Windows 10, consulta la tabla que aparece en el tema sobre Herramientas de administración remota del
servidor (RSAT) para sistemas operativos Windows.
Requisitos del sistema
Herramientas de administración remota del servidor para Windows 10 solo se puede instalar en equipos que
ejecutan Windows 10. Herramientas de administración remota del servidor no se puede instalar en equipos que
ejecutan Windows RT 8.1 u otros dispositivos de sistema en un chip.
Herramientas de administración remota del servidor para Windows 10 se ejecuta en ediciones basadas en x86 y
x64 de Windows 10.

IMPORTANT
Herramientas de administración remota del servidor para Windows 10 no debe instalarse en un equipo que ejecute paquetes
de herramientas de administración para Windows 8.1, Windows 8, Windows Server 2008 R2, Windows Server 2008,
Windows Server 2003 o Windows 2000 Server. Quita todas las versiones anteriores del Paquete de herramientas de
administración o de Herramientas de administración remota del servidor (incluidas las versiones preliminares anteriores y las
de las herramientas para diferentes idiomas o configuraciones regionales) del equipo antes de instalar Herramientas de
administración remota del servidor para Windows 10.

Para usar esta versión del Administrador del servidor para tener acceso a los servidores remotos que ejecutan
Windows Server 2012 R2, Windows Server 2012 o Windows Server 2008 R2, así como administrarlos, debes
instalar varias actualizaciones para hacer que los sistemas operativos anteriores de Windows Server sean fáciles de
administrar mediante el Administrador del servidor. Para obtener información detallada sobre cómo preparar
Windows Server 2012 R2, Windows Server 2012 y Windows Server 2008 R2 para la administración con el
Administrador del servidor en Herramientas de administración remota del servidor para Windows 10, consulta
Administración de varios servidores remotos con el Administrador del servidor .
La administración remota de Windows PowerShell y el Administrador del servidor debe habilitarse en los
servidores remotos a fin de administrarlos mediante las herramientas que forman parte de Herramientas de
administración remota del servidor para Windows 10. La administración remota está habilitada de forma
predeterminada en los servidores que ejecutan Windows Server 2016, Windows Server 2012 R2 y
Windows Server 2012. Para obtener más información sobre cómo deshabilitar la administración remota, vea
Administración de varios servidores remotos con el Administrador del servidor .

Instalación, desinstalación y desactivación o activación de las


herramientas de RSAT
Uso de características a petición (FoD) para instalar herramientas de RSAT específicas en la Actualización de
octubre de 2018 de Windows 10 o posterior
A partir de la Actualización de octubre de 2018 de Windows 10, RSAT se incluye como un conjunto de
características a petición directamente en Windows 10. Ahora, en lugar de descargar un paquete de RSAT, solo
tienes que ir a Administrar características opcionales en Configuración y hacer clic en Agregar una
característica para ver la lista de herramientas de RSAT disponibles. Selecciona e instala las herramientas de
RSAT específicas que necesites. Para ver el progreso de la instalación, haz clic en el botón Atrás para ver el estado
en la página Administrar características opcionales.
Consulta la lista de herramientas de RSAT disponibles a través de características a petición. Además de la
instalación a través de la aplicación gráfica Configuración, también puedes instalar herramientas de RSAT
específicas mediante la línea de comandos o la automatización con DISM /Add-Capability.
Una ventaja de las características a petición es que las características instaladas se mantienen entre las
actualizaciones de la versión de Windows 10.
Para desinstalar herramientas de RSAT específicas en la Actualización de octubre de 2018 de Windows 10 o posterior (después de
instalarlas con FoD)
En Windows 10, abre la aplicación Configuración, ve a Administrar características opcionales, y selecciona y
desinstala las herramientas de RSAT específicas que quieras quitar. Ten en cuenta que, en algunos casos, tendrás
que desinstalar las dependencias manualmente. En concreto, si la herramienta de RSAT A es necesaria para la
herramienta de RSAT B, al elegir la opción para desinstalar la herramienta de RSAT A, se producirá un error si la
herramienta de RSAT B todavía está instalada. En este caso, desinstala primero la herramienta de RSAT B y, a
continuación, desinstala la herramienta de RSAT A. Ten en cuenta también que, en algunos casos, puede parecer
que la desinstalación de una herramienta de RSAT se realiza correctamente aunque la herramienta todavía esté
instalada. En este caso, al reiniciar el equipo se completará la eliminación de la herramienta.
Consulta la lista de herramientas de RSAT que incluyen dependencias. Además de la desinstalación a través de la
aplicación gráfica Configuración, también puedes desinstalar herramientas de RSAT específicas mediante la línea
de comandos o la automatización con DISM /Remove-Capability.
Cuándo usar cada versión de RSAT
Si tienes una versión de Windows 10 anterior a la Actualización de octubre de 2018 (1809), no podrás usar las
características a petición. Deberás descargar e instalar el paquete de RSAT.
Instala las características a petición de RSAT directamente desde Windows 10, tal como se
describe anteriormente: al instalarlas en la Actualización de octubre de 2018 de Windows 10 (1809) o
posterior, para administrar Windows Server 2019 o versiones anteriores.
Descarga e instala el paquete de RSAT WS_1803, tal y como se describe a continuación: al instalarlo
en la Actualización de abril de 2018 de Windows 10 (1803) o anterior, para administrar la versión 1803 de
Windows Server o la versión 1709 de Windows Server.
Descarga e instala el paquete de RSAT WS2016, tal y como se describe a continuación: al instalarlo
en la Actualización de abril de 2018 de Windows 10 (1803) o anterior, para administrar
Windows Server 2016 o versiones anteriores.
Descarga del paquete de RSAT para instalar Herramientas de administración remota del servidor para Windows 10
1. Descarga el paquete Herramientas de administración remota del servidor para Windows 10 desde el Centro
de descarga de Microsoft. Puede ejecutar el instalador desde el sitio web del Centro de descarga o guardar
el paquete de descarga en un recurso compartido o equipo local.

IMPORTANT
La característica Herramientas de administración remota del servidor para Windows 10 solo se puede instalar en
equipos que ejecutan Windows 10. Herramientas de administración remota del servidor no se puede instalar en
equipos que ejecutan Windows RT 8.1 u otros dispositivos de sistema en un chip.

2. Si guarda el paquete de descarga en un recurso compartido o equipo local, haga doble clic en el programa
de instalación, WindowsTH -[Link] o WindowsTH -[Link], en función de la
arquitectura del equipo en el que desea instalar las herramientas.
3. Cuando aparezca el cuadro de diálogo Instalador independiente de Windows Update y le pregunte si
desea instalar la actualización, haga clic en Sí.
4. Lea los términos de licencia y acéptelos. Haga clic en Acepto.
5. La instalación tardará unos minutos en completarse.
P a r a d e si n st a l a r H e r r a m i e n t a s d e a d m i n i st r a c i ó n r e m o t a d e l se r v i d o r p a r a W i n d o w s 1 0 (d e sp u é s d e i n st a l a r e l p a q u e t e d e R SA T )

1. En el escritorio, haga clic en Inicio, Todas las aplicaciones, Sistema de Windowsy Panel de control.
2. En Programas, haga clic en Desinstalar un programa.
3. Haga clic en Ver actualizaciones instaladas.
4. Haga clic con el botón secundario en Actualización para Microsoft Windows (KB2693643) y, a
continuación, haga clic en Desinstalar.
5. Cuando se le pregunte si está seguro de que desea desinstalar la actualización, haga clic en Sí. S
P a r a d e sa c t i v a r h e r r a m i e n t a s e sp e c í fi c a s (d e sp u é s d e i n st a l a r e l p a q u e t e d e R SA T )
6. En el escritorio, haga clic en Inicio, Todas las aplicaciones, Sistema de Windowsy Panel de control.
7. Haga clic en Programasy, a continuación, en Programas y características ; haga clic en Activar o
desactivar las características de Windows.
8. En el cuadro de diálogo Características de Windows , expanda Herramientas de administración
remota del servidory, a continuación, expanda Herramientas de administración de roles o
Herramientas de administración de características.
9. Desactive las casillas de las herramientas que desee desactivar.

NOTE
Si desactivas el Administrador del servidor, el equipo deberá reiniciarse, y las herramientas a las que se obtenía acceso
desde el menú Herramientas del Administrador del servidor deberán abrirse desde la carpeta Herramientas
administrativas.

10. Cuando termine de desactivar las herramientas que no desea usar, haga clic en Aceptar.
Ejecutar Herramientas de administración remota del servidor

NOTE
Después de instalar Herramientas de administración remota del servidor para Windows 10, la carpeta Herramientas
administrativas se muestra en el menú Inicio. Puede tener acceso a las herramientas desde las ubicaciones siguientes.
El menú Herramientas de la consola del Administrador del servidor.
Panel de control/Sistema y seguridad/Herramientas administrativas.
Un acceso directo que se guarda en el escritorio de la carpeta Herramientas administrativas (para ello, haga clic con el
vínculo Panel de control\Sistema y herramientas de Security\Herramientas administrativas y luego haga clic en
Crear acceso directo).

Las herramientas instaladas como parte de Herramientas de administración remota del servidor para Windows 10
no se pueden usar para administrar el equipo cliente local. Independientemente de la herramienta que ejecutes,
debes especificar uno o varios servidores remotos en los que se ejecutará la herramienta. Puesto que la mayoría de
las herramientas están integradas con el Administrador del servidor, debes agregar los servidores remotos que
quieras administrar al grupo de servidores del Administrador del servidor para poder administrarlos mediante las
herramientas del menú Herramientas. Para obtener más información sobre cómo agregar servidores al grupo de
servidores y crear grupos de servidores personalizados, vea el tema sobre la adición de servidores al
Administrador del servidor y la creación y administración de grupos de servidores.
En Herramientas de administración remota del servidor para Windows 10, se obtiene acceso a todas las
herramientas de administración del servidor basadas en GUI, como cuadros de diálogo y complementos de MMC,
desde el menú Herramientas de la consola del Administrador del servidor. Aunque el equipo que ejecuta
Herramientas de administración remota del servidor para Windows 10 ejecute un sistema operativo basado en
cliente, después de instalar las herramientas, el Administrador del servidor (incluido con Herramientas de
administración remota del servidor para Windows 10) se abrirá automáticamente de manera predeterminada en el
equipo cliente. Ten en cuenta que no se ejecuta ninguna página Servidor local de la consola del Administrador del
servidor en el equipo cliente.
P a r a i n i c i a r e l A d m i n i st r a d o r d e l se r v i d o r e n u n e q u i p o c l i e n t e

1. En el menú Inicio , haga clic en Todas las aplicacionesy en Herramientas administrativas.


2. En la carpeta Herramientas administrativas , haga clic en Administrador del servidor.
Aunque no aparezcan enumerados en el menú Herramientas de la consola del Administrador del servidor, las
herramientas de administración del símbolo del sistema y los cmdlets de Windows PowerShell también se instalan
para roles y características como parte de Herramientas de administración remota del servidor. Por ejemplo, si
abres una sesión de Windows PowerShell con derechos de usuario con privilegios elevados (Ejecutar como
administrador) y ejecutas el cmdlet Get-Command -Module RDManagement , los resultados incluyen una lista de cmdlets
de Servicios de Escritorio remoto que están disponibles para ejecutarse en el equipo local después de instalar
Herramientas de administración remota del servidor, siempre y cuando los cmdlets estén destinados a un servidor
remoto que ejecute todo el rol Servicios de Escritorio remoto, o parte de él.
P a r a i n i c i a r W i n d o w s P o w e r Sh e l l c o n p e r m i so s d e l u su a r i o e l e v a d o s (Ej e c u t a r c o m o a d m i n i st r a d o r )

1. En el menú Inicio , haga clic en Todas las aplicaciones, Sistema de Windowsy Windows PowerShell.
2. Para ejecutar Windows PowerShell como administrador desde el escritorio, haz clic con el botón derecho en
el acceso directo de Windows PowerShell y, luego, haz clic en Ejecutar como administrador.

NOTE
También puedes iniciar una sesión de Windows PowerShell destinada a un servidor específico. Para ello, haz clic con el botón
derecho en un servidor administrado en una página de grupo o rol del Administrador del servidor y, a continuación, haz clic
en Windows PowerShell.

Problemas conocidos
Problema: error de instalación de una característica a petición de RSAT con el código de error 0x800f0954
Impacto: la característica a petición de RSAT en Windows 10 1809 (Actualización de octubre de 2018) en
entornos de WSUS/Configuration Manager
Solución: para instalar características a petición en un equipo unido a un dominio que recibe actualizaciones a
través de WSUS o Configuration Manager, deberás cambiar una configuración de directiva de grupo a fin de
habilitar la descarga de las características a petición de RSAT directamente desde Windows Update o un
recurso compartido local. Para obtener más información e instrucciones sobre cómo cambiar esta
configuración, consulta Cómo hacer que las características a petición y los paquetes de idioma estén
disponibles cuando usas WSUS/SCCM.

Problema: la instalación de una característica a petición de RSAT a través de la aplicación Configuración no


muestra el estado o el progreso.
Impacto: la característica a petición de RSAT en Windows 10 1809 (Actualización de octubre de 2018)
Solución: para ver el progreso de la instalación, haz clic en el botón Atrás a fin de ver el estado en la página
Administrar características opcionales.

Problema: a veces no se puede realizar la desinstalación de la característica a petición de RSAT a través de la


aplicación Configuración.
Impacto: la característica a petición de RSAT en Windows 10 1809 (Actualización de octubre de 2018)
Solución: en algunos casos, los errores en la desinstalación se deben a la necesidad de desinstalar
manualmente las dependencias. En concreto, si la herramienta de RSAT B requiere la herramienta de RSAT A,
al elegir la opción para desinstalar la herramienta de RSAT A, se producirá un error si la herramienta de RSAT
B todavía está instalada. En este caso, desinstala primero la herramienta de RSAT B y, a continuación, desinstala
la herramienta de RSAT A. Consulta la lista de características a petición de RSAT, incluidas las dependencias.

Problema: la desinstalación de la característica a petición de RSAT parece haberse realizado correctamente, pero
la herramienta todavía está instalada.
Impacto: la característica a petición de RSAT en Windows 10 1809 (Actualización de octubre de 2018)
Solución: al reiniciar el equipo se completará la eliminación de la herramienta.

Problema: falta RSAT después de la actualización de Windows 10.


Impacto: cualquier instalación de un paquete .MSU de RSAT (anterior a las características a petición de RSAT)
no se vuelve a instalar automáticamente.
Solución: una instalación de RSAT no puede persistir entre las actualizaciones del sistema operativo debido a
que el paquete .MSU de RSAT se entrega como un paquete de Windows Update. Vuelve a instalar RSAT
después de actualizar Windows 10. Ten en cuenta que esta limitación es uno de los motivos por los que hemos
pasado a usar las características a petición a partir de Windows 10 1809. Las características a petición de RSAT
instaladas se conservarán en futuras actualizaciones de versión de Windows 10.

Consulte también
Herramientas de administración remota del servidor para Windows 10
Herramientas de administración remota del servidor (RSAT) para Windows Vista, Windows 7, Windows 8,
Windows Server 2008, Windows Server 2008 R2 y Windows Server 2012 y Windows Server 2012 R2
Bienvenida a Servicios de Escritorio remoto
02/12/2019 • 4 minutes to read • Edit Online

Servicios de Escritorio remoto (RDS ) es la plataforma elegida para la creación de soluciones de virtualización que
cubran todas las necesidades del cliente final, lo que incluye la entrega de aplicaciones virtualizadas individuales,
proporcionar acceso seguro al escritorio remoto y a dispositivos móviles, y proporcionar a los usuarios finales el
capacidad para ejecutar sus aplicaciones y escritorios desde la nube.

RDS ofrece flexibilidad de implementación, reducción de gastos y capacidad de ampliación (y todo ello se ofrece a
través de varias de opciones de implementación, que incluyen Windows Server 2016 para implementaciones
locales, Microsoft Azure para implementaciones en la nube y una sólida matriz de soluciones de asociados).
En función de tu entorno y preferencias, puedes configurar la solución RDS para la virtualización basada en sesión,
como una infraestructura de escritorio virtual (VDI), o como una combinación de ambos:
Virtualización basada en sesión: Aprovecha la eficacia de proceso de Windows Server para proporcionar un
entorno multisesión rentable que impulse las cargas de trabajo diarias de los usuarios.
VDI: Aprovecha el cliente de Windows para proporcionar el alto rendimiento, la compatibilidad de aplicaciones
y la familiaridad que los usuarios esperan de su experiencia de escritorio de Windows.
En estos entornos de virtualización tienes mayor flexibilidad con respecto a lo que publicas para los usuarios:
Escritorios: Ofrece a los usuarios una experiencia de escritorio completa con varias aplicaciones que se instala y
administran. Es ideal para aquellos usuarios que usan estos equipos como sus estaciones de trabajo principales
o que proceden de clientes ligeros, como con MultiPoint Services.
RemoteApps: Especifica aplicaciones individuales que se hospedan o ejecutan en la máquina virtualizada, pero
aparecen como si se ejecutaran en el escritorio del usuario como aplicaciones locales. Las aplicaciones tiene su
propia entrada de la barra de tareas y se pueden cambiar de tamaño y moverse de un monitor a otro. Es ideal
para implementar y administrar aplicaciones clave en un entorno remoto seguro, al tiempo que permite a los
usuarios no solo trabajar desde sus escritorios, sino también personalizarlos.
En aquellos entornos en los que la contención de costos es crucial y en los que quieres aumentar las ventajas de
implementar de escritorios completos en un entorno de virtualización basado en sesión, puedes usar MultiPoint
Services para ofrecer el máximo valor.
Con estas opciones y configuraciones, tienes la flexibilidad de implementar los escritorios y aplicaciones que
necesitan los usuarios de forma remota, segura y rentable.

Pasos siguientes
Estos son los pasos que te ayudarán a conocer mejor RDS, e incluso a empezar a implementar tu propio entorno:
Conocer las configuraciones admitidas para RDS en las distintas versiones de Windows y Windows Server
Planear y diseñar un entorno de RDS que se adapte a distintos requisitos, como una alta disponibilidad y
autenticación multifactor.
Examinar los modelos de arquitectura de Servicios de Escritorio remoto que mejor funcionan para un entorno
concreto.
Empezar a implementar un entorno de RDS con ARM and Azure Marketplace.
Acceso remoto
02/12/2019 • 9 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

La guía de acceso remoto le proporciona información general sobre el rol de servidor de acceso remoto en
Windows Server 2016 y trata los temas siguientes:
Guía de implementación de Always On VPN
Protocolo de puerta de enlace de borde (BGP )
Puerta de enlace RAS
Documentación de rol de servidor de acceso remoto
Puerta de enlace RAS para SDN
Redes privadas virtuales (VPN )
Para obtener más información acerca de otras tecnologías de red, consulte funciones de red en Windows Server
2016.
El rol de servidor de acceso remoto es una agrupación lógica de estas tecnologías de acceso a la red relacionadas:
servicio de acceso remoto (RAS ) , enrutamientoy proxy de aplicación web. Estas tecnologías son los Servicios de
rol del rol de servidor de acceso remoto. Al instalar el rol de servidor de acceso remoto con el Asistente para
agregar roles y características o Windows PowerShell, puede instalar uno o varios de estos tres servicios de rol.

IMPORTANT
No intente implementar el acceso remoto en una máquina virtual () de máquinas virtuales en Microsoft Azure. No se admite
el uso de acceso remoto en Microsoft Azure. No se puede usar el acceso remoto en una máquina virtual de Azure para
implementar VPN, DirectAccess o cualquier otra característica de acceso remoto en Windows Server 2016 o versiones
anteriores de Windows Server. Para obtener más información, vea compatibilidad de software de servidor de Microsoft con
máquinas virtuales de Microsoft Azure.

Servicio de acceso remoto (RAS)-puerta de enlace RAS


Al instalar el servicio de rol DirectAccess y VPN (RAS ) , está implementando la puerta de enlace del servicio de
acceso remoto (puerta de enlace de Ras). Puede implementar la puerta de enlace RAS en una red privada
virtual de puerta de enlace RAS de un solo inquilino (servidor VPN ), un servidor VPN de puerta de enlace RAS
multiempresa y como un servidor de DirectAccess.
Puerta de enlace ras: un solo inquilino. Mediante el uso de la puerta de enlace RAS, puede implementar
conexiones VPN para proporcionar a los usuarios finales acceso remoto a la red y los recursos de la
organización. Si los clientes ejecutan Windows 10, puede implementar Always On VPN, que mantiene una
conexión persistente entre los clientes y la red de la organización siempre que los equipos remotos estén
conectados a Internet. Con la puerta de enlace de RAS, también puede crear una conexión VPN de sitio a
sitio entre dos servidores en diferentes ubicaciones, como entre la oficina principal y una sucursal, y usar la
traducción de direcciones de red (NAT) para que los usuarios dentro de la red puedan acceder a recursos
externos, como Internet. Además, la puerta de enlace RAS admite Protocolo de puerta de enlace de borde
(BGP ), que proporciona servicios de enrutamiento dinámico cuando las ubicaciones de oficinas remotas
también tienen puertas de enlace perimetrales que admiten BGP.
Puerta de enlace ras: multiinquilino. Puede implementar la puerta de enlace de RAS como un
enrutador y puerta de enlace perimetral basado en software y multiinquilino cuando use la virtualización de
red de Hyper-V o tener redes de VM implementadas con redes de área local virtuales (VLAN ). Con la
puerta de enlace RAS, los proveedores de servicios en la nube (CSP ) y las empresas pueden habilitar el
enrutamiento del tráfico de red del centro de recursos y la nube entre redes físicas y virtuales, incluido
Internet. Con la puerta de enlace RAS, los inquilinos pueden usar conexiones VPN de punto a sitio para
tener acceso a los recursos de red de la máquina virtual en el centro de bits desde cualquier lugar. También
puede proporcionar inquilinos con conexiones VPN de sitio a sitio entre sus sitios remotos y el centro de
recursos de CSP. Además, puede configurar la puerta de enlace RAS con BGP para el enrutamiento
dinámico, y puede habilitar la traducción de direcciones de red (NAT) para proporcionar acceso a Internet
para las máquinas virtuales en redes de VM.

IMPORTANT
La puerta de enlace RAS con capacidades multiinquilino también está disponible en Windows Server 2012 R2.

VPN Always on. Always On VPN permite a los usuarios remotos acceder de forma segura a los recursos
compartidos, sitios web de la intranet y aplicaciones de una red interna sin necesidad de conectarse a una VPN.
Para obtener más información, consulte puerta de enlace de Ras y Protocolo de puerta de enlace de borde (BGP ) .

Automático
Puede usar el acceso remoto para enrutar el tráfico de red entre subredes de la red de área local. El enrutamiento
proporciona compatibilidad con los enrutadores de traducción de direcciones de red (NAT), los enrutadores de
LAN que ejecutan BGP, el protocolo de información de enrutamiento (RIP ) y los enrutadores compatibles con
multidifusión mediante el protocolo de administración de grupos de Internet (IGMP ). Como enrutador completo,
puede implementar RAS en un equipo servidor o como una máquina virtual (VM ) en un equipo que ejecuta
Hyper-V.
Para instalar el acceso remoto como un enrutador LAN, use el Asistente para agregar roles y características en
Administrador del servidor y seleccione el rol de servidor de acceso remoto y el servicio de rol de
enrutamiento . o bien, escriba el siguiente comando en un símbolo del sistema de Windows PowerShell y, a
continuación, presione Entrar.

Install-RemoteAccess -VpnType RoutingOnly

Proxy de aplicación Web


Proxy de aplicación web es un servicio de rol de acceso remoto en Windows Server 2016. Web Application Proxy
proporciona funcionalidad de proxy inverso para aplicaciones web dentro de la red corporativa para permitir a los
usuarios de cualquier dispositivo tener acceso a ellas desde fuera de la red corporativa. Proxy de aplicación web
autentica previamente el acceso a las aplicaciones web mediante Servicios de federación de Active Directory (AD
FS ) (AD FS ) y también funciona como un proxy AD FS.
Para instalar el acceso remoto como un proxy de aplicación Web, use el Asistente para agregar roles y
características en Administrador del servidor y seleccione el rol de servidor de acceso remoto y el servicio de rol
proxy de aplicación web . o bien, escriba el siguiente comando en un símbolo del sistema de Windows
PowerShell y, a continuación, presione Entrar.

Install-RemoteAccess -VpnType SstpProxy


Para obtener más información, vea proxy de aplicación web.
Implementación de Always On VPN para Windows
Server y Windows 10
02/12/2019 • 8 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Anterior: Acceso remoto


Siguiente: Más información sobre las características y funcionalidades de VPN Always On
Always On VPN proporciona una solución única y coherente para el acceso remoto y admite dispositivos Unidos
a un dominio, que no están Unidos a un dominio (grupo de trabajo) o que están Unidos a Azure AD, incluso a los
dispositivos de propiedad personal. Con VPN de Always On, el tipo de conexión no tiene que ser exclusivamente
de usuario o de dispositivo, sino que puede ser una combinación de ambos. Por ejemplo, podría habilitar la
autenticación de dispositivos para la administración de dispositivos remotos y, a continuación, habilitar la
autenticación de usuarios para la conectividad a servicios y sitios internos de la empresa.

Requisitos previos
Lo más probable es que tenga implementadas las tecnologías que puede usar para implementar Always On VPN.
Aparte de los servidores DC/DNS, la implementación de VPN Always On requiere un servidor NPS (RADIUS ),
un servidor de entidad de certificación (CA) y un servidor de acceso remoto (enrutamiento/VPN ). Una vez
configurada la infraestructura, debe inscribir a los clientes y, a continuación, conectar los clientes a su entorno local
de forma segura a través de varios cambios de red.
Active Directory infraestructura de dominio, incluidos uno o más servidores de sistema de nombres de
dominio (DNS ). Se requieren zonas de sistema de nombres de dominio (DNS ) internas y externas, lo que
supone que la zona interna es un subdominio delegado de la zona externa (por ejemplo, [Link] y
[Link]).
Infraestructura de clave pública (PKI) basada en Active Directory y servicios de certificados de Active Directory
(AD CS ).
Servidor, ya sea virtual o físico, existente o nuevo, para instalar el servidor de directivas de redes (NPS ). Si ya
tiene servidores NPS en la red, puede modificar una configuración de servidor NPS existente en lugar de
agregar un nuevo servidor.
Acceso remoto como un servidor VPN de puerta de enlace RAS con un pequeño subconjunto de
características que admiten conexiones VPN de IKEv2 y enrutamiento de LAN.
Red perimetral que incluye dos firewalls. Asegúrese de que los firewalls permiten que el tráfico que es necesario
para que las comunicaciones VPN y RADIUS funcionen correctamente. Para obtener más información,
consulte Always on información general sobre la tecnología VPN.
Servidor físico o máquina virtual (VM ) de la red perimetral con dos adaptadores de red Ethernet físicos para
instalar el acceso remoto como un servidor VPN de puerta de enlace de RAS. Las máquinas virtuales
requieren LAN virtual (VLAN ) para el host.
La pertenencia al grupo administradores, o equivalente, es lo mínimo necesario.
Lea la sección planeación de esta guía para asegurarse de que está preparado para esta implementación antes
de realizar la implementación.
Revise las guías de diseño e implementación de cada una de las tecnologías utilizadas. Estas guías pueden
ayudarle a determinar si los escenarios de implementación proporcionan los servicios y la configuración que
necesita para la red de su organización. Para obtener más información, consulte Always on información general
sobre la tecnología VPN.
Plataforma de administración de su elección para implementar la Always On configuración de VPN porque el
CSP no es específico del proveedor.

IMPORTANT
Para esta implementación, no es necesario que los servidores de infraestructura, como los equipos que ejecutan Active
Directory Domain Services, Active Directory servicios de Certificate Server y el servidor de directivas de redes, ejecuten
Windows Server 2016. Puede usar versiones anteriores de Windows Server, como Windows Server 2012 R2, para los
servidores de infraestructura y para el servidor que ejecuta acceso remoto.
No intente implementar el acceso remoto en una máquina virtual (VM) en Microsoft Azure. No se admite el uso de acceso
remoto en Microsoft Azure, como la VPN de acceso remoto y DirectAccess. Para obtener más información, vea
compatibilidad de software de servidor de Microsoft con máquinas virtuales de Microsoft Azure.

Acerca de esta implementación


Las instrucciones proporcionadas le guiarán a través de la implementación de acceso remoto como una puerta de
enlace RAS de VPN de un solo inquilino para las conexiones VPN de punto a sitio, mediante cualquiera de los
escenarios que se mencionan a continuación, para equipos cliente remotos que ejecutan Windows 10. También
encontrará instrucciones para modificar parte de la infraestructura existente para la implementación. Además, en
esta implementación, encontrará vínculos que le ayudarán a obtener más información sobre el proceso de
conexión VPN, los servidores que se van a configurar, el nodo ProfileXML VPNv2 CSP y otras tecnologías para
implementar Always On VPN.
Always On escenarios de implementación de VPN:
1. Implemente Always On solo VPN.
2. Implemente Always On VPN con acceso condicional para la conectividad VPN mediante Azure AD.
Para obtener más información y el flujo de trabajo de los escenarios presentados, consulte implementar Always on
VPN.

Lo que no se proporciona en esta implementación


Esta implementación no proporciona instrucciones para:
Active Directory Domain Services (AD DS ).
Active Directory servicios de Certificate Server (AD CS ) y una infraestructura de clave pública (PKI).
Protocolo de configuración dinámica de host (DHCP ).
Hardware de red, como cableado Ethernet, firewalls, conmutadores y concentradores.
Recursos de red adicionales, como servidores de archivos y aplicaciones, a los que los usuarios remotos
pueden tener acceso a través de una conexión VPN Always On.
Conectividad a Internet o acceso condicional para la conectividad a Internet mediante Azure AD. Para obtener
más información, consulte acceso condicional en Azure Active Directory.

Pasos siguientes
Más información acerca de las características y funcionalidades de VPN Always On
Más información acerca de las mejoras de VPN de Always On
Obtenga información acerca de algunas de las características avanzadas de VPN Always On
Más información acerca de la tecnología de VPN de Always On
Inicio de la planeación de la implementación de VPN Always On
Always On características y funcionalidades de VPN
31/01/2020 • 15 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016 y Windows 10

Anterior: Implementación de Always On VPN para Windows Server y Windows 10


Siguiente: Más información sobre las mejoras de VPN de Always On
En este tema, obtendrá información sobre las características y funcionalidades de Always On VPN. La tabla
siguiente no es una lista exhaustiva; sin embargo, incluye algunas de las características y funcionalidades más
comunes que se usan en las soluciones de acceso remoto.

TIP
Si actualmente usa DirectAccess, recomendamos que investigue detenidamente la funcionalidad de VPN Always On para
determinar si aborda todas sus necesidades de acceso remoto antes de migrar de DirectAccess a Always On VPN.

ÁREA FUNCIONAL VPN DE ALWAYS ON

Conectividad transparente y sin problemas a la red Puede configurar Always On VPN para que admita la
corporativa. activación automática en función de las solicitudes de
resolución de espacio de nombres o inicio de la aplicación.
Defina mediante:
VPNv2/ProfileName/AlwaysOn
VPNv2/ProfileName/AppTriggerList
VPNv2/ProfileName/DomainNameInformationList/d
esencadenador

Uso de un túnel de infraestructura dedicado para Puede conseguir esta funcionalidad mediante la característica
proporcionar conectividad a los usuarios que no han iniciado de túnel de dispositivo en el perfil de VPN.
sesión en la red corporativa.
Nota:
El túnel de dispositivo solo se puede configurar en
dispositivos Unidos a un dominio mediante IKEv2 con
autenticación de certificado de equipo.
Defina mediante:
VPNv2/ProfileName/DeviceTunnel

Uso de la administración de para permitir la conectividad Puede lograr esta funcionalidad mediante la característica de
remota a los clientes desde sistemas de administración túnel de dispositivo en el perfil de VPN combinada con la
ubicados en la red corporativa. configuración de la conexión VPN para registrar
dinámicamente las direcciones IP asignadas a la interfaz VPN
con los servicios DNS internos.
Nota:
Si activa los filtros de tráfico en el perfil de túnel de
dispositivo, el túnel de dispositivo deniega el tráfico
entrante (de la red corporativa al cliente).
Defina mediante:
VPNv2/ProfileName/DeviceTunnel
VPNv2/ProfileName/RegisterDNS
ÁREA FUNCIONAL VPN DE ALWAYS ON

Revertir cuando los clientes están detrás de firewalls o Puede configurar para revertir a SSTP (desde IKEv2) mediante
servidores proxy. el tipo de túnel/protocolo automático dentro del perfil de
VPN.
Nota:
El túnel de usuario es compatible con SSTP y IKEv2, y el
túnel de dispositivo solo admite IKEv2 sin compatibilidad
con la reserva de SSTP.
Defina mediante:
VPNv2/ProfileName/NativeProfile/NativeProtocolTy
pe

Compatibilidad con el modo de acceso de un extremo a otro. Always On VPN proporciona conectividad a los recursos
corporativos mediante el uso de directivas de túnel que
requieren autenticación y cifrado hasta que llegan a la puerta
de enlace de VPN. De forma predeterminada, las sesiones de
túnel finalizan en la puerta de enlace de VPN, que también
funciona como puerta de enlace de IKEv2, lo que proporciona
seguridad de un extremo a otro.

Compatibilidad con la autenticación de certificado de equipo. El tipo de protocolo IKEv2 disponible como parte de la
plataforma VPN Always On admite específicamente el uso de
certificados de equipo o equipo para la autenticación de VPN.
Nota:
IKEv2 es el único protocolo admitido para el túnel de
dispositivo y no hay ninguna opción de soporte técnico
para la reserva de SSTP.
Defina mediante:
VPNv2/ProfileName/NativeProfile/Authentication/M
achineMethod

Use grupos de seguridad para limitar la funcionalidad de Puede configurar Always On VPN para admitir la autorización
acceso remoto a clientes específicos. granular al usar RADIUS, que incluye el uso de grupos de
seguridad para controlar el acceso VPN.

Compatibilidad con servidores detrás de un firewall perimetral Always On VPN le ofrece la capacidad de usar protocolos
o un dispositivo NAT. como IKEv2 y SSTP que admiten por completo el uso de una
puerta de enlace de VPN que está detrás de un dispositivo
NAT o un firewall perimetral.
Nota:
El túnel de usuario es compatible con SSTP y IKEv2, y el
túnel de dispositivo solo admite IKEv2 sin compatibilidad
con la reserva de SSTP.

Capacidad de determinar la conectividad de la intranet La detección de redes de confianza proporciona la capacidad


cuando se está conectado a la red corporativa. de detectar conexiones de red corporativas y se basa en una
evaluación del sufijo DNS específico de la conexión asignado a
las interfaces de red y el perfil de red.
Defina mediante:
VPNv2/ProfileName/TrustedNetworkDetection
ÁREA FUNCIONAL VPN DE ALWAYS ON

Cumplimiento normativo mediante protección de acceso a El cliente VPN de Always On puede integrarse con el acceso
redes (NAP). condicional de Azure para aplicar MFA, cumplimiento de
dispositivos o una combinación de ambos. Cuando cumple
con las directivas de acceso condicional, Azure AD emite un
certificado de autenticación IPsec de corta duración (de forma
predeterminada, 60 minutos) que el cliente puede usar para
autenticarse en la puerta de enlace de VPN. El cumplimiento
de dispositivos aprovecha las directivas de cumplimiento de
Configuration Manager/Intune, que pueden incluir el estado
de atestación de estado de dispositivo. En este momento, el
acceso condicional de VPN de Azure proporciona el reemplazo
más cercano a la solución NAP existente, aunque no hay
ninguna forma de servicio de corrección ni de funcionalidades
de red de cuarentena. Para obtener más información, vea VPN
y acceso condicional.
Defina mediante:
VPNv2/ProfileName/DeviceCompliance

Capacidad de definir los servidores de administración a los Puede conseguir esta funcionalidad en Always On VPN
que se puede tener acceso antes de que el usuario inicie mediante la característica de túnel de dispositivo (disponible
sesión. en la versión 1709, solo para IKEv2) en el perfil de VPN
combinado con filtros de tráfico para controlar qué sistemas
de administración de la red corporativa son accesibles a través
de la Túnel de dispositivo.
Nota:
Si activa los filtros de tráfico en el perfil de túnel de
dispositivo, el túnel de dispositivo deniega el tráfico
entrante (de la red corporativa al cliente).
Defina mediante:
VPNv2/ProfileName/DeviceTunnel
VPNv2/ProfileName/TrafficFilterList

Funcionalidades adicionales
Cada elemento de esta sección es un escenario de caso de uso o una funcionalidad de acceso remoto utilizada
comúnmente para la que Always On VPN ha mejorado la funcionalidad, ya sea a través de una ampliación de la
funcionalidad o la eliminación de una limitación anterior.

ÁREA FUNCIONAL VPN DE ALWAYS ON

Dispositivos Unidos a un dominio con requisitos de SKU de Always On VPN admite dispositivos Unidos a un dominio, que
empresa. no están Unidos a un dominio (grupo de trabajo) o que están
Unidos a Azure AD para permitir escenarios tanto
empresariales como BYOD. Always On VPN está disponible en
todas las ediciones de Windows y las características de la
plataforma están disponibles para terceros mediante la
compatibilidad con el complemento de VPN de UWP.
Nota:
El túnel de dispositivo solo se puede configurar en
dispositivos Unidos a un dominio que ejecuten Windows
10 Enterprise o Education versión 1709 o posterior. No se
admite el control de terceros del túnel de dispositivo.
ÁREA FUNCIONAL VPN DE ALWAYS ON

Compatibilidad con IPv4 e IPv6. Con Always On VPN, los usuarios pueden tener acceso a los
recursos de IPv4 e IPv6 en la red corporativa. El cliente VPN
de Always On usa un enfoque de pila dual que no depende
específicamente de IPv6 o la necesidad de que la puerta de
enlace de VPN proporcione servicios de traducción NAT64 o
DNS64.

Compatibilidad con la autenticación en dos fases o OTP. La plataforma VPN Always On es compatible de forma nativa
con EAP, que permite el uso de diversos tipos de EAP de
Microsoft y de terceros como parte del flujo de trabajo de
autenticación. Always On VPN admite específicamente tarjetas
inteligentes (tanto físicas como virtuales) y certificados de
Windows Hello para empresas para satisfacer los requisitos de
autenticación en dos fases. Además, Always On VPN admite
OTP a través de MFA (no se admite de forma nativa, solo se
admite en complementos de terceros) mediante la integración
de RADIUS de EAP.
Defina mediante:
VPNv2/ProfileName/NativeProfile/Authentication

Compatibilidad con varios dominios y bosques. La plataforma VPN Always On no depende de los bosques
Active Directory Domain Services (AD DS) o de la topología de
dominio (o los niveles funcionales o de esquema asociados)
porque no requiere que el cliente VPN esté unido a un
dominio para que funcione. Por lo tanto, directiva de grupo
no es una dependencia para definir la configuración del perfil
de VPN, ya que no se usa durante la configuración del cliente.
En el caso de que se requiera Active Directory la integración
de autorización, puede conseguirla a través de RADIUS como
parte del proceso de autenticación y autorización de EAP.

Compatibilidad con el túnel de división y forzado para la Puede configurar Always On VPN para que admita el túnel
separación del tráfico de Internet/Intranet. forzado (el modo de funcionamiento predeterminado) y el
túnel dividido de forma nativa. Always On VPN proporciona
granularidad adicional para las directivas de enrutamiento
específicas de la aplicación.
Nota:
El túnel forzado solo es compatible con el túnel de
usuario. No puede haber otros túneles VPN activos en
paralelo a un túnel de usuario de túnel forzado.
Defina mediante:
VPNv2/ProfileName/NativeProfile/RoutingPolicyTyp
e
VPNv2/ProfileName/TrafficFilterList/App/RoutingPol
icyType

Compatibilidad con varios protocolos. Always On VPN se puede configurar para admitir SSTP de
forma nativa si se requiere Capa de sockets seguros reserva
de IKEv2.
Nota:
El túnel de usuario es compatible con SSTP y IKEv2, y el
túnel de dispositivo solo admite IKEv2 sin compatibilidad
con la reserva de SSTP.
ÁREA FUNCIONAL VPN DE ALWAYS ON

Asistente de conectividad para proporcionar el estado de Always On VPN está totalmente integrada con el Asistente de
conectividad corporativa. conectividad de red nativa y proporciona el estado de
conectividad de la interfaz ver todas las redes. Con la llegada
de Windows 10 Creators Update (versión 1703), el estado de
la conexión VPN y el control de la conexión VPN para el túnel
del usuario ahora están disponibles a través del control
flotante de red (también para el cliente VPN integrado de
Windows).

Resolución de nombres de recursos corporativos con el Always On VPN puede definir de forma nativa uno o más
nombre de dominio completo (FQDN) y el sufijo DNS. sufijos DNS como parte de la conexión VPN y el proceso de
asignación de direcciones IP, incluida la resolución de nombres
de recursos corporativos para nombres cortos, FQDN o
espacios de nombres DNS completos. Always On VPN
también admite el uso de tablas de directivas de resolución de
nombres para proporcionar granularidad de resolución
específica del espacio de nombres.
Nota:
Evite el uso de sufijos globales, ya que interfieren con la
resolución de ShortName cuando se usan tablas de
directivas de resolución de nombres.
Defina mediante:
VPNv2/ProfileName/DnsSuffix
VPNv2/ProfileName/DomainNameInformationList

Pasos siguientes
Más información acerca de las mejoras de VPN de Always On
Obtenga información acerca de algunas de las características avanzadas de VPN Always On
Más información acerca de la tecnología de VPN de Always On
Inicio de la planeación de la implementación de VPN Always On
Mejoras de VPN de Always On
31/01/2020 • 19 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows 10

Anterior: Más información acerca de las características de VPN Always On


Siguiente: Más información acerca de la tecnología VPN Always On
Always On VPN tiene muchas ventajas en comparación con las soluciones de VPN de Windows del pasado. Las
siguientes mejoras clave alinean Always On VPN con la primera visión móvil y en la nube de Microsoft:
Integración de la plataforma: Always On VPN ha mejorado la integración con el sistema operativo
Windows y las soluciones de terceros para proporcionar una plataforma sólida para innumerables
escenarios de conexión avanzados.
Seguridad: Always On VPN tiene nuevas capacidades de seguridad avanzadas para restringir el tipo de
tráfico, las aplicaciones que pueden usar la conexión VPN y los métodos de autenticación que puede usar
para iniciar la conexión. Cuando la conexión está activa la mayor parte del tiempo, es especialmente
importante proteger la conexión. Para obtener más información, consulte Opciones de autenticación de
VPN.
Conectividad VPN: Always On VPN, con o sin túnel de dispositivo, proporciona funcionalidad de
desencadenador automático. Antes de Always On VPN, no era posible desencadenar una conexión
automática a través de la autenticación de usuario o de dispositivo.
Control de red: Always On VPN permite a los administradores especificar directivas de enrutamiento a un
nivel más granular, incluso a la aplicación individual, que es perfecta para las aplicaciones de línea de
negocio (LOB ) que requieren acceso remoto especial. Always On VPN también es totalmente compatible
con el protocolo de Internet versión 4 (IPv4) y la versión 6 (IPv6). A diferencia de DirectAccess, no hay
ninguna dependencia específica en IPv6.

NOTE
Antes de empezar, asegúrese de habilitar IPv6 en el servidor VPN. De lo contrario, no se puede establecer una
conexión y se muestra un mensaje de error.

Configuración y compatibilidad: Always On VPN se puede implementar y administrar de varias


maneras, lo que proporciona Always On VPN varias ventajas sobre el otro software cliente de VPN.

Integración de la plataforma
Microsoft ha incorporado o mejorado las siguientes funcionalidades de integración en Always On VPN:

MEJORA DE LAS CLAVES DESCRIPCIÓN


MEJORA DE LAS CLAVES DESCRIPCIÓN

Information Protection de La integración con WIP


Windows (WIP) permite que la aplicación de
directivas de red determine
si se permite que el tráfico
pase a través de la VPN. Si el
perfil de usuario está activo
y se aplican las directivas de
WIP, Always On VPN se
desencadena
automáticamente para
conectarse. Además, cuando
se usa WIP, no es necesario
especificar las reglas de
AppTriggerList y
TrafficFilterList por separado
en el perfil de VPN (a menos
que desee una configuración
más avanzada) porque las
directivas de WIP y las listas
de aplicaciones surten efecto
automáticamente.

Windows Hello para Always On VPN es


empresas compatible de forma nativa
con Windows Hello para
empresas (en el modo de
autenticación basada en
certificados) para
proporcionar una
experiencia de inicio de
sesión único sin problemas
para el inicio de sesión en la
máquina y la conexión a la
VPN. Por lo tanto, no se
necesita ninguna
autenticación secundaria
(credenciales de usuario)
para la conexión VPN, lo que
permite usar una conexión
Always On con la
autenticación de Windows
Hello para empresas.
MEJORA DE LAS CLAVES DESCRIPCIÓN

Microsoft Azure el acceso El cliente VPN de Always On


condicional puede integrarse con la
plataforma de acceso
condicional de Azure para
exigir la autenticación
multifactor (MFA), el
cumplimiento de
dispositivos o una
combinación de ambos.
Cuando cumple con las
directivas de acceso
condicional, Azure Active
Directory (Azure AD) emite
un certificado de
autenticación de seguridad
IP (IPsec) de corta duración
(de forma predeterminada,
60 minutos) que se puede
usar para autenticarse en la
puerta de enlace de VPN. El
cumplimiento de
dispositivos usa directivas de
cumplimiento de
Configuration
Manager/Intune, que
pueden incluir el estado de
atestación de estado de
dispositivo como parte de la
comprobación de
cumplimiento de la
conexión.

Azure MFA Cuando se combina con los Complemento de VPN de Con el Plataforma universal
servicios de Servicio de terceros de Windows (UWP), los
autenticación remota proveedores de VPN de
telefónica de usuario terceros pueden crear una
(RADIUS) y la extensión del aplicación única para toda la
servidor de directivas de gama de dispositivos
redes (NPS) para Azure MFA, Windows 10. UWP
la autenticación VPN puede proporciona una capa de
usar una MFA segura. API principal garantizada en
todos los dispositivos, lo que
elimina la complejidad de los
problemas y a menudo
asociados con la escritura de
controladores de nivel de
kernel. Actualmente, existen
complementos VPN de UWP
de Windows 10 para Pulse
Secure, F5 Access, Check
Point cápsula VPN,
FortiClient, SonicWALL
Mobile Connecty
GlobalProtect; sin duda,
otros aparecerán en el
futuro.

Seguridad
Las principales mejoras de seguridad se encuentran en las siguientes áreas:
MEJORA DE LAS CLAVES DESCRIPCIÓN

Filtros de tráfico A través de los filtros de VPN por aplicación La VPN por aplicación es
tráfico, puede especificar las como tener un filtro de
directivas del lado cliente tráfico basado en la
que determinan qué tráfico aplicación, pero resulta más
se permite en la red lejano combinar los
corporativa. De esta manera, desencadenadores de la
los administradores pueden aplicación con un filtro de
aplicar restricciones de tráfico basado en la
tráfico o aplicación en la aplicación para que la
interfaz VPN, lo que limita su conectividad VPN esté
uso a orígenes específicos, restringida a una aplicación
puertos de destino y específica en lugar de a
direcciones IP. Hay todas las aplicaciones en el
disponibles dos tipos de cliente VPN. La característica
reglas de filtrado: se inicia automáticamente
Reglas basadas en cuando se inicia la aplicación.
la aplicación. Las
reglas de Firewall
basadas en
aplicaciones se basan
en una lista de
aplicaciones
específicas para que
solo el tráfico que se
origina en estas
aplicaciones pueda
pasar a través de la
interfaz VPN.
Reglas basadas en
el tráfico. Las reglas
de Firewall basadas
en tráfico se basan
en requisitos de red
como puertos,
direcciones y
protocolos. Usar
estas reglas solo para
el tráfico que
coincida con estas
condiciones
específicas pueden
pasar a través de la
interfaz VPN.
Nota:
Estas reglas solo
se aplican al
tráfico saliente
desde el
dispositivo. El
uso de filtros de
tráfico bloquea el
tráfico entrante
desde la red
corporativa al
cliente.
MEJORA DE LAS CLAVES DESCRIPCIÓN

Compatibilidad con Always On VPN admite el


algoritmos criptográficos uso de algoritmos
de IPsec personalizados criptográficos personalizados
basados en criptografía de
curva elíptica y RSA para
cumplir con las estrictas
directivas de seguridad
gubernamentales o de la
organización.

Compatibilidad con el Always On VPN admite de


protocolo de forma nativa EAP, lo que le
autenticación extensible permite usar un conjunto
(EAP) nativo diverso de tipos de EAP de
Microsoft y de terceros
como parte del flujo de
trabajo de autenticación.
EAP proporciona
autenticación segura basada
en los siguientes tipos de
autenticación:
Nombre de usuario y
contraseña
Tarjeta inteligente
(física y virtual)
Certificados de
usuario
Windows Hello para
empresas
Compatibilidad de
MFA mediante la
integración de
RADIUS de EAP
El proveedor de la aplicación
controla los métodos de
autenticación de los
complementos VPN de
terceros, aunque tienen una
matriz de opciones
disponibles, incluidos los
tipos de credenciales
personalizados y la
compatibilidad con OTP.

Conectividad VPN
A continuación se enumeran las mejoras principales en Always On la conectividad VPN:

MEJORA DE LAS CLAVES DESCRIPCIÓN

Always On Always On es una característica de Windows 10 que permite


que el perfil de VPN activo se conecte automáticamente y
permanezca conectado en función de los desencadenadores
(es decir, el inicio de sesión de usuario, el cambio de estado de
la red o la pantalla del dispositivo activo). Always On también
está integrado en la experiencia de modo de espera conectada
para maximizar la duración de la batería.
MEJORA DE LAS CLAVES DESCRIPCIÓN

Desencadenamiento de la aplicación Puede configurar perfiles de VPN en Windows 10 para que se


conecten automáticamente en el inicio de un conjunto de
aplicaciones especificado. Puede configurar aplicaciones de
escritorio y UWP para desencadenar una conexión VPN.

Desencadenamiento basado en nombres Con Always On VPN, puede definir reglas para que las
consultas de nombre de dominio específicas desencadenen la
conexión VPN. Windows 10 ahora admite la activación basada
en nombres para máquinas Unidas a un dominio y no Unidas
a un dominio (anteriormente, solo se admitía máquinas que
no están unidas a un dominio).

Detección de redes de confianza Always On VPN incluye esta característica para asegurarse de
que la conectividad VPN no se desencadene si un usuario está
conectado a una red de confianza dentro del límite
corporativo. Puede combinar esta característica con cualquiera
de los métodos de activación mencionados anteriormente
para proporcionar una experiencia de usuario "solo conectarse
cuando sea necesario".

Túnel de dispositivo Always On VPN le ofrece la posibilidad de crear un perfil de


VPN dedicado para el dispositivo o la máquina. A diferencia
del túnel de usuario, que solo se conecta después de que un
usuario inicie sesión en el dispositivo o equipo, el túnel de
dispositivo permite que la VPN establezca la conectividad
antes de que el usuario inicie sesión. Tanto el túnel de
dispositivo como el túnel de usuario funcionan de forma
independiente con sus perfiles de VPN, se pueden conectar al
mismo tiempo y pueden usar diferentes métodos de
autenticación y otras opciones de configuración de VPN
según corresponda.

Funciones de red de
A continuación se muestran algunas de las mejoras de red en Always On VPN:

MEJORA DE LAS CLAVES DESCRIPCIÓN

Compatibilidad con dos pilas para IPv4 e IPv6 Always On VPN admite de forma nativa el uso de IPv4 e IPv6
en un enfoque de dos pilas. No tiene ninguna dependencia
específica en un protocolo sobre el otro, lo que permite una
compatibilidad máxima con las aplicaciones IPv4/IPv6, en
combinación con la compatibilidad con futuras necesidades de
red IPv6.
Nota: Antes de empezar, asegúrese de habilitar IPv6 en el
servidor VPN. De lo contrario, no se puede establecer una
conexión y se muestra un mensaje de error.

Directivas de enrutamiento específicas de la aplicación Además de definir directivas de enrutamiento de conexiones


VPN globales para la separación del tráfico de Internet y de la
intranet, es posible agregar directivas de enrutamiento para
controlar el uso de las configuraciones de túnel dividido o de
forzar túnel en cada aplicación. Esta opción proporciona un
control más granular sobre qué aplicaciones pueden
interactuar con qué recursos a través del túnel VPN.
MEJORA DE LAS CLAVES DESCRIPCIÓN

Rutas de exclusión Always On VPN admite la posibilidad de especificar rutas de


exclusión que controlen de forma específica el
comportamiento de enrutamiento para definir qué tráfico
debe atravesar la VPN únicamente y no pasar a través de la
interfaz de red física.
Notas:
-Las rutas de exclusión actualmente funcionan para el
tráfico dentro de la misma subred que el cliente, por
ejemplo, LinkLocal.
-Las rutas de exclusión solo funcionan en una
configuración de túnel dividido.

Configuración y compatibilidad
A continuación se muestran algunas de las mejoras de configuración y compatibilidad en Always On VPN:

MEJORA DE LAS CLAVES DESCRIPCIÓN

Compatibilidad con la puerta de enlace de VPN de El cliente VPN de Always On no requiere el uso de una puerta
terceros de enlace de VPN basada en Microsoft para funcionar. A
través de la compatibilidad del protocolo IKEv2, el cliente
facilita la interoperabilidad con las puertas de enlace de VPN
de terceros que admiten este tipo de tunelización estándar del
sector. También puede lograr la interoperabilidad con puertas
de enlace de VPN de terceros mediante un complemento VPN
de UWP combinado con un tipo de tunelización personalizado
sin sacrificar Always On características y ventajas de la
plataforma VPN.
Nota:
Póngase en contacto con la puerta de enlace o con el
proveedor del dispositivo back-end de terceros en
configuraciones y compatibilidad con Always On VPN y el
túnel de dispositivo con IKEv2.

Compatibilidad con el protocolo de VPN IKEv2 estándar El cliente VPN Always On es compatible con IKEv2, uno de los
del sector protocolos de túnel estándar del sector más utilizados
actualmente. Esta compatibilidad maximiza la
interoperabilidad con las puertas de enlace de VPN de
terceros.

Compatibilidad con plataformas AAlways en VPN admite dispositivos Unidos a un dominio, no


Unidos a un dominio (grupo de trabajo) o Unidos a Azure AD
para permitir tanto a las empresas como a aportar sus
propios dispositivos (BYOD). Además, Always On VPN está
disponible en todas las ediciones de Windows.

Diversos mecanismos de administración e Puede usar muchos mecanismos de administración e


implementación implementación para administrar la configuración de VPN
(denominada Perfil de VPN), como Windows PowerShell,
Microsoft Endpoint Configuration Manager, Intune o la
herramienta de administración de dispositivos móviles (MDM)
de terceros y el diseñador de configuración de Windows. Estas
opciones simplifican la configuración de Always On VPN
independientemente de las herramientas de administración de
cliente que use.
MEJORA DE LAS CLAVES DESCRIPCIÓN

Definición de Perfil de VPN estandarizada Always On VPN admite la configuración mediante un perfil
XML estándar (ProfileXML), que proporciona un formato de
plantilla de configuración estándar que utilizan la mayoría de
los conjuntos de herramientas de implementación y
administración.

Pasos siguientes
Obtenga información acerca de algunas de las características avanzadas de VPN Always On
Más información acerca de la tecnología de VPN de Always On
Inicio de la planeación de la implementación de VPN Always On
Información general sobre la tecnología VPN
Always On
02/12/2019 • 27 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Previo Más información sobre las mejoras de VPN de Always On


Nueva Más información sobre las características avanzadas de Always On VPN
Para esta implementación, debe instalar un nuevo servidor de acceso remoto que ejecute Windows Server 2016,
así como modificar parte de la infraestructura existente para la implementación.
En la ilustración siguiente se muestra la infraestructura necesaria para implementar Always On VPN.

El proceso de conexión que se representa en esta ilustración consta de los siguientes pasos:
1. Mediante los servidores DNS públicos, el cliente VPN de Windows 10 realiza una consulta de resolución
de nombres para la dirección IP de la puerta de enlace de VPN.
2. Con la dirección IP devuelta por DNS, el cliente VPN envía una solicitud de conexión a la puerta de
enlace de VPN.
3. La puerta de enlace de VPN también se configura como un cliente de Servicio de autenticación remota
telefónica de usuario (RADIUS ). el cliente RADIUS de VPN envía la solicitud de conexión al servidor
NPS corporativo o de la organización para el procesamiento de solicitudes de conexión.
4. El servidor NPS procesa la solicitud de conexión, incluida la realización de la autorización y la
autenticación, y determina si se permite o se deniega la solicitud de conexión.
5. El servidor NPS reenvía una respuesta de aceptación de acceso o acceso denegado a la puerta de enlace
de VPN.
6. La conexión se inicia o finaliza en función de la respuesta que el servidor VPN ha recibido del servidor
NPS.
Para obtener más información sobre cada componente de la infraestructura que se describe en la ilustración
anterior, vea las secciones siguientes.

NOTE
Si ya tiene algunas de estas tecnologías implementadas en la red, puede seguir las instrucciones de esta guía de
implementación para realizar una configuración adicional de las tecnologías para este propósito de implementación.

Sistema de nombres de dominio (DNS)


Se requieren zonas de sistema de nombres de dominio (DNS ) internas y externas, lo que supone que la zona
interna es un subdominio delegado de la zona externa (por ejemplo, [Link] y [Link]).
Obtenga más información sobre el sistema de nombres de dominio (DNS ) o la Guía de red principal.

NOTE
También se pueden usar otros diseños DNS, como DNS de cerebro dividido (con el mismo nombre de dominio interna y
externamente en zonas DNS independientes) o dominios internos y externos no relacionados (por ejemplo, contoso. local
y [Link]). Para obtener más información sobre la implementación de DNS de cerebro dividido, consulte uso de la
Directiva de DNS para la implementación de DNS de cerebro dividido.

Firewalls
Asegúrese de que los firewalls permiten que el tráfico que es necesario para que las comunicaciones VPN y
RADIUS funcionen correctamente.
Para obtener más información, consulte configurar firewalls para el tráfico RADIUS.

Acceso remoto como un servidor VPN de puerta de enlace RAS


En Windows Server 2016, el rol de servidor de acceso remoto está diseñado para funcionar bien como un
enrutador y un servidor de acceso remoto; por lo tanto, admite una amplia gama de características. Para esta
guía de implementación, solo necesita un pequeño subconjunto de estas características: compatibilidad con
conexiones VPN de IKEv2 y enrutamiento de LAN.
IKEv2 es un protocolo de túnel VPN que se describe en solicitud de fuerza de la tarea de ingeniería de Internet
para los comentarios 7296. La principal ventaja de IKEv2 es que tolera las interrupciones en la conexión de red
subyacente. Por ejemplo, si la conexión se pierde temporalmente o si un usuario mueve un equipo cliente de una
red a otra, IKEv2 restaura automáticamente la conexión VPN cuando se restablece la conexión de red, todo ello
sin la intervención del usuario.
Mediante el uso de la puerta de enlace RAS, puede implementar conexiones VPN para proporcionar a los
usuarios finales acceso remoto a la red y los recursos de la organización. La implementación de Always On VPN
mantiene una conexión persistente entre los clientes y la red de la organización siempre que los equipos
remotos estén conectados a Internet. Con la puerta de enlace de RAS, también puede crear una conexión VPN
de sitio a sitio entre dos servidores en diferentes ubicaciones, como entre la oficina principal y una sucursal, y
usar la traducción de direcciones de red (NAT) para que los usuarios dentro de la red puedan acceder a la
ubicación externa. recursos, como Internet. Además, la puerta de enlace RAS admite Protocolo de puerta de
enlace de borde (BGP ), que proporciona servicios de enrutamiento dinámico cuando las ubicaciones de oficinas
remotas también tienen puertas de enlace perimetrales que admiten BGP.
Puede administrar puertas de enlace del servicio de acceso remoto (RAS ) mediante los comandos de Windows
PowerShell y Microsoft Management Console (MMC ) de acceso remoto.

Servidor de directivas de redes (NPS)


NPS le permite crear y aplicar directivas de acceso a la red de toda la organización para la autenticación y
autorización de solicitudes de conexión. Cuando se usa NPS como un servidor Servicio de autenticación remota
telefónica de usuario (RADIUS ), se configuran los servidores de acceso a la red, como los servidores VPN, como
clientes RADIUS en NPS.
Además, se configuran las directivas de redes que usa NPS para autorizar las solicitudes de conexión. También
puede configurar la administración de cuentas RADIUS para que NPS registre la información de las cuentas en
archivos de registro del disco duro local o en una base de datos de Microsoft SQL Server.
Para obtener más información, consulte servidor de directivas de redes (NPS ) .

Servicios de certificados de Active Directory


El servidor de la entidad de certificación (CA) es una entidad de certificación que ejecuta Active Directory
servicios de Certificate Server. La configuración de VPN requiere una infraestructura de clave pública (PKI)
basada en Active Directory.
Las organizaciones pueden usar AD CS para mejorar la seguridad mediante el enlace de la identidad de una
persona, un dispositivo o un servicio con la clave pública correspondiente. AD CS también incluye características
que permiten administrar la inscripción y revocación de certificados en una variedad de entornos escalables.
Para obtener más información, vea información general de servicios de certificados de Active Directory y guía
de diseño de infraestructura de clave pública.
Durante la realización de la implementación, configurará las siguientes plantillas de certificado en la entidad de
certificación.
La plantilla de certificado de autenticación de usuario
La plantilla de certificado de autenticación de servidor VPN
La plantilla de certificado de autenticación de servidor NPS
Plantillas de certificado
Las plantillas de certificado pueden simplificar en gran medida la tarea de administrar una entidad de
certificación (CA) permitiéndole emitir certificados que estén preconfigurados para las tareas seleccionadas. El
complemento MMC plantillas de certificado le permite realizar las siguientes tareas.
Ver las propiedades de cada plantilla de certificado.
Copiar y modificar plantillas de certificado.
Controlar qué usuarios y equipos pueden leer plantillas e inscribirse para certificados.
Realizar otras tareas administrativas relacionadas con las plantillas de certificado.
Las plantillas de certificado son una parte integral de una entidad de certificación (CA) empresarial. Son un
elemento importante de la Directiva de certificado para un entorno, que es el conjunto de reglas y formatos para
la inscripción, el uso y la administración de certificados.
Para obtener más información, consulte plantillas de certificado.
Certificados de servidor digital
En esta guía de implementación se proporcionan instrucciones para usar Active Directory servicios de
Certificate Server (AD CS ) para inscribir e inscribir automáticamente certificados en servidores de
infraestructura NPS y de acceso remoto. AD CS le permite crear una infraestructura de clave pública (PKI) y
proporcionar criptografía de clave pública, certificados digitales y capacidades de firma digital para su
organización.
Cuando se usan certificados de servidor digital para la autenticación entre equipos de la red, los certificados
proporcionan:
1. Confidencialidad mediante cifrado.
2. Integridad mediante firmas digitales.
3. Autenticación mediante la Asociación de claves de certificado con cuentas de equipos, usuarios o
dispositivos en una red de equipos.
Para obtener más información, consulte la guía paso a paso de AD CS: Implementaciónde la jerarquía de PKI de
dos niveles.

Servicios de dominio de Active Directory (AD DS)


AD DS proporciona una base de datos distribuida que almacena y administra información acerca de los
recursos de red y datos específicos de las aplicaciones habilitadas para el uso de directorios. Los
administradores pueden usar AD DS para organizar los elementos de una red (por ejemplo, los usuarios, los
equipos y otros dispositivos) en una estructura de contención jerárquica. La estructura de contención jerárquica
incluye el bosque de Active Directory, los dominios del bosque y las unidades organizativas de cada dominio. Un
servidor que ejecuta AD DS se denomina controlador de dominio.
AD DS contiene las cuentas de usuario, las cuentas de equipo y las propiedades de cuenta que necesita el
protocolo de autenticación extensible protegido (PEAP ) para autenticar las credenciales de usuario y para
evaluar la autorización para las solicitudes de conexión VPN. Para obtener información acerca de la
implementación de AD DS, consulte la Guía de red principalde Windows Server 2016.
Durante la realización de los pasos de esta implementación, configurará los siguientes elementos en el
controlador de dominio.
Habilitar la inscripción automática de certificados en directiva de grupo para equipos y usuarios
Crear el grupo de usuarios de VPN
Crear el grupo de servidores VPN
Crear el grupo de servidores NPS
Usuarios y equipos de Active Directory
Active Directory usuarios y equipos es un componente de AD DS que contiene cuentas que representan
entidades físicas, como un equipo, una persona o un grupo de seguridad. Un grupo de seguridad es una
colección de cuentas de usuario o de equipo que los administradores pueden administrar como una sola unidad.
Las cuentas de usuario y de equipo que pertenecen a un grupo determinado se denominan miembros del
grupo.
Las cuentas de usuario de Active Directory usuarios y equipos tienen propiedades de marcado que NPS evalúa
durante el proceso de autorización, a menos que la propiedad permiso de acceso a la red de la cuenta de
usuario esté establecida para controlar el acceso a través de la Directiva de red NPS. . Esta es la
configuración predeterminada para todas las cuentas de usuario. En algunos casos, sin embargo, esta
configuración podría tener una configuración diferente que impida que el usuario se conecte mediante VPN.
Para protegerse frente a esta posibilidad, puede configurar el servidor NPS para que omita las propiedades de
acceso telefónico de la cuenta de usuario.
Para obtener más información, consulte configuración de NPS para omitir las propiedades de acceso telefónico
de la cuenta de usuario.
Administración de directivas de grupo
La administración de directiva de grupo permite la administración de cambios y configuraciones basados en
directorios de configuración de usuarios y equipos, incluida la información de seguridad y de usuario. Utilice
directiva de grupo para definir las configuraciones de grupos de usuarios y equipos.
Con directiva de grupo, puede especificar la configuración de las entradas del registro, la seguridad, la
instalación de software, los scripts, el redireccionamiento de carpetas, los servicios de instalación remota y el
mantenimiento de Internet Explorer. La configuración de directiva de grupo que cree está contenida en un
objeto de directiva de grupo (GPO ). Al asociar un GPO con los contenedores del sistema Active Directory
seleccionados (sitios, dominios y unidades organizativas), puede aplicar la configuración del GPO a los usuarios
y equipos de esos contenedores de Active Directory. Para administrar directiva de grupo objetos en una
empresa, puede usar el Editor de administración de directivas de grupo Microsoft Management Console
(MMC ).

Clientes VPN de Windows 10


Además de los componentes de servidor, asegúrese de que los equipos cliente que configure para usar VPN
ejecuten la actualización de aniversario de Windows 10 (versión 1607). Los clientes de VPN de Windows 10
deben estar Unidos a un dominio en el dominio de Active Directory.
El cliente VPN de Windows 10 es muy configurable y ofrece muchas opciones. Para ilustrar mejor las
características específicas que usa este escenario, la tabla 1 identifica las categorías de características de VPN y
las configuraciones específicas a las que hace referencia esta implementación. Configurará la configuración
individual de estas características mediante el proveedor de servicios de configuración de VPNv2 (CSP ) que se
describe más adelante en esta implementación.
Tabla 1. Características y configuraciones de VPN descritas en esta implementación

CARACTERÍSTICA VPN CONFIGURACIÓN DEL ESCENARIO DE IMPLEMENTACIÓN

Tipo de conexión IKEv2 nativo

Enrutamiento Tunelización dividida

Resolución de nombres Lista de información de nombres de dominio y sufijo DNS

Desencadenar Always On y detección de redes de confianza

Autenticación PEAP-TLS con TPM: certificados de usuario protegidos


NOTE
PEAP-TLS y TPM son "Protocolo de autenticación extensible protegido con seguridad de la capa de transporte" y "Módulo
de plataforma segura", respectivamente.

Nodos de CSP VPNv2


En esta implementación, se usa el nodo ProfileXML VPNv2 CSP para crear el perfil de VPN que se entrega a los
equipos cliente de Windows 10. Los proveedores de servicios de configuración (CSP ) son interfaces que
exponen diversas capacidades de administración dentro del cliente de Windows. conceptualmente, los CSP
funcionan de manera similar a cómo funciona directiva de grupo. Cada CSP tiene nodos de configuración que
representan la configuración individual. Además de la configuración de directiva de grupo, puede asociar la
configuración de CSP a las claves del registro, los archivos, los permisos, etc. De forma similar a cómo se usa el
Editor de administración de directivas de grupo para configurar objetos de directiva de grupo (GPO ), se
configuran los nodos de CSP mediante una solución de administración de dispositivos móviles (MDM ) como
Microsoft Intune. Los productos MDM como Intune ofrecen una opción de configuración fácil de utilizar que
configura el CSP en el sistema operativo.

Sin embargo, no se pueden configurar algunos nodos de CSP directamente a través de una interfaz de usuario
(IU ), como la consola de administración de Intune. En estos casos, debe configurar manualmente la
configuración del identificador uniforme de recursos de Open Mobile Alliance (OMA-URI). Configure OMA-
URI mediante el protocolo de administración de dispositivos OMA (OMA-DM ), una especificación de
administración de dispositivos universal que admiten la mayoría de los dispositivos de Apple, Android y
Windows modernos. Siempre y cuando se adhiere a la especificación OMA-DM, todos los productos MDM
deben interactuar con estos sistemas operativos de la misma manera.
Windows 10 ofrece muchos CSP, pero esta implementación se centra en el uso del CSP VPNv2 para configurar
el cliente VPN. El CSP VPNv2 permite la configuración de cada configuración de Perfil de VPN en Windows 10
a través de un nodo CSP único. También se incluye en el CSP VPNv2 es un nodo denominado ProfileXML, que
le permite configurar todos los valores de un nodo en lugar de hacerlo de forma individual. Para obtener más
información sobre ProfileXML, consulte la sección "información general sobre ProfileXML" más adelante en
esta implementación. Para obtener más información sobre cada nodo de CSP de VPNv2, consulte el CSP de
VPNv2.

Pasos siguientes
Obtenga información acerca de algunas de las características avanzadas de VPN Always On
Inicio de la planeación de la implementación de VPN Always On

Temas relacionados
Compatibilidad del software de servidor de Microsoft con máquinas virtuales de Microsoft Azure: En este
artículo se describe la Directiva de soporte técnico para ejecutar el software de servidor de Microsoft en
el Microsoft Azure entorno de máquina virtual (infraestructura como servicio).
Acceso remoto: En este tema se proporciona información general sobre el rol de servidor de acceso
remoto en Windows Server 2016.
Guía técnica de VPN de Windows 10: En esta guía se explican las decisiones que realizará para los
clientes de Windows 10 en la solución VPN de la empresa y cómo configurar la implementación. En esta
guía se hace referencia al proveedor de servicios de configuración de VPNv2 (CSP ) y se proporcionan
instrucciones de configuración de administración de dispositivos móviles (MDM ) mediante Microsoft
Intune y la plantilla de Perfil de VPN para Windows 10.
Guía de red principal: En esta guía se proporcionan instrucciones sobre cómo planear e implementar los
componentes principales necesarios para una red totalmente operativa y un nuevo dominio de Active
Directory en un bosque nuevo.
Sistema de nombres de dominio (DNS ): En este tema se proporciona información general sobre los
sistemas de nombres de dominio (DNS ). En Windows Server 2016, DNS es un rol de servidor que puede
instalar mediante Administrador del servidor o comandos de Windows PowerShell. Si va a instalar un
nuevo bosque y dominio de Active Directory, DNS se instala automáticamente con Active Directory
como el servidor de catálogo global para el bosque y el dominio.
Información general de Active Directory Certificate Services: En este documento se proporciona
información general sobre Active Directory servicios de Certificate Server (AD CS ) en Windows Server®
2012. AD CS es el rol de servidor que permite crear una infraestructura de clave pública (PKI) y
proporcionar criptografía de clave pública, certificados digitales y capacidad de forma digital a su
organización.
Guía de diseño de la infraestructura de clave pública: Este wiki proporciona instrucciones sobre el diseño
de infraestructuras de clave pública (PKI). Antes de configurar una PKI y una jerarquía de entidad de
certificación (CA), debe tener en cuenta la Directiva de seguridad de la organización y el informe de
prácticas de certificados (CPS ).
Guía paso a paso de AD CS: Implementaciónde la jerarquía de PKI de dos niveles: En esta guía paso a
paso se describen los pasos necesarios para configurar una configuración básica de Active Directory®
servicios de Certificate Server (AD CS ) en un entorno de laboratorio. AD CS en Windows Server® 2008
R2 proporciona servicios personalizables para la creación y administración de certificados de clave
pública usados en sistemas de seguridad de software que emplean tecnologías de clave pública.
Servidor de directivas de redes (NPS ): En este tema se proporciona información general sobre el servidor
de directivas de redes en Windows Server 2016. Servidor de directivas de redes (NPS ) te permite crear y
aplicar directivas de acceso de red de toda la organización para la autenticación y autorización de
solicitudes de conexión.
Características avanzadas de Always On VPN
15/01/2020 • 17 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Anterior: Más información acerca de la tecnología VPN Always On


Siguiente: Inicio de la planeación de la Always On la implementación de VPN
Además de los escenarios de implementación que se proporcionan, puede agregar otras características
avanzadas de VPN para mejorar la seguridad y la disponibilidad de la conexión VPN. Por ejemplo, el servidor
VPN puede usar estas características para asegurarse de que el cliente que se conecta es correcto antes de
permitir una conexión.

Alta disponibilidad
Las siguientes son opciones adicionales para la alta disponibilidad.

OPCIÓN DESCRIPCIÓN

Resistencia del servidor y equilibrio de carga En entornos que requieren alta disponibilidad o que admiten
un gran número de solicitudes, puede aumentar el
rendimiento y la resistencia del acceso remoto mediante el
equilibrio de carga entre varios servidores que ejecutan el
servidor de directivas de redes (NPS) y habilitar Agrupación
en clústeres del servidor de acceso remoto.
Documentos relacionados:
Equilibrio de carga del servidor proxy NPS
Implementación del acceso remoto en un clúster

Resistencia de sitios geográficos En el caso de la geolocalización basada en IP, puede usar


Traffic Manager global con DNS en Windows Server 2016.
Para un equilibrio de carga geográfico más sólido, puede usar
soluciones globales de equilibrio de carga del servidor, como
Microsoft Azure Traffic Manager.
Documentos relacionados:
¿Qué es Traffic Manager?
Microsoft Azure Traffic Manager

Autenticación avanzada
A continuación se muestran opciones adicionales para la autenticación.

OPCIÓN DESCRIPCIÓN
OPCIÓN DESCRIPCIÓN

Windows Hello para empresas En Windows 10, Windows Hello para empresas reemplaza las
contraseñas al proporcionar una sólida autenticación en dos
fases en equipos y dispositivos móviles. Esta autenticación
consta de un nuevo tipo de credencial de usuario que está
asociada a un dispositivo y utiliza un número de identificación
personal (PIN) o biométrico.
El cliente VPN de Windows 10 es compatible con
Windows Hello para empresas. Una vez que el usuario
inicia sesión con un gesto, la conexión VPN usa el
certificado de Windows Hello para empresas para la
autenticación basada en certificados.
Documentos relacionados:
Windows Hello para empresas
Caso práctico técnico: Habilitar el acceso remoto con
Windows Hello para empresas en Windows 10

Autenticación multifactor (MFA) de Azure Azure MFA tiene versiones locales y en la nube que se
pueden integrar con el mecanismo de autenticación de VPN
de Windows.
Para obtener más información sobre cómo funciona este
mecanismo, consulte integración de la autenticación
RADIUS con Azure servidor multi-factor Authentication.

Características avanzadas de VPN


A continuación se muestran opciones adicionales para las características avanzadas.

OPCIÓN DESCRIPCIÓN

Filtrado de tráfico Si tiene que aplicar la elección de las aplicaciones a las que
pueden acceder los clientes VPN, puede habilitar los filtros de
tráfico de VPN.
Para obtener más información, consulte características de
seguridad de VPN.

VPN activada por aplicaciones Puede configurar los perfiles de VPN para que se conecten
automáticamente cuando se inicien determinadas
aplicaciones o tipos de aplicaciones.
Para obtener más información sobre esta y otras
opciones de activación, consulte Opciones de perfil
desencadenado automáticamente por VPN.
OPCIÓN DESCRIPCIÓN

Acceso condicional de VPN El acceso condicional y el cumplimiento de dispositivos


pueden requerir que los dispositivos administrados cumplan
los estándares antes de poder conectarse a la VPN. Una de
las características avanzadas del acceso condicional de VPN
permite restringir las conexiones VPN solo a aquellas en las
que el certificado de autenticación de cliente contiene el OID
de "acceso condicional de AAD" de [Link].[Link].
Para restringir las conexiones VPN, debe hacer lo
siguiente:
1. En el servidor NPS, abra el complemento servidor de
directivas de redes .
2. Expanda directivas > directivas de red.
3. Haga clic con el botón secundario en la Directiva de
red conexiones de red privada virtual (VPN) y
seleccione propiedades.
4. Seleccione la pestaña Settings (Configuración).
5. Seleccione específico del proveedory, a
continuación, seleccione Agregar.
6. Seleccione la opción permitir certificado-OID y, a
continuación, seleccione Agregar.
7. Pegue el OID de acceso condicional de AAD de
[Link].[Link] como valor de atributo y, a
continuación, seleccione Aceptar dos veces.
8. Seleccione cerrary, a continuación, seleccione aplicar.
Después de seguir estos pasos, cuando los
clientes de VPN intenten conectarse con cualquier
certificado que no sea el certificado de la nube de
corta duración, se produce un error en la
conexión.
Para obtener más información sobre el acceso condicional,
vea VPN y acceso condicional.

Bloquear clientes VPN que usan certificados revocados


Después de instalar las actualizaciones, el servidor RRAS puede aplicar la revocación de certificados para las
VPN que usan IKEv2 y certificados de equipo para la autenticación, como las VPN de túnel de dispositivo
siempre activada. Esto significa que para dichas VPN, el servidor RRAS puede denegar conexiones VPN a los
clientes que intenten usar un certificado revocado.
Disponibilidad
En la tabla siguiente se enumeran las versiones de que contienen las correcciones para cada versión de Windows.

VERSIÓN DEL SISTEMA OPERATIVO PUBLICACIÓN

Windows Server, versión 1903 KB4501375

Windows Server 2019 KB4505658


Windows Server, versión 1809

Windows Server, versión 1803 KB4507466

Windows Server, versión 1709 KB4507465


VERSIÓN DEL SISTEMA OPERATIVO PUBLICACIÓN

Windows Server 2016, versión 1607 KB4503294

Cómo configurar los requisitos previos


1. Instale las actualizaciones de Windows a medida que estén disponibles.
2. Asegúrese de que todos los certificados de cliente VPN y de servidor RRAS que use tengan entradas CDP y
de que el servidor RRAS pueda llegar a las CRL respectivas.
3. En el servidor RRAS, use el cmdlet set-VpnAuthProtocol de PowerShell para configurar el parámetro
RootCertificateNameToAccept .

En el ejemplo siguiente se enumeran los comandos para hacerlo. En el ejemplo, CN = entidad de


certificación raíz de Contoso representa el nombre distintivo de la entidad de certificación raíz.

$cert1 = ( Get-ChildItem -Path cert:LocalMachine\root | Where-Object -FilterScript { $_.Subject -Like


"*CN=Contoso Root Certification Authority*" } )
Set-VpnAuthProtocol -RootCertificateNameToAccept $cert1 -PassThru

Cómo configurar el servidor RRAS para exigir la revocación de certificados para las conexiones VPN
basadas en certificados de equipo IKEv2
1. En una ventana del símbolo del sistema, ejecute el siguiente comando:

reg add HKLM\SYSTEM\CurrentControlSet\Services\RemoteAccess\Parameters\Ikev2 /f /v CertAuthFlags /t


REG_DWORD /d "4"

2. Reinicie el servicio de enrutamiento y acceso remoto .


Para deshabilitar la revocación de certificados para estas conexiones VPN, establezca CertAuthFlags = 2 o quite
el valor CertAuthFlags y, a continuación, reinicie el servicio de enrutamiento y acceso remoto .
Revocar un certificado de cliente VPN para una conexión VPN basada en un certificado de equipo
IKEv2
1. Revocar el certificado de cliente de VPN de la entidad de certificación.
2. Publicar una nueva CRL de la entidad de certificación.
3. En el servidor RRAS, abra una ventana de símbolo del sistema administrativo y, a continuación, ejecute los
siguientes comandos:

certutil -urlcache * delete


certutil -setreg chain\ChainCacheResyncFiletime @now

Cómo comprobar que la revocación de certificados para conexiones VPN basadas en certificados de
equipo IKEv2 funciona

NOTE
Antes de usar este procedimiento, asegúrese de habilitar el registro de eventos de CAPI2 operativo.

1. Siga los pasos anteriores para revocar un certificado de cliente de VPN.


2. Intente conectarse a la VPN mediante el uso de un cliente que tenga el certificado revocado. El servidor
RRAS debe rechazar la conexión y mostrar un mensaje como "las credenciales de autenticación IKE son
inaceptables".
3. En el servidor RRAS, abra Visor de eventos y navegue hasta aplicaciones y servicios
registros/Microsoft/Windows/CAPI2.
4. Busque un evento que tenga la siguiente información:
Nombre de registro: Microsoft-Windows-CAPI2/Operational Microsoft-Windows-
CAPI2/Operational
ID. de evento: 41
El evento contiene el siguiente texto: Subject = "Client FQDN" (elFQDN del cliente representa el
nombre de dominio completo del cliente que tiene el certificado revocado).
El campo de de los datos de evento debe incluir el certificado revocado. Por ejemplo, vea los siguientes
extractos de un evento:

Log Name: Microsoft-Windows-CAPI2/Operational Microsoft-Windows-CAPI2/Operational


Source: Microsoft-Windows-CAPI2
Date: 5/20/2019 1:33:24 PM
Event ID: 41
...
Event Xml:
<Event xmlns="[Link]
<UserData>
<CertVerifyRevocation>
<Certificate fileRef="[Link]"
subjectName="[Link]" />
<IssuerCertificate fileRef="[Link]" subjectName="Contoso Root
Certification Authority" />
...
<Result value="80092010">The certificate is revoked.</Result>
</CertVerifyRevocation>
</UserData>
</Event>

Protección adicional
Atestación de clave de Módulo de plataforma segura (TPM )
Un certificado de usuario que tenga una clave atestiguada por TPM proporciona un mayor control de seguridad,
al que se hace una copia de seguridad mediante la no exportabilidad, el antimartillo y el aislamiento de claves
que proporciona el TPM.
Para obtener más información sobre la atestación de clave de TPM en Windows 10, consulte atestación de clave
de TPM.

Paso siguiente
Empezar a planear la implementación de VPN Always on: antes de instalar el rol de servidor de acceso remoto
en el equipo que va a usar como servidor VPN, realice las siguientes tareas. Después de la planeación adecuada,
puede implementar Always On VPN y, opcionalmente, configurar el acceso condicional para la conectividad VPN
mediante Azure AD.

Temas relacionados
Equilibrio de carga del servidor proxy NPS : clientes servicio de autenticación remota telefónica de usuario
(RADIUS ), que son servidores de acceso a la red como servidores de red privada virtual (VPN ) y puntos
de acceso inalámbrico, crean solicitudes de conexión y las envían a servidores RADIUS como NPS. En
algunos casos, un servidor NPS podría recibir demasiadas solicitudes de conexión al mismo tiempo, lo
que produce un rendimiento degradado o una sobrecarga.
Información general de Traffic Manager: en este tema se proporciona información general sobre Azure
Traffic Manager, que permite controlar la distribución del tráfico de usuario para los puntos de conexión
de servicio. Traffic Manager usa el sistema de nombres de dominio (DNS ) para dirigir las solicitudes del
cliente al punto de conexión más adecuado en función de un método de enrutamiento del tráfico y el
estado de los puntos de conexión.
Windows Hello para empresas: en este tema se proporcionan los requisitos previos, como
implementaciones solo en la nube e implementaciones híbridas. En este tema también se enumeran las
preguntas más frecuentes sobre Windows Hello para empresas.
Caso práctico técnico: habilitación del acceso remoto con Windows Hello para empresas en Windows 10:
en este caso práctico, aprenderá cómo Microsoft implementa el acceso remoto con Windows Hello para
empresas. Windows Hello para empresas es un enfoque de autenticación basado en certificado o clave
pública/privada dirigido a organizaciones y consumidores que no se limita a las contraseñas. Esta forma
de autenticación se basa en credenciales de par de claves que pueden reemplazar a las contraseñas y que
resisten las infracciones, los robos y las suplantaciones de identidad.
Integración de la autenticación RADIUS con azure servidor multi-factor Authentication: en este tema se
explica cómo agregar y configurar una autenticación de cliente RADIUS con Azure servidor multi-factor
Authentication. RADIUS es un protocolo estándar que se usa para aceptar las solicitudes de autenticación
y procesar dichas solicitudes. Servidor Azure Multi-Factor Authentication puede actuar como servidor
RADIUS.
Características de seguridad de VPN: en este tema se proporcionan instrucciones de seguridad de VPN
para la integración de VPN, Windows Information Protection (WIP ) con VPN y los filtros de tráfico.
Opciones de perfil desencadenado automáticamente por VPN: en este tema se proporcionan opciones de
Perfil de desencadenamiento automático de VPN, como un desencadenador de aplicación, un
desencadenador basado en nombre y un Always on.
VPN y acceso condicional: en este tema se proporciona información general sobre la plataforma de acceso
condicional basado en la nube para proporcionar una opción de cumplimiento de dispositivos para
clientes remotos. Acceso condicional es un motor de evaluación basado en directivas que te permite crear
reglas de acceso para cualquier aplicación conectada de Azure Active Directory (Azure AD ).
Atestación de clave de TPM: en este tema se proporciona información general sobre módulo de
plataforma segura (TPM ) y los pasos para implementar la atestación de clave de TPM. También puede
encontrar información y pasos de solución de problemas para resolver problemas.
Implementar VPN de Always On
31/01/2020 • 8 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Anterior: Más información sobre las características avanzadas de VPN Always On


Siguiente: Paso 1. Inicio de la planeación de la Always On la implementación de VPN
En esta sección, aprenderá sobre el flujo de trabajo para implementar Always On conexiones VPN para equipos
cliente de Windows 10 Unidos a un dominio remoto. Si desea configurar el acceso condicional para ajustar la
forma en que los usuarios de VPN acceden a los recursos, consulte acceso condicional para la conectividad VPN
mediante Azure ad. Para más información sobre el acceso condicional para la conectividad VPN con Azure AD,
consulte acceso condicional en Azure Active Directory.
En el diagrama siguiente se ilustra el proceso de flujo de trabajo para los distintos escenarios al implementar
Always On VPN:

IMPORTANT
Para esta implementación, no es necesario que los servidores de infraestructura, como los equipos que ejecutan Active
Directory Domain Services, Active Directory servicios de Certificate Server y el servidor de directivas de redes, ejecuten
Windows Server 2016. Puede usar versiones anteriores de Windows Server, como Windows Server 2012 R2, para los
servidores de infraestructura y para el servidor que ejecuta acceso remoto.

Paso 1. Planear la Always On la implementación de VPN


En este paso, comenzará a planear y preparar la implementación de VPN Always On. Antes de instalar el rol de
servidor de acceso remoto en el equipo en el que está planeando usar como un servidor VPN. Después de la
planeación adecuada, puede implementar Always On VPN y, opcionalmente, configurar el acceso condicional
para la conectividad VPN mediante Azure AD.

Paso 2. Configurar la infraestructura del servidor VPN Always On


En este paso, instalará y configurará los componentes del lado servidor necesarios para admitir la VPN. Los
componentes del lado servidor incluyen la configuración de la PKI para distribuir los certificados usados por los
usuarios, el servidor VPN y el servidor NPS. También configura RRAS para admitir conexiones IKEv2 y el
servidor NPS para realizar la autorización para las conexiones VPN.
Para configurar la infraestructura de servidor, debe realizar las siguientes tareas:
En un servidor configurado con Active Directory Domain Services: Habilite la inscripción automática
de certificados en directiva de grupo para equipos y usuarios, cree el grupo de usuarios de VPN, el grupo de
servidores VPN y el grupo de servidores NPS, y agregue miembros a cada grupo.
En una entidad de certificación del servidor de certificados Active Directory: Cree las plantillas de
certificado autenticación de usuario, autenticación de servidor VPN y autenticación de servidor NPS.
En los clientes de Windows 10 Unidos a un dominio: Inscribir y validar certificados de usuario.

Paso 3. Configurar el servidor de acceso remoto para Always On VPN


En este paso, configurará VPN de acceso remoto para permitir conexiones VPN IKEv2, denegar conexiones
desde otros protocolos VPN y asignar un grupo de direcciones IP estáticas para la emisión de direcciones IP a los
clientes VPN autorizados.
Para configurar RAS, debe realizar las siguientes tareas:
Inscripción y validación del certificado de servidor VPN
Instalación y configuración de VPN de acceso remoto

Paso 4. Instalación y configuración del servidor NPS


En este paso, instalará Administrador del servidor el servidor de directivas de redes (NPS ) mediante Windows
PowerShell o el Asistente para agregar roles y características. También puede configurar NPS para que controle
todas las tareas de autenticación, autorización y contabilidad para la solicitud de conexión que recibe desde el
servidor VPN.
Para configurar NPS, debe realizar las siguientes tareas:
Registrar el servidor NPS en Active Directory
Configuración de cuentas RADIUS para el servidor NPS
Agregar el servidor VPN como cliente RADIUS en NPS
Configuración de la Directiva de red en NPS
Inscripción automática del certificado de servidor NPS

Paso 5. Configuración de DNS y firewall para Always On VPN


En este paso, se configuran los valores de DNS y firewall. Cuando los clientes de VPN remotos se conectan, usan
los mismos servidores DNS que usan los clientes internos, lo que les permite resolver nombres de la misma
manera que el resto de las estaciones de trabajo internas.

Paso 6. Configuración de conexiones VPN de Always On cliente de


Windows 10
En este paso, se configuran los equipos cliente de Windows 10 para que se comuniquen con esa infraestructura
con una conexión VPN. Puede usar varias tecnologías para configurar clientes VPN de Windows 10, como
Windows PowerShell, Microsoft Endpoint Configuration Manager e Intune. Los tres requieren un perfil de VPN
de XML para establecer la configuración de VPN adecuada.

Paso 7. Opta Configurar el acceso condicional para la conectividad


VPN
En este paso opcional, puede ajustar el modo en que los usuarios de VPN autorizados acceden a los recursos.
Con Azure AD acceso condicional para la conectividad VPN, puede ayudar a proteger las conexiones VPN. El
acceso condicional es un motor de evaluación basado en directivas que le permite crear reglas de acceso para
cualquier aplicación conectada Azure AD. Para obtener más información, consulte acceso condicional de Azure
Active Directory (Azure ad).
Paso siguiente
Paso 1. Planear la Always On la implementación de VPN: antes de instalar el rol de servidor de acceso remoto en
el equipo en el que está planeando usar como un servidor VPN. Después de la planeación adecuada, puede
implementar Always On VPN y, opcionalmente, configurar el acceso condicional para la conectividad VPN
mediante Azure AD.
Paso 1. Planear la implementación de VPN de
Always On
02/12/2019 • 11 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Previo Más información sobre el flujo de trabajo para implementar Always On VPN
Nueva Paso 2. Configurar la infraestructura de servidor
En este paso, comenzará a planear y preparar la implementación de VPN Always On. Antes de instalar el rol de
servidor de acceso remoto en el equipo en el que está planeando usar como servidor VPN, realice las siguientes
tareas. Después de la planeación adecuada, puede implementar Always On VPN y, opcionalmente, configurar el
acceso condicional para la conectividad VPN mediante Azure AD.

Consideraciones sobre la configuración estándar


VPN de Always On tiene muchas opciones de configuración. Sin embargo, elija la configuración de VPN, sin
embargo, incluya la siguiente información:
Tipo de conexión. Selección de protocolo de conexión es importante y finalmente sale codo con codo
con el tipo de autenticación que se va a usar. Para obtener más información acerca de los protocolos de
túnel disponibles, consulte tipos de conexión VPN.
El enrutamiento. En este contexto, las reglas de enrutamiento determinan si los usuarios pueden usar
otras rutas de red mientras está conectado a la VPN.
Tunelización dividida permite el acceso simultáneo a otras redes, como Internet.
Túnel forzado requiere que todo el tráfico vaya exclusivamente a través de VPN y no permite el
acceso simultáneo a otras redes.
Desencadenar. Desencadenar determina cómo y cuándo se inicia una conexión VPN (por ejemplo,
cuando se abre una aplicación, cuando el dispositivo está apagado, manualmente por el usuario). Para
activar las opciones, consulte el opciones de VPN desencadenada automáticamente perfil.
Autenticación de dispositivo o usuario. VPN de Always On utiliza certificados de dispositivo y las
conexiones iniciadas por el dispositivo a través de una característica denominada dispositivo túnel. Esa
conexión se puede iniciar automáticamente y es persistente, similar de una conexión de túnel de
infraestructura de DirectAccess.

TIP
Al migrar de DirectAccess a VPN de Always On, tenga en cuenta a partir de las opciones de configuración que son
comparables a lo que tiene y, a continuación, expanda desde allí.

Mediante el uso de certificados de usuario, el cliente de VPN de Always On se conecta automáticamente, pero lo
hace en el nivel de usuario (después de inicio de sesión de usuario) en lugar de en el nivel de dispositivo (antes
de inicio de sesión de usuario). La experiencia es todavía más fluida para el usuario, pero es compatible con los
mecanismos de autenticación más avanzados, como Windows Hello para empresas.
Preparar el servidor de acceso remoto
Debe hacer lo siguiente en el equipo que se usa como servidor VPN:
Asegúrese de que el software y la configuración de hardware del servidor VPN son correctos.
Instale Windows Server 2016 en el equipo que va a usar como servidor VPN de acceso remoto. Este
servidor debe tener instalados dos adaptadores de red físicos, uno para conectarse a la red perimetral
externa y otro para conectarse a la red perimetral interna.
Identifique qué adaptador de red se conecta a Internet y qué adaptador de red se conecta a la
red privada. Configure el adaptador de red orientado a Internet con una dirección IP pública, mientras
que el adaptador orientado a la intranet puede usar una dirección IP de la red local.

TIP
Si prefiere no usar una dirección IP pública en la red perimetral, puede configurar el firewall perimetral con una
dirección IP pública y, a continuación, configurar el firewall para que reenvíe las solicitudes de conexión VPN al
servidor VPN.

Conecte el servidor VPN a la red. Instale el servidor VPN en una red perimetral, entre el firewall
perimetral y el firewall perimetral.

Planear métodos de autenticación


IKEv2 es un protocolo de túnel VPN que se describe en solicitud de fuerza de la tarea de ingeniería de Internet
para los comentarios 7296. La principal ventaja de IKEv2 es que tolera las interrupciones en la conexión de red
subyacente. Por ejemplo, si se produce una pérdida temporal de conexión o si un usuario mueve un equipo
cliente de una red a otra, al volver a establecer la conexión de red IKEv2 restaura la conexión VPN
automáticamente, sin la intervención del usuario.

TIP
Puede configurar el servidor VPN de acceso remoto para que admita conexiones IKEv2 y, al mismo tiempo, deshabilitar los
protocolos no utilizados, lo que reduce la superficie de seguridad del servidor.

Planear direcciones IP para clientes remotos


Puede configurar el servidor VPN para asignar direcciones a clientes VPN desde un grupo de direcciones
estáticas que configure o direcciones IP desde un servidor DHCP.

Preparar el entorno
Asegúrese de que tiene permisos para configurar el firewall externo y que tiene una dirección IP
pública válida. Abra puertos en el firewall para admitir conexiones VPN de IKEv2. También necesita una
dirección IP pública para aceptar conexiones de clientes externos.
Elija un intervalo de direcciones IP estáticas para los clientes VPN. Determine el número máximo
de clientes VPN simultáneos que desea admitir. Además, planee un intervalo de direcciones IP estáticas en
la red perimetral interna para satisfacer ese requisito, es decir, el grupo de direcciones estáticas. Si usa
DHCP para proporcionar direcciones IP en la red perimetral interna, es posible que también tenga que
crear una exclusión para estas direcciones IP estáticas en DHCP.
Asegúrese de que puede editar la zona DNS pública. Agregue registros DNS a su dominio DNS
público para admitir la infraestructura de VPN.
Asegúrese de que todos los usuarios de VPN tengan cuentas de usuario en Active Directory
usuario (AD DS ) . Para que los usuarios puedan conectarse a la red con conexiones VPN, deben tener
cuentas de usuario en AD DS.

Preparar el enrutamiento y el Firewall


Instale el servidor VPN dentro de la red perimetral, que crea particiones de la red perimetral en redes
perimetrales internas y externas. Dependiendo de su entorno de red, es posible que deba realizar varias
modificaciones de enrutamiento.
Opta Configurar el reenvío de puertos. El firewall perimetral debe abrir los puertos y los ID. de
protocolo asociados a una VPN de IKEv2 y reenviarlos al servidor VPN. En la mayoría de los entornos,
para ello es necesario configurar el reenvío de puertos. Redirija los puertos 500 y 4500 del Protocolo de
datagramas universal (UDP ) al servidor VPN.
Configure el enrutamiento para que los servidores DNS y los servidores VPN puedan tener
acceso a Internet. Esta implementación usa IKEv2 y la traducción de direcciones de red (NAT). Asegúrese
de que el servidor VPN puede tener acceso a todas las redes internas y los recursos de red necesarios. No
se puede tener acceso a cualquier red o recurso que no sea accesible desde el servidor VPN a través de
conexiones VPN desde ubicaciones remotas.
En la mayoría de los entornos, para llegar a la nueva red perimetral interna, ajuste las rutas estáticas en el firewall
perimetral y el servidor VPN. Sin embargo, en entornos más complejos, es posible que tenga que agregar rutas
estáticas a enrutadores internos o ajustar las reglas de Firewall internas para el servidor VPN y el bloque de
direcciones IP asociadas a los clientes de VPN.

Pasos siguientes
Paso 2. Configurar la infraestructurade servidor: En este paso, instalará y configurará los componentes del lado
servidor necesarios para admitir la VPN. Los componentes del lado servidor incluyen la configuración de la PKI
para distribuir los certificados usados por los usuarios, el servidor VPN y el servidor NPS.
Paso 2. Configurar la infraestructura de servidor
02/12/2019 • 32 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Previo Paso 1. Planear la implementación de VPN de Always On


Nueva Paso 3. Configurar el servidor de acceso remoto para VPN de Always On
En este paso, instalará y configurará los componentes del lado servidor necesarios para admitir la VPN. Los
componentes del lado servidor incluyen la configuración de la PKI para distribuir los certificados usados por los
usuarios, el servidor VPN y el servidor NPS. También configura RRAS para admitir conexiones IKEv2 y el
servidor NPS para realizar la autorización para las conexiones VPN.

Configuración de la inscripción automática de certificados en directiva


de grupo
En este procedimiento, configurará directiva de grupo en el controlador de dominio para que los miembros del
dominio soliciten automáticamente certificados de usuario y de equipo. Esto permite a los usuarios de VPN
solicitar y recuperar certificados de usuario que autentican conexiones VPN automáticamente. Del mismo modo,
esta directiva permite que los servidores NPS soliciten automáticamente los certificados de autenticación del
servidor.
Los certificados se inscriben manualmente en los servidores VPN.

TIP
Para equipos Unidos que no estén en el dominio, consulte configuración de CA para equipos no Unidos a un dominio.
Puesto que el servidor RRAS no está unido a un dominio, no se puede usar la inscripción automática para inscribir el
certificado de puerta de enlace VPN. Por lo tanto, use un procedimiento de solicitud de certificado sin conexión.

1. En un controlador de dominio, abra Administración de directiva de grupo.


2. En el panel de navegación, haga clic con el botón secundario en el dominio (por ejemplo,
[Link]), seleccione crear un GPO en este dominio y vincúlelo aquí.
3. En el cuadro de diálogo nuevo GPO, escriba Directiva de inscripción automáticay, a continuación, haga
clic en Aceptar.
4. En el panel de navegación, haga clic con el botón derecho en Directiva de inscripción automáticay
seleccione Editar.
5. En el Editor de administración de directivas de grupo, complete los pasos siguientes para configurar la
inscripción automática de certificados de equipo:
a. En el panel de navegación, vaya a configuración > del equipo > > directivas configuración
deWindows > configuración deseguridad directivas de clave pública.
b. En el panel de detalles, haga clic con el botón secundario en cliente de servicios de Certificate
Server-inscripción automáticay, a continuación, seleccione propiedades.
c. En el cuadro de diálogo cliente de servicios de Certificate Server: propiedades de inscripción
automática, en modelo de configuración, seleccione habilitado.
d. Seleccione Renovar certificados expirados, actualizar certificados pendientes y quitar
certificados revocados y Actualizar certificados que usan plantillas de certificado.
e. Seleccione Aceptar.
6. En el Editor de administración de directivas de grupo, complete los pasos siguientes para configurar la
inscripción automática de certificados de usuario:
a. En el panel de navegación, vaya a configuración > de usuario > > directivas configuración
deWindows > configuración deseguridad directivas de clave pública.
b. En el panel de detalles, haz clic con el botón secundario en Cliente de Servicios de certificados -
Inscripción automática y selecciona Propiedades.
c. En el cuadro de diálogo cliente de servicios de Certificate Server: propiedades de inscripción
automática, en modelo de configuración, seleccione habilitado.
d. Seleccione Renovar certificados expirados, actualizar certificados pendientes y quitar
certificados revocados y Actualizar certificados que usan plantillas de certificado.
e. Seleccione Aceptar.
f. Cierra el Editor de administración de directivas de grupo.
7. Cierre Administración de directivas de grupo.
Configuración de CA para equipos no Unidos a un dominio
Puesto que el servidor RRAS no está unido a un dominio, no se puede usar la inscripción automática para
inscribir el certificado de puerta de enlace VPN. Por lo tanto, use un procedimiento de solicitud de certificado sin
conexión.
1. En el servidor RRAS, genere un archivo llamado VPNGateway. inf basado en la solicitud de directiva de
certificado de ejemplo proporcionada en el apéndice a (sección 0) y Personalice las siguientes entradas:
En la sección [NewRequest], reemplace [Link] usado por el nombre del firmante por el
FQDN del punto de conexión de VPN [Customer] elegido.
En la sección [extensions], reemplace [Link] usado por el nombre alternativo del firmante
por el FQDN del punto de conexión de VPN [Customer] elegido.
2. Guarde o copie el archivo VPNGateway. inf en una ubicación seleccionada.
3. Desde un símbolo del sistema con privilegios elevados, navegue hasta la carpeta que contiene el archivo
VPNGateway. inf y escriba:

certreq -new [Link] [Link]

4. Copie el archivo de salida de VPNGateway. req recién creado en un servidor de entidad de certificación o
en una estación de trabajo de acceso con privilegios (pata).
5. Guarde o copie el archivo VPNGateway. req en una ubicación seleccionada en el servidor de la entidad
de certificación o en la estación de trabajo de acceso con privilegios (pata).
6. Desde un símbolo del sistema con privilegios elevados, navegue hasta la carpeta que contiene el archivo
VPNGateway. req creado en el paso anterior y escriba:
certreq -attrib “CertificateTemplate:[Customer]VPNGateway” -submit [Link] [Link]

7. Si se le solicita la ventana Lista de entidades de certificación, seleccione la CA de empresa adecuada para


dar servicio a la solicitud de certificado.
8. Copie el archivo de salida VPNGateway. cer recién creado en el servidor RRAS.
9. Guarde o copie el archivo VPNGateway. cer en una ubicación seleccionada en el servidor RRAS.
10. Desde un símbolo del sistema con privilegios elevados, navegue hasta la carpeta que contiene el archivo
VPNGateway. cer creado en el paso anterior y escriba:

certreq -accept [Link]

11. Ejecute el complemento MMC certificados tal y como se describe aquí selección de la opción cuenta de
equipo .
12. Asegúrese de que existe un certificado válido para el servidor RRAS con las siguientes propiedades:
Propósitos planteados: Autenticación de servidor, seguridad IP IKE intermedia
Plantilla de certificado: [cliente] servidor VPN
Ejemplo: Script VPNGateway. inf
Aquí puede ver un script de ejemplo de una directiva de solicitud de certificado que se usa para solicitar un
certificado de puerta de enlace de VPN mediante un proceso fuera de banda.

TIP
Puede encontrar una copia del script VPNGateway. inf en el kit de direcciones IP de la oferta de VPN, en la carpeta de
directivas de solicitud de certificado. Actualice ' asunto ' y '_continuar_' con valores específicos del cliente.

[Version]

Signature="$Windows NT$"

[NewRequest]
Subject = "CN=[Link]"
Exportable = FALSE
KeyLength = 2048
KeySpec = 1
KeyUsage = 0xA0
MachineKeySet = True
ProviderName = "Microsoft RSA SChannel Cryptographic Provider"
RequestType = PKCS10

[Extensions]
[Link] = "{text}"
_continue_ = "dns=[Link]&"

Crear grupos de usuarios de VPN, servidores VPN y servidores NPS


En este procedimiento, puede Agregar un nuevo grupo de Active Directory (AD ) que contenga los usuarios a los
que se les permite usar la VPN para conectarse a la red de la organización.
Este grupo tiene dos propósitos:
Define qué usuarios pueden realizar la inscripción automática para los certificados de usuario que requiere
la VPN.
Define qué usuarios autoriza el NPS para el acceso VPN.
Mediante el uso de un grupo personalizado, si alguna vez desea revocar el acceso a la VPN de un usuario, puede
quitar ese usuario del grupo.
También agregará un grupo que contenga los servidores VPN y otro grupo que contenga los servidores NPS.
Estos grupos se usan para restringir las solicitudes de certificado a sus miembros.

NOTE
Se recomienda que los servidores VPN que residen en el DMA/perímetro no estén Unidos a un dominio. Sin embargo, si
prefiere que los servidores VPN estén Unidos a un dominio para una mejor capacidad de administración (directivas de
grupo, agente de copia de seguridad y supervisión, sin usuarios locales para administrar, etc.), agregue un grupo de AD a la
plantilla de certificado de servidor VPN.

Configurar el grupo de usuarios de VPN


1. En un controlador de dominio, abra Active Directory usuarios y equipos.
2. Haga clic con el botón secundario en un contenedor o unidad organizativa, seleccione nuevoy, a
continuación, seleccione Grupo.
3. En nombre de grupo, escriba usuarios de VPNy, luego, haga clic en Aceptar.
4. Haga clic con el botón derecho en usuarios de VPN y seleccione propiedades.
5. En la pestaña miembros del cuadro de diálogo Propiedades de los usuarios de VPN, seleccione Agregar.
6. En el cuadro de diálogo Seleccionar usuarios, agregue todos los usuarios que necesitan acceso a VPN y
haga clic en Aceptar.
7. Cierre Usuarios y equipos de Active Directory.
Configurar los grupos servidores VPN y servidores NPS
1. En un controlador de dominio, abra Active Directory usuarios y equipos.
2. Haga clic con el botón secundario en un contenedor o unidad organizativa, seleccione nuevoy, a
continuación, seleccione Grupo.
3. En nombre de grupo, escriba servidores VPNy, luego, haga clic en Aceptar.
4. Haga clic con el botón secundario en servidores VPN y seleccione propiedades.
5. En la pestaña miembros del cuadro de diálogo Propiedades de servidores VPN, seleccione Agregar.
6. Seleccione tipos de objeto, active la casilla equipos y, a continuación, haga clic en Aceptar.
7. En Escriba los nombres de objeto que desea seleccionar, escriba los nombres de los servidores VPN
y, luego, haga clic en Aceptar.
8. Seleccione Aceptar para cerrar el cuadro de diálogo Propiedades de servidores VPN.
9. Repita los pasos anteriores para el grupo de servidores NPS.
10. Cierre Usuarios y equipos de Active Directory.

Crear la plantilla de autenticación de usuario


En este procedimiento, configurará una plantilla de autenticación cliente-servidor personalizada. Esta plantilla es
necesaria porque desea mejorar la seguridad global del certificado seleccionando niveles de compatibilidad
actualizados y seleccionando el proveedor de criptografía de la plataforma Microsoft. Este último cambio le
permite usar el TPM en los equipos cliente para proteger el certificado. Para obtener información general sobre el
TPM, consulte información general sobre la tecnología de módulo de plataforma segura.

IMPORTANT
El proveedor de criptografía de plataforma de Microsoft "requiere un chip TPM, en el caso de que se esté ejecutando una
máquina virtual y se reciba el siguiente error: "No se puede encontrar un CSP válido en el equipo local" al intentar inscribir
manualmente el certificado debe comprobar "proveedor de almacenamiento de claves de software de Microsoft" y hacer
que sea segundo en orden después de "proveedor de cifrado de plataforma de Microsoft" en la pestaña criptografía de
certificados propiedades.

Pasos
1. En la CA, abra entidad de certificación.
2. En el panel de navegación, haga clic con el botón secundario en plantillas de certificado y seleccione
administrar.
3. En la consola de plantillas de certificado, haga clic con el botón secundario en usuario y seleccione
duplicar plantilla.

WARNING
No seleccione aplicar o Aceptar en ningún momento anterior al paso 10. Si selecciona estos botones antes de
especificar todos los parámetros, muchas opciones se corrigen y ya no se pueden editar. Por ejemplo, en la pestaña
Criptografía , si el proveedor de almacenamiento criptográfico heredado se muestra en el campo categoría del
proveedor, se deshabilitará, evitando cualquier cambio adicional. La única alternativa es eliminar la plantilla y volver a
crearla.

4. En el cuadro de diálogo Propiedades de plantilla nueva, en la pestaña General , complete los pasos
siguientes:
a. En nombre para mostrarde la plantilla, escriba autenticación de usuario de VPN.
b. Desactive la casilla publicar certificado en Active Directory .
5. En la pestaña seguridad , lleve a cabo los pasos siguientes:
a. Seleccione Agregar.
b. En el cuadro de diálogo Seleccionar usuarios, equipos, cuentas de servicio o grupos, escriba
usuarios de VPNy, luego, haga clic en Aceptar.
c. En nombres de grupos o usuarios, seleccione usuarios de VPN.
d. En permisos para usuarios de VPN, active las casillas inscribir e inscripción automática en la
columna permitir .

TIP
Asegúrese de mantener activada la casilla de verificación leer. En otras palabras, necesita los permisos de
lectura para la inscripción.

e. En nombres de grupos o usuarios, seleccione usuarios del dominioy, a continuación, seleccione


quitar.
6. En la pestaña compatibilidad , complete los pasos siguientes:
a. En entidad de certificación, seleccione Windows Server 2012 R2.
b. En el cuadro de diálogo cambios resultantes , haga clic en Aceptar.
c. En destinatario del certificado, seleccione Windows 8.1/Windows Server 2012 R2.
d. En el cuadro de diálogo cambios resultantes , haga clic en Aceptar.
7. En la pestaña tratamiento de la solicitud , desactive la casilla permitir que la clave privada se pueda
exportar .
8. En la pestaña Criptografía , complete los pasos siguientes:
a. En categoría de proveedor, seleccione proveedor de almacenamiento de claves.
b. Las solicitudes Select deben usar uno de los siguientes proveedores.
c. Active la casilla proveedor de criptografía de plataforma de Microsoft .
9. En la pestaña nombre de sujeto , si no tiene una dirección de correo electrónico en todas las cuentas de
usuario, desactive las casillas incluir nombre de correo electrónico en nombre de sujeto y nombre de
correo electrónico .
10. Seleccione Aceptar para guardar la plantilla de certificado de autenticación de usuario de VPN.
11. Cierre la consola Plantillas de certificado.
12. En el panel de navegación del complemento entidad de certificación, haga clic con el botón secundario en
plantillas de certificado, seleccione nueva y, a continuación, seleccione la plantilla de certificado que
se va a emitir.
13. Seleccione autenticación de usuario de VPNy haga clic en Aceptar.
14. Cierre el complemento entidad de certificación.

Crear la plantilla de autenticación de servidor VPN


En este procedimiento, puede configurar una nueva plantilla de autenticación de servidor para el servidor VPN.
La adición de la Directiva de aplicación intermedia IKE de seguridad IP (IPsec) permite que el servidor filtre los
certificados si hay más de un certificado disponible con el uso mejorado de clave de autenticación de servidor.

IMPORTANT
Dado que los clientes VPN tienen acceso a este servidor desde la red Internet pública, los nombres de asunto y alternativos
son diferentes del nombre del servidor interno. Como resultado, no puede inscribir automáticamente este certificado en
servidores VPN.

Requisitos previos
Servidores VPN Unidos a un dominio
Pasos
1. En la CA, abra entidad de certificación.
2. En el panel de navegación, haga clic con el botón secundario en plantillas de certificado y seleccione
administrar.
3. En la consola de plantillas de certificado, haga clic con el botón secundario en servidor RAS e IAS y
seleccione duplicar plantilla.
4. En el cuadro de diálogo Propiedades de plantilla nueva, en la pestaña General , en nombre para mostrar
de plantilla, escriba un nombre descriptivo para el servidor VPN, por ejemplo, autenticación de servidor
VPN o servidor RADIUS.
5. En la pestaña extensiones , complete los pasos siguientes:
a. Seleccione directivas de aplicacióny, a continuación, seleccione Editar.
b. En el cuadro de diálogo Editar extensión de directivas de aplicación , seleccione Agregar.
c. En el cuadro de diálogo Agregar Directiva de aplicación , seleccione seguridad IP IKE
intermedioy, después, haga clic en Aceptar.
La adición de seguridad IP IKE intermedia al EKU ayuda en escenarios en los que existe más de un
certificado de autenticación de servidor en el servidor VPN. Cuando la seguridad IP IKE intermedia
está presente, IPSec solo usa el certificado con ambas opciones de EKU. Sin esto, la autenticación de
IKEv2 podría producir el error 13801: Las credenciales de autenticación IKE no son aceptables.
d. Seleccione Aceptar para volver al cuadro de diálogo Propiedades de plantilla nueva .
6. En la pestaña seguridad , lleve a cabo los pasos siguientes:
a. Seleccione Agregar.
b. En el cuadro de diálogo Seleccionar usuarios, equipos, cuentas de servicio o grupos , escriba
servidores VPNy, luego, haga clic en Aceptar.
c. En nombres de grupos o usuarios, seleccione servidores VPN.
d. En permisos de servidores VPN, active la casilla inscribir en la columna permitir .
e. En nombres de grupos o usuarios, seleccione servidores RAS e IASy, a continuación, seleccione
quitar.
7. En la pestaña nombre de sujeto , complete los pasos siguientes:
a. Seleccione suministrar en la solicitud.
b. En el cuadro de diálogo Advertencia de plantillas de certificado , seleccione Aceptar.
8. Opta Si está configurando el acceso condicional para la conectividad VPN, seleccione la pestaña
tratamiento de la solicitud y, a continuación, seleccione permitir que la clave privada se pueda
exportar.
9. Seleccione Aceptar para guardar la plantilla de certificado de servidor VPN.
10. Cierre la consola Plantillas de certificado.
11. En el panel de navegación del complemento entidad de certificación, haga clic con el botón secundario en
plantillas de certificado, haga clic en nueva y, a continuación, haga clic en plantilla de certificado para
emitir.
12. Reinicie los servicios de la entidad de certificación. (*)
13. En el panel de navegación del complemento entidad de certificación, haga clic con el botón secundario en
plantillas de certificado, seleccione nueva y, a continuación, seleccione la plantilla de certificado que
se va a emitir.
14. Seleccione el nombre que eligió en el paso 4 anterior y haga clic en Aceptar.
15. Cierre el complemento entidad de certificación.
Para detener o iniciar el servicio de la entidad de certificación, ejecute el siguiente comando en
CMD:

Net Stop "certsvc"


Net Start "certsvc"

Crear la plantilla de autenticación de servidor NPS


La tercera y última plantilla de certificado que se va a crear es la plantilla de autenticación de servidor NPS. La
plantilla de autenticación de servidor NPS es una simple copia de la plantilla de servidor RAS e IAS protegida en
el grupo de servidores NPS que creó anteriormente en esta sección.
Configurará este certificado para la inscripción automática.
Pasos
1. En la CA, abra entidad de certificación.
2. En el panel de navegación, haga clic con el botón secundario en plantillas de certificado y seleccione
administrar.
3. En la consola de plantillas de certificado, haga clic con el botón secundario en servidor RAS e IASy
seleccione duplicar plantilla.
4. En el cuadro de diálogo Propiedades de plantilla nueva, en la pestaña General , en nombre para mostrar
de plantilla, escriba autenticación de servidor NPS.
5. En la pestaña seguridad , lleve a cabo los pasos siguientes:
a. Seleccione Agregar.
b. En el cuadro de diálogo Seleccionar usuarios, equipos, cuentas de servicio o grupos , escriba
servidores NPSy, a continuación, haga clic en Aceptar.
c. En nombres de grupos o usuarios, seleccione servidores NPS.
d. En permisos para servidores NPS, active las casillas inscribir e inscripción automática en la
columna permitir .
e. En nombres de grupos o usuarios, seleccione servidores RAS e IASy, a continuación, seleccione
quitar.
6. Seleccione Aceptar para guardar la plantilla de certificado de servidor NPS.
7. Cierre la consola Plantillas de certificado.
8. En el panel de navegación del complemento entidad de certificación, haga clic con el botón secundario en
plantillas de certificado, seleccione nueva y, a continuación, seleccione la plantilla de certificado que
se va a emitir.
9. Seleccione autenticación de servidor NPSy haga clic en Aceptar.
10. Cierre el complemento entidad de certificación.

Inscripción y validación del certificado de usuario


Dado que está usando directiva de grupo para la inscripción automática de certificados de usuario, solo necesita
actualizar la Directiva y Windows 10 inscribirá automáticamente la cuenta de usuario para el certificado correcto.
Después, puede validar el certificado en la consola certificados.
Pasos
1. Inicie sesión en un equipo cliente unido a un dominio como miembro del grupo de usuarios de VPN .
2. Presione tecla Windows + R, escriba gpupdate/forcey presione Entrar.
3. En el menú Inicio, escriba Certmgr. mscy presione Entrar.
4. En el complemento certificados, en personal, seleccione certificados. Los certificados aparecen en el
panel de detalles.
5. Haga clic con el botón secundario en el certificado que tenga el nombre de usuario actual y seleccione
abrir.
6. En la pestaña General , confirme que la fecha enumerada en válido desde es la fecha de hoy. Si no es así,
es posible que haya seleccionado el certificado equivocado.
7. Seleccione Aceptary cierre el complemento certificados.

Inscribir y validar los certificados de servidor


A diferencia del certificado de usuario, debe inscribir manualmente el certificado del servidor VPN. Después de
haberlo inscrito, valide mediante el mismo proceso que usó para el certificado de usuario. Al igual que el
certificado de usuario, el servidor NPS inscribe automáticamente su certificado de autenticación, por lo que todo
lo que necesita hacer es validarlo.

NOTE
Es posible que tenga que reiniciar los servidores VPN y NPS para que puedan actualizar sus pertenencias a grupos para
poder completar estos pasos.

Inscripción y validación del certificado de servidor VPN


1. En el menú Inicio del servidor VPN, escriba certlm. mscy presione Entrar.
2. Haga clic con el botón derecho en personal, seleccione todas las tareas y luego seleccione solicitar
nuevo certificado para iniciar el Asistente para inscripción de certificados.
3. En la página antes de comenzar, seleccione siguiente.
4. En la página seleccionar Directiva de inscripción de certificados, seleccione siguiente.
5. En la página solicitar certificados, active la casilla que hay al lado del servidor VPN para seleccionarlo.
6. En la casilla servidor VPN, seleccione se necesita más información para abrir el cuadro de diálogo
Propiedades de certificado y realice los pasos siguientes:
a. Seleccione la pestaña sujeto , seleccione nombre común en nombre del sujeto, en tipo.
b. En nombre del firmante, en valor, escriba el nombre de los clientes de dominio externo usados
para conectarse a la VPN, por ejemplo, [Link] y, a continuación, seleccione Agregar.
c. En nombre alternativo, en tipo, seleccione DNS.
d. En nombre alternativo, en valor, escriba todos los nombres de servidor que usan los clientes para
conectarse a la VPN, por ejemplo, [Link], VPN, [Link].
e. Seleccione Agregar después de escribir cada nombre.
f. Cuando termine, seleccione Aceptar .
7. Seleccione inscribir.
8. Seleccione Finalizar.
9. En el complemento certificados, en personal, seleccione certificados.
Los certificados que aparecen en la lista aparecen en el panel de detalles.
10. Haga clic con el botón secundario en el certificado que tenga el nombre del servidor VPN y seleccione
abrir.
11. En la pestaña General , confirme que la fecha enumerada en válido desde es la fecha de hoy. Si no es así,
es posible que haya seleccionado el certificado incorrecto.
12. En la pestaña detalles , seleccione uso mejorado de clavey compruebe que la seguridad IP IKE
intermedia y la autenticación de servidor se muestran en la lista.
13. Seleccione Aceptar para cerrar el certificado.
14. Cierre el complemento certificados.
Validar el certificado de servidor NPS
1. Reinicie el servidor NPS.
2. En el menú Inicio del servidor NPS, escriba certlm. mscy presione Entrar.
3. En el complemento certificados, en personal, seleccione certificados.
Los certificados que aparecen en la lista aparecen en el panel de detalles.
4. Haga clic con el botón secundario en el certificado que tenga el nombre del servidor NPS y, a continuación,
seleccione abrir.
5. En la pestaña General , confirme que la fecha enumerada en válido desde es la fecha de hoy. Si no es así,
es posible que haya seleccionado el certificado incorrecto.
6. Seleccione Aceptar para cerrar el certificado.
7. Cierre el complemento certificados.

Pasos siguientes
Paso 3. Configurar el servidor de acceso remoto para Always OnVPN: En este paso, configurará VPN de acceso
remoto para permitir conexiones VPN de IKEv2, denegar conexiones desde otros protocolos VPN y asignar un
grupo de direcciones IP estáticas para la emisión de direcciones IP a los clientes VPN autorizados de conexión.
Paso 3. Configurar el servidor de acceso remoto
para VPN de Always On
02/12/2019 • 16 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Previo Paso 2. Configurar la infraestructura de servidor


Previo Paso 4. Instalación y configuración del servidor de directivas de redes (NPS )
RRAS está diseñado para funcionar bien como un enrutador y un servidor de acceso remoto, ya que admite una
amplia gama de características. Para los fines de esta implementación, solo necesita un pequeño subconjunto de
estas características: compatibilidad con conexiones VPN de IKEv2 y enrutamiento de LAN.
IKEv2 es un protocolo de túnel VPN que se describe en solicitud de fuerza de la tarea de ingeniería de Internet
para los comentarios 7296. La principal ventaja de IKEv2 es que tolera las interrupciones en la conexión de red
subyacente. Por ejemplo, si la conexión se pierde temporalmente o si un usuario mueve un equipo cliente de una
red a otra, IKEv2 restaura automáticamente la conexión VPN cuando se restablece la conexión de red, todo ello
sin la intervención del usuario.
Configure el servidor RRAS para que admita conexiones IKEv2 al deshabilitar los protocolos no utilizados, lo que
reduce la superficie de seguridad del servidor. Además, configure el servidor para asignar direcciones a los
clientes VPN desde un grupo de direcciones estáticas. Puede asignar direcciones de forma factible desde un
grupo o un servidor DHCP. sin embargo, el uso de un servidor DHCP agrega complejidad al diseño y ofrece
ventajas mínimas.

IMPORTANT
Es importante:
Instale dos adaptadores de red Ethernet en el servidor físico. Si va a instalar el servidor VPN en una máquina virtual,
debe crear dos conmutadores virtuales externos, uno para cada adaptador de red físico. y, a continuación, cree dos
adaptadores de red virtual para la máquina virtual, con cada adaptador de red conectado a un conmutador virtual.
Instale el servidor en la red perimetral entre el perímetro y los firewalls internos, con un adaptador de red conectado
a la red perimetral externa y un adaptador de red conectado a la red perimetral interna.

WARNING
Antes de empezar, asegúrese de habilitar IPv6 en el servidor VPN. De lo contrario, no se puede establecer una conexión y se
muestra un mensaje de error.

Instalar el acceso remoto como un servidor VPN de puerta de enlace


RAS
En este procedimiento, instalará el rol de acceso remoto como un servidor VPN de puerta de enlace RAS de un
solo inquilino. Para obtener más información, consulta Acceso remoto.
Instalar el rol de acceso remoto mediante Windows PowerShell
1. Abra Windows PowerShell como Administrador.
2. Escriba y ejecute el siguiente cmdlet:

Install-WindowsFeature DirectAccess-VPN -IncludeManagementTools

Una vez finalizada la instalación, aparece el siguiente mensaje en Windows PowerShell.

| Success | Restart Needed | Exit Code | Feature Result |


|---------|----------------|-----------|--------------------------------------------|
| True | No | Success | {RAS Connection Manager Administration Kit |

Instale el rol de acceso remoto mediante Administrador del servidor


Puede usar el siguiente procedimiento para instalar el rol de acceso remoto mediante Administrador del servidor.
1. En el servidor VPN, en Administrador del servidor, seleccione administrar y, a continuación, Agregar
roles y características.
Se abre el Asistente para agregar roles y características.
2. En la página antes de comenzar, seleccione siguiente.
3. En la página Seleccionar tipo de instalación, seleccione la opción de instalación basada en características
o en roles y seleccione siguiente.
4. En la página Seleccionar servidor de destino, seleccione la opción seleccionar un servidor del grupo de
servidores .
5. En grupo de servidores, seleccione el equipo local y seleccione siguiente.
6. En la página Seleccionar roles de servidor, en roles, seleccione acceso remotoy, a continuación,
siguiente.
7. En la página seleccionar características, seleccione siguiente.
8. En la página acceso remoto, seleccione siguiente.
9. En la página seleccionar servicio de rol, en servicios de rol, seleccione DirectAccess y VPN (RAS ) .
Se abre el cuadro de diálogo Asistente para agregar roles y características .
11. En el cuadro de diálogo Agregar roles y características, seleccione Agregar características y, a
continuación, seleccione siguiente.
12. En la página rol de servidor Web (IIS ), seleccione siguiente.
13. En la página seleccionar servicios de rol, seleccione siguiente.
14. En la página confirmar selecciones de instalación, revise las opciones seleccionadas y seleccione instalar.
15. Una vez completada la instalación, seleccione cerrar.

Configurar el acceso remoto como un servidor VPN


En esta sección, puede configurar VPN de acceso remoto para permitir conexiones VPN IKEv2, denegar
conexiones desde otros protocolos VPN y asignar un grupo de direcciones IP estáticas para la emisión de
direcciones IP a los clientes VPN autorizados.
1. En el servidor VPN, en Administrador del servidor, seleccione la marca notificaciones .
2. En el menú tareas , seleccione abrir el Asistente para introducción
Se abre el Asistente para configurar el acceso remoto.

NOTE
El Asistente para configurar el acceso remoto podría abrirse detrás de Administrador del servidor. Si cree que el
asistente está tardando demasiado tiempo en abrirse, mueva o minimice Administrador del servidor para averiguar
si el asistente está detrás. Si no es así, espere a que se inicialice el asistente.

3. Seleccione implementar solo VPN.


Se abre Microsoft Management Console (MMC ) de enrutamiento y acceso remoto.
4. Haga clic con el botón secundario en el servidor VPN y seleccione configurar y Habilitar enrutamiento
y acceso remoto.
Se abre el Asistente para la instalación del servidor de enrutamiento y acceso remoto.
5. En el Asistente para la instalación del servidor de enrutamiento y acceso remoto, seleccione siguiente.
6. En configuración, seleccione Configuración personalizaday, a continuación, seleccione siguiente.
7. En Configuración personalizada, seleccione acceso VPNy, a continuación, seleccione siguiente.
Se abre el Asistente para la instalación del servidor de enrutamiento y acceso remoto.
8. Seleccione Finalizar para cerrar el asistente y, después, haga clic en Aceptar para cerrar el cuadro de
diálogo enrutamiento y acceso remoto.
9. Seleccione Iniciar servicio para iniciar el acceso remoto.
10. En el MMC de acceso remoto, haga clic con el botón secundario en el servidor VPN y seleccione
propiedades.
11. En propiedades, seleccione la pestaña seguridad y haga lo siguiente:
a. Seleccione proveedor de autenticación y seleccione autenticación RADIUS.
b. Seleccione configurar.
Se abre el cuadro de diálogo autenticación RADIUS.
c. Seleccione Agregar.
Se abre el cuadro de diálogo Agregar servidor RADIUS.
d. En nombre del servidor, escriba el nombre de dominio completo (FQDN ) del servidor NPS de la
organización o red corporativa.
Por ejemplo, si el nombre NetBIOS del servidor NPS es NPS1 y el nombre de dominio es
[Link], escriba [Link].
e. En secreto compartido, seleccione cambiar.
Se abre el cuadro de diálogo cambiar secreto.
f. En nuevo secreto, escriba una cadena de texto.
g. En confirmar nuevo secreto, escriba la misma cadena de texto y luego seleccione Aceptar.
IMPORTANT
Guarde esta cadena de texto. Al configurar el servidor NPS en la organización o la red corporativa, agregará este
servidor VPN como cliente RADIUS. Durante esa configuración, usará este mismo secreto compartido para que los
servidores NPS y VPN puedan comunicarse.

12. En Agregar servidor RADIUS, revise la configuración predeterminada de:


Tiempo de espera
Puntuación inicial
Casilla
13. Si es necesario, cambie los valores para que coincidan con los requisitos de su entorno y seleccione
Aceptar.
Un NAS es un dispositivo que proporciona cierto nivel de acceso a una red de mayor tamaño. Un NAS
que usa una infraestructura de RADIUS también es un cliente RADIUS, que envía solicitudes de conexión
y mensajes de cuentas a un servidor RADIUS para la autenticación, la autorización y las cuentas.
14. Revise la configuración del proveedor de cuentas:

SI DESEA... EN ESE CASO…

Actividad de acceso remoto registrada en el servidor de Asegúrese de que la opción contabilidad de Windows
acceso remoto está seleccionada.

NPS para realizar servicios de contabilidad para VPN Cambie el proveedor de cuentas a cuentas RADIUS y,
a continuación, configure el NPS como proveedor de
cuentas.

15. Seleccione la pestaña IPv4 y haga lo siguiente:


a. Seleccione grupo de direcciones estáticas.
b. Seleccione Agregar para configurar un grupo de direcciones IP.
El grupo de direcciones estáticas debe contener direcciones de la red perimetral interna. Estas direcciones
se encuentran en la conexión de red interna en el servidor VPN, no en la red corporativa.
c. En dirección IP inicial, escriba la dirección IP inicial del intervalo que desea asignar a los clientes VPN.
d. En dirección IP final, escriba la dirección IP final en el intervalo que desea asignar a los clientes VPN o,
en número de direcciones, escriba el número de la dirección que desea que esté disponible. Si utiliza
DHCP para esta subred, asegúrese de configurar una exclusión de direcciones correspondiente en los
servidores DHCP.
e. Opta Si usa DHCP, seleccione adaptadory, en la lista de resultados, seleccione el adaptador Ethernet
conectado a la red perimetral interna.
16. Opta Si está configurando el acceso condicional para la conectividad VPN, en la lista desplegable
certificado , en enlace de certificado SSL, seleccione la autenticación del servidor VPN.
17. Opta Si está configurando el acceso condicional para la conectividad VPN, en el MMC de NPS, expanda
directivas\directivas de red y haga lo siguiente:
a. Derecho: conexiones a la Directiva de red del servidor de enrutamiento y acceso remoto de
Microsoft y seleccione propiedades.
b. Seleccione conceder acceso. Conceda acceso si la solicitud de conexión coincide con esta
opción de directiva.
c. En tipo de servidor de acceso a la red, seleccione servidor de acceso remoto (VPN, acceso
telefónico) en la lista desplegable.
18. En MMC de enrutamiento y acceso remoto, haga clic con el botón secundario en puertos y seleccione
propiedades.
Se abre el cuadro de diálogo Propiedades de puertos.
19. Seleccione minipuerto WAN (SSTP ) y haga clic en configurar. Se abre el cuadro de diálogo Configurar
dispositivo-WAN Miniport (SSTP ).
a. Desactive las casillas conexiones de acceso remoto (sólo de entrada) y enrutamiento de marcado
a petición (entrante y saliente) .
b. Seleccione Aceptar.
20. Seleccione minipuerto WAN (L2TP ) y haga clic en configurar. Se abre el cuadro de diálogo Configurar
minipuerto de dispositivo-WAN (L2TP ).
a. En puertos máximos, escriba el número de puertos para que coincida con el número máximo de
conexiones VPN simultáneas que desea admitir.
b. Seleccione Aceptar.
21. Seleccione minipuerto WAN (PPTP ) y haga clic en configurar. Se abre el cuadro de diálogo Configurar
minipuerto de dispositivo-WAN (PPTP ).
a. En puertos máximos, escriba el número de puertos para que coincida con el número máximo de
conexiones VPN simultáneas que desea admitir.
b. Seleccione Aceptar.
22. Seleccione minipuerto WAN (IKEv2) y haga clic en configurar. Se abre el cuadro de diálogo Configurar
minipuerto de dispositivo-WAN (IKEv2).
a. En puertos máximos, escriba el número de puertos para que coincida con el número máximo de
conexiones VPN simultáneas que desea admitir.
b. Seleccione Aceptar.
23. Si se le solicita, seleccione sí para confirmar el reinicio del servidor y seleccione cerrar para reiniciar el
servidor.

Paso siguiente
Paso 4. Instale y configure el servidor de directivas de redes (NPS ): En este paso, instalará Administrador del
servidor el servidor de directivas de redes (NPS ) mediante Windows PowerShell o el Asistente para agregar
roles y características. También puede configurar NPS para que controle todas las tareas de autenticación,
autorización y contabilidad para las solicitudes de conexión que recibe desde el servidor VPN.
Paso 4. Instalación y configuración del servidor de
directivas de redes (NPS)
02/12/2019 • 17 minutes to read • Edit Online

Se aplica a: Windows Server 2019, Windows Server (canal semianual), Windows Server 2016, Windows
Server 2012 R2 y Windows 10

Nueva Paso 3. Configurar el servidor de acceso remoto para VPN de Always On


Nueva Paso 5. Definir el DNS y la configuración del firewall
En este paso, instalará el servidor de directivas de redes (NPS ) para el procesamiento de las solicitudes de
conexión enviadas por el servidor VPN:
Realice la autorización para comprobar que el usuario tiene permiso para conectarse.
Realización de la autenticación para comprobar la identidad del usuario.
Realización de cuentas para registrar los aspectos de la solicitud de conexión que eligió al configurar cuentas
de RADIUS en NPS.
Los pasos de esta sección le permiten completar los siguientes elementos:
1. En el equipo o la máquina virtual que planeó el servidor NPS y que se instalaron en la organización o en la
red corporativa, puede instalar NPS.

TIP
Si ya tiene uno o más servidores NPS en la red, no es necesario realizar la instalación del servidor NPS. en su lugar,
puede usar este tema para actualizar la configuración de un servidor NPS existente.

NOTE
No se puede instalar el servicio servidor de directivas de redes en Windows Server Core.

2. En el servidor NPS corporativo o de la organización, puede configurar NPS para que se ejecute como un
servidor RADIUS que procesa las solicitudes de conexión recibidas desde el servidor VPN.

Instalar el Servidor de directivas de redes


En este procedimiento, instalará NPS mediante Windows PowerShell o Administrador del servidor el Asistente
para agregar roles y características. NPS es un servicio de rol del rol de servidor Servicios de acceso y directivas
de redes.
TIP
De forma predeterminada, NPS escucha el tráfico RADIUS en los puertos 1812, 1813, 1645 y 1646 en todos los
adaptadores de red instalados. Al instalar NPS y habilitar Firewall de Windows con seguridad avanzada, se crean
automáticamente las excepciones de Firewall para estos puertos para el tráfico IPv4 e IPv6. Si los servidores de acceso a la
red están configurados para enviar tráfico RADIUS a través de puertos distintos de los predeterminados, quite las
excepciones creadas en firewall de Windows con seguridad avanzada durante la instalación de NPS y cree excepciones para
los puertos que se usan para Tráfico RADIUS.

Procedimiento para Windows PowerShell:


Para llevar a cabo este procedimiento con Windows PowerShell, ejecute Windows PowerShell como
administrador y escriba el siguiente cmdlet:

Install-WindowsFeature NPAS -IncludeManagementTools

Procedimiento para Administrador del servidor:


1. En Administrador del servidor, seleccione administrary, a continuación, seleccione Agregar roles y
características. Se abre el Asistente para agregar roles y características.
2. En antes de empezar, seleccione siguiente.

NOTE
La página antes de comenzar del Asistente para agregar roles y características no se muestra si ya había
seleccionado omitir esta página de forma predeterminada cuando se ejecutó el Asistente para agregar roles y
características.

3. En seleccionar tipo de instalación, asegúrese de que esté seleccionada la opción instalación basada en
características o en roles y seleccione siguiente.
4. En Seleccionar servidor de destino, asegúrese de que esté seleccionada la opción seleccionar un
servidor del grupo de servidores .
5. En grupo de servidores, asegúrese de que el equipo local está seleccionado y seleccione siguiente.
6. En Seleccionar roles de servidor, en roles, seleccione servicios de acceso y directivas de redes. Se abre
un cuadro de diálogo en el que se pregunta si debe agregar características requeridas para servicios de
acceso y directivas de redes.
7. Seleccione Agregar característicasy, a continuación, seleccione siguiente .
8. En seleccionar características, seleccione siguientey, en servicios de acceso y directivas de redes, revise la
información proporcionada y luego seleccione siguiente.
9. En seleccionar servicios de rol, seleccione servidor de directivas de redes.
10. Para las características necesarias para el servidor de directivas de redes, seleccione Agregar
característicasy, a continuación, seleccione siguiente.
11. En confirmar selecciones de instalación, seleccione reiniciar automáticamente el servidor de destino
si es necesario.
12. Seleccione sí para confirmar el seleccionado y, a continuación, seleccione instalar.
En la página progreso de la instalación se muestra el estado durante el proceso de instalación. Una vez
completado el proceso, se muestra el mensaje "instalación correcta en NombreDeEquipo", donde
NombreDeEquipo es el nombre del equipo en el que instaló el servidor de directivas de redes.
13. Selecciona Cerrar.

Configuración de NPS
Después de instalar NPS, configure NPS para administrar todas las tareas de autenticación, autorización y
contabilidad para la solicitud de conexión que recibe del servidor VPN.
Registrar el servidor NPS en Active Directory
En este procedimiento, registrará el servidor en Active Directory para que tenga permiso de acceso a la
información de la cuenta de usuario durante el procesamiento de solicitudes de conexión.
Pasos
1. En Administrador del servidor, seleccione herramientasy, a continuación, seleccione servidor de
directivas de redes. Se abre la consola NPS.
2. En la consola de NPS, haga clic con el botón derecho en NPS (local) y, a continuación, seleccione
registrar servidor en Active Directory.
Se abre el cuadro de diálogo servidor de directivas de redes.
3. En el cuadro de diálogo servidor de directivas de redes, seleccione Aceptar dos veces.
Para obtener métodos alternativos para registrar NPS, consulte registrar un servidor NPS en un dominio de
Active Directory.
Configurar las cuentas de servidor de directivas de redes
En este procedimiento, configure las cuentas del servidor de directivas de redes con uno de los siguientes tipos
de registro:
Registro de eventos. Se usa principalmente para la auditoría y la solución de problemas de intentos de
conexión. Puede configurar el registro de eventos NPS mediante la obtención de las propiedades del
servidor NPS en la consola NPS.
Registro de solicitudes de autenticación y cuentas de usuario en un archivo local. Se usa
principalmente para el análisis de la conexión y la facturación. También se usa como herramienta de
investigación de seguridad, ya que proporciona un método para realizar el seguimiento de la actividad de
un usuario malintencionado después de un ataque. Puede configurar el registro de archivos local mediante
el Asistente para configuración de cuentas.
Registro de solicitudes de autenticación y cuentas de usuario en una base de datos compatible
con XML Microsoft SQL Server. Se usa para permitir que varios servidores que ejecutan NPS tengan
un origen de datos. También proporciona las ventajas de usar una base de datos relacional. Puede
configurar el registro de SQL Server mediante el Asistente para configuración de cuentas.
Para configurar las cuentas de servidor de directivas de redes, consulte Configuración de las cuentas de servidor
de directivas de redes.
Agregar el servidor VPN como cliente RADIUS
En la sección configurar el servidor de acceso remoto para VPN Always on , ha instalado y configurado el
servidor VPN. Durante la configuración del servidor VPN, agregó un secreto compartido RADIUS en el servidor
VPN.
En este procedimiento, usará la misma cadena de texto secreto compartido para configurar el servidor VPN
como un cliente RADIUS en NPS. Use la misma cadena de texto que usó en el servidor VPN, o se producirá un
error de comunicación entre el servidor NPS y el servidor VPN.

IMPORTANT
Al agregar un nuevo servidor de acceso a la red (servidor VPN, punto de acceso inalámbrico, conmutador de autenticación
o servidor de acceso telefónico) a la red, debe agregar el servidor como cliente RADIUS en NPS para que NPS tenga en
cuenta y pueda comunicarse con el servidor de acceso a la red.

Pasos
1. En el servidor NPS, en la consola NPS, haga doble clic en clientes y servidores RADIUS.
2. Haga clic con el botón secundario en clientes RADIUS y seleccione nuevo. Se abre el cuadro de diálogo
nuevo cliente RADIUS.
3. Compruebe que la casilla habilitar este cliente RADIUS está activada.
4. En nombre descriptivo, escriba un nombre para mostrar para el servidor VPN.
5. En dirección (IP o DNS ) , escriba la dirección IP o el FQDN de NAS.
Si escribe el FQDN, seleccione comprobar si desea comprobar que el nombre es correcto y se asigna a
una dirección IP válida.
6. En secreto compartido, haga lo siguiente:
a. Asegúrese de que está seleccionado manual .
b. Escriba la cadena de texto seguro que escribió también en el servidor VPN.
c. Vuelva a escribir el secreto compartido en confirmar secreto compartido.
7. Seleccione Aceptar. El servidor VPN aparece en la lista de clientes RADIUS configurados en el servidor
NPS.

Configuración de NPS como RADIUS para conexiones VPN


En este procedimiento, configurará NPS como un servidor RADIUS en la red de la organización. En el NPS, debe
definir una directiva que permita que solo los usuarios de un grupo específico tengan acceso a la organización o a
la red corporativa a través del servidor VPN, y solo cuando utilicen un certificado de usuario válido en una
solicitud de autenticación PEAP.
Pasos
1. En la consola de NPS, en configuración estándar, asegúrese de que está seleccionado servidor RADIUS
para conexiones de acceso telefónico o VPN .
2. Seleccione Configurar VPN o acceso telefónico.
Se abre el Asistente para configurar VPN o acceso telefónico.
3. Seleccione conexiones de red privada virtual (VPN ) y seleccione siguiente.
4. En especificar el servidor de acceso telefónico o VPN, en clientes RADIUS, seleccione el nombre del
servidor VPN que agregó en el paso anterior. Por ejemplo, si el nombre NetBIOS del servidor VPN es
RAS1, seleccione RAS1.
5. Selecciona Siguiente.
6. En configurar métodos de autenticación, realice los pasos siguientes:
a. Desactive la casilla autenticación cifrada de Microsoft versión 2 (MS -CHAPv2) .
b. Active la casilla Protocolo de autenticación extensible para seleccionarla.
c. En tipo (según el método de acceso y configuración de red), seleccione Microsoft: EAP protegido
(PEAP ) y, a continuación, seleccione configurar.
Se abre el cuadro de diálogo Editar propiedades de EAP protegido.
d. Seleccione quitar para quitar el tipo de EAP contraseña segura (EAP -MSCHAP V2).
e. Seleccione Agregar. Se abre el cuadro de diálogo Agregar EAP.
f. Seleccione tarjeta inteligente u otro certificadoy, a continuación, haga clic en Aceptar.
g. Seleccione Aceptar para cerrar editar propiedades de EAP protegido.
7. Selecciona Siguiente.
8. En especificar grupos de usuarios, siga estos pasos:
a. Seleccione Agregar. Se abre el cuadro de diálogo Seleccionar usuarios, equipos, cuentas de
servicio o grupos.
b. Escriba usuarios de VPNy, luego, haga clic en Aceptar.
c. Selecciona Siguiente.
9. En especificar filtros IP, seleccione siguiente.
10. En especificar configuración de cifrado, seleccione siguiente. No realice ningún cambio.
Esta configuración solo se aplica a las conexiones de cifrado punto a punto (MPPE ) de Microsoft, que no
son compatibles con este escenario.
11. En especificar un nombre de dominio Kerberos, seleccione siguiente.
12. Seleccione Finalizar para cerrar el asistente.

Inscripción automática del certificado de servidor NPS


En este procedimiento, actualizará directiva de grupo manualmente en el servidor NPS local. Cuando directiva de
grupo se actualiza, si la inscripción automática de certificados está configurada y funciona correctamente, el
equipo local se inscribe automáticamente en un certificado de la entidad de certificación (CA).

NOTE
Directiva de grupo actualiza automáticamente al reiniciar el equipo miembro del dominio o cuando un usuario inicia sesión
en un equipo miembro del dominio. Además, directiva de grupo se actualiza periódicamente. De forma predeterminada,
esta actualización periódica se produce cada 90 minutos con un desplazamiento aleatorio de hasta 30 minutos.

La pertenencia al grupo administradores, o equivalente, es lo mínimo necesario para completar este


procedimiento.
Pasos
1. En NPS, abra Windows PowerShell.
2. En el símbolo del sistema de Windows PowerShell, escriba gpupdatey presione Entrar.
Pasos siguientes
Paso 5. Configuración de DNS y firewall para Always On VPN: En este paso, instalará Administrador del servidor
el servidor de directivas de redes (NPS ) mediante Windows PowerShell o el Asistente para agregar roles y
características. También puede configurar NPS para que controle todas las tareas de autenticación, autorización y
contabilidad para las solicitudes de conexión que recibe desde el servidor VPN.
Paso 5. Configuración de DNS y firewall
31/01/2020 • 9 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Anterior: Paso 4. Instalación y configuración del servidor NPS


Siguiente: Paso 6. Configuración de conexiones VPN de Always On cliente de Windows 10
En este paso, va a configurar DNS y la configuración de Firewall para la conectividad VPN.

Configuración de la resolución de nombres DNS


Cuando los clientes de VPN remotos se conectan, usan los mismos servidores DNS que usan los clientes
internos, lo que les permite resolver nombres de la misma manera que el resto de las estaciones de trabajo
internas.
Por este motivo, debe asegurarse de que el nombre de equipo que usan los clientes externos para conectarse al
servidor VPN coincide con el nombre alternativo del firmante definido en los certificados emitidos para el
servidor VPN.
Para asegurarse de que los clientes remotos pueden conectarse al servidor VPN, puede crear un registro DNS A
(host) en la zona DNS externa. El registro A debe usar el nombre alternativo del sujeto del certificado para el
servidor VPN.
Para agregar un registro de recursos de host (A o AAAA ) a una zona
1. En un servidor DNS, en Administrador del servidor, seleccione herramientasy, a continuación, seleccione
DNS. Se abre el administrador de DNS.
2. En el árbol de la consola del administrador de DNS, seleccione el servidor que desea administrar.
3. En el panel de detalles, en nombre, haga doble clic en zonas de búsqueda directa para expandir la vista.
4. En detalles de zonas de búsqueda directa , haga clic con el botón secundario en la zona de búsqueda directa
a la que desea agregar un registro y, a continuación, seleccione host nuevo (a o aaaa) . Se abre el cuadro de
diálogo nuevo host .
5. En nuevo host, en nombre, escriba el nombre alternativo del sujeto del certificado para el servidor VPN.
6. En dirección IP, escriba la dirección IP del servidor VPN. Puede escribir la dirección en formato IP versión 4
(IPv4) para agregar un registro de recursos de host (A) o el formato de IP versión 6 (IPv6) para agregar un
registro de recursos de host (AAAA).
7. Si ha creado una zona de búsqueda inversa para un intervalo de direcciones IP, incluida la dirección IP que
especificó, active la casilla crear registro de puntero (PTR) asociado . Al seleccionar esta opción, se crea un
registro de recursos de puntero (PTR ) adicional en una zona inversa para este host, en función de la
información que escribió en nombre y dirección IP.
8. Seleccione Agregar host.

Configuración del firewall perimetral


El firewall perimetral separa la red perimetral externa de la red pública de Internet. Para obtener una
representación visual de esta separación, vea la ilustración del tema Always on información general sobre la
tecnología VPN.
El firewall perimetral debe permitir y reenviar puertos específicos al servidor VPN. Si usa la traducción de
direcciones de red (NAT) en el firewall perimetral, es posible que necesite habilitar el reenvío de puerto para los
puertos 500 y 4500 del Protocolo de datagramas de usuario (UDP ). Reenvíe estos puertos a la dirección IP
asignada a la interfaz externa del servidor VPN.
Si enruta el tráfico entrante y realiza NAT en o detrás del servidor VPN, debe abrir las reglas de Firewall para
permitir los puertos UDP 500 y 4500 de entrada a la dirección IP externa aplicada a la interfaz pública en el
servidor VPN.
En cualquier caso, si el Firewall admite la inspección profunda de paquetes y tiene dificultades para establecer
conexiones de cliente, debe intentar relajar o deshabilitar la inspección profunda de paquetes para las sesiones
IKE.
Para obtener información sobre cómo realizar estos cambios de configuración, consulte la documentación del
firewall.

Configurar el Firewall de red perimetral interno


El Firewall de red perimetral interno separa la organización o la red corporativa de la red perimetral interna. Para
obtener una representación visual de esta separación, vea la ilustración del tema Always on información general
sobre la tecnología VPN.
En esta implementación, el servidor VPN de acceso remoto de la red perimetral se configura como un cliente
RADIUS. El servidor VPN envía el tráfico RADIUS al NPS en la red corporativa y también recibe tráfico RADIUS
del NPS.
Configure el firewall para permitir que el tráfico RADIUS fluya en ambas direcciones.

NOTE
El servidor NPS de la organización o la red corporativa funciona como un servidor RADIUS para el servidor VPN, que es un
cliente RADIUS. Para obtener más información acerca de la infraestructura de RADIUS, consulte servidor de directivas de
redes (NPS).

Puertos de tráfico RADIUS en el servidor VPN y el servidor NPS


De forma predeterminada, NPS y VPN escuchan el tráfico RADIUS en los puertos 1812, 1813, 1645 y 1646 en
todos los adaptadores de red instalados. Si habilita Firewall de Windows con seguridad avanzada al instalar NPS,
se crearán automáticamente las excepciones de Firewall para estos puertos durante el proceso de instalación del
tráfico IPv6 e IPv4.

IMPORTANT
Si los servidores de acceso a la red están configurados para enviar tráfico RADIUS a través de puertos distintos de los
predeterminados, quite las excepciones creadas en firewall de Windows con seguridad avanzada durante la instalación de
NPS y cree excepciones para los puertos que se usan para Tráfico RADIUS.

Usar los mismos puertos RADIUS para la configuración del firewall de red perimetral interno
Si usa la configuración de Puerto RADIUS predeterminada en el servidor VPN y el servidor NPS, asegúrese de
que abre los siguientes puertos en el Firewall de red perimetral interno:
Puertos UDP1812, UDP1813, UDP1645 y UDP1646
Si no usa los puertos RADIUS predeterminados en la implementación de NPS, debe configurar el firewall para
permitir el tráfico RADIUS en los puertos que usa. Para obtener más información, consulte configurar firewalls
para el tráfico RADIUS.
Pasos siguientes
Paso 6. Configurar conexiones VPN de cliente de Windows 10 Always On: en este paso, se configuran los equipos
cliente de Windows 10 para que se comuniquen con esa infraestructura con una conexión VPN. Puede usar varias
tecnologías para configurar clientes VPN de Windows 10, como Windows PowerShell, Microsoft Endpoint
Configuration Manager e Intune. Los tres requieren un perfil de VPN de XML para establecer la configuración de
VPN adecuada.
Paso 6. Configuración de conexiones VPN de Always
On cliente de Windows 10
31/01/2020 • 51 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Anterior: Paso 5. Configuración de DNS y firewall


Siguiente: Paso 7. Opta Acceso condicional para la conectividad VPN con Azure AD
En este paso, obtendrá información sobre las opciones y el esquema de ProfileXML, y configurará los equipos
cliente de Windows 10 para comunicarse con esa infraestructura con una conexión VPN.
Puede configurar el cliente VPN de Always On a través de PowerShell, Microsoft Endpoint Configuration
Manager o Intune. Los tres requieren un perfil de VPN de XML para establecer la configuración de VPN
adecuada. Se puede automatizar la inscripción de PowerShell para organizaciones sin Configuration Manager o
Intune.

NOTE
Directiva de grupo no incluye plantillas administrativas para configurar el cliente VPN de acceso remoto de Windows 10
Always On. Sin embargo, puede usar scripts de inicio de sesión.

Información general de ProfileXML


ProfileXML es un nodo URI dentro del CSP VPNv2. En lugar de configurar cada nodo de CSP de VPNv2
individualmente (por ejemplo, los desencadenadores, las listas de rutas y los protocolos de autenticación), use
este nodo para configurar un cliente VPN de Windows 10. para ello, entregue toda la configuración como un solo
bloque XML a un solo nodo de CSP. El esquema ProfileXML coincide con el esquema de los nodos de CSP
VPNv2 casi idénticos, pero algunos términos son ligeramente diferentes.
Use ProfileXML en todos los métodos de entrega que describe esta implementación, incluidos Windows
PowerShell, Microsoft Endpoint Configuration Manager e Intune. Hay dos maneras de configurar el nodo
ProfileXML VPNv2 CSP en esta implementación:
OMA -DM. Una manera es usar un proveedor de MDM mediante OMA-DM, como se explicó
anteriormente en la sección VPNv2 de los nodos de CSP. Con este método, puede insertar fácilmente el
marcado XML de configuración del perfil de VPN en el nodo ProfileXML CSP al usar Intune.
Puente de instrumental de administración de Windows (WMI ) a CSP. El segundo método para
configurar el nodo ProfileXML CSP es usar el puente de WMI a CSP, una clase WMI llamada
MDM_VPNv2_01, que puede tener acceso al CSP VPNv2 y al nodo ProfileXML. Cuando se crea una
nueva instancia de esa clase WMI, WMI usa el CSP para crear el perfil de VPN al usar Windows
PowerShell y Configuration Manager.
Aunque estos métodos de configuración difieren, ambos requieren un perfil de VPN XML con el formato
correcto. Para usar la configuración de ProfileXML VPNv2 CSP, cree XML mediante el esquema ProfileXML para
configurar las etiquetas necesarias para el escenario de implementación simple. Para obtener más información,
vea PROFILEXML XSD.
A continuación, encontrará cada una de las configuraciones necesarias y su etiqueta ProfileXML correspondiente.
Configure cada opción en una etiqueta específica dentro del esquema ProfileXML y no todas ellas se encuentran
en el perfil nativo. Para obtener más ubicación de etiquetas, consulte el esquema ProfileXML.

IMPORTANT
Cualquier otra combinación de mayúsculas o minúsculas para 'true' en las siguientes etiquetas da como resultado una
configuración parcial del perfil VPN:
<AlwaysOn>true</AlwaysOn>
<RememberCredentials>true</RememberCredentials>

Tipo de conexión: IKEv2 nativo


Elemento ProfileXML:

<NativeProtocolType>IKEv2</NativeProtocolType>

Enrutamiento: Tunelización dividida


Elemento ProfileXML:

<RoutingPolicyType>SplitTunnel</RoutingPolicyType>

Resolución de nombres: Lista de información de nombres de dominio y sufijo DNS


Elementos ProfileXML:

<DomainNameInformation>
<DomainName>.[Link]</DomainName>
<DnsServers>[Link],[Link]</DnsServers>
</DomainNameInformation>

<DnsSuffix>[Link]</DnsSuffix>

Desencadenamiento: Always On y detección de redes de confianza


Elementos ProfileXML:

<AlwaysOn>true</AlwaysOn>
<TrustedNetworkDetection>[Link]</TrustedNetworkDetection>

Autenticación: PEAP -TLS con certificados de usuario protegidos con TPM


Elementos ProfileXML:

<Authentication>
<UserMethod>Eap</UserMethod>
<Eap>
<Configuration>...</Configuration>
</Eap>
</Authentication>

Puede usar etiquetas simples para configurar algunos mecanismos de autenticación de VPN. Sin embargo, EAP y
PEAP son más complicados. La forma más fácil de crear el marcado XML es configurar un cliente VPN con su
configuración de EAP y, a continuación, exportar esa configuración a XML.
Para obtener más información acerca de la configuración de EAP, consulte configuración de EAP.

Crear manualmente un perfil de conexión de plantilla


En este paso, se usa el protocolo de autenticación extensible protegido (PEAP ) para proteger la comunicación
entre el cliente y el servidor. A diferencia de un nombre de usuario y una contraseña simples, esta conexión
requiere una sección EAPConfiguration única en el perfil de VPN para que funcione.
En lugar de describir cómo crear el marcado XML desde cero, use la configuración de Windows para crear un
perfil de VPN de plantilla. Después de crear el perfil de VPN de plantilla, use Windows PowerShell para consumir
la parte EAPConfiguration de esa plantilla con el fin de crear el ProfileXML final que implementará más adelante
en la implementación.
Grabar configuración de certificado NPS
Antes de crear la plantilla, tome nota del nombre de host o el nombre de dominio completo (FQDN ) del servidor
NPS del certificado del servidor y el nombre de la CA que emitió el certificado.
Pasos
1. En el servidor NPS, abra el servidor de directivas de redes.
2. En la consola de NPS, en directivas, haga clic en directivas de red.
3. Haga clic con el botón secundario en conexiones de red privada virtual (VPN ) y haga clic en
propiedades.
4. Haga clic en la pestaña restricciones y en métodos de autenticación.
5. En tipos de EAP, haga clic en Microsoft: EAP protegido (PEAP ) y, a continuación, haga clic en Editar.
6. Registre los valores del certificado emitido para y el emisor.
Estos valores se usan en la próxima configuración de plantilla de VPN. Por ejemplo, si el FQDN del
servidor es [Link] y el nombre del host es NPS01, el nombre del certificado se basa en
el FQDN o el nombre DNS del servidor, por ejemplo, [Link].
7. Cancele el cuadro de diálogo Editar propiedades de EAP protegido.
8. Cancele el cuadro de diálogo Propiedades de las conexiones de red privada virtual (VPN ).
9. Cierre el servidor de directivas de redes.

NOTE
Si tiene varios servidores NPS, siga estos pasos en cada uno de ellos para que el perfil de VPN pueda comprobar cada uno
de ellos en caso de que se usen.

Configurar el perfil de VPN de plantilla en un equipo cliente unido a un dominio


Ahora que tiene la información necesaria, configure el perfil de VPN de plantilla en un equipo cliente unido a un
dominio. No importa el tipo de cuenta de usuario que use (es decir, el usuario o administrador estándar) para
esta parte del proceso.
Sin embargo, si no ha reiniciado el equipo desde la configuración de la inscripción automática de certificados,
hágalo antes de configurar la conexión VPN de la plantilla para asegurarse de que tiene un certificado que se
puede usar inscrito en él.
NOTE
No hay ninguna manera de agregar manualmente las propiedades avanzadas de VPN, como las reglas de NRPT, Always On,
la detección de redes de confianza, etc. En el paso siguiente, se crea una conexión VPN de prueba para comprobar la
configuración del servidor VPN y se puede establecer una conexión VPN al servidor.

Crear manualmente una sola conexión VPN de prueba


1. Inicie sesión en un equipo cliente unido a un dominio como miembro del grupo de usuarios de VPN .
2. En el menú Inicio, escriba VPNy presione Entrar.
3. En el panel de detalles, haga clic en Agregar una conexión VPN.
4. En la lista proveedor de VPN, haga clic en Windows (integrado) .
5. En nombre de la conexión, escriba plantilla.
6. En nombre o dirección del servidor, escriba el FQDN externo del servidor VPN (por
ejemplo, [Link] ).
7. Haz clic en Guardar.
8. En configuración relacionada, haga clic en cambiar opciones de adaptador.
9. Haga clic con el botón derecho en plantillay haga clic en propiedades.
10. En la pestaña seguridad , en tipo de VPN, haga clic en IKEv2.
11. En cifrado de datos, haga clic en cifrado de máximo nivel.
12. Haga clic en usar protocolo de autenticación extensible (EAP ) . a continuación, en usar protocolo de
autenticación extensible (EAP ) , haga clic en Microsoft: EAP protegido (PEAP ) (cifrado
habilitado) .
13. Haga clic en propiedades para abrir el cuadro de diálogo Propiedades de EAP protegido y realice los
pasos siguientes:
a. En el cuadro conectar a estos servidores , escriba el nombre del servidor NPS que recuperó en la
configuración de autenticación del servidor NPS anteriormente en esta sección (por ejemplo, NPS01).

NOTE
El nombre del servidor que escriba debe coincidir con el nombre del certificado. Ha recuperado este nombre
anteriormente en esta sección. Si el nombre no coincide, se producirá un error en la conexión y se indicará "se
impidió la conexión debido a una directiva configurada en el servidor RAS/VPN".

b. En entidades de certificación raíz de confianza, seleccione la CA raíz que emitió el certificado del servidor
NPS (por ejemplo, contoso-CA).
c. En notificaciones antes de la conexión, haga clic en no pedir al usuario que autorice nuevos
servidores o entidades de certificación de confianza.
d. En seleccionar método de autenticación, haga clic en tarjeta inteligente u otro certificadoy, a
continuación, haga clic en configurar. Se abre el cuadro de diálogo Propiedades de tarjeta inteligente u
otro certificado.
e. Haga clic en usar un certificado en este equipo.
f. En el cuadro conectar a estos servidores, escriba el nombre del servidor NPS que recuperó en la
configuración de autenticación del servidor NPS en los pasos anteriores.
g. En entidades de certificación raíz de confianza, seleccione la CA raíz que emitió el certificado del servidor
NPS.
h. Active la casilla no solicitar al usuario que autorice nuevos servidores o entidades de
certificación de confianza .
i. Haga clic en Aceptar para cerrar el cuadro de diálogo Propiedades de tarjeta inteligente u otro
certificado.
j. Haga clic en Aceptar para cerrar el cuadro de diálogo Propiedades de EAP protegido.
14. Haga clic en Aceptar para cerrar el cuadro de diálogo Propiedades de la plantilla.
15. Cierre la ventana conexiones de red.
16. En configuración, pruebe la VPN; para ello, haga clic en plantillay, a continuación, haga clic en conectar.

IMPORTANT
Asegúrese de que la conexión VPN de plantilla con el servidor VPN se ha realizado correctamente. Esto garantiza que la
configuración de EAP sea correcta antes de usarla en el ejemplo siguiente. Debe conectarse al menos una vez antes de
continuar; de lo contrario, el perfil no contendrá toda la información necesaria para conectarse a la VPN.

Crear los archivos de configuración de ProfileXML


Antes de completar esta sección, asegúrese de que ha creado y probado la conexión VPN de plantilla que
describe la sección creación manual de un perfil de conexión de plantillas . Es necesario probar la conexión VPN
para asegurarse de que el perfil contiene toda la información necesaria para conectarse a la VPN.
El script de Windows PowerShell de la lista 1 crea dos archivos en el escritorio, que contienen etiquetas
EAPConfiguration basadas en el perfil de conexión de plantilla que creó anteriormente:
VPN_Profile. Xml. Este archivo contiene el marcado XML necesario para configurar el nodo ProfileXML
en el CSP VPNv2. Use este archivo con servicios MDM -DM compatibles, como Intune.
VPN_Profile. ps1. Este archivo es un script de Windows PowerShell que se puede ejecutar en los equipos
cliente para configurar el nodo ProfileXML en el CSP VPNv2. También puede configurar el CSP
implementando este script a través de Configuration Manager. No se puede ejecutar este script en una
sesión de Escritorio remoto, incluida una sesión mejorada de Hyper-V.

IMPORTANT
Los siguientes comandos de ejemplo requieren la compilación 1607 de Windows 10 o posterior.

Cree VPN_Profile. XML y VPN_Proflie. ps1


1. Inicie sesión en el equipo cliente unido a un dominio que contiene el perfil de VPN de plantilla con la
misma cuenta de usuario que la sección crea manualmente un perfil de conexión de plantilla descrito.
2. Pegue la lista 1 en el entorno de scripting integrado (ISE ) de Windows PowerShell y personalice los
parámetros descritos en los comentarios. Se trata de $Template, $ProfileName, $Servers, $DnsSuffix,
$DomainName, $TrustedNetwork y $DNSServers. Una descripción completa de cada opción de
configuración se encuentra en los comentarios.
3. Ejecute el script para generar VPN_Profile. XML y VPN_Profile. PS1 en el escritorio.
Lista 1. Descripción de MakeProfile. ps1
En esta sección se explica el código de ejemplo que puede usar para comprender cómo crear un perfil de VPN,
específicamente para configurar ProfileXML en el CSP VPNv2.
Después de ensamblar un script de este código de ejemplo y ejecutar el script, el script genera dos archivos:
VPN_Profile. XML y VPN_Profile. ps1. Use VPN_Profile. XML para configurar ProfileXML en servicios MDM -
DM compatibles, como Microsoft Intune.
Use el script VPN_Profile. PS1 de Windows PowerShell o el punto de conexión de Microsoft Configuration
Manager para configurar ProfileXML en el escritorio de Windows 10.

NOTE
Para ver el script de ejemplo completo, vea la sección script completo MakeProfile. PS1.

Parámetros
Configure los parámetros siguientes:
$Template. Nombre de la plantilla de la que se va a recuperar la configuración de EAP.
$ProfileName. Identificador alfanumérico único para el perfil. El nombre del perfil no debe incluir una barra
diagonal (/). Si el nombre del perfil tiene un espacio u otros caracteres no alfanuméricos, debe tener un carácter
de escape correcto según el estándar de codificación de direcciones URL.
$Servers. Dirección IP pública o enrutable o nombre DNS para la puerta de enlace de VPN. Puede apuntar a la
dirección IP externa de una puerta de enlace o de una dirección IP virtual para una granja de servidores.
Ejemplos, [Link] o [Link].
$DnsSuffix. Especifica una o más sufijos DNS separados por comas. La primera de la lista también se utiliza
como sufijo DNS específico de la conexión principal para la interfaz VPN. La lista completa también se agregará
a SuffixSearchList.
$Domainname. Se usa para indicar el espacio de nombres al que se aplica la Directiva. Cuando se emite una
consulta de nombre, el cliente DNS compara el nombre de la consulta con todos los espacios de nombres de
DomainNameInformationList para encontrar una coincidencia. Este parámetro puede ser uno de los siguientes
tipos:
FQDN: nombre de dominio completo
Sufijo: sufijo de dominio que se anexará a la consulta de ShortName para la resolución de DNS. Para
especificar un sufijo, anteponga un punto (.) al sufijo DNS.
$DNSServers. Lista de direcciones IP de servidores DNS separados por comas que se usarán para el espacio de
nombres.
$TrustedNetwork. Cadena separada por comas para identificar la red de confianza. VPN no se conecta
automáticamente cuando el usuario está en su red inalámbrica corporativa, donde los recursos protegidos son
directamente accesibles para el dispositivo.
A continuación se muestran los valores de ejemplo para los parámetros que se usan en los siguientes comandos.
Asegúrese de cambiar estos valores para su entorno.
$TemplateName = 'Template'
$ProfileName = 'Contoso AlwaysOn VPN'
$Servers = '[Link]'
$DnsSuffix = '[Link]'
$DomainName = '.[Link]'
$DNSServers = '[Link],[Link]'
$TrustedNetwork = '[Link]'

Preparar y crear el perfil XML


En los siguientes comandos de ejemplo se obtiene la configuración de EAP del perfil de plantilla:

$Connection = Get-VpnConnection -Name $TemplateName


if(!$Connection)
{
$Message = "Unable to get $TemplateName connection profile: $_"
Write-Host "$Message"
exit
}
$EAPSettings= $[Link]

Crear el perfil XML

IMPORTANT
Cualquier otra combinación de mayúsculas o minúsculas para 'true' en las siguientes etiquetas da como resultado una
configuración parcial del perfil VPN:
<AlwaysOn>true</AlwaysOn>
<RememberCredentials>true</RememberCredentials>

$ProfileXML = @("
<VPNProfile>
<DnsSuffix>$DnsSuffix</DnsSuffix>
<NativeProfile>
<Servers>$Servers</Servers>
<NativeProtocolType>IKEv2</NativeProtocolType>
<Authentication>
<UserMethod>Eap</UserMethod>
<Eap>
<Configuration>
$EAPSettings
</Configuration>
</Eap>
</Authentication>
<RoutingPolicyType>SplitTunnel</RoutingPolicyType>
</NativeProfile>
<AlwaysOn>true</AlwaysOn>
<RememberCredentials>true</RememberCredentials>
<TrustedNetworkDetection>$TrustedNetwork</TrustedNetworkDetection>
<DomainNameInformation>
<DomainName>$DomainName</DomainName>
<DnsServers>$DNSServers</DnsServers>
</DomainNameInformation>
</VPNProfile>
")

Salida VPN_Profile. XML para Intune


Puede usar el siguiente comando de ejemplo para guardar el archivo XML de perfil:
$ProfileXML | Out-File -FilePath ($env:USERPROFILE + '\desktop\VPN_Profile.xml')

OUTPUT VPN_Profile. PS1 para el escritorio y Configuration Manager


En el código de ejemplo siguiente se configura una conexión VPN de IKEv2 AlwaysOn mediante el nodo
ProfileXML en el CSP VPNv2.
Puede usar este script en el escritorio de Windows 10 o en Configuration Manager.
Definir parámetros clave del perfil de VPN

$Script = '$ProfileName = ''' + $ProfileName + ''''


$ProfileNameEscaped = $ProfileName -replace ' ', '%20'

Caracteres especiales de escape en el perfil

$ProfileXML = $ProfileXML -replace '<', '&lt;'


$ProfileXML = $ProfileXML -replace '>', '&gt;'
$ProfileXML = $ProfileXML -replace '"', '&quot;'

Definir propiedades de puente de WMI a CSP

$nodeCSPURI = "./Vendor/MSFT/VPNv2"
$namespaceName = "root\cimv2\mdm\dmmap"
$className = "MDM_VPNv2_01"

Determinar el SID de usuario para el perfil de VPN:

try
{
$username = Gwmi -Class Win32_ComputerSystem | select username
$objuser = New-Object [Link]($[Link])
$sid = $[Link]([[Link]])
$SidValue = $[Link]
$Message = "User SID is $SidValue."
Write-Host "$Message"
}
catch [Exception]
{
$Message = "Unable to get user SID. User may be logged on over Remote Desktop: $_"
Write-Host "$Message"
exit
}

Definir sesión WMI:

$session = New-CimSession
$options = New-Object [Link]
$[Link]("PolicyPlatformContext_PrincipalContext_Type", "PolicyPlatform_UserContext", $false)
$[Link]("PolicyPlatformContext_PrincipalContext_Id", "$SidValue", $false)

Detectar y eliminar el perfil de VPN anterior:


try
{
$deleteInstances = $[Link]($namespaceName, $className, $options)
foreach ($deleteInstance in $deleteInstances)
{
$InstanceId = $[Link]
if ("$InstanceId" -eq "$ProfileNameEscaped")
{
$[Link]($namespaceName, $deleteInstance, $options)
$Message = "Removed $ProfileName profile $InstanceId"
Write-Host "$Message"
} else {
$Message = "Ignoring existing VPN profile $InstanceId"
Write-Host "$Message"
}
}
}
catch [Exception]
{
$Message = "Unable to remove existing outdated instance(s) of $ProfileName profile: $_"
Write-Host "$Message"
exit
}

Cree el perfil de VPN:

try
{
$newInstance = New-Object [Link] $className, $namespaceName
$property = [[Link]]::Create("ParentID", "$nodeCSPURI", "String",
"Key")
$[Link]($property)
$property = [[Link]]::Create("InstanceID", "$ProfileNameEscaped",
"String", "Key")
$[Link]($property)
$property = [[Link]]::Create("ProfileXML", "$ProfileXML",
"String", "Property")
$[Link]($property)
$[Link]($namespaceName, $newInstance, $options)
$Message = "Created $ProfileName profile."

Write-Host "$Message"
}
catch [Exception]
{
$Message = "Unable to create $ProfileName profile: $_"
Write-Host "$Message"
exit
}

$Message = "Script Complete"


Write-Host "$Message"

Guardar el archivo XML de perfil

$Script | Out-File -FilePath ($env:USERPROFILE + '\desktop\VPN_Profile.ps1')

$Message = "Successfully created VPN_Profile.xml and VPN_Profile.ps1 on the desktop."


Write-Host "$Message"

Script completo de MakeProfile. ps1


La mayoría de los ejemplos usan el cmdlet Set-WmiInstance de Windows PowerShell para insertar ProfileXML
en una nueva instancia del MDM_VPNv2_01 clase WMI.
Sin embargo, esto no funciona en Configuration Manager porque no se puede ejecutar el paquete en el contexto
de los usuarios finales. Por lo tanto, este script utiliza el Modelo de información común para crear una sesión
WMI en el contexto del usuario y, a continuación, crea una nueva instancia de la clase MDM_VPNv2_01 WMI en
esa sesión. Esta clase WMI usa el puente de WMI a CSP para configurar el CSP VPNv2. Por lo tanto, al agregar
la instancia de clase, se configura el CSP.

IMPORTANT
El puente de WMI a CSP requiere derechos de administrador local, por diseño. Para implementar perfiles de VPN por
usuario, debe usar Configuration Manager o MDM.

NOTE
El script VPN_Profile. PS1 usa el SID del usuario actual para identificar el contexto del usuario. Dado que no hay ningún SID
disponible en una sesión de Escritorio remoto, el script no funciona en una sesión de Escritorio remoto. Del mismo modo,
no funciona en una sesión mejorada de Hyper-V. Si va a probar un acceso remoto Always On VPN en máquinas virtuales,
deshabilite la sesión mejorada en las máquinas virtuales de cliente antes de ejecutar este script.

El siguiente script de ejemplo incluye todos los ejemplos de código de las secciones anteriores. Asegúrese de
cambiar los valores de ejemplo a los valores adecuados para su entorno.

$TemplateName = 'Template'
$ProfileName = 'Contoso AlwaysOn VPN'
$Servers = '[Link]'
$DnsSuffix = '[Link]'
$DomainName = '.[Link]'
$DNSServers = '[Link],[Link]'
$TrustedNetwork = '[Link]'

$Connection = Get-VpnConnection -Name $TemplateName


if(!$Connection)
{
$Message = "Unable to get $TemplateName connection profile: $_"
Write-Host "$Message"
exit
}
$EAPSettings= $[Link]

$ProfileXML = @("
<VPNProfile>
<DnsSuffix>$DnsSuffix</DnsSuffix>
<NativeProfile>
<Servers>$Servers</Servers>
<NativeProtocolType>IKEv2</NativeProtocolType>
<Authentication>
<UserMethod>Eap</UserMethod>
<Eap>
<Configuration>
$EAPSettings
</Configuration>
</Eap>
</Authentication>
<RoutingPolicyType>SplitTunnel</RoutingPolicyType>
</NativeProfile>
<AlwaysOn>true</AlwaysOn>
<RememberCredentials>true</RememberCredentials>
<TrustedNetworkDetection>$TrustedNetwork</TrustedNetworkDetection>
<TrustedNetworkDetection>$TrustedNetwork</TrustedNetworkDetection>
<DomainNameInformation>
<DomainName>$DomainName</DomainName>
<DnsServers>$DNSServers</DnsServers>
</DomainNameInformation>
</VPNProfile>
")

$ProfileXML | Out-File -FilePath ($env:USERPROFILE + '\desktop\VPN_Profile.xml')

$Script = @("
`$ProfileName = '$ProfileName'
`$ProfileNameEscaped = `$ProfileName -replace ' ', '%20'

`$ProfileXML = '$ProfileXML'

`$ProfileXML = `$ProfileXML -replace '<', '&lt;'


`$ProfileXML = `$ProfileXML -replace '>', '&gt;'
`$ProfileXML = `$ProfileXML -replace '`"', '&quot;'

`$nodeCSPURI = `"./Vendor/MSFT/VPNv2`"
`$namespaceName = `"root\cimv2\mdm\dmmap`"
`$className = `"MDM_VPNv2_01`"

try
{
`$username = Gwmi -Class Win32_ComputerSystem | select username
`$objuser = New-Object [Link](`$[Link])
`$sid = `$[Link]([[Link]])
`$SidValue = `$[Link]
`$Message = `"User SID is `$SidValue.`"
Write-Host `"`$Message`"
}
catch [Exception]
{
`$Message = `"Unable to get user SID. User may be logged on over Remote Desktop: `$_`"
Write-Host `"`$Message`"
exit
}

`$session = New-CimSession
`$options = New-Object [Link]
`$[Link](`"PolicyPlatformContext_PrincipalContext_Type`", `"PolicyPlatform_UserContext`",
`$false)
`$[Link](`"PolicyPlatformContext_PrincipalContext_Id`", `"`$SidValue`", `$false)

try
{
`$deleteInstances = `$[Link](`$namespaceName, `$className, `$options)
foreach (`$deleteInstance in `$deleteInstances)
{
`$InstanceId = `$[Link]
if (`"`$InstanceId`" -eq `"`$ProfileNameEscaped`")
{
`$[Link](`$namespaceName, `$deleteInstance, `$options)
`$Message = `"Removed `$ProfileName profile `$InstanceId`"
Write-Host `"`$Message`"
} else {
`$Message = `"Ignoring existing VPN profile `$InstanceId`"
Write-Host `"`$Message`"
}
}
}
catch [Exception]
{
`$Message = `"Unable to remove existing outdated instance(s) of `$ProfileName profile: `$_`"
Write-Host `"`$Message`"
exit
}
try
{
`$newInstance = New-Object [Link] `$className, `$namespaceName
`$property = [[Link]]::Create(`"ParentID`", `"`$nodeCSPURI`",
`"String`", `"Key`")
`$[Link](`$property)
`$property = [[Link]]::Create(`"InstanceID`",
`"`$ProfileNameEscaped`", `"String`", `"Key`")
`$[Link](`$property)
`$property = [[Link]]::Create(`"ProfileXML`", `"`$ProfileXML`",
`"String`", `"Property`")
`$[Link](`$property)
`$[Link](`$namespaceName, `$newInstance, `$options)
`$Message = `"Created `$ProfileName profile.`"

Write-Host `"`$Message`"
}
catch [Exception]
{
`$Message = `"Unable to create `$ProfileName profile: `$_`"
Write-Host `"`$Message`"
exit
}

`$Message = `"Script Complete`"


Write-Host `"`$Message`"
")

$Script | Out-File -FilePath ($env:USERPROFILE + '\desktop\VPN_Profile.ps1')

$Message = "Successfully created VPN_Profile.xml and VPN_Profile.ps1 on the desktop."


Write-Host "$Message"

Configuración del cliente VPN mediante Windows PowerShell


Para configurar el CSP de VPNv2 en un equipo cliente de Windows 10, ejecute el script de Windows PowerShell
VPN_Profile. PS1 que creó en la sección creación del perfil XML . Abra Windows PowerShell como
administrador. de lo contrario, recibirá un error que indica que se denegó el acceso.
Después de ejecutar VPN_Profile. PS1 para configurar el perfil de VPN, puede comprobar en cualquier momento
que se ejecutó correctamente ejecutando el siguiente comando en el Windows PowerShell ISE:

Get-WmiObject -Namespace root\cimv2\mdm\dmmap -Class MDM_VPNv2_01

Resultados correctos del cmdlet Get-WmiObject

__GENUS : 2
__CLASS : MDM_VPNv2_01
__SUPERCLASS:
__DYNASTY : MDM_VPNv2_01
__RELPATH : MDM_VPNv2_01.InstanceID="Contoso%20AlwaysOn%20VPN",ParentID
="./Vendor/MSFT/VPNv2"
__PROPERTY_COUNT: 10
__DERIVATION: {}
__SERVER: WIN01
__NAMESPACE : root\cimv2\mdm\dmmap
__PATH : \\WIN01\root\cimv2\mdm\dmmap:MDM_VPNv2_01.InstanceID="Conto
so%20AlwaysOn%20VPN",ParentID="./Vendor/MSFT/VPNv2"
AlwaysOn: True
ByPassForLocal :
DnsSuffix : [Link]
EdpModeId :
InstanceID : Contoso%20AlwaysOn%20VPN
InstanceID : Contoso%20AlwaysOn%20VPN
LockDown:
ParentID: ./Vendor/MSFT/VPNv2
ProfileXML : <VPNProfile><RememberCredentials>true</RememberCredentials>
<AlwaysOn>true</AlwaysOn><DnsSuffix>[Link]</DnsSu
ffix><TrustedNetworkDetection>[Link]</TrustedNetw
orkDetection><NativeProfile><Servers>[Link];[Link]
[Link]</Servers><RoutingPolicyType>SplitTunnel</RoutingP
olicyType><NativeProtocolType>Ikev2</NativeProtocolType><Au
thentication><UserMethod>Eap</UserMethod><MachineMethod>Eap
</MachineMethod><Eap><Configuration><EapHostConfig xmlns="h
ttp://[Link]/provisioning/EapHostConfig"><EapMet
hod><Type xmlns="[Link]
ommon">25</Type><VendorId xmlns="[Link]
rovisioning/EapCommon">0</VendorId><VendorType xmlns="http:
//[Link]/provisioning/EapCommon">0</VendorType><
AuthorId xmlns="[Link]
mmon">0</AuthorId></EapMethod><Config xmlns="[Link]
[Link]/provisioning/EapHostConfig"><Eap xmlns="[Link]
[Link]/provisioning/BaseEapConnectionPropertiesV1
"><Type>25</Type><EapType xmlns="[Link]
rovisioning/MsPeapConnectionPropertiesV1"><ServerValidation
><DisableUserPromptForServerValidation>true</DisableUserPro
mptForServerValidation><ServerNames>NPS</ServerNames><Trust
edRootCA>3f 07 88 e8 ac 00 32 e4 06 3f 30 f8 db 74 25 e1
2e 5b 84 d1 </TrustedRootCA></ServerValidation><FastReconne
ct>true</FastReconnect><InnerEapOptional>false</InnerEapOpt
ional><Eap xmlns="[Link]
eEapConnectionPropertiesV1"><Type>13</Type><EapType xmlns="
[Link]
rtiesV1"><CredentialsSource><CertificateStore><SimpleCertSe
lection>true</SimpleCertSelection></CertificateStore></Cred
entialsSource><ServerValidation><DisableUserPromptForServer
Validation>true</DisableUserPromptForServerValidation><Serv
erNames>NPS</ServerNames><TrustedRootCA>3f 07 88 e8 ac 00
32 e4 06 3f 30 f8 db 74 25 e1 2e 5b 84 d1 </TrustedRootCA><
/ServerValidation><DifferentUsername>false</DifferentUserna
me><PerformServerValidation xmlns="[Link]
/provisioning/EapTlsConnectionPropertiesV2">true</PerformSe
rverValidation><AcceptServerName xmlns="[Link]
[Link]/provisioning/EapTlsConnectionPropertiesV2">true</Acce
ptServerName></EapType></Eap><EnableQuarantineChecks>false<
/EnableQuarantineChecks><RequireCryptoBinding>false</Requir
eCryptoBinding><PeapExtensions><PerformServerValidation xml
ns="[Link]
ropertiesV2">true</PerformServerValidation><AcceptServerNam
e xmlns="[Link]
tionPropertiesV2">true</AcceptServerName></PeapExtensions><
/EapType></Eap></Config></EapHostConfig></Configuration></E
ap></Authentication></NativeProfile><DomainNameInformation>
<DomainName>[Link]</DomainName><DnsServers>10.10.
0.2,[Link]</DnsServers><AutoTrigger>true</AutoTrigger></
DomainNameInformation></VPNProfile>
RememberCredentials : True
TrustedNetworkDetection : [Link]
PSComputerName : WIN01

La configuración de ProfileXML debe ser correcta en la estructura, la ortografía, la configuración y, a veces, el uso
de letras mayúsculas. Si ve algo diferente en la estructura de la lista 1, es probable que el marcado ProfileXML
contenga un error.
Si necesita solucionar los problemas de marcado, es más fácil colocarlo en un editor XML que solucionarlo en el
Windows PowerShell ISE. En cualquier caso, empiece con la versión más sencilla del perfil y agregue los
componentes de nuevo de uno en uno hasta que el problema vuelva a producirse.

Configurar el cliente VPN mediante Configuration Manager


En Configuration Manager, puede implementar perfiles de VPN mediante el nodo CSP ProfileXML, tal como
hizo en Windows PowerShell. Aquí se usa el script de Windows PowerShell VPN_Profile. PS1 que creó en la
sección crear los archivos de configuración de ProfileXML.
Para usar Configuration Manager para implementar un perfil de VPN de Always On de acceso remoto en los
equipos cliente de Windows 10, debe empezar por crear un grupo de equipos o usuarios en los que implemente
el perfil. En este escenario, cree un grupo de usuarios para implementar el script de configuración.
Crear un grupo de usuarios
1. En la consola de Configuration Manager, abra activos y compatibilidad\recopilaciones de usuarios.
2. En la cinta Inicio , en el grupo crear , haga clic en crear recopilación de usuarios.
3. En la página general, complete los pasos siguientes:
a. En nombre, escriba usuarios de VPN.
b. Haga clic en examinar, en todos los usuarios y en Aceptar.
c. Haz clic en Siguiente.
4. En la página reglas de pertenencia, complete los pasos siguientes:
a. En reglas de pertenencia, haga clic en Agregar reglay en regla directa. En este ejemplo, va a agregar
usuarios individuales a la recopilación de usuarios. Sin embargo, puede usar una regla de consulta para
agregar usuarios a esta colección de forma dinámica para una implementación a mayor escala.
b. En la Página principal, haga clic en Siguiente.
c. En la página buscar recursos, en valor, escriba el nombre del usuario que desea agregar. El nombre del
recurso incluye el dominio del usuario. Para incluir resultados basados en una coincidencia parcial, inserte
el carácter % en cualquier extremo del criterio de búsqueda. Por ejemplo, para buscar todos los usuarios
que contengan la cadena "Lori", escriba % Lori% . Haz clic en Siguiente.
d. En la página seleccionar recursos, seleccione los usuarios que desea agregar al grupo y haga clic en
siguiente.
e. En la página Resumen, haga clic en siguiente.
f. En la página finalización, haga clic en cerrar.
5. En la página reglas de pertenencia del Asistente para crear recopilación de usuarios, haga clic en
siguiente.
6. En la página Resumen, haga clic en siguiente.
7. En la página finalización, haga clic en cerrar.
Después de crear el grupo de usuarios para recibir el perfil de VPN, puede crear un paquete y un programa para
implementar el script de configuración de Windows PowerShell que creó en la sección crear los archivos de
configuración de ProfileXML.
Crear un paquete que contenga el script de configuración de ProfileXML
1. Hospede el script VPN_Profile. PS1 en un recurso compartido de red al que puede tener acceso la cuenta
de equipo del servidor de sitio.
2. En la consola de Configuration Manager, Abra biblioteca de Software\administración de
aplicaciones\paquetes.
3. En la cinta Inicio , en el grupo crear , haga clic en crear paquete para iniciar el Asistente para crear
paquetes y programas.
4. En la página paquete, realice los pasos siguientes:
a. En nombre, escriba Windows 10 Always on Perfil de VPN.
b. Active la casilla este paquete contiene archivos de origen y haga clic en examinar.
c. En el cuadro de diálogo establecer carpeta de origen, haga clic en examinar, seleccione el recurso
compartido de archivos que contiene VPN_Profile. PS1 y haga clic en Aceptar. Asegúrese de seleccionar
una ruta de acceso de red, no una ruta de acceso local. En otras palabras, la ruta de acceso debe ser similar
a \fileserver\vpnscript, no c:\vpnscript.
5. Haz clic en Siguiente.
6. En la página tipo de programa, haga clic en siguiente.
7. En la página programa estándar, realice los pasos siguientes:
a. En nombre, escriba script de Perfil de VPN.
b. En la línea de comandos, escriba PowerShell. exe-ExecutionPolicy bypass-File "VPN_Profile.
PS1" .
c. En el modo de ejecución, haga clic en ejecutar con derechos administrativos.
d. Haz clic en Siguiente.
8. En la página requisitos, complete los pasos siguientes:
a. Seleccione este programa solo puede ejecutarse en las plataformas especificadas.
b. Active las casillas todo Windows 10 (32 bits) y todas las ventanas de windows 10 (64 bits) .
c. En espacio en disco Estimado, escriba 1.
d. En tiempo de ejecución máximo permitido (minutos) , escriba 15.
e. Haz clic en Siguiente.
9. En la página Resumen, haga clic en siguiente.
10. En la página finalización, haga clic en cerrar.
Con el paquete y el programa creados, debe implementarlo en el grupo de usuarios de VPN .
Implementación del script de configuración de ProfileXML
1. En la consola de Configuration Manager, abra biblioteca de software\administración de
aplicaciones\paquetes.
2. En paquetes, haga clic en Windows 10 Always on Perfil de VPN.
3. En la pestaña programas , en la parte inferior del panel de detalles, haga clic con el botón secundario en
script de Perfil de VPN, haga clic en propiedadesy realice los pasos siguientes:
a. En la pestaña Opciones avanzadas , en cuando se asigne este programa a un equipo, haga clic en
una vez por cada usuario que inicie sesión.
b. Haz clic en Aceptar.
4. Haga clic con el botón secundario en script de Perfil de VPN y haga clic en implementar para iniciar el
Asistente para implementar software.
5. En la página general, complete los pasos siguientes:
a. Junto a colección, haga clic en examinar.
b. En la lista tipos de colección (parte superior izquierda), haga clic en recopilaciones de usuarios.
c. Haga clic en usuarios de VPNy en Aceptar.
d. Haz clic en Siguiente.
6. En la página contenido, realice los pasos siguientes:
a. Haga clic en Agregary en punto de distribución.
b. En puntos de distribución disponibles, seleccione los puntos de distribución a los que desea distribuir
el script de configuración de ProfileXML y haga clic en Aceptar.
c. Haz clic en Siguiente.
7. En la página Configuración de implementación, haga clic en siguiente.
8. En la página programación, realice los pasos siguientes:
a. Haga clic en nuevo para abrir el cuadro de diálogo programación de asignación.
b. Haga clic en asignar inmediatamente después de este eventoy haga clic en Aceptar.
c. Haz clic en Siguiente.
9. En la página experiencia del usuario, complete los pasos siguientes:
a. Active la casilla instalación de software .
b. Haga clic en Resumen.
10. En la página Resumen, haga clic en siguiente.
11. En la página finalización, haga clic en cerrar.
Con el script de configuración de ProfileXML implementado, inicie sesión en un equipo cliente de Windows 10
con la cuenta de usuario que seleccionó al generar la recopilación de usuarios. Compruebe la configuración del
cliente de VPN.

NOTE
El script VPN_Profile. PS1 no funciona en una sesión de Escritorio remoto. Del mismo modo, no funciona en una sesión
mejorada de Hyper-V. Si va a probar un acceso remoto Always On VPN en máquinas virtuales, deshabilite la sesión
mejorada en las máquinas virtuales cliente antes de continuar.

Comprobar la configuración del cliente de VPN


1. En el panel de control, en seguridad del sistema\ , haga clic en Configuration Manager.
2. En el cuadro de diálogo Propiedades de Configuration Manager, en la pestaña acciones , realice los pasos
siguientes:
a. Haga clic en recuperación de directiva de equipo & ciclo de evaluación, haga clic en Ejecutar
ahoray haga clic en Aceptar.
b. Haga clic en recuperación de directiva de usuario & ciclo de evaluación, haga clic en Ejecutar
ahoray haga clic en Aceptar.
c. Haz clic en Aceptar.
3. Cierre el panel de control.
Debería ver el nuevo perfil de VPN en breve.

Configuración del cliente VPN mediante Intune


Para usar Intune para implementar el acceso remoto de Windows 10 Always On perfiles de VPN, puede
configurar el nodo ProfileXML CSP mediante el perfil de VPN que creó en la sección crear los archivos de
configuración de ProfileXML, o puede usar el ejemplo de XML de EAP de base que se proporciona a
continuación.

NOTE
Intune ahora usa grupos de Azure AD. Si Azure AD Connect sincronizar el grupo de usuarios de VPN de local a Azure AD y
los usuarios se asignan al grupo de usuarios de VPN, está listo para continuar.

Cree la Directiva de configuración de dispositivos VPN para configurar los equipos cliente de Windows 10 para
todos los usuarios agregados al grupo. Dado que la plantilla de Intune proporciona parámetros de VPN, copie
solo la parte <EapHostConfig > </EapHostConfig > del archivo de VPN_ProfileXML.
Crear la Directiva de configuración de VPN de Always On
1. Inicia sesión en Azure Portal.
2. Vaya a Intune > > perfilesde configuración de dispositivos .
3. Haga clic en crear perfil para iniciar el Asistente para crear perfiles.
4. Escriba un nombre para el perfil de VPN y, opcionalmente, una descripción.
5. En plataforma, seleccione Windows 10 o posteriory elija VPN en la lista desplegable tipo de perfil.

TIP
Si va a crear un profileXML de VPN personalizado, consulte aplicación de profileXML con Intune para obtener
instrucciones.

6. En la pestaña base VPN , compruebe o establezca la configuración siguiente:


Nombre de la conexión: Escriba el nombre de la conexión VPN tal como aparece en el equipo
cliente en la pestaña VPN , en configuración, por ejemplo, contoso AutoVPN.
Servidores: Agregue uno o más servidores VPN; para ello, haga clic en Agregar.
Descripción y dirección IP o FQDN: escriba la descripción y la dirección IP o el FQDN del
servidor VPN. Estos valores se deben alinear con el nombre del sujeto en el certificado de
autenticación del servidor VPN.
Servidor predeterminado: Si este es el servidor VPN predeterminado, establézcalo en true. Esto
habilita este servidor como el servidor predeterminado que usan los dispositivos para establecer la
conexión.
Tipo de conexión: Establezca en IKEv2.
Always On: Establezca en habilitado para conectarse a la VPN automáticamente en el inicio de
sesión y manténgase conectado hasta que el usuario se desconecte manualmente.
Recuerde las credenciales en cada inicio de sesión: valor booleano (true o false) para
almacenar en caché las credenciales. Si se establece en true, las credenciales se almacenan en caché
siempre que sea posible.
7. Copie la siguiente cadena XML en un editor de texto:

IMPORTANT
Cualquier otra combinación de mayúsculas o minúsculas para 'true' en las siguientes etiquetas da como resultado
una configuración parcial del perfil VPN:
<AlwaysOn>true</AlwaysOn>
<RememberCredentials>true</RememberCredentials>

<EapHostConfig xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
<DisableUserPromptForServerValidation>true</DisableUserPromptForServerValidation>
<ServerNames>[Link]</ServerNames><TrustedRootCA>5a 89 fe cb 5b 49 a7 0b 1a 52 63 b7 35 ee d7
1c c2 68 be 4b </TrustedRootCA></ServerValidation><FastReconnect>true</FastReconnect>
<InnerEapOptional>false</InnerEapOptional><Eap
xmlns="[Link]
xmlns="[Link]
<CertificateStore><SimpleCertSelection>true</SimpleCertSelection></CertificateStore>
</CredentialsSource><ServerValidation>
<DisableUserPromptForServerValidation>true</DisableUserPromptForServerValidation>
<ServerNames>[Link]</ServerNames><TrustedRootCA>5a 89 fe cb 5b 49 a7 0b 1a 52 63 b7 35 ee d7
1c c2 68 be 4b </TrustedRootCA></ServerValidation><DifferentUsername>false</DifferentUsername>
<PerformServerValidation
xmlns="[Link]
ion><AcceptServerName
xmlns="[Link]
</EapType></Eap><EnableQuarantineChecks>false</EnableQuarantineChecks>
<RequireCryptoBinding>false</RequireCryptoBinding><PeapExtensions><PerformServerValidation
xmlns="[Link]
ion><AcceptServerName
xmlns="[Link]
</PeapExtensions></EapType></Eap></Config></EapHostConfig>

8. Reemplace el <TrustedRootCA > 5a 89 fe CB 5b 49 A7 0B 1a 52 63 b7 35 EE D7 1C c2 68 sea 4b


</TrustedRootCA > en el ejemplo con la huella digital del certificado de la entidad de certificación raíz
local en ambos lugares.

IMPORTANT
No use la huella digital de ejemplo en la siguiente sección <TrustedRootCA ></TrustedRootCA >. TrustedRootCA
debe ser la huella digital del certificado de la entidad de certificación raíz local que emitió el certificado de
autenticación de servidor para los servidores RRAS y NPS. No debe ser el certificado raíz de la nube ni la
huella digital del certificado de CA emisora intermedia.

9. Reemplace el <servernames > NPS. contoso. com</ServerNames > en el XML de ejemplo con el
FQDN del NPS unido al dominio donde se realiza la autenticación.
10. Copie la cadena XML revisada y péguela en el cuadro EAP XML en la pestaña base VPN y haga clic en
Aceptar. Una Always On Directiva de configuración de dispositivos VPN que usa EAP se crea en Intune.
Sincronización de la Directiva de configuración de VPN de Always On con Intune
Para probar la Directiva de configuración, inicie sesión en un equipo cliente de Windows 10 como el usuario que
agregó al grupo Always on usuarios de VPN y, a continuación, sincronice con Intune.
1. En el menú Inicio, haga clic en configuración.
2. En configuración, haga clic en cuentasy en obtener acceso a trabajo o escuela.
3. Haga clic en el perfil MDM y haga clic en información.
4. Haga clic en sincronizar para forzar la evaluación y recuperación de directivas de Intune.
5. Cierre la configuración. Después de la sincronización, verá que el perfil de VPN está disponible en el
equipo.

Pasos siguientes
Ha terminado de implementar Always On VPN. Para ver otras características que puede configurar, consulte la
tabla siguiente:

SI DESEA... A CONTINUACIÓN, VEA...

Configuración del acceso condicional para VPN Paso 7. Opta Configurar el acceso condicional para la
conectividad VPN mediante Azure AD: en este paso, puede
ajustar el modo en que los usuarios de VPN autorizados
acceden a los recursos mediante el acceso condicional de
Azure Active Directory (Azure ad). Con Azure AD acceso
condicional para la conectividad de la red privada virtual
(VPN), puede ayudar a proteger las conexiones VPN. Acceso
condicional es un motor de evaluación basado en directivas
que te permite crear reglas de acceso para cualquier
aplicación conectada de Azure Active Directory (Azure AD).

Más información acerca de las características avanzadas de Características avanzadas de VPN: en esta página se
VPN proporcionan instrucciones sobre cómo habilitar los filtros de
tráfico VPN, cómo configurar conexiones VPN automáticas
mediante desencadenadores de aplicaciones y cómo
configurar NPS para permitir solo las conexiones VPN de los
clientes que usan certificados emitidos por Azure ad.
Paso 7. Opta Acceso condicional para la
conectividad VPN con Azure AD
31/01/2020 • 9 minutes to read • Edit Online

Anterior: Paso 6. Configuración de conexiones VPN de Always On cliente de Windows 10


Siguiente: Paso 7,1. Configurar EAP -TLS para omitir la comprobación de la lista de revocación de
certificados (CRL )
En este paso opcional, puede ajustar el modo en que los usuarios de VPN acceden a los recursos mediante el
acceso condicional de Azure Active Directory (Azure ad). Con Azure AD acceso condicional para la conectividad
de la red privada virtual (VPN ), puede ayudar a proteger las conexiones VPN. Acceso condicional es un motor de
evaluación basado en directivas que te permite crear reglas de acceso para cualquier aplicación conectada de
Azure Active Directory (Azure AD ).

Requisitos previos
Está familiarizado con los temas siguientes:
Acceso condicional en Azure Active Directory
VPN y acceso condicional
Para configurar Azure Active Directory el acceso condicional para la conectividad VPN, debe tener configurados
los siguientes:
Infraestructura de servidor
Servidor de acceso remoto para VPN Always On
Servidor de directivas de redes
Configuración de DNS y firewall
Conexiones VPN de cliente Always On de Windows 10

Paso 7,1. Configurar EAP-TLS para omitir la comprobación de la lista


de revocación de certificados (CRL)
En este paso, puede agregar IgnoreNoRevocationCheck y establecerlo para permitir la autenticación de
clientes cuando el certificado no incluya puntos de distribución de CRL. De forma predeterminada,
IgnoreNoRevocationCheck se establece en 0 (deshabilitado).
Un cliente EAP -TLS no puede conectarse a menos que el servidor NPS complete una comprobación de
revocación de la cadena de certificados (incluido el certificado raíz). Los certificados de nube emitidos para el
usuario por Azure AD no tienen una CRL porque son certificados de corta duración con una duración de una
hora. EAP en NPS debe configurarse para omitir la ausencia de una CRL. Dado que el método de autenticación
es EAP -TLS, este valor del registro solo es necesario en EAP\13. Si se usan otros métodos de autenticación de
EAP, el valor del registro debe agregarse también en ellos.

Paso 7,2. Crear certificados raíz para la autenticación VPN con Azure
AD
En este paso, se configuran los certificados raíz para la autenticación VPN con Azure AD, que crea
automáticamente una aplicación de nube de servidor VPN en el inquilino.
Para configurar el acceso condicional para la conectividad VPN, debe:
1. Cree un certificado VPN en el Azure Portal.
2. Descargue el certificado VPN.
3. Implemente el certificado en el servidor VPN.

IMPORTANT
Una vez creado un certificado VPN en el Azure Portal, Azure AD comenzará a usarlo inmediatamente para emitir
certificados de corta duración al cliente VPN. Es fundamental que el certificado VPN se implemente inmediatamente en el
servidor VPN para evitar problemas con la validación de credenciales del cliente VPN.

Paso 7,3. Configuración de la Directiva de acceso condicional


En este paso, configurará la Directiva de acceso condicional para la conectividad VPN.
Para configurar la Directiva de acceso condicional, debe:
1. Cree una directiva de acceso condicional que se asigne a los usuarios de VPN.
2. Establezca la aplicación en la nube en el servidor VPN.
3. Establezca la concesión (control de acceso) para requerir la autenticación multifactor. Puede usar otros
controles según sea necesario.

Paso 7,4. Implementar certificados raíz de acceso condicional en AD


local
En este paso, implementará un certificado raíz de confianza para la autenticación de VPN en su instancia de AD
local.
Para implementar el certificado raíz de confianza, debe:
1. Agregue el certificado descargado como entidad de certificación raíz de confianza para la autenticación de
VPN.
2. Importe el certificado raíz en el servidor VPN y el cliente VPN.
3. Compruebe que los certificados están presentes y se muestran como de confianza.

Paso 7,5. Creación de perfiles de VPNv2 basados en OMA-DM en


dispositivos de Windows 10
En este paso, puede crear perfiles de VPNv2 basados en OMA-DM mediante Intune para implementar una
directiva de configuración de dispositivos VPN. Si desea usar Configuration Manager o el script de PowerShell
para crear perfiles de VPNv2, consulte configuración de VPNV2 CSP para obtener más detalles.

Pasos siguientes
Paso 7,1. Configurar EAP -TLS para omitir la comprobación de la lista de revocación de certificados (CRL ) : en este
paso, debe agregar IgnoreNoRevocationCheck y establecerlo para permitir la autenticación de los clientes
cuando el certificado no incluya puntos de distribución de CRL. De forma predeterminada,
IgnoreNoRevocationCheck se establece en 0 (deshabilitado).

Temas relacionados
Configuración de perfiles de VPNv2: el cliente VPN ahora puede integrarse con la plataforma de acceso
condicional basado en la nube para proporcionar una opción de cumplimiento de dispositivos para
clientes remotos. En este paso, se configuran los perfiles de VPNv2 con <DeviceCompliance >
<habilitado > true</Enabled > .
Mejorar el acceso remoto en Windows 10 con un perfil de VPN automático: Obtenga información sobre
cómo Microsoft implementa el acceso condicional para la conectividad VPN. Los perfiles de VPN
contienen toda la información que necesita un dispositivo para conectarse a la red corporativa, incluidos
los métodos de autenticación que se admiten y el servidor VPN al que se debe conectar el dispositivo. Los
cambios en la actualización de aniversario de Windows 10, incluido el acceso condicional y el inicio de
sesión único, nos permiten crear el perfil de conexión VPN de AlwaysOn.
Acceso condicional en Azure Active Directory: la seguridad es una de las principales preocupaciones para
las organizaciones que usan la nube. Un aspecto clave de la seguridad en la nube es la identidad y el
acceso cuando se trata de administrar los recursos en la nube. En un mundo primero móvil y en la nube,
los usuarios pueden acceder a los recursos de su organización mediante una variedad de dispositivos y
aplicaciones desde cualquier lugar. Como resultado de esto, solo tiene que centrarse en quién puede
acceder a un recurso ya no es suficiente. Para dominar el equilibrio entre seguridad y productividad, los
profesionales de ti también necesitan factorizar cómo se accede a un recurso en una decisión de control de
acceso.
VPN y acceso condicional: el cliente VPN ahora puede integrarse con la plataforma de acceso condicional
basado en la nube para proporcionar una opción de cumplimiento de dispositivos para clientes remotos.
Acceso condicional es un motor de evaluación basado en directivas que te permite crear reglas de acceso
para cualquier aplicación conectada de Azure Active Directory (Azure AD ).
Paso 7.1. Configurar EAP-TLS para omitir la
comprobación de la lista de revocación de
certificados (CRL)
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Anterior: Paso 7. Opta Acceso condicional para la conectividad VPN con Azure AD
Siguiente: Paso 7,2. Crear certificados raíz para la autenticación VPN con Azure AD

IMPORTANT
Si no se implementa este cambio en el registro, se producirá un error en las conexiones IKEv2 que usan certificados de nube
con PEAP, pero las conexiones de IKEv2 que usan certificados de autenticación de cliente emitidas desde la CA local seguirán
funcionando.

En este paso, puede agregar IgnoreNoRevocationCheck y establecerlo para permitir la autenticación de


clientes cuando el certificado no incluya puntos de distribución de CRL. De forma predeterminada,
IgnoreNoRevocationCheck se establece en 0 (deshabilitado).

NOTE
Si un servidor de enrutamiento y acceso remoto (RRAS) de Windows usa NPS para proxy llamadas RADIUS a un segundo
NPS, debe establecer IgnoreNoRevocationCheck = 1 en ambos servidores.

Un cliente EAP -TLS no puede conectarse a menos que el servidor NPS complete una comprobación de
revocación de la cadena de certificados (incluido el certificado raíz). Los certificados de nube emitidos para el
usuario por Azure AD no tienen una CRL porque son certificados de corta duración con una duración de una
hora. EAP en NPS debe configurarse para omitir la ausencia de una CRL. De forma predeterminada,
IgnoreNoRevocationCheck se establece en 0 (deshabilitado). Agregue IgnoreNoRevocationCheck y establézcalo
en 1 para permitir la autenticación de clientes cuando el certificado no incluya puntos de distribución de CRL.
Dado que el método de autenticación es EAP -TLS, este valor del registro solo es necesario en EAP\13. Si se usan
otros métodos de autenticación de EAP, el valor del registro debe agregarse también en ellos.
Pasos
1. Abra regedit. exe en el servidor NPS.
2. Vaya a HKEY_LOCAL_MACHINE \system\currentcontrolset\services\rasman\ppp\eap\13.
3. Seleccione editar > nuevo y seleccione el valor DWORD (32 bits) y escriba
IgnoreNoRevocationCheck.
4. Haga doble clic en IgnoreNoRevocationCheck y establezca los datos del valor en 1.
5. Seleccione Aceptar y reinicie el servidor. El reinicio de los servicios RRAS y NPS no basta.
Para obtener más información, consulte habilitar o deshabilitar la comprobación de revocación de certificados
(CRL ) en los clientes.

RUTA DE ACCESO DEL REGISTRO EX TENSIÓN EAP

HKLM\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\ EAP-TLS
13

HKLM\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\ PEAP
25

HKLM\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\ EAP-MSCHAP V2
26

Pasos siguientes
Paso 7,2. Crear certificados raíz para la autenticación VPN con Azure AD: en este paso, se configuran los
certificados raíz de acceso condicional para la autenticación VPN con Azure ad, que crea automáticamente una
aplicación de nube de servidor VPN en el inquilino.
Paso 7.2. Crear certificados raíz de acceso
condicional para la autenticación de VPN con Azure
AD
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Anterior: Paso 7,1. Configurar EAP -TLS para omitir la comprobación de la lista de revocación de certificados
(CRL )
Siguiente: Paso 7,3. Configuración de la Directiva de acceso condicional
En este paso, configurará los certificados raíz de acceso condicional para la autenticación VPN con Azure AD, que
crea automáticamente una aplicación en la nube llamada servidor VPN en el inquilino. Para configurar el acceso
condicional para la conectividad VPN, debe:
1. Cree un certificado VPN en el Azure Portal.
2. Descargue el certificado VPN.
3. Implemente el certificado en los servidores VPN y NPS.

IMPORTANT
Una vez creado un certificado VPN en el Azure Portal, Azure AD comenzará a usarlo inmediatamente para emitir certificados
de corta duración al cliente VPN. Es fundamental que el certificado VPN se implemente inmediatamente en el servidor VPN
para evitar problemas con la validación de credenciales del cliente VPN.

Cuando un usuario intenta una conexión VPN, el cliente VPN realiza una llamada al administrador de cuentas
web (WAM ) en el cliente de Windows 10. WAM realiza una llamada a la aplicación de nube de servidor VPN.
Cuando se cumplen las condiciones y los controles de la Directiva de acceso condicional, Azure AD emite un
token en forma de un certificado de corta duración (1 hora) al WAM. El WAM coloca el certificado en el almacén
de certificados del usuario y pasa el control al cliente VPN.
A continuación, el cliente VPN envía los problemas de certificado Azure AD a la VPN para la validación de
credenciales.

NOTE
Azure AD usa el certificado creado más recientemente en la hoja de conectividad VPN como emisor.

Pasos
1. Inicie sesión en su Azure portal como administrador global.
2. En el menú de la izquierda, haga clic en Azure Active Directory.
3. En la página Azure Active Directory , en la sección administrar , haga clic en acceso condicional.
4. En la página acceso condicional , en la sección administrar , haga clic en Conectividad VPN (vista
previa) .
5. En la página Conectividad VPN , haga clic en nuevo certificado.
6. En la página nuevo , realice los pasos siguientes: a. En seleccionar duración, seleccione 1, 2 o 3 años. b.
Selecciona Crear.

Pasos siguientes
Paso 7,3. Configurar la Directiva de acceso condicional: en este paso, se configura la Directiva de acceso
condicional para la conectividad VPN.
Paso 7.3. Configuración de la Directiva de acceso
condicional
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Anterior: Paso 7,2. Crear certificados raíz para la autenticación VPN con Azure AD
Siguiente: Paso 7,4. Implementar certificados raíz de acceso condicional en AD local
En este paso, configurará la Directiva de acceso condicional para la conectividad VPN. Cuando el primer
certificado raíz se crea en la hoja "Conectividad VPN", crea automáticamente una aplicación en la nube "servidor
VPN" en el inquilino.
Cree una directiva de acceso condicional que esté asignada al grupo de usuarios de VPN y el ámbito de la
aplicación de nube al servidor VPN:
Usuarios: usuarios de VPN
Aplicación en la nube: servidor VPN
Grant (control de acceso) : "requerir multi-factor Authentication". Si lo desea, se pueden usar otros controles.
Procedimiento: En este paso se describe la creación de la Directiva de acceso condicional más básica. Si lo
desea, se pueden usar condiciones y controles adicionales.
1. En la página acceso condicional , en la barra de herramientas de la parte superior, seleccione Agregar.

2. En la página nuevo , en el cuadro nombre , escriba un nombre para la Directiva. Por ejemplo, escriba
Directiva de VPN.

3. En la sección asignación , seleccione usuarios y grupos.

4. En la página usuarios y grupos , realice los pasos siguientes:


a. Seleccione Seleccionar usuarios y grupos.
b. Seleccione seleccionar.
c. En la página seleccionar , seleccione el grupo usuarios de VPN y, a continuación, seleccione
seleccionar.
d. En la página usuarios y grupos , seleccione listo.
5. En la página nuevo , realice los pasos siguientes:

a. En la sección asignaciones , seleccione aplicaciones en la nube.


b. En la página aplicaciones en la nube , seleccione seleccionar aplicaciones.
d. Seleccione servidor VPN.
6. En la página nuevo , para abrir la página conceder , en la sección controles , seleccione conceder.

7. En la página conceder , realice los pasos siguientes:


a. Seleccione requerir autenticación multifactor.
b. Seleccione seleccionar.
8. En la página nuevo , en Habilitar Directiva, seleccione activado.

9. En la página nuevo , seleccione crear.

Pasos siguientes
Paso 7,4. Implementar certificados raíz de acceso condicional en AD local: en este paso, implementará el
certificado raíz de acceso condicional como certificado raíz de confianza para la autenticación de VPN en su
instancia local de ad.
Paso 7.4. Implementar certificados raíz de acceso
condicional en AD local
31/01/2020 • 4 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

En este paso, implementará el certificado raíz de acceso condicional como certificado raíz de confianza para la
autenticación de VPN en su instancia de AD local.
Anterior: Paso 7,3. Configuración de la Directiva de acceso condicional
Siguiente: Paso 7,5. Creación de perfiles de VPNv2 basados en OMA-DM en dispositivos de Windows 10
1. En la página Conectividad VPN , seleccione Descargar certificado.

NOTE
La opción Descargar certificado Base64 está disponible para algunas configuraciones que requieren certificados
base64 para la implementación.

2. Inicie sesión en un equipo unido a un dominio con derechos de administrador de empresa y ejecute estos
comandos desde un símbolo del sistema de administrador para agregar los certificados raíz de la nube en
el almacén Enterprise NTauth :

NOTE
En los entornos en los que el servidor VPN no está unido al dominio de Active Directory, los certificados raíz de la
nube deben agregarse manualmente al almacén de entidades de certificación raíz de confianza .

COMANDO DESCRIPCIÓN

certutil -dspublish -f [Link] RootCA Crea dos contenedores de la entidad de certificación raíz
de Microsoft VPN de generación 1 en los
contenedores CN = AIA y CN = entidades de
certificación , y publica cada certificado raíz como un
valor en el atributo el certificado de los contenedores de
Microsoft VPN root CA gen 1 .

certutil -dspublish -f [Link] NTAuthCA Crea un contenedor CN = NTAuthCertificates bajo los


contenedores de entidades de certificación CN = AIA y
CN = , y publica cada certificado raíz como un valor en el
atributo el certificado del contenedor CN =
NTAuthCertificates .

gpupdate /force Acelera la adición de los certificados raíz a los equipos


cliente y servidor de Windows.

3. Compruebe que los certificados raíz están presentes en el almacén Enterprise NTauth y que se muestran
como de confianza:
a. Inicie sesión en un servidor con derechos de administrador de organización que tenga instaladas las
herramientas de administración de la entidad de certificación .

NOTE
De forma predeterminada, las herramientas de administración de la entidad de certificación están instaladas en
servidores de la entidad de certificación. Se pueden instalar en otros servidores miembros como parte de las
herramientas de administración de roles en Administrador del servidor.

a. En el servidor VPN, en el menú Inicio, escriba pkiview. msc para abrir el cuadro de diálogo Enterprise
PKI.
b. En el menú Inicio, escriba pkiview. msc para abrir el cuadro de diálogo Enterprise PKI.
c. Haga clic con el botón secundario en Enterprise PKI y seleccione administrar contenedores de ad.
d. Compruebe que cada certificado de entidad de certificación raíz de Microsoft VPN de generación 1 está
presente en:
NTAuthCertificates
Contenedor de AIA
Contenedor de entidades de certificación

Pasos siguientes
Paso 7,5. Creación de perfiles de VPNv2 basados en OMA-DM en dispositivos Windows 10: en este paso, puede
crear perfiles de VPNv2 basados en OMA-DM mediante Intune para implementar una directiva de configuración
de dispositivos VPN. Si desea usar el punto de conexión de Microsoft Configuration Manager o el script de
PowerShell para crear perfiles de VPNv2, consulte configuración de CSP de VPNv2 para obtener más detalles.
Paso 7.5. Creación de perfiles de VPNv2 basados en
OMA-DM en dispositivos de Windows 10
31/01/2020 • 7 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10

Anterior: Paso 7,4. Implementar certificados raíz de acceso condicional en AD local


Siguiente: Obtener información sobre cómo funciona el acceso condicional para VPN
En este paso, puede crear perfiles de VPNv2 basados en OMA-DM mediante Intune para implementar una
directiva de configuración de dispositivos VPN. Si desea usar el punto de conexión de Microsoft Configuration
Manager o el script de PowerShell para crear perfiles de VPNv2, consulte configuración de CSP de VPNv2 para
obtener más detalles.

Implementación administrada con Intune


Todo lo que se describe en esta sección es el mínimo necesario para que la VPN funcione con el acceso
condicional. No se trata la tunelización dividida, el uso de WIP, la creación de perfiles de configuración de
dispositivos de Intune personalizados para obtener AutoVPN en funcionamiento o SSO. Integre la configuración
siguiente en el perfil de VPN que creó anteriormente en el paso 5. Configure conexiones VPN Always On de
cliente de Windows 10. En este ejemplo, se integran en el configuración del cliente VPN mediante la Directiva de
Intune.
Requisitos previos
El equipo cliente de Windows 10 ya se configuró con una conexión VPN mediante Intune.
Pasos
1. En el Azure Portal, seleccione Intune > configuración del dispositivo > perfiles y seleccione el perfil de
VPN que creó anteriormente en configurar el cliente VPN mediante Intune.
2. En el editor de directivas, seleccione propiedades > configuración > VPN base. Extienda el XML de
EAP existente para incluir un filtro que proporcione al cliente VPN la lógica que necesita para recuperar el
certificado de acceso condicional de AAD desde el almacén de certificados del usuario en lugar de dejarlo a
la oportunidad de permitirle usar el primer certificado descubierto.

NOTE
Sin esto, el cliente VPN podría recuperar el certificado de usuario emitido desde la entidad de certificación local, lo
que produciría un error en la conexión VPN.
3. Busque la sección que termina con </AcceptServerName ></EapType > e inserte la siguiente cadena
entre estos dos valores para proporcionar al cliente VPN la lógica para seleccionar el certificado de acceso
condicional de AAD:

<TLSExtensions xmlns="[Link]
<FilteringInfo xmlns="[Link]
<EKUMap><EKUName>AAD Conditional Access</EKUName><EKUOID>[Link].[Link]</EKUOID></EKUMap>
</EKUMapping><ClientAuthEKUList Enabled="true"><EKUMapInList><EKUName>AAD Conditional Access</EKUName>
</EKUMapInList></ClientAuthEKUList></FilteringInfo></TLSExtensions>

4. Seleccione la hoja acceso condicional y alternancia acceso condicional para esta conexión VPN a
habilitado.
Al habilitar esta opción, se cambia el valor de <DeviceCompliance ><habilitado > true</Enabled > en
el XML del perfil VPNv2.

5. Selecciona Aceptar.
6. Seleccione asignaciones, en incluir, seleccione los grupos que desea incluir.
7. Seleccione el grupo de usuarios de VPN que recibe esta directiva y seleccione Guardar.
Forzar la sincronización de directivas MDM en el cliente
Si el perfil de VPN no aparece en el dispositivo cliente, en configuración\red & Internet\VPN, puede forzar la
sincronización de la Directiva MDM.
1. Inicie sesión en un equipo cliente unido a un dominio como miembro del grupo de usuarios de VPN .
2. En el menú Inicio, escriba cuentay presione Entrar.
3. En el panel de navegación izquierdo, seleccione acceso profesional o educativo.
4. En acceso profesional o educativo, seleccione conectado a < \admins. > MDMy, a continuación,
seleccione información.
5. Seleccione sincronizar y compruebe que el perfil de VPN aparece en configuración\red & Internet\VPN.

Pasos siguientes
Ha terminado de configurar el perfil de VPN para usar Azure AD el acceso condicional.

SI DESEA... A CONTINUACIÓN, VEA...

Más información sobre cómo funciona el acceso condicional VPN y acceso condicional: esta página proporciona más
con las VPN información acerca de cómo funciona el acceso condicional
con las VPN.

Más información acerca de las características avanzadas de Características avanzadas de VPN: en esta página se
VPN proporcionan instrucciones sobre cómo habilitar los filtros de
tráfico VPN, cómo configurar conexiones VPN automáticas
mediante desencadenadores de aplicaciones y cómo
configurar NPS para permitir solo las conexiones VPN de los
clientes que usan certificados emitidos por Azure ad.

Temas relacionados
CSP de VPNv2: en este tema se proporciona información general sobre el CSP de VPNv2. El proveedor de
servicios de configuración de VPNv2 permite al servidor de administración de dispositivos móviles (MDM )
configurar el perfil de VPN del dispositivo.
Configuración de conexiones VPN de Always on cliente de Windows 10: en este tema se proporciona
información sobre las opciones y el esquema de ProfileXML y cómo crear la VPN ProfileXML. Después de
configurar la infraestructura de servidor, debe configurar los equipos cliente de Windows 10 para que se
comuniquen con esa infraestructura con una conexión VPN.
Configuración del cliente VPN mediante Intune: en este tema se proporciona información sobre cómo
implementar el acceso remoto de Windows 10 Always on perfiles de VPN. Intune ahora usa grupos de
Azure AD. Si Azure AD Connect sincronizar el grupo de usuarios de VPN desde el entorno local a Azure
AD, no es necesario configurar el cliente VPN mediante Intune.
Solucionar problemas de VPN de Always On
02/12/2019 • 22 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows 10

Si la instalación de la VPN Always On no puede conectar los clientes a la red interna, es probable que la causa sea
un certificado VPN no válido, directivas NPS incorrectas o problemas con los scripts de implementación del cliente
o en enrutamiento y acceso remoto. El primer paso para solucionar problemas y probar la conexión VPN es
comprender los componentes principales de la infraestructura de VPN de Always On.
Puede solucionar problemas de conexión de varias maneras. En el caso de problemas del lado cliente y solución de
problemas generales, los registros de aplicaciones de los equipos cliente son invaluables. En el caso de problemas
específicos de la autenticación, el registro de NPS en el servidor NPS puede ayudarle a determinar el origen del
problema.

Códigos de error
Código de error: 800
Descripción del error. No se realizó la conexión remota porque se produjo un error en los túneles VPN
intentados. Es posible que el servidor VPN no esté disponible. Si esta conexión está intentando usar un
túnel L2TP/IPsec, es posible que los parámetros de seguridad necesarios para la negociación de IPsec no
estén configurados correctamente.
Causa posible. Este error se produce cuando el tipo de túnel VPN es automático y se produce un error en
el intento de conexión para todos los túneles VPN.
Soluciones posibles:
Si sabe qué túnel usar para su implementación, establezca el tipo de VPN en el tipo de túnel en
cuestión en el lado cliente de VPN.
Al establecer una conexión VPN con un tipo de túnel determinado, la conexión seguirá produciendo
un error, pero se producirá un error más específico del túnel (por ejemplo, "GRE bloqueado para
PPTP").
Este error también se produce cuando no se puede establecer contacto con el servidor VPN o se
produce un error en la conexión de túnel.
Asegúrate:
Los puertos IKE (puertos UDP 500 y 4500) no se bloquean.
Los certificados correctos para IKE están presentes tanto en el cliente como en el servidor.
Código de error: 809
Descripción del error. No se pudo establecer la conexión de red entre el equipo y el servidor VPN porque
el servidor remoto no responde. Esto puede deberse a que uno de los dispositivos de red (por ejemplo,
firewalls, NAT, enrutadores) entre el equipo y el servidor remoto no está configurado para permitir
conexiones VPN. Póngase en contacto con el administrador o con su proveedor de servicios para
determinar qué dispositivo puede estar causando el problema.
Causa posible. Este error se debe a la admisión de puertos UDP 500 o 4500 en el servidor VPN o el
firewall.
Posible solución. Asegúrese de que se permiten los puertos UDP 500 y 4500 a través de todos los
firewalls entre el cliente y el servidor RRAS.
Código de error: 812
Descripción del error. No se puede conectar a Always On VPN. Se impidió la conexión debido a una
directiva configurada en el servidor RAS/VPN. En concreto, el método de autenticación que el servidor usó
para comprobar su nombre de usuario y contraseña puede no coincidir con el método de autenticación
configurado en el perfil de conexión. Póngase en contacto con el administrador del servidor RAS y
notifíquelo a este error.
Causas posibles:
La causa habitual de este error es que el NPS ha especificado una condición de autenticación que el
cliente no puede cumplir. Por ejemplo, el NPS puede especificar el uso de un certificado para
proteger la conexión PEAP, pero el cliente está intentando usar EAP -MSCHAPv2.
El registro de eventos 20276 se registra en el visor de eventos cuando el valor del Protocolo de
autenticación del servidor VPN basado en RRAS no coincide con el del equipo cliente de VPN.
Posible solución. Asegúrese de que la configuración de cliente coincide con las condiciones especificadas
en el servidor NPS.
Código de error: 13806
Descripción del error. IKE no encontró un certificado de equipo válido. Póngase en contacto con el
administrador de seguridad de red sobre la instalación de un certificado válido en el almacén de certificados
adecuado.
Causa posible. Este error suele producirse cuando no hay ningún certificado de equipo o certificado de
equipo raíz en el servidor VPN.
Posible solución. Asegúrese de que los certificados descritos en esta implementación están instalados
tanto en el equipo cliente como en el servidor VPN.
Código de error: 13801
Descripción del error. Las credenciales de autenticación IKE no son aceptables.
Causas posibles. Este error suele producirse en uno de los siguientes casos:
El certificado de equipo usado para la validación de IKEv2 en el servidor RAS no tiene
autenticación de servidor en uso mejorado de clave.
El certificado de equipo del servidor RAS ha expirado.
El certificado raíz para validar el certificado de servidor RAS no está presente en el equipo cliente.
El nombre del servidor VPN que se usa en el equipo cliente no coincide con el subjectName del
certificado del servidor.
Posible solución. Compruebe que el certificado de servidor incluye la autenticación de servidor en uso
mejorado de clave. Compruebe que el certificado de servidor sigue siendo válido. Compruebe que la CA
usada aparece en entidades de certificación raíz de confianza en el servidor RRAS. Compruebe que el
cliente VPN se conecta mediante el FQDN del servidor VPN, tal como se muestra en el certificado del
servidor VPN.
Código de error: 0x80070040
Descripción del error. El certificado de servidor no tiene autenticación de servidor como una de sus
entradas de uso de certificado.
Causa posible. Este error puede producirse si no hay instalado ningún certificado de autenticación de
servidor en el servidor RAS.
Posible solución. Asegúrese de que el certificado de equipo que usa el servidor RAS para IKEv2 tenga
autenticación de servidor como una de las entradas de uso de certificado.
Código de error: 0x800B0109
Por lo general, el equipo cliente de VPN se une al dominio basado en Active Directory. Si usa credenciales de
dominio para iniciar sesión en el servidor VPN, el certificado se instala automáticamente en el almacén de
entidades de certificación raíz de confianza. Sin embargo, si el equipo no está unido al dominio o si usa una cadena
de certificados alternativa, puede experimentar este problema.
Descripción del error. Una cadena de certificados procesada pero terminada en un certificado raíz en el
que el proveedor de confianza no confía.
Causa posible. Este error puede producirse si el certificado de CA raíz de confianza correspondiente no
está instalado en el almacén de entidades de certificación raíz de confianza en el equipo cliente.
Posible solución. Asegúrese de que el certificado raíz está instalado en el equipo cliente en el almacén de
entidades de certificación raíz de confianza.

Registros
Registros de aplicación
Los registros de aplicaciones de los equipos cliente registran la mayor parte de los detalles de los eventos de
conexión VPN.
Busque eventos de RasClient de código fuente. Todos los mensajes de error devuelven el código de error al final
del mensaje. A continuación se detallan algunos de los códigos de error más comunes, pero una lista completa está
disponible en los códigos de error de enrutamiento y acceso remoto.

Registros de NPS
NPS crea y almacena los registros de cuentas de NPS. De forma predeterminada, estos datos se almacenan en%
SYSTEMROOT%\system32\logfiles\ en un archivo denominado enxxxx. txt, donde xxxx es la fecha en que se creó el
archivo.
De forma predeterminada, estos registros están en formato de valores separados por comas, pero no incluyen una
fila de encabezado. La fila de encabezado es:

ComputerName,ServiceName,Record-Date,Record-Time,Packet-Type,User-Name,Fully-Qualified-Distinguished-
Name,Called-Station-ID,Calling-Station-ID,Callback-Number,Framed-IP-Address,NAS-Identifier,NAS-IP-Address,NAS-
Port,Client-Vendor,Client-IP-Address,Client-Friendly-Name,Event-Timestamp,Port-Limit,NAS-Port-Type,Connect-
Info,Framed-Protocol,Service-Type,Authentication-Type,Policy-Name,Reason-Code,Class,Session-Timeout,Idle-
Timeout,Termination-Action,EAP-Friendly-Name,Acct-Status-Type,Acct-Delay-Time,Acct-Input-Octets,Acct-Output-
Octets,Acct-Session-Id,Acct-Authentic,Acct-Session-Time,Acct-Input-Packets,Acct-Output-Packets,Acct-Terminate-
Cause,Acct-Multi-Ssn-ID,Acct-Link-Count,Acct-Interim-Interval,Tunnel-Type,Tunnel-Medium-Type,Tunnel-Client-
Endpt,Tunnel-Server-Endpt,Acct-Tunnel-Conn,Tunnel-Pvt-Group-ID,Tunnel-Assignment-ID,Tunnel-Preference,MS-Acct-
Auth-Type,MS-Acct-EAP-Type,MS-RAS-Version,MS-RAS-Vendor,MS-CHAP-Error,MS-CHAP-Domain,MS-MPPE-Encryption-
Types,MS-MPPE-Encryption-Policy,Proxy-Policy-Name,Provider-Type,Provider-Name,Remote-Server-Address,MS-RAS-
Client-Name,MS-RAS-Client-Version

Si pega esta fila de encabezado como la primera línea del archivo de registro y, a continuación, importa el archivo
en Microsoft Excel, las columnas se etiquetarán correctamente.
Los registros de NPS pueden ser útiles para diagnosticar problemas relacionados con la Directiva. Para obtener
más información sobre los registros de NPS, consulte interpretar los archivos de registro de formato de base de
datos NPS.
Problemas del script VPN_Profile. ps1
Los problemas más comunes al ejecutar manualmente el script VPN_ Profile. PS1 incluyen:
¿Usa una herramienta de conexión remota? Asegúrese de no usar RDP u otro método de conexión remota,
ya que no se usa la detección de inicio de sesión de usuario.
¿El usuario es administrador de ese equipo local? Asegúrese de que, al ejecutar el script VPN_Profile. ps1, el
usuario tiene privilegios de administrador.
¿Tiene habilitadas las características de seguridad adicionales de PowerShell? Asegúrese de que la Directiva
de ejecución de PowerShell no está bloqueando el script. Considere la posibilidad de desactivar el modo de
lenguaje restringido, si está habilitado, antes de ejecutar el script. Puede activar el modo de lenguaje
restringido después de que el script se complete correctamente.

Problemas de conexión de cliente VPN Always On


Una pequeña configuración incorrecta puede provocar un error en la conexión del cliente y puede ser difícil
encontrar la causa. Un cliente VPN Always On pasa por varios pasos antes de establecer una conexión. Al
solucionar problemas de conexión de cliente, recorra el proceso de eliminación con lo siguiente:
1. ¿La máquina de plantilla está conectada externamente? Un examen de whatismyip debe mostrar una
dirección IP pública que no le pertenece.
2. ¿Se puede resolver el nombre del servidor VPN o de acceso remoto en una dirección IP? En el Panel de
Control > redes e Internet > conexiones de red, abra las propiedades del perfil de VPN. El valor de la
pestaña General debe poder resolverse públicamente a través de DNS.
3. ¿Se puede tener acceso al servidor VPN desde una red externa? Considere la posibilidad de abrir el
protocolo de mensajes de control de Internet (ICMP ) a la interfaz externa y hacer ping en el nombre del
cliente remoto. Después de que un ping se realice correctamente, puede quitar la regla de permiso de ICMP.
4. ¿Tiene configuradas correctamente las NIC internas y externas en el servidor VPN? ¿Están en subredes
diferentes? ¿La NIC externa se conecta a la interfaz correcta en el Firewall?
5. ¿Se abren los puertos UDP 500 y 4500 desde el cliente a la interfaz externa del servidor VPN? Compruebe
el firewall del cliente, el firewall del servidor y los firewalls de hardware. IPSEC usa el puerto UDP 500, por
lo que debe asegurarse de que no tiene IPEC deshabilitado o bloqueado en cualquier lugar.
6. ¿Se produce un error de validación de certificado? Compruebe que el servidor NPS tenga un certificado de
autenticación de servidor que pueda atender solicitudes IKE. Asegúrese de que tiene la dirección IP del
servidor VPN correcta especificada como cliente NPS. Asegúrese de que está autenticando con PEAP y de
que las propiedades de EAP protegido solo deben permitir la autenticación con un certificado. Puede
comprobar los errores de autenticación en los registros de eventos NPS. Para obtener más información,
consulte instalar y configurar el servidor NPS .
7. ¿Se está conectando pero no tiene acceso a Internet o a la red local? Compruebe si hay problemas de
configuración en los grupos de direcciones IP del servidor DHCP/VPN.
8. ¿Se conecta y tiene una dirección IP interna válida pero no tiene acceso a los recursos locales? Compruebe
que los clientes saben cómo llegar a esos recursos. Puede usar el servidor VPN para enrutar las solicitudes.

Azure AD problemas de conexión de acceso condicional


¡ Vaya! no puede obtener esto todavía
Descripción del error. Cuando no se cumple la Directiva de acceso condicional, se bloquea la conexión
VPN, pero se conecta después de que el usuario seleccione X para cerrar el mensaje. Al seleccionar Aceptar
, se produce otro intento de autenticación, que finaliza en otro mensaje ". Estos eventos se registran en el
registro de eventos operativos de AAD del cliente.
Causa posible
El usuario tiene un certificado de autenticación de cliente válido en su almacén de certificados
personal que no ha emitido Azure AD.
Falta la sección> de Perfil de VPN <TLSExtensions o no contiene la <EKUName>AAD
condicional access</EKUName><EKUOID>[Link].[Link] </EKUOID><EKUName > el
acceso condicional de aad </EKUName><EKUOID>[Link].[Link] < /EKUOID>entradas.
Las entradas <EKUName > y <EKUOID > indican al cliente VPN qué certificado se debe recuperar
del almacén de certificados del usuario al pasar el certificado al servidor VPN. Sin esto, el cliente
VPN usa cualquier certificado de autenticación de cliente válido que se encuentra en el almacén de
certificados del usuario y la autenticación se realiza correctamente.
El servidor RADIUS (NPS ) no se ha configurado para aceptar solo certificados de cliente que
contengan el OID de acceso condicional de AAD .
Posible solución. Para omitir este bucle, haga lo siguiente:
1. En Windows PowerShell, ejecute el cmdlet Get-WMIObject para volcar la configuración del perfil de
VPN.
2. Compruebe que existen las secciones <TLSExtensions > , <EKUName > y <EKUOID > y muestra
el nombre y el OID correctos.

PS C:\> Get-WmiObject -Class MDM_VPNv2_01 -Namespace root\cimv2\mdm\dmmap

__GENUS : 2
__CLASS : MDM_VPNv2_01
__SUPERCLASS :
__DYNASTY : MDM_VPNv2_01
__RELPATH : MDM_VPNv2_01.InstanceID="AlwaysOnVPN",ParentID="./Vendor/MSFT/VPNv2"
__PROPERTY_COUNT : 10
__DERIVATION : {}
__SERVER : DERS2
__NAMESPACE : root\cimv2\mdm\dmmap
__PATH :
\\DERS2\root\cimv2\mdm\dmmap:MDM_VPNv2_01.InstanceID="AlwaysOnVPN",ParentID="./Vendor/MSFT/VP
Nv2"
AlwaysOn :
ByPassForLocal :
DnsSuffix :
EdpModeId :
InstanceID : AlwaysOnVPN
LockDown :
ParentID : ./Vendor/MSFT/VPNv2
ProfileXML : <VPNProfile><RememberCredentials>false</RememberCredentials>
<DeviceCompliance><Enabled>true</
Enabled><Sso><Enabled>true</Enabled></Sso></DeviceCompliance>
<NativeProfile><Servers>derras2.
[Link];[Link]</Servers>
<RoutingPolicyType>ForceTunnel</Routin
gPolicyType><NativeProtocolType>Ikev2</NativeProtocolType>
<Authentication><UserMethod>Eap</Us
erMethod><MachineMethod>Eap</MachineMethod><Eap><Configuration>
<EapHostConfig
xmlns="[Link]
<EapMethod><Type
xmlns="[Link]
<VendorId
xmlns="[Link]
<VendorType
xmlns="[Link]
xmlns="[Link]
</EapMethod><Config
xmlns="[Link]
xmlns="[Link]
com/provisioning/BaseEapConnectionPropertiesV1"><Type>25</Type>
<EapType xmlns="[Link]
[Link]/provisioning/MsPeapConnectionPropertiesV1">
<ServerValidation><DisableUserPromptFor
ServerValidation>true</DisableUserPromptForServerValidation>
<ServerNames></ServerNames></Serv
erValidation><FastReconnect>true</FastReconnect>
<InnerEapOptional>false</InnerEapOptional><Ea
p
xmlns="[Link]
<EapType
xmlns="[Link]
alsSource><CertificateStore>
<SimpleCertSelection>true</SimpleCertSelection></CertificateStore
></CredentialsSource><ServerValidation>
<DisableUserPromptForServerValidation>true</DisableUse
rPromptForServerValidation><ServerNames></ServerNames>
<TrustedRootCA>5a 89 fe cb 5b 49 a7 0b
1a 52 63 b7 35 ee d7 1c c2 68 be 4b </TrustedRootCA>
</ServerValidation><DifferentUsername>fal
se</DifferentUsername><PerformServerValidation
xmlns="[Link]
apTlsConnectionPropertiesV2">true</PerformServerValidation>
<AcceptServerName xmlns="[Link]

[Link]/provisioning/EapTlsConnectionPropertiesV2">false</AcceptServerName><TLSExtens
ions

xmlns="[Link] xml

ns="[Link]
EKUName>AAD Conditional
Access</EKUName><EKUOID>[Link].[Link]</EKUOID></EKUMap>
</EKUMapping><ClientAuthEKUList
Enabled="true"><EKUMapInList><EKUName>AAD Conditional
Access</EKUName></EKUMapInList></Client
AuthEKUList></FilteringInfo></TLSExtensions></EapType></Eap>
<EnableQuarantineChecks>false</En
ableQuarantineChecks>
<RequireCryptoBinding>false</RequireCryptoBinding><PeapExtensions><Perfo
rmServerValidation
xmlns="[Link]
>false</PerformServerValidation><AcceptServerName
xmlns="[Link]
g/MsPeapConnectionPropertiesV2">false</AcceptServerName>
</PeapExtensions></EapType></Eap></Co
nfig></EapHostConfig></Configuration></Eap></Authentication>
</NativeProfile></VPNProfile>
RememberCredentials : False
TrustedNetworkDetection :
PSComputerName : DERS2

3. Para determinar si hay certificados válidos en el almacén de certificados del usuario, ejecute el
comando certutil :
C:\>certutil -store -user My

My "Personal"
================ Certificate 0 ================
Serial Number: 32000000265259d0069fa6f205000000000026
Issuer: CN=corp-DEDC0-CA, DC=corp, DC=deverett, DC=info
NotBefore: 12/8/2017 8:07 PM
NotAfter: 12/8/2018 8:07 PM
Subject: E=winfed@[Link], CN=WinFed, OU=Users, OU=Corp, DC=corp, DC=deverett, DC=info
Certificate Template Name (Certificate Type): User
Non-root Certificate
Template: User
Cert Hash(sha1): a50337ab015d5612b7dc4c1e759d201e74cc2a93
Key Container = a890fd7fbbfc072f8fe045e680c501cf_5834bfa9-1c4a-44a8-a128-c2267f712336
Simple container name: te-User-c7bcc4bd-0498-4411-af44-da2257f54387
Provider = Microsoft Enhanced Cryptographic Provider v1.0
Encryption test passed

================ Certificate 1 ================


Serial Number: 367fbdd7e6e4103dec9b91f93959ac56
Issuer: CN=Microsoft VPN root CA gen 1
NotBefore: 12/8/2017 6:24 PM
NotAfter: 12/8/2017 7:29 PM
Subject: CN=WinFed@[Link]
Non-root Certificate
Cert Hash(sha1): 37378a1b06dcef1b4d4753f7d21e4f20b18fbfec
Key Container = 31685cae-af6f-48fb-ac37-845c69b4c097
Unique container name: bf4097e20d4480b8d6ebc139c9360f02_5834bfa9-1c4a-44a8-a128-c2267f712336
Provider = Microsoft Software Key Storage Provider
Private key is NOT exportable
Encryption test passed

NOTE
Si un certificado del emisor CN = Microsoft VPN root CA gen 1 está presente en el almacén personal del
usuario, pero el usuario obtuvo acceso seleccionando X para cerrar el mensaje de perdedor, recopile los
registros de eventos de CAPI2 para comprobar que el certificado usado para autenticar sea un certificado de
autenticación de cliente válido que no se haya emitido desde la CA raíz de VPN de Microsoft.

4. Si existe un certificado de autenticación de cliente válido en el almacén personal del usuario, se


produce un error en la conexión (como debería) después de que el usuario seleccione la X y si las
secciones <TLSExtensions > , <EKUName > y <EKUOID > existen y contienen la información
correcta.
Aparece un mensaje de error que indica "no se encontró un certificado que se pueda usar con el
protocolo de autenticación extensible".
No se puede eliminar el certificado de la hoja de conectividad VPN
Descripción del error. No se pueden eliminar los certificados de la hoja de conectividad VPN.
Causa posible. El certificado se establece en principal.
Posible solución.
1. En la hoja conectividad VPN, seleccione el certificado.
2. En principal, seleccione noy, a continuación, seleccione Guardar.
3. En la hoja conectividad VPN, vuelva a seleccionar el certificado.
4. Seleccione eliminar.
Protocolo de puerta de enlace de borde (BGP)
02/12/2019 • 25 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Puede usar este tema para obtener una descripción del Protocolo de puerta de enlace de borde (BGP ), incluidas
las topologías de implementación admitidas por BGP y las características y capacidades de BGP.

NOTE
Además de este tema, está disponible la siguiente documentación de BGP.
Referencia de comandos de Windows PowerShell de BGP

En este tema se incluyen las siguientes secciones.


Topologías de implementación compatibles con BGP
Características de BGP
Cuando se configura en un servicio de acceso remoto de Windows Server 2016 (puerta de enlace de RAS ) en
modo multiinquilino, Protocolo de puerta de enlace de borde (BGP ) le proporciona la capacidad de administrar el
enrutamiento del tráfico de red entre las redes de VM de los inquilinos y sus sitios remotos. También puede usar
BGP para implementaciones de puerta de enlace RAS de un solo inquilino y al implementar el acceso remoto
como una red de área local (enrutador) LAN.
BGP reduce la necesidad de configuración de enrutamiento manual en los enrutadores, ya que es un protocolo de
enrutamiento dinámico y aprende automáticamente las rutas entre sitios que están conectados mediante
conexiones VPN de sitio a sitio.
Para usar el enrutamiento de BGP, debe instalar el servicio de acceso remoto (RAS ) o el servicio de rol de
enrutamiento del rol de servidor de acceso remoto en un equipo o máquina virtual (VM ): el tipo de sistema que
use dependerá de si tiene una implementación multiinquilino:
Para una implementación multiinquilino, se recomienda instalar la puerta de enlace RAS en una o más
máquinas virtuales. El uso de varias máquinas virtuales proporciona alta disponibilidad. La puerta de
enlace RAS es capaz de controlar varias conexiones de varios inquilinos y consta de un host de Hyper-V y
una máquina virtual que realmente está configurada como puerta de enlace. Esta puerta de enlace se
configura con conexiones VPN de sitio a sitio como un enrutador BGP multiinquilino para el inquilino de
Exchange y el proveedor de servicios en la nube (CSP ) rutas de subred.
En el caso de una implementación de puerta de enlace perimetral de un solo inquilino o una
implementación de enrutador LAN, puede instalar la puerta de enlace RAS en un equipo físico o en una
máquina virtual.
IMPORTANT
Cuando se instala una puerta de enlace RAS, debe especificar si se habilita BGP para cada inquilino mediante el comando
enable-RemoteAccessRoutingDomain de Windows PowerShell con el valor del parámetro de tipo All. Para instalar el
acceso remoto como un enrutador de LAN con BGP habilitado sin funcionalidades multiinquilino, puede usar el comando
install-RemoteAccess-VpnType RoutingOnly.
En el ejemplo de código siguiente se muestra cómo instalar RAS en modo multiinquilino con todas las características de RAS
(VPN de punto a sitio, VPN de sitio a sitio y enrutamiento BGP) habilitadas para dos inquilinos, contoso y fabrikam.

$Contoso_RoutingDomain = "ContosoTenant"
$Fabrikam_RoutingDomain = "FabrikamTenant"

Install-RemoteAccess -MultiTenancy

Enable-RemoteAccessRoutingDomain -Name $Contoso_RoutingDomain -Type All -PassThru


Enable-RemoteAccessRoutingDomain -Name $Fabrikam_RoutingDomain -Type All -PassThru

Topologías de implementación compatibles con BGP


A continuación se enumeran las topologías de implementación compatibles, en las que los sitios de empresa se
conectan a un centro de datos del proveedor de servicios de nube (CSP ).
En todos los escenarios, la puerta de enlace de CSP es una puerta de enlace RAS de Windows Server 2016 en el
perímetro. La puerta de enlace RAS, que es capaz de controlar varias conexiones de varios inquilinos, consta de un
host de Hyper-V y una máquina virtual que realmente está configurada como puerta de enlace. Esta puerta de
enlace de perímetro se configura con conexiones VPN de sitio a sitio como un enrutador BGP multiinquilino para
intercambiar rutas de subred CSP y de empresa.
Los inquilinos se conectan a sus recursos en el centro de datos de CSP mediante una conexión VPN sitio a sitio
(S2S ). Además, se implementa el protocolo de enrutamiento de BGP para el intercambio de información de
enrutamiento dinámico entre las puertas de enlace de empresa y CSP.
Se admiten las siguientes topologías de implementación.
Puerta de enlace de sitio a sitio de VPN RAS con BGP en el perímetro del sitio de empresa
Puerta de enlace de terceros con BGP en el perímetro del sitio de empresa
Varios sitios de empresa con puertas de enlace de terceros
Puntos de terminación independientes para BGP y VPN
Las secciones siguientes contienen información adicional sobre cada topología BGP compatible.
Puerta de enlace de sitio a sitio de VPN RAS con BGP en el perímetro del sitio de empresa
Esta topología muestra un sitio de empresa conectado a un CSP. La topología de enrutamiento de empresa
incluye un enrutador interno, una puerta de enlace RAS de Windows Server 2016 configurada para las
conexiones VPN de sitio a sitio con el CSP y un dispositivo de firewall perimetral. La puerta de enlace RAS finaliza
las conexiones VPN S2S y BGP.
Ambos sitios están conectados mediante el protocolo de puerta de enlace de perímetro externo (eBGP ), que
puede transmitir información entre enrutadores compatibles con BGP en sistemas independientes autónomos
(AS ). Esto requiere que la empresa y CSP dispongan de distintos números de sistema autónomos (ASN ), que es
un parámetro que está integrado en el protocolo BGP.
En este escenario, BGP funciona de la manera siguiente.
El dispositivo perimetral de sitio de empresa aprende las rutas de subred virtualizadas ([Link]/24)
hospedadas en la nube mediante el uso de BGP. Este dispositivo también anuncia las rutas de subred
locales ([Link]/24) a la puerta de enlace multiinquilino de CSP RAS.
El enrutador perimetral de cliente aprende las rutas internas locales a través de uno de los siguientes
mecanismos:
El dispositivo perimetral ejecuta BGP con un enrutador interno y aprende rutas internas (en este
ejemplo, [Link]/24). Mientras tanto, el enrutador interno aprende rutas externas (por ejemplo,
[Link]/24) del dispositivo perimetral y el enrutador interno debe distribuir estas rutas a otros
enrutadores locales mediante un protocolo de puerta de enlace interior (IGP ) como Abrir primero la
ruta de acceso más corta (OSPF ) o Protocolo de información de enrutamiento (RIP ).
El dispositivo perimetral puede configurarse con rutas o interfaces estáticas para seleccionar rutas
para anunciarlas mediante BGP. El dispositivo perimetral también distribuye las rutas de acceso
externas a otros enrutadores locales mediante un IGP.
Puerta de enlace de terceros con BGP en el perímetro del sitio de empresa
Esta topología describe un sitio de empresa mediante un enrutador perimetral de terceros para conectarse a un
CSP. El enrutador perimetral también actúa como una puerta de enlace VPN de sitio a sitio.

El enrutador perimetral de empresa aprende las rutas internas locales a través de uno de los siguientes
mecanismos:
El dispositivo perimetral ejecuta BGP con un enrutador interno y aprende rutas internas (en este caso,
[Link]/24).
El dispositivo perimetral implementa un protocolo de puerta de enlace interior (IGP ) y participa
directamente en el enrutamiento interno.
Varios sitios de empresa que se conectan al centro de recursos de nube de CSP
Esta topología muestra varios sitios de empresa que usan las puertas de enlace de terceros para conectarse a un
CSP. Los dispositivos perimetrales de terceros actúan como puertas de enlace VPN de sitio a sitio y como
enrutadores BGP.

Los enrutadores perimetrales de cliente aprenden las rutas de acceso internas locales a través de uno de los
siguientes mecanismos:
El dispositivo perimetral ejecuta BGP con un enrutador interno y aprende rutas internas (en este caso,
[Link]/24).
El dispositivo perimetral implementa un protocolo de puerta de enlace interior (IGP ) y participa
directamente en el enrutamiento interno.
Cada sitio de empresa aprende las rutas del otro sitio sobre la conectividad eBGP directa.
Cada sitio de empresa aprende las rutas de red hospedadas directamente y mediante el uso del otro sitio de
empresa, pero selecciona la mejor ruta según el costo de la ruta.
Si el enrutador BGP del sitio de empresa 1 no se puede conectar con el enrutador BGP del sitio de empresa 2
porque se produjo un error en la conectividad, el enrutador BGP de sitio 1 comienza de forma dinámica a conocer
las rutas a la red del sitio 2 de empresa desde el enrutador BGP de CSP y el tráfico se produce sin problemas se
vuelve a enrutar del sitio 1 al sitio 2 a través del enrutador BGP de Windows Server en el CSP.
Puntos de terminación independientes para BGP y VPN
Esta topología muestra una empresa que usa dos enrutadores diferentes como extremos BGP y VPN de sitio a
sitio. La VPN de sitio a sitio se termina en la puerta de enlace RAS de Windows Server 2016, mientras que BGP
se termina en un enrutador interno. En el lado de CSP de las conexiones, el CSP termina las conexiones VPN y
BGP con la puerta de enlace de RAS. Con esta configuración, el hardware del enrutador interno de terceros debe
admitir la redistribución de rutas IGP a BGP, así como la redistribución de rutas BGP a IGP.

El enrutador interno aprende las rutas de empresa a través de uno de los siguientes mecanismos:
BGP
Un protocolo de puerta de enlace interior (IGP ) como OSPF o RIP.
Configuración de ruta estática
Cuando se usa cualquier IGP en el sitio de la empresa, el enrutador interno debe redistribuir rutas IGP a BGP (así
como redistribuir las rutas BGP a rutas IGP ) para mantener la conectividad de subred entre redes virtuales CSP y
subredes locales de empresa.
Con esta implementación, la puerta de enlace RAS de la empresa tiene una conexión VPN de sitio a sitio con la
puerta de enlace RAS de CSP, que proporciona la puerta de enlace RAS de la empresa con las rutas a la puerta de
enlace CSP. A continuación, el enrutador interno de la empresa aprende esta ruta a la puerta de enlace de CSP
mediante iBGP con la puerta de enlace RAS de la empresa. Por este motivo, el enrutador interno de la empresa
puede establecer una sesión de emparejamiento con el enrutador BGP de puerta de enlace RAS de CSP.
A partir de este punto, el enrutador interno de empresa y la puerta de enlace de CSP RAS intercambian
información de enrutamiento. Y el enrutador BGP de RAS de la empresa aprende las rutas de CSP y las rutas de
empresa para enrutar paquetes entre las redes físicamente.

Características de BGP
A continuación se muestran las características del enrutador BGP de puerta de enlace de RAS.
Enrutamiento de BGP como un servicio de rol de acceso remoto. Ahora puede instalar el servicio de rol
enrutamiento del rol de servidor acceso remoto sin necesidad de instalar el servicio de rol servicio de acceso
remoto (RAS ) cuando quiera usar el acceso remoto como un enrutador LAN BGP. Esto reduce la superficie de
memoria del enrutador BGP e instala solo los componentes necesarios para el enrutamiento BGP dinámico. El
servicio de rol enrutamiento es útil cuando solo se requiere una máquina virtual de enrutador BGP y no se
requiere el uso de DirectAccess o VPN. Además, el uso de acceso remoto como un enrutador LAN con BGP
proporciona las ventajas de enrutamiento dinámico de BGP en la red interna.
Estadísticas de BGP (contadores de mensajes, contadores de ruta) . El enrutador BGP permite mostrar las
estadísticas de mensajes y ruta si es necesario mediante el uso del comando de Windows PowerShell Get-
BgpStatistics .
Compatibilidad con enrutamiento de varias rutas de costo igual. El enrutador BGP admite ECMP y puede
tener más de una ruta de igual costo conectadas a la tabla y la pila de enrutamiento de BGP. La selección del
enrutador BGP de la ruta para transmitir paquetes de datos es aleatoria con ECMP habilitado.
Configuración de HoldTime. El enrutador BGP es compatible con la configuración del valor HoldTimer según
sus requisitos de red. Este temporizador se puede cambiar dinámicamente para dar cabida a la interoperabilidad
con dispositivos de terceros o mantener un tiempo máximo específico para el tiempo de espera de sesión de
emparejamiento BGP.
Compatibilidad con BGP interno y externo. El enrutador BGP es compatible con el emparejamiento BGP e
iBGP. Para configurar ambos, debe asegurarse de que se hayan asignados los ASN adecuados a los enrutadores
de BGP locales y remotos. Las cuatro topologías de implementación de BGP emplean el emparejamiento BGP, y
la cuarta topología también usa el emparejamiento iBGP.
Interoperabilidad con soluciones de terceros. El enrutador BGP se basa en la última especificación de la
versión 4 de BGP y se ha probado su interoperabilidad con la mayoría de los dispositivos de enrutamiento de
BGP principales de terceros. Para obtener más información, consulte Solicitudes de comentarios (RFC ) 4271,
Protocolo de puerta de enlace perimetral 4 (BGP -4) .
Compatibilidad de mismo nivel de transporte de IPv4 e IPv6. El enrutador BGP es compatible con el
emparejamiento IPv4 e IPv6. Sin embargo, debe configurar el identificador BGP como la dirección IPv4 del
enrutador BGP. Para todas las topologías de implementación de enrutador BGP, se puede usar cualquiera de los
dos tipos de emparejamiento (IPV4/IPv6).
Aprendizaje de rutas de unidifusión IPv4 e IPv6 y capacidad de anuncio (información de disponibilidad
de capa de red multiprotocolo [NLRI ]) . Independientemente del transporte que use, el enrutador BGP puede
intercambiar rutas IPv4 e IPv6 si otros enrutadores BGP anuncian la capacidad adecuada al establecer la sesión.
Para configurar el enrutamiento de IPv6, debe habilitarse el parámetro IPv6Routing y una dirección IPv6 global
local a nivel del enrutador.
Emparejamiento de modo mixto y modo pasivo. Puede configurar sesiones de emparejamiento BGP en
modo mixto, en el que el enrutador BGP actúa como el modo de iniciador y de respuesta o pasivo, en el que el
enrutador BGP no inicia el emparejamiento, pero responde a las solicitudes entrantes. El modo mixto es el valor
predeterminado y se recomienda para el emparejamiento BGP. Esto es así a menos que desee usar el modo
pasivo para fines de depuración o de diagnóstico. Para todas las topologías de implementación de enrutador BGP,
es necesario que el emparejamiento de modo mixto habilite reinicios automáticos en caso de que se produzcan
eventos de error.
Capacidad de reescritura del atributo de ruta. Puede agregar, modificar o eliminar los siguientes atributos de
los anuncios de ruta de entrada y salida de enrutador BGP mediante las directivas de enrutamiento BGP de
próximo salto, MED, Local-Pref y Community.
Filtrado de rutas. El enrutador BGP admite el filtrado de anuncios de ruta de entrada o salida en función de
varios atributos de ruta como Prefix, ASN -Range, Community y Próximo salto.
El cliente de ruta-reflector (RR) y RR. El enrutador BGP puede actuar como un reflector de ruta y un cliente de
RR. Esto resulta útil en topologías complejas en las que RR puede simplificar la red mediante la formación de
clústeres de RR.
Compatibilidad con Route-Refresh. El enrutador BGP es compatible con Route-Refresh y anuncia esta
capacidad en el emparejamiento de forma predeterminada. Es capaz de enviar un nuevo conjunto de
actualizaciones de ruta cuando lo solicite un elemento del mismo nivel a través del mensaje de ruta de
actualización, así como de enviar una actualización de ruta para actualizar su tabla de enrutamiento en los eventos,
como los cambios de la Directiva de enrutamiento para un elemento del mismo nivel. Esto permite el escenario de
cambiar o actualizar las directivas de enrutamiento BGP en Windows Server 2016 sin necesidad de reiniciar el
emparejamiento.
Compatibilidad con la configuración de ruta estática. Puede configurar rutas estáticas o interfaces en el
enrutador BGP mediante el comando de Windows PowerShell Add-BgpCustomRoute. Las rutas estáticas que
configure pueden ser los prefijos o el nombre de las interfaces desde las que se deben elegir las rutas. Sin
embargo, solamente se conectarán las rutas con próximos saltos que se puedan resolver en las tablas de
enrutamiento de BGP y se anunciarán a los pares.
Compatibilidad con enrutamiento del tránsito. El enrutador BGP admite el enrutamiento de tránsito para
conexiones de iBGP a iBGP, iBGP a eBGP conexiones y eBGP a eBGP conexiones.
Estabilización ligera de rutas. La estabilización ligera de rutas al enrutamiento BGP en Windows Server 2016
proporciona compatibilidad para la estabilización ligera de rutas. Por ejemplo, cuando una ruta se está anunciando
y retirando constantemente, lo que hace que la tabla de enrutamiento sea inestable, puede configurar el enrutador
BGP para asignar un peso de amortiguación a la ruta y supervisarla para las aletas, y suprimir o anular la
supresión según sea necesario. Esto ayuda a mantener una tabla de enrutamiento estable y menos procesamiento
por parte del enrutador BGP.
Agregación de rutas. La agregación de rutas al enrutador BGP le proporciona la capacidad de configurar rutas
de agregado y reemplazar los anuncios de ruta más granulares con rutas de resumen o agregadas a los pares.
Esto da como resultado un número menor de mensajes de anuncios de ruta transmitidos en la red.

NOTE
En System Center, la puerta de enlace RAS se denomina puerta de enlace de Windows Server.
Referencia de comandos de Windows PowerShell de
BGP
02/12/2019 • 13 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Puede usar este tema como referencia, al escribir scripts de Windows PowerShell, para agregar, configurar y quitar
las capacidades de BGP de los enrutadores de puerta de enlace de RAS y de red de área local (LAN ) de acceso
remoto.
Estos comandos BGP forman parte del conjunto de comandos de acceso remoto de Windows PowerShell para
Windows Server 2016. Este tema le ayuda a encontrar rápidamente los comandos BGP que quiere usar en los
scripts.
Para obtener más información sobre todos los comandos de acceso remoto, consulte cmdlets de acceso remoto.

Referencia de comandos de BGP


En las secciones siguientes se proporciona el nombre del comando, el propósito y la sintaxis de cada comando
BGP, así como un vínculo al comando en la referencia de acceso remoto, que contiene información más detallada
sobre cada comando.
Esta referencia contiene las siguientes secciones.
Agregar comandos
Borrar comandos
Deshabilitar y habilitar comandos
Obtener comandos
Comandos de instalación
Quitar comandos
Comandos SET
Comandos START y STOP
Comandos de desinstalación
Agregar comandos
A continuación se muestran los comandos de adición de BGP.
Add-BgpCustomRoute
Agrega rutas personalizadas a la tabla de enrutamiento de BGP.

Add-BgpCustomRoute [-CimSession <CimSession[]> ] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-Interface <String[]> ] [-Network <String[]> ] [-PassThru]
[-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [ <CommonParameters>] [ <WorkflowParameters>]
Add-eliminara
Agrega un nuevo par BGP.

Add-BgpPeer [-Name] <String> -LocalIPAddress <IPAddress> -PeerASN <UInt32> -PeerIPAddress <IPAddress> [-


CimSession <CimSession[]> ] [-HoldTimeSec <UInt16> ] [-IdleHoldTimeSec <UInt16> ] [-InformationAction
<ActionPreference> {SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable
<String> ] [-LocalASN <UInt32> ] [-MaxAllowedPrefix <UInt32> ] [-OperationMode <OperationMode> {Mixed |
Server} ] [-PassThru] [-PeeringMode <PeeringMode> {Automatic | Manual} ] [-RouteReflectorClient <Boolean> ] [-
RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Weight <UInt16> ] [ <CommonParameters>] [
<WorkflowParameters>]

Add-BgpRouteAggregate
Agrega una nueva ruta agregada para rutas BGP específicas.

Add-BgpRouteAggregate -Prefix <String> [-AttributePolicy <String[]> ] [-CimSession <CimSession[]> ] [-Force]


[-InformationAction <ActionPreference> {SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-
InformationVariable <String> ] [-PassThru] [-PreserveASPath <PreserveASPath> ] [-RoutingDomain <String> ] [-
SummaryOnly <SummaryOnly> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [
<WorkflowParameters>]

Add-BgpRouter
Agrega un enrutador BGP para el ID. de inquilino especificado.

Add-BgpRouter -BgpIdentifier <IPAddress> -LocalASN <UInt32> [-CimSession <CimSession[]> ] [-


ClientToClientReflection <ClientToClientReflection> ] [-ClusterId <UInt32> ] [-CompareMEDAcrossASN <Boolean> ]
[-DefaultGatewayRouting <Boolean> ] [-Force] [-InformationAction <ActionPreference> {SilentlyContinue | Stop |
Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-IPv6Routing <IPv6RoutingState>
{Disabled | Enabled} ] [-LocalIPv6Address <IPAddress> ] [-PassThru] [-RouteReflector <RouteReflector> ] [-
RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-TransitRouting <TransitRouting> ] [ <CommonParameters>] [
<WorkflowParameters>]

Add-BgpRoutingPolicy
Agrega una directiva de enrutamiento de BGP al almacén de directivas.

Add-BgpRoutingPolicy [-Name] <String> [-PolicyType] <PolicyType> {Deny | Allow | ModifyAttribute} [-


AddCommunity <String[]> ] [-CimSession <CimSession[]> ] [-ClearMED] [-Force] [-IgnorePrefix <String[]> ] [-
InformationAction <[Link]> {SilentlyContinue | Stop | Continue |
Inquire | Ignore | Suspend} ] [-InformationVariable <[Link]> ] [-MatchASNRange <UInt32[]> ] [-
MatchCommunity <String[]> ] [-MatchNextHop <IPAddress[]> ] [-MatchPrefix <String[]> ] [-NewLocalPref <UInt32]>
] [-NewMED <UInt32]> ] [-NewNextHop <IPAddress> ] [-PassThru] [-RemoveAllCommunities] [-RemoveCommunity
<String[]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [ <CommonParameters>] [
<WorkflowParameters>]

Add-BgpRoutingPolicyForPeer
Agrega directivas de enrutamiento BGP a pares BGP.

Add-BgpRoutingPolicyForPeer -Direction <PolicyDirection> {Ingress | Egress} -PolicyName <String[]> [-


CimSession <CimSession[]> ] [-Force] [-InformationAction <[Link]>
{SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <[Link]> ] [-
PeerName <String[]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [
<CommonParameters>] [ <WorkflowParameters>]

Borrar comandos
A continuación se indican los comandos Clear para BGP
Clear-BgpRouteFlapDampening
Borra la información de estabilización ligera de rutas para el conjunto especificado de rutas BGP.

Clear-BgpRouteFlapDampening [-CimSession <CimSession[]> ] [-Force] [-InformationAction <ActionPreference>


{SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-Prefix
<String[]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [
<WorkflowParameters>]

Deshabilitar y habilitar comandos


A continuación se indican los comandos de deshabilitar y habilitar para BGP
Disable-BgpRouteFlapDampening
Deshabilita la amortiguación de rutas para las rutas BGP de oscilación.

Disable-BgpRouteFlapDampening [-CimSession <CimSession[]> ] [-Force] [-InformationAction <ActionPreference>


{SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-
RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [
<WorkflowParameters>]

Enable-BgpRouteFlapDampening
Habilita la amortiguación de rutas para las rutas BGP de oscilación.

Enable-BgpRouteFlapDampening [-CimSession <CimSession[]> ] [-Force] [-InformationAction <ActionPreference>


{SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-
PassThru] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [
<WorkflowParameters>]

Obtener comandos
A continuación se muestran los comandos GET para BGP.
Get-BgpCustomRoute
Obtiene información de ruta personalizada del enrutador BGP.

Get-BgpCustomRoute [-CimSession <CimSession[]> ] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [
<CommonParameters>] [ <WorkflowParameters>]

Get-eliminara
Obtiene información de configuración para los pares BGP.

Get-BgpPeer [[-Name] <String[]> ] [-CimSession <CimSession[]> ] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [
<CommonParameters>] [ <WorkflowParameters>]

Get-BgpRouteAggregate
Obtiene todas las rutas BGP agregadas configuradas por el administrador.
Get-BgpRouteAggregate [-CimSession <CimSession[]> ] [-InformationAction <ActionPreference> {SilentlyContinue |
Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-Prefix <String[]> ] [-
RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [
<WorkflowParameters>]

Get-BgpRouteFlapDampening
Recupera la configuración de un motor de estabilización de rutas BGP.

Get-BgpRouteFlapDampening [-CimSession <CimSession[]> ] [-InformationAction <ActionPreference>


{SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-
RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [
<WorkflowParameters>]

Get-BgpRouteInformation
Recupera información de la ruta BGP para uno o más prefijos de red de la tabla de enrutamiento BGP.

Get-BgpRouteInformation [-CimSession <CimSession[]> ] [-InformationAction <ActionPreference> {SilentlyContinue


| Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-Network <String[]> ] [-
RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Type <RouteType> ] [ <CommonParameters>] [
<WorkflowParameters>]

Get-BgpRouter
Obtiene información de configuración para los enrutadores BGP.

Get-BgpRouter [-CimSession <CimSession[]> ] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-RoutingDomain <String[]> ] [-ThrottleLimit <Int32> ] [
<CommonParameters>] [ <WorkflowParameters>]

Get-BgpRoutingPolicy
Obtiene la información de configuración de las directivas de enrutamiento BGP.

Get-BgpRoutingPolicy [[-Name] <String[]> ] [-CimSession <CimSession[]> ] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-PolicyType <PolicyType> {Deny | Allow | ModifyAttribute}
] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [ <CommonParameters>] [ <WorkflowParameters>]

Get-BgpStatistics
Recupera estadísticas de anuncios de rutas y mensajes relacionados con el emparejamiento BGP.

Get-BgpStatistics [-CimSession <CimSession[]> ] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-PeerName <String[]> ] [-RoutingDomain <String> ] [-
ThrottleLimit <Int32> ] [ <CommonParameters>] [ <WorkflowParameters>]

Comandos de instalación
A continuación se indican los comandos de instalación para la puerta de enlace RAS y BGP.
Instalación-acceso remoto
Realiza comprobaciones de requisitos previos de DirectAccess (DA) para asegurarse de que se puede instalar,
instala DA para acceso remoto (RA) (incluye la administración de clientes remotos) o para la administración de
clientes remotos solamente, instala VPN (VPN de acceso remoto y VPN de sitio a sitio). y instala el enrutamiento
de BGP.

Parameter Set: MultiTenant


Install-RemoteAccess [-MultiTenancy] [-CapacityKbps <UInt64> ] [-CimSession <CimSession[]> ] [-ComputerName
<String> ] [-InformationAction <[Link]> {SilentlyContinue | Stop |
Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <[Link]> ] [-MsgAuthenticator <String>
{Enabled | Disabled} ] [-PassThru] [-RadiusPort <UInt16> ] [-RadiusScore <Byte> ] [-RadiusServer <String> ] [-
RadiusTimeout <UInt32> ] [-SharedSecret <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [
<CommonParameters>] [ <WorkflowParameters>]

Parameter Set: Vpn


Install-RemoteAccess [-VpnType] <String> {Vpn | VpnS2S | SstpProxy | RoutingOnly} [-CimSession <CimSession[]>
] [-ComputerName <String> ] [-EntrypointName <String> ] [-InformationAction
<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-IPAddressRange <String[]> ] [-IPv6Prefix <String> ] [-
Legacy] [-MsgAuthenticator <String> {Enabled | Disabled} ] [-PassThru] [-RadiusPort <UInt16> ] [-RadiusScore
<Byte> ] [-RadiusServer <String> ] [-RadiusTimeout <UInt32> ] [-SharedSecret <String> ] [-ThrottleLimit
<Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [ <WorkflowParameters>]

IMPORTANT
Al instalar la puerta de enlace RAS en el modo multiinquilino, debe especificar si se habilita BGP para cada inquilino mediante
el comando enable-RemoteAccessRoutingDomain de Windows PowerShell con el valor del parámetro -Type de All. En el
ejemplo de código siguiente se muestra cómo instalar RAS en modo multiinquilino con todas las características de RAS (VPN
de punto a sitio, VPN de sitio a sitio y enrutamiento BGP) habilitadas para dos inquilinos, contoso y fabrikam.

$Contoso_RoutingDomain = "ContosoTenant"
$Fabrikam_RoutingDomain = "FabrikamTenant"

Install-RemoteAccess -MultiTenancy

Enable-RemoteAccessRoutingDomain -Name $Contoso_RoutingDomain -Type All -PassThru


Enable-RemoteAccessRoutingDomain -Name $Fabrikam_RoutingDomain -Type All -PassThru

Si usa el acceso remoto como un enrutador LAN en lugar de una puerta de enlace, todavía puede usar BGP, que
ofrece la ventaja de tener el enrutamiento dinámico en la intranet. Para instalar el acceso remoto como un
enrutador LAN BGP, escriba el siguiente comando en un símbolo del sistema de Windows PowerShell y, a
continuación, presione Entrar.

Install-RemoteAccess -VpnType RoutingOnly

Quitar comandos
A continuación se muestran los comandos de eliminación de BGP.
Remove-BgpCustomRoute
Quita las rutas personalizadas del enrutador BGP.

Remove-BgpCustomRoute [-CimSession <CimSession[]> ] [-Force] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-Interface <String[]> ] [-Network <String[]> ] [-
RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [
<WorkflowParameters>]
Remove-eliminara
Quita los pares BGP de un enrutador.

Remove-BgpPeer [-Name] <String[]> [-CimSession <CimSession[]> ] [-Force] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-
Confirm] [-WhatIf] [ <CommonParameters>] [ <WorkflowParameters>]

Remove-BgpRouteAggregate
Quita el conjunto de rutas BGP agregadas especificadas.

Remove-BgpRouteAggregate [-CimSession <CimSession[]> ] [-Force] [-InformationAction <ActionPreference>


{SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-Prefix
<String[]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [
<WorkflowParameters>]

Remove-BgpRouter
Quita un enrutador BGP.

Remove-BgpRouter [-CimSession <CimSession[]> ] [-Force] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-RoutingDomain <String[]> ] [-ThrottleLimit <Int32> ] [-
Confirm] [-WhatIf] [ <CommonParameters>] [ <WorkflowParameters>]

Remove-BgpRoutingPolicy
Quita las directivas de enrutamiento del almacén de directivas.

Remove-BgpRoutingPolicy [-Name] <String[]> [-CimSession <CimSession[]> ] [-Force] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-
Confirm] [-WhatIf] [ <CommonParameters>] [ <WorkflowParameters>]

Remove-BgpRoutingPolicyForPeer
Quita las directivas de enrutamiento de los pares BGP.

Parameter Set: Remove1


Remove-BgpRoutingPolicyForPeer [-CimSession <CimSession[]> ] [-Direction <PolicyDirection> {Ingress | Egress}
] [-Force] [-InformationAction <[Link]> {SilentlyContinue | Stop |
Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <[Link]> ] [-PeerName <String[]> ] [-
PolicyName <String[]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [
<CommonParameters>] [ <WorkflowParameters>]

Comandos SET
A continuación se indican los comandos SET para BGP.
Set-eliminara
Actualiza la configuración del elemento BGP del mismo nivel especificado.
Set-BgpPeer [-Name] <String> [-CimSession <CimSession[]> ] [-ClearPrefixLimit] [-Force] [-HoldTimeSec <UInt16>
] [-IdleHoldTimeSec <UInt16> ] [-InformationAction <ActionPreference> {SilentlyContinue | Stop | Continue |
Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-LocalASN <UInt32> ] [-LocalIPAddress
<IPAddress> ] [-MaxAllowedPrefix <UInt32> ] [-OperationMode <OperationMode> {Mixed | Server} ] [-PassThru] [-
PeerASN <UInt32> ] [-PeeringMode <PeeringMode> {Automatic | Manual} ] [-PeerIPAddress <IPAddress> ] [-
RouteReflectorClient <Boolean> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Weight <UInt16> ] [-
Confirm] [-WhatIf] [ <CommonParameters>] [ <WorkflowParameters>]

Set-BgpRouteAggregate
Actualiza las propiedades de la ruta BGP agregada especificada.

Set-BgpRouteAggregate -Prefix <String> [-AttributePolicy <String[]> ] [-CimSession <CimSession[]> ] [-Force]


[-InformationAction <ActionPreference> {SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-
InformationVariable <String> ] [-PassThru] [-PreserveASPath <PreserveASPath> ] [-RoutingDomain <String> ] [-
SummaryOnly <SummaryOnly> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [
<WorkflowParameters>]

Set-BgpRouteFlapDampening
Configura el motor de estabilización de rutas BGP.

Set-BgpRouteFlapDampening [-CimSession <CimSession[]> ] [-Force] [-HalfLife <UInt32> ] [-HalfLifeUnreachable


<UInt32> ] [-InformationAction <ActionPreference> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <String> ] [-MaxSuppressTime <UInt32> ] [-PassThru] [-ReuseThreshold <UInt32>
] [-RoutingDomain <String> ] [-SuppressThreshold <UInt32> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [
<CommonParameters>] [ <WorkflowParameters>]

Set-BgpRouter
Actualiza la configuración del enrutador BGP local para el ID. de inquilino especificado.

Set-BgpRouter [-BgpIdentifier <IPAddress> ] [-CimSession <CimSession[]> ] [-ClientToClientReflection


<ClientToClientReflection> ] [-ClusterId <UInt32> ] [-CompareMEDAcrossASN <Boolean> ] [-DefaultGatewayRouting
<Boolean> ] [-Force] [-InformationAction <ActionPreference> {SilentlyContinue | Stop | Continue | Inquire |
Ignore | Suspend} ] [-InformationVariable <String> ] [-IPv6Routing <IPv6RoutingState> {Disabled | Enabled} ]
[-LocalASN <UInt32> ] [-LocalIPv6Address <IPAddress> ] [-PassThru] [-RouteReflector <RouteReflector> ] [-
RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-TransitRouting <TransitRouting> ] [-Confirm] [-WhatIf] [
<CommonParameters>] [ <WorkflowParameters>]

Set-BgpRoutingPolicy
Modifica una configuración de directiva de enrutamiento.

Set-BgpRoutingPolicy [-Name] <String> [-AddCommunity <String[]> ] [-CimSession <CimSession[]> ] [-ClearMED] [-


Force] [-IgnorePrefix <String[]> ] [-InformationAction <[Link]>
{SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <[Link]> ] [-
MatchASNRange <UInt32[]> ] [-MatchCommunity <String[]> ] [-MatchNextHop <IPAddress[]> ] [-MatchPrefix
<String[]> ] [-NewLocalPref <UInt32]> ] [-NewMED <UInt32]> ] [-NewNextHop <IPAddress> ] [-PassThru] [-
PolicyType <PolicyType> {Deny | Allow | ModifyAttribute} ] [-RemoveAllCommunities] [-RemoveCommunity
<String[]> ] [-RemovePolicyClause <String[]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm]
[-WhatIf] [ <CommonParameters>] [ <WorkflowParameters>]

Set-BgpRoutingPolicyForPeer
Modifica las directivas de enrutamiento BGP para los pares BGP.
Set-BgpRoutingPolicyForPeer -Direction <PolicyDirection> {Ingress | Egress} -PolicyName <String[]> [-
CimSession <CimSession[]> ] [-Force] [-InformationAction <[Link]>
{SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <[Link]> ] [-
PeerName <String[]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [
<CommonParameters>] [ <WorkflowParameters>]

Comandos START y STOP


A continuación se indican los comandos de inicio y detención para BGP.
Start-eliminara
Inicia las sesiones de enrutamiento para los pares BGP.

Start-BgpPeer [-Name] <String[]> [-CimSession <CimSession[]> ] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [
<CommonParameters>] [ <WorkflowParameters>]

Stop-eliminara
Detiene las sesiones de enrutamiento para los pares BGP.

Stop-BgpPeer [-Name] <String[]> [-CimSession <CimSession[]> ] [-Force] [-InformationAction


<[Link]> {SilentlyContinue | Stop | Continue | Inquire | Ignore |
Suspend} ] [-InformationVariable <[Link]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-
Confirm] [-WhatIf] [ <CommonParameters>] [ <WorkflowParameters>]

Comandos de desinstalación
A continuación se muestran los comandos de desinstalación para la puerta de enlace RAS y BGP.
Desinstalar-RemoteAccess
Desinstala el acceso remoto del equipo, incluidas todas las características y funcionalidades de acceso remoto
(puerta de enlace RAS, BGP, etc.).

Uninstall-RemoteAccess [-CimSession <CimSession[]> ] [-ComputerName <String> ] [-EntrypointName <String> ] [-


Force] [-InformationAction <[Link]> {SilentlyContinue | Stop | Continue
| Inquire | Ignore | Suspend} ] [-InformationVariable <[Link]> ] [-ThrottleLimit <Int32> ] [-VpnType
<String> {Vpn | VpnS2S} ] [-Confirm] [-WhatIf] [ <CommonParameters>] [ <WorkflowParameters>]
Puerta de enlace RAS
02/12/2019 • 22 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

La puerta de enlace RAS es un enrutador de software y una puerta de enlace que puede usar en el modo de un
solo inquilino o en el modo multiempresa.
El modo de un solo inquilino permite a las organizaciones de cualquier tamaño implementar la puerta de
enlace como un servidor de DirectAccess o una red privada virtual (VPN ) perimetral con conexión a
Internet. En el modo de un solo inquilino, puede implementar la puerta de enlace RAS en un servidor físico
o una máquina virtual (VM ) que ejecute Windows Server 2016.
El modo multiempresa permite a los proveedores de servicios en la nube (CSP ) y a las empresas usar la
puerta de enlace ras para habilitar el enrutamiento del tráfico de red del centro de recursos y la nube entre
redes físicas y virtuales, incluido Internet. En el modo multiempresa, se recomienda implementar la puerta
de enlace RAS en las máquinas virtuales que ejecutan Windows Server 2016.

NOTE
La puerta de enlace RAS es compatible con IPv4 e IPv6, incluyendo el reenvío de IPv4 e IPv6. Al configurar la puerta de
enlace de RAS con la traducción de direcciones de red (NAT), solo se admite únicamente NAT44.

¿A quién le interesará la puerta de enlace RAS?


Si es administrador del sistema, arquitecto de redes u otro profesional de ti, la puerta de enlace RAS podría
interesarle en una o varias de las siguientes circunstancias:
Diseña o proporciona soporte técnico a la infraestructura de TI de una organización que está utilizando o
planeando la utilización de Hyper-V para implementar máquinas virtuales (VM ) en redes virtuales.
Diseña o proporciona soporte técnico a la infraestructura de red de una organización que ha implementado
o planea implementar tecnologías de nube.
Desea proporcionar conectividad de red completa entre redes físicas y redes virtuales.
Desea proporcionar a los clientes de su organización acceso a sus redes virtuales a través de Internet.
Desea proporcionar a los empleados de la organización acceso remoto a la red de la organización.
Quiere conectar oficinas en diferentes ubicaciones físicas a través de Internet.
En este tema, destinado a los profesionales de tecnologías de la información (TI), se proporciona información
general sobre la puerta de enlace RAS, incluidos los modos y características de implementación de puerta de
enlace RAS.
En este tema se incluyen las siguientes secciones.
Modos de implementación de puerta de enlace RAS
Agrupación en clústeres de puerta de enlace RAS para alta disponibilidad
Características de puerta de enlace RAS
Escenarios de implementación de puerta de enlace RAS
Herramientas de administración de puerta de enlace RAS

Modos de implementación de puerta de enlace RAS


La puerta de enlace RAS incluye los siguientes modos de implementación.
Modo de un solo inquilino
Para la mayoría de las organizaciones, el uso de la puerta de enlace RAS en modo de un solo inquilino es la
configuración típica. En el modo de un solo inquilino, puede implementar la puerta de enlace RAS como un
servidor VPN perimetral, un servidor perimetral de DirectAccess o ambos simultáneamente. En esta
configuración, la puerta de enlace RAS proporciona a los empleados remotos la conectividad a la red mediante
conexiones VPN o DirectAccess. Además, el modo de un solo inquilino le permite conectar oficinas en diferentes
ubicaciones físicas a través de Internet.
Modo multiempresa
Si su organización es un CSP o una empresa con varios inquilinos, puede implementar la puerta de enlace RAS
en el modo multiempresa para proporcionar el enrutamiento del tráfico de red hacia y desde redes físicas y
virtuales.
Multiinquilino es la capacidad de una infraestructura de nube para admitir las cargas de trabajo de máquinas
virtuales de varios inquilinos, pero aislarlas entre sí, mientras que todas las cargas de trabajo se ejecutan en la
misma infraestructura. Las distintas cargas de trabajo de un inquilino individual pueden interconectarse y
administrarse de manera remota, pero estos sistemas no se interconectan con las cargas de trabajo de los demás
inquilinos, ni tampoco pueden los demás inquilinos administrarlas de manera remota.
Por ejemplo, una empresa puede tener muchas subredes virtuales distintas, cada una de ellas dedicada a prestar
servicio a un departamento específico, como Investigación y desarrollo o Contabilidad. En otro ejemplo, un CSP
tiene muchos inquilinos con subredes virtuales aisladas en el mismo centro de datos físico. En ambos casos, la
puerta de enlace RAS puede enrutar el tráfico hacia y desde cada inquilino manteniendo el aislamiento diseñado
de cada inquilino. Esta capacidad hace que la puerta de enlace RAS sea compatible con multiinquilino.
Las redes virtuales se crean con virtualización de red de Hyper-V, que es una tecnología introducida en Windows
Server 2012 y se ha mejorado en Windows Server 2016. La puerta de enlace RAS se integra con la virtualización
de red de Hyper-V y es capaz de enrutar el tráfico de red de forma eficaz en circunstancias en las que hay muchos
clientes (o inquilinos) que tienen redes virtuales aisladas en el mismo centro de recursos.
La virtualización de red de Hyper-V proporciona la capacidad de implementar una red de máquina virtual (VM )
que es independiente de la red física subyacente. Con las redes de VM, que se componen de una o más subredes
virtuales, la ubicación física exacta de una subred IP está desacoplada de la topología de red virtual. Como
resultado, puede trasladar fácilmente sus subredes locales a la nube, a la vez que conserva las direcciones IP y la
topología existentes en la nube. Esta capacidad de preservar la infraestructura permite a los servicios existentes
seguir trabajando, sin tener en cuenta la ubicación física de las subredes. Es decir, Virtualización de red de Hyper-V
hace posible una nube híbrida perfecta.

NOTE
Virtualización de red de Hyper-V es una tecnología de superposición de red que usa la encapsulación de enrutamiento
genérico (NVGRE) de virtualización de red, que permite a los inquilinos traer su propio espacio de direcciones y permite a los
CSP una mejor escalabilidad de lo que es posible con VLAN para el aislamiento de inquilinos.

En Windows Server 2016, la puerta de enlace RAS enruta el tráfico de red entre la red física y los recursos de red
de VM, independientemente de dónde se encuentren los recursos. Puede usar la puerta de enlace RAS para
enrutar el tráfico de red entre las redes físicas y virtuales en la misma ubicación física o en muchas ubicaciones
físicas distintas.
Por ejemplo, si tiene una red física y una red virtual en la misma ubicación física, puede implementar un equipo
que ejecute Hyper-V configurado con una máquina virtual de puerta de enlace RAS para que actúe como puerta
de enlace de reenvío y Enrute el tráfico entre la red virtual y la física redes.
En otro ejemplo, si las redes virtuales existen en la nube, el CSP puede implementar una puerta de enlace RAS
para que pueda crear una conexión de sitio a sitio de red privada virtual (VPN ) entre el servidor VPN y la puerta
de enlace RAS del CSP. Cuando se establece este vínculo, puede conectarse a los recursos virtuales en la nube a
través de la conexión VPN.
Para obtener más información, consulte alta disponibilidad de puerta de enlace de Ras.

Agrupación en clústeres de puerta de enlace RAS para alta


disponibilidad
La puerta de enlace RAS se implementa en un equipo dedicado que ejecuta Hyper-V y que está configurado con
una máquina virtual. Después, la máquina virtual se configura como puerta de enlace de RAS.
Para lograr una alta disponibilidad de los recursos de red, puede implementar la puerta de enlace RAS con
conmutación por error mediante dos servidores host físicos que ejecutan Hyper-V y cada uno de ellos ejecuta
también una máquina virtual (VM ) configurada como puerta de enlace. Las VM de la puerta de enlace están
configuradas, por lo tanto, como clúster para proporcionar protección de conmutación por error frente a las
interrupciones de red y los errores de hardware.
Por ejemplo, si su organización es una empresa con una implementación de nube privada, es posible que solo
necesite dos máquinas virtuales de puerta de enlace RAS, cada una de las cuales se instala en un equipo diferente
que ejecuta Hyper-V. En este escenario, las máquinas virtuales de puerta de enlace RAS se agregan a un clúster
para proporcionar alta disponibilidad.
En otro ejemplo, si su organización es un proveedor de servicios en la nube (CSP ) con 200 inquilinos en su centro
de recursos, puede usar ocho máquinas virtuales de puerta de enlace RAS, con cada par de máquinas virtuales de
puerta de enlace RAS en clúster que proporcionan servicios de enrutamiento para los inquilinos de 50. En este
escenario, dos equipos que ejecutan Hyper-V tienen cuatro máquinas virtuales configuradas como puertas de
enlace de RAS. Después, se configuran cuatro clústeres de máquina virtual de puerta de enlace RAS, cada uno de
los cuales contiene una máquina virtual de cada equipo que ejecuta Hyper-V.
Cuando se implementa la puerta de enlace de RAS, los servidores de host que ejecutan Hyper-V y las máquinas
virtuales que se configuran como puertas de enlace deben ejecutar Windows Server 2012 R2 o Windows Server
2016.

Características de puerta de enlace RAS


La puerta de enlace RAS incluye las siguientes capacidades.
VPN de sitio a sitio. Esta característica de puerta de enlace RAS le permite conectar dos redes en
diferentes ubicaciones físicas a través de Internet mediante una conexión VPN de sitio a sitio. Si tiene una
oficina principal y varias sucursales, puede implementar una puerta de enlace RAS perimetral en cada
ubicación y crear conexiones de sitio a sitio para proporcionar el flujo de tráfico de red entre las
ubicaciones. Para los CSP que hospedan muchos inquilinos en su centro de recursos, la puerta de enlace
RAS proporciona una solución de puerta de enlace multiinquilino que permite a los inquilinos tener acceso
a sus recursos y administrarlos a través de conexiones VPN de sitio a sitio desde sitios remotos y que
permite el flujo de tráfico de red entre recursos virtuales en su centro de Datacenter y su red física.
VPN de punto a sitio. Esta característica de puerta de enlace RAS permite que los empleados o
administradores de la organización se conecten a la red de su organización desde ubicaciones remotas.
Para implementaciones de un solo inquilino de puerta de enlace RAS, los empleados remotos pueden
conectarse a la red de la organización mediante una conexión VPN. Esta conexión les permite usar recursos
de la red interna, como sitios web de la intranet y servidores de archivos. En el caso de las
implementaciones multiinquilino, los administradores de red de inquilinos pueden usar conexiones VPN de
punto a sitio para tener acceso a los recursos de red virtual en el centro de recursos de CSP.
Enrutamiento dinámico con protocolo de puerta de enlace de borde (BGP ) . BGP reduce la
necesidad de configuración de enrutamiento manual en los enrutadores, ya que es un protocolo de
enrutamiento dinámico y aprende automáticamente las rutas entre sitios que están conectados mediante
conexiones VPN de sitio a sitio. Si su organización tiene varios sitios que están conectados mediante
enrutadores habilitados para BGP, como la puerta de enlace RAS, BGP permite a los enrutadores calcular y
usar rutas válidas entre sí automáticamente en caso de que se produzcan interrupciones o errores en la red.
Para obtener más información, consulte RFC 4271.
Traducción de direcciones de red (NAT) . La traducción de direcciones de red (NAT) permite compartir
una conexión a Internet pública a través de una única interfaz con una sola dirección IP pública. Los
equipos de la red privada utilizan direcciones privadas no enrutables. NAT asigna las direcciones privadas a
la dirección pública. Esta característica de puerta de enlace RAS permite que los empleados de la
organización con implementaciones de un solo inquilino tengan acceso a recursos de Internet desde detrás
de la puerta de enlace. En el caso de los CSP, esta característica permite que las aplicaciones que se
ejecutan en máquinas virtuales de inquilino tengan acceso a Internet. Por ejemplo, una máquina virtual de
inquilino que está configurada como un servidor web puede ponerse en contacto con los recursos
financieros externos para procesar las transacciones de tarjetas de crédito.

Escenarios de implementación de puerta de enlace RAS


A continuación se indican los escenarios de implementación recomendados para la puerta de enlace RAS.
Perimetral empresarial: implementación de un solo inquilino. Con la implementación empresarial de
un solo inquilino, puede conectar una física a varias ubicaciones físicas a través de Internet mediante el uso
de la característica VPN de sitio a sitio, y Protocolo de puerta de enlace de borde (BGP ) le permite usar el
enrutamiento dinámico. También puede proporcionar a los empleados remotos acceso a la red de la
organización con conexiones VPN de punto a sitio y conexiones de DirectAccess. (Las conexiones de
DirectAccess están siempre activadas y también ofrecen la ventaja de que puede administrar fácilmente los
equipos que están conectados mediante DirectAccess, ya que están conectados siempre que están
conectados a Internet). También puede configurar puertas de enlace RAS de empresa de un solo inquilino
con NAT, de modo que los equipos de la intranet puedan comunicarse fácilmente con Internet.
Perimetral del proveedor de servicios en la nube: implementación multiinquilino. La
implementación multiinquilino de puerta de enlace RAS para CSP le permite ofrecer a sus inquilinos todas
las características que están disponibles con la implementación de un solo inquilino de Enterprise Edge. Las
conexiones VPN de sitio a sitio entre las redes virtuales de inquilino de su centro de recursos y las
ubicaciones de red de inquilinos a través de Internet significan que los inquilinos tienen acceso sin
problemas a sus recursos en la nube todo el tiempo. El acceso a VPN de punto a sitio para inquilinos
significa que los administradores de inquilinos siempre pueden conectarse a sus redes virtuales en el
centro de recursos para administrar sus recursos. BGP proporciona enrutamiento dinámico y mantiene los
inquilinos conectados a sus activos incluso cuando se producen problemas de red en Internet o en otro
lugar. Y NAT permite que las máquinas virtuales de inquilino se conecten a los recursos de Internet, como
los recursos de procesamiento de tarjetas de crédito.

Herramientas de administración de puerta de enlace RAS


A continuación se muestran las herramientas de administración para la puerta de enlace RAS.
En Windows Server 2016, para implementar un enrutador de puerta de enlace RAS, debe usar los
comandos de Windows PowerShell. Para obtener más información, consulte cmdlets de acceso remoto
para windows Server 2016 y Windows 10.
En System Center 2012 R2 Virtual Machine Manager (VMM ), la puerta de enlace RAS se denomina puerta
de enlace de Windows Server. Hay disponible un conjunto limitado de opciones de configuración de
Protocolo de puerta de enlace de borde (BGP ) en la interfaz de software de VMM, incluidas la dirección IP
BGP local y los números de sistema autónomo (ASN ) , la lista de direcciones IP del par BGPy los
valores de ASN. . Puede, no obstante, utilizar los comandos de Windows PowerShell BGP de acceso
remoto para configurar el resto de características de la puerta de enlace de Windows Server. Para obtener
más información, consulte Virtual Machine Manager (VMM ) y cmdlets de acceso remoto para Windows
Server 2016 y Windows 10.

Temas relacionados
Alta disponibilidad de puerta de enlace RAS
Tunelización de GRE en Windows Server 2016
Rendimiento de túnel GRE de puerta de enlace de RAS
Tunelización de GRE en Windows Server 2016
02/12/2019 • 9 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016 proporciona actualizaciones a la encapsulación de enrutamiento genérico (la funcionalidad
de túnel) GRE para la puerta de enlace de RAS.
GRE es un protocolo de túnel ligero que puede encapsular una amplia variedad de protocolos de capa de red
dentro de los vínculos de punto a punto virtuales en una conexión entre redes de protocolo de Internet. La
implementación de Microsoft GRE puede encapsular IPv4 e IPv6.
Los túneles GRE son útiles en muchos escenarios porque:
Son compatibles con el estándar RFC 2890, lo que permite interoperar con varios dispositivos del
proveedor.
Puede usar Protocolo de puerta de enlace de borde () BGP para el enrutamiento dinámico
Puede configurar las puertas de enlace RAS multiempresa GRE para usarla con redes definidas por
software (SDN )
Puede usar System Center Virtual Machine Manager para administrar puertas de enlace RAS basadas en-
GRE
Puede conseguir un rendimiento de hasta 2,0 Gbps en una máquina virtual de 6 núcleos configurada como
una puerta de enlace RAS GRE
Una sola puerta de enlace admite varios modos de conexión
Los túneles basados en GRE habilitan la conectividad entre redes virtuales de inquilinos y redes externas. Dado
que el protocolo GRE es ligero y la compatibilidad con GRE está disponible en la mayoría de los dispositivos de
red, se convierte en una opción ideal para el túnel en el que no es necesario el cifrado de datos.
La compatibilidad con GRE en túneles de sitio a sitio (S2S ) soluciona el problema de reenvío entre redes virtuales
de inquilinos y redes externas de inquilinos mediante una puerta de enlace de varios inquilinos, como se describe
más adelante en este tema.
La característica de túnel GRE está diseñada para cumplir los siguientes requisitos:
Un proveedor de hospedaje debe ser capaz de crear redes virtuales para el reenvío sin modificar la
configuración del conmutador físico.
Un proveedor de hospedaje debe ser capaz de agregar subredes a sus redes externas sin modificar la
configuración de los conmutadores físicos dentro de su infraestructura.
La característica de túnel GRE habilita o mejora varios escenarios clave para hospedar proveedores de
servicios mediante tecnologías de Microsoft para implementar redes definidas por software en sus ofertas
de servicio.
Estos son algunos escenarios de ejemplo:
Acceso desde redes virtuales de inquilino a redes físicas de inquilino
Conectividad de alta velocidad
Integración con aislamiento basado en VLAN
Acceder a recursos compartidos
Servicios de dispositivos de terceros a los inquilinos

Escenarios clave
Los siguientes son escenarios clave a los que se dirige la característica de túnel GRE.
Acceso desde redes virtuales de inquilino a redes físicas de inquilino
Este escenario permite una manera escalable de proporcionar acceso desde las redes virtuales de inquilino a las
redes físicas de inquilino ubicadas en las instalaciones del proveedor del servicio de hospedaje. Se establece un
punto de conexión de túnel GRE en la puerta de enlace para varios inquilinos, el otro extremo del túnel GRE se
establece en un dispositivo de otro fabricante en la red física. El tráfico de nivel 3 se enruta entre las máquinas
virtuales de la red virtual y el dispositivo de terceros en la red física.

Conectividad de alta velocidad


Este escenario permite una manera escalable de proporcionar conectividad de alta velocidad desde la red local del
inquilino a su red virtual ubicada en la red del proveedor de servicios de hosting. Un inquilino se conecta a la red
del proveedor de servicios a través de conmutación de etiquetas multiprotocolo (MPLS ), donde se establece un
túnel GRE entre el enrutador perimetral del proveedor de servicios de hospedaje y la puerta de enlace
multiinquilino a la red virtual del inquilino.

Integración con aislamiento basado en VLAN


Este escenario le permite integrar el aislamiento basado en VLAN con virtualización de red de Hyper-V. Una red
física de la red del proveedor de hospedaje contiene un equilibrador de carga que usa el aislamiento basado en
VLAN. Una puerta de enlace para varios inquilinos establece túneles GRE entre el equilibrador de carga de la red
física y la puerta de enlace multiinquilino en la red virtual.
Se pueden establecer varios túneles entre el origen y el destino, y la clave GRE se usa para discriminar entre los
túneles.
Acceder a recursos compartidos
Este escenario permite tener acceso a recursos compartidos en una red física ubicada en la red del proveedor de
hospedaje.
Es posible que tenga un servicio compartido ubicado en un servidor de una red física ubicada en la red del
proveedor de hospedaje que desea compartir con varias redes virtuales de inquilinos.
Las redes de inquilinos con subredes no superpuestas acceden a la red común a través de un túnel GRE. Una
puerta de enlace de un solo inquilino enruta entre los túneles GRE, por lo que enruta los paquetes a las redes de
inquilinos adecuadas.
En este escenario, la puerta de enlace de un solo inquilino se puede reemplazar por dispositivos de hardware de
terceros.

Servicios de dispositivos de terceros a los inquilinos


Este escenario se puede usar para integrar dispositivos de terceros (por ejemplo, equilibradores de carga de
hardware) en el flujo de tráfico de la red virtual del inquilino. Por ejemplo, el tráfico procedente de un sitio de
empresa pasa a través de un túnel S2S a la puerta de enlace multiinquilino. El tráfico se enruta al equilibrador de
carga a través de un túnel GRE. El equilibrador de carga enruta el tráfico a varias máquinas virtuales de la red
virtual de la empresa. Lo mismo ocurre para otro inquilino con direcciones IP potencialmente superpuestas en las
redes virtuales. El tráfico de red está aislado en el equilibrador de carga mediante las VLAN y es aplicable a todos
los dispositivos de nivel 3 compatibles con VLAN.
Configuración e implementación
Un túnel GRE se expone como un protocolo adicional dentro de una interfaz S2S. Se implementa de forma similar
a un túnel S2S de IPSec descrito en el siguiente blog de redes: VPN Gateway de sitio a sitio (s2s) multiempresa
con Windows Server 2012 R2
Vea el tema siguiente para obtener un ejemplo en el que se implementan puertas de enlace, incluidas las puertas
de enlace de túnel GRE:
Implementar una infraestructura de red definida por software mediante scripts

Más información
Para obtener más información sobre la implementación de puertas de enlace de S2S, vea los temas siguientes:
Puerta de enlace RAS
Protocolo de puerta de enlace de borde (BGP )
¡ Nuevo! Guía de implementación de puerta de enlace multiinquilino RAS de Windows Server 2012 R2

Implementación de Protocolo de puerta de enlace de borde (BGP ) con la puerta de enlace multiinquilino de
RAS
Rendimiento de túnel GRE de puerta de enlace de
RAS
02/12/2019 • 11 minutes to read • Edit Online

Se aplica a: canal semianual de Windows Server ()

Puede usar este tema para obtener información sobre el servidor de acceso remoto (encapsulación de
enrutamiento genérico de puerta de enlace de RAS ) (GRE ) rendimiento de túnel en Windows Server, versión
1709, en un entorno de prueba basado en redes no definidas por software (SDN ).
La puerta de enlace RAS es un enrutador de software y una puerta de enlace que puede usar en el modo de un
solo inquilino o en el modo multiempresa. En este tema se describe el modo de un solo inquilino, la configuración
de alta disponibilidad con clústeres de conmutación por error. Las estadísticas de rendimiento del túnel GRE que se
presentan en este tema son válidas para la puerta de enlace de RAS en los modos de inquilino de singele y
multiinquilino.

NOTE
Los clústeres de conmutación por error son una característica de Windows Server que permite agrupar varios servidores en
un clúster tolerante a errores. Para obtener más información, consulte clústeres de conmutación por error

El modo de un solo inquilino permite a las organizaciones de cualquier tamaño implementar la puerta de enlace
como una red privada virtual de perímetro o de Internet-orientada a Internet (VPN ) servidor. En el modo de un
solo inquilino, puede implementar la puerta de enlace de RAS en un servidor físico o una máquina virtual ()de
máquinas virtuales. En este tema se describe la implementación de puerta de enlace de RAS en dos Virtual
Machines (máquinas virtuales) que están configuradas en un clúster de conmutación por error.

IMPORTANT
Dado que los túneles GRE proporcionan encapsulación pero no cifrado, no debe usar la puerta de enlace RAS configurada
con GRE como puerta de enlace perimetral de Internet. Para obtener información sobre los mejores usos de la puerta de
enlace RAS con túneles GRE, consulte tunelización de GRE en Windows Server.

GRE es un protocolo de túnel ligero que puede encapsular una amplia variedad de protocolos de capa de red
dentro de-de punto virtual para-vínculos de punto a través de una red de protocolo de Internet. La
implementación de Microsoft GRE encapsula IPv4 e IPv6.
Para obtener más información, consulte la sección escenarios de implementación de puerta de enlace de Ras
en el tema puerta de enlace de ras.
En este escenario de prueba, que se representa en la siguiente ilustración, el flujo de tráfico que se mide pasa de la
intranet de la organización 2 a la intranet 1 de la organización. Las máquinas virtuales de carga de trabajo de
inquilino envían tráfico de red de la intranet 2 a la intranet 1 mediante la puerta de enlace RAS.
Configuración del entorno de prueba
En esta sección se proporciona información sobre el entorno de prueba y la configuración de puerta de enlace
RAS.
En el entorno de prueba, las máquinas virtuales de puerta de enlace RAS se implementan en hosts de Hyper-V en
un clúster de conmutación por error para alta disponibilidad.
Configuración del host de Hyper-V
Dos hosts de Hyper-V están configurados para admitir el escenario de prueba de la siguiente manera.
Dos equipos físicos de doble-se configuran con Windows Server, versión 1709
Los dos adaptadores de red físicos de cada uno de los dos servidores están conectados a subredes diferentes, y
ambos representan subredes de una intranet de la organización. Ambas redes y el hardware compatible tienen
una capacidad de 10 GBps.
El hyperthreading en los servidores físicos está deshabilitado. Esto proporciona el máximo rendimiento de las
NIC físicas.
El rol de servidor de Hyper-V se instala en ambos servidores y se configura con dos conmutadores virtuales
externos de Hyper-V, uno para cada adaptador de red físico.
Dado que ambos servidores están conectados a la misma intranet, los servidores pueden comunicarse entre sí.
Los hosts de Hyper-V se configuran en un clúster de conmutación por error a través de la red de intranet.

NOTE
Para obtener más información, consulte Conmutador virtual de Hyper-V.
Configuración de VM
Dos máquinas virtuales están configuradas para admitir el escenario de prueba de la siguiente manera.
En cada servidor se instala una máquina virtual que ejecuta Windows Server, versión 1709. Cada máquina
virtual se configura con 10 núcleos y 8 GB de RAM.
Cada máquina virtual también se configura con dos adaptadores de red virtuales. Un adaptador de red virtual
está conectado al conmutador virtual de la intranet 1 y el otro adaptador de red virtual está conectado al
conmutador virtual de la intranet 2.
Cada máquina virtual tiene una puerta de enlace RAS instalada y configurada como un servidor VPN basado
en-GRE.
Las máquinas virtuales de puerta de enlace se configuran en un clúster de conmutación por error. Cuando está
en clúster, una máquina virtual está activa y la otra máquina virtual es pasiva.
Hosts y máquinas virtuales de Hyper-V de carga de trabajo
Para esta prueba, se instalan dos hosts de Hyper-V de carga de trabajo en la intranet y cada host tiene una
máquina virtual instalada. Si va a duplicar esta prueba en su propio entorno de prueba, puede instalar tantos
servidores de carga de trabajo como máquinas virtuales como sea adecuado para sus fines.
Los hosts de Hyper-V de carga de trabajo tienen instalado un adaptador de red físico que está conectado a la
intranet de la organización.
En el conmutador virtual de Hyper-V, se crea un conmutador virtual en cada host. El modificador es externo y
está enlazado a un adaptador de red conectado a la intranet.
Las máquinas virtuales de carga de trabajo se configuran con 2 GB de RAM y 2 núcleos.
Cada una de las máquinas virtuales de carga de trabajo tiene un adaptador de red virtual que está conectado al
conmutador virtual de la intranet.
Herramienta del generador de tráfico
La herramienta de generador de tráfico que se usa en esta prueba es la herramienta ctsTraffic. El repositorio de Git
de esta herramienta se encuentra en [Link]

Rendimiento de puerta de enlace RAS


En las ilustraciones de esta sección se describen las pantallas del administrador de tareas de rendimiento del túnel
GRE con varias conexiones TCP.
Puede conseguir un rendimiento de hasta 2,0 Gbps en máquinas virtuales de varios-Core que están configuradas
como puertas de enlace de RAS GRE.
Rendimiento del túnel GRE con varias sesiones TCP
Con varias sesiones TCP, el uso de CPU alcanza el 100% y el rendimiento máximo en el túnel GRE es de 2,0 Gbps.
En la ilustración siguiente se muestra el uso de CPU en las dos máquinas virtuales de puerta de enlace de RAS. La
máquina virtual activa, la máquina virtual de puerta de enlace RAS #1, está a la izquierda, mientras que la máquina
virtual pasiva, la máquina virtual de puerta de enlace RAS #2, está a la derecha.
En la ilustración siguiente se muestra el rendimiento de la red Ethernet en las máquinas virtuales de puerta de
enlace RAS. La máquina virtual activa, la máquina virtual de puerta de enlace RAS #1, está a la izquierda, mientras
que la máquina virtual pasiva, la máquina virtual de puerta de enlace RAS #2, está a la derecha.

Rendimiento del túnel GRE con una conexión TCP


Con la configuración de prueba modificada de varias sesiones TCP a una única sesión TCP, solo un núcleo de CPU
alcanza la capacidad máxima en las máquinas virtuales de puerta de enlace RAS.
El rendimiento máximo del túnel GRE es de entre 400-500 Mbps.
En la ilustración siguiente se muestra el uso de CPU en las dos máquinas virtuales de puerta de enlace de RAS. La
máquina virtual activa, la máquina virtual de puerta de enlace RAS #1, está a la izquierda, mientras que la máquina
virtual pasiva, la máquina virtual de puerta de enlace RAS #2, está a la derecha.

En la ilustración siguiente se muestra el rendimiento de la red Ethernet en las máquinas virtuales de puerta de
enlace RAS. La máquina virtual activa, la máquina virtual de puerta de enlace RAS #1, está a la izquierda, mientras
que la máquina virtual pasiva, la máquina virtual de puerta de enlace RAS #2, está a la derecha.
Para obtener más información sobre el rendimiento de la puerta de enlace RAS, consulte ajuste del rendimiento de
puerta de enlace HNV en redes definidas por software.
Documentación de rol de servidor de acceso remoto
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

La documentación de la función de servidor de acceso remoto proporciona instrucciones para implementar


cualquiera de los tres servicios de rol (Always On VPN, el servicio de enrutamiento y acceso remoto, el proxy de
aplicación web) individualmente o en el mismo servidor. Por ejemplo, estos documentos se aplican a situaciones en
las que ha implementado cualquier combinación de los tres servicios de rol, como la implementación de RRAS y
DirectAccess en el mismo servidor.
Implementar el acceso directo en una empresa
02/12/2019 • 8 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se proporciona una introducción al escenario de DirectAccess para la empresa.

IMPORTANT
Para implementar DirectAccess con esta guía, debe usar un servidor de DirectAccess que ejecute Windows Server 2016,
Windows Server 2012 R2 o Windows Server 2012.

Antes de proceder a la implementación, consulte la siguiente lista de


configuraciones no compatibles, problemas conocidos y requisitos
previos.
Configuraciones no compatibles de DirectAccess
Problemas conocidos de DirectAccess
Requisitos previos para la implementación de DirectAccess)

Descripción del escenario


El acceso remoto incluye varias características empresariales, como la implementación de varios servidores de
Acceso remoto en una carga de clúster equilibrada con el equilibrio de carga de red (NLB ) de Windows o un
equilibrio de carga externo, y configura una implementación de multisitio con servidores de Acceso remoto
situados en ubicaciones geográficas dispersas, e implementa DirectAccess con autenticación de cliente de dos
fases mediante una contraseña de un solo uso (OTP ).

En este escenario
Cada escenario empresarial está descrito en un documento que incluye instrucciones de planeación e
implementación. Para obtener más información, vea:
Implementar el acceso remoto en un clúster
Implementación de varios servidores de acceso remoto en una implementación multisitio
Implementar el acceso remoto con autenticación OTP
Implementar el acceso remoto en un entorno de varios bosques

Aplicaciones prácticas
Los escenarios empresariales de acceso remoto proporcionan lo siguiente:
Mayor disponibilidad. La implementación de varios servidores de acceso remoto en un clúster
proporciona escalabilidad e incrementa la capacidad de rendimiento y el número de usuarios. El equilibrio
de carga del clúster proporciona alta disponibilidad. Si se produce un error en un servidor del clúster, los
usuarios remotos pueden seguir teniendo acceso a la red corporativa interna a través de un servidor
diferente en el clúster. La conmutación por error es transparente en la medida en que los cliente se conectan
al clúster con una dirección IP virtual (VIP ).
Facilidad de administración. Se puede configurar y administrar un clúster o una implementación
multisitio como una sola entidad con la consola de administración de acceso remoto que se ejecuta en uno
de los servidores de clúster. Además, una implementación de multisitio le permite a los administradores
alinear la implementación de acceso remoto con los sitios de Active Directory, y proveer una arquitectura
simplificada. La configuración compartida se puede ajustar fácilmente en los servidores de clúster o en
todos lo servidores de punto de entrada de multisitio. Se puede administrar la configuración de acceso
remoto desde cualquiera de los servidores del clúster o la implementación, o de forma remota con las
Herramientas de administración remota del servidor (RSAT). Además, se puede supervisar todo el clúster o
la implementación de multisitio desde una sola consola de administración de acceso remoto.
Rentabilidad. Una implementación multisitio de acceso remoto permite que las empresas implementen
servidores de acceso remoto en varios sitios correspondientes a ubicaciones de cliente. Esto proporciona
una experiencia de acceso predecible para clientes remotos independientemente de la ubicación, y reduce
los costos y el ancho de banda de intranet gracias al enrutamiento del tráfico de clientes en Internet al
servidor de acceso remoto más cercano.
Seguridad. La implementación de una autenticación de cliente segura con una contraseña de un solo
tiempo (OTP ) en lugar de la contraseña de Active Directory estándar aumenta la seguridad.

Roles y características incluidos en este escenario


En la siguiente tabla, se muestran los roles y características que se usan en el escenario empresarial.

ROL/CARACTERÍSTICA COMPATIBILIDAD CON ESTE ESCENARIO

Rol del servidor de acceso remoto El rol se instala y desinstala mediante la consola del
Administrador del servidor. Este rol incluye tanto DirectAccess,
que antes era una característica de Windows Server 2008 R2,
como los servicios de enrutamiento y acceso remoto, que
antes eran un servicio de rol bajo el rol del servidor Servicios
de acceso y directivas de redes (NPAS). El rol de acceso remoto
consta de dos componentes:

1. VPN de DirectAccess y servicios de enrutamiento y acceso


remoto (RRAS): DirectAccess y VPN se administran juntos en la
consola de administración de acceso remoto.
2. Enrutamiento RRAS: las características de enrutamiento
RRAS se administran en la consola de enrutamiento y acceso
remoto heredada.

El rol del servidor de acceso remoto depende de las siguientes


características del servidor:

-Internet Information Services (IIS): esta característica es


necesaria para configurar el servidor de ubicación de red y el
sondeo Web predeterminado.
-Consola de administración de directivas de grupo
característica-Feature es necesaria para que DirectAccess cree
y administre los objetos de directiva de grupo (GPO) en Active
Directory y debe instalarse como una característica necesaria
para el rol de servidor.
ROL/CARACTERÍSTICA COMPATIBILIDAD CON ESTE ESCENARIO

Característica Herramientas de administración de acceso Esta característica se instala de la siguiente manera:


remoto
-Se instala de forma predeterminada en un servidor de acceso
remoto cuando se instala el rol de acceso remoto y es
compatible con la interfaz de usuario de la consola de
administración remota.
-Se puede instalar opcionalmente en un servidor que no
ejecute el rol de servidor de acceso remoto. En este caso, se
usa para la administración remota de un equipo de acceso
remoto que ejecuta DirectAccess y VPN.

La característica de herramientas de administración de acceso


remoto consiste de los siguientes elementos:

1. Herramientas de la línea de comandos y GUI de acceso


remoto
2. Módulo de acceso remoto para Windows PowerShell

Las dependencias incluyen:

1. Consola de administración de directivas de grupo


2. Kit de administración de Connection Manager (CMAK) de
RAS
3. Windows PowerShell 3.0
4. Infraestructura y herramientas de administración de gráficos

Windows NLB Esta característica permite el equilibrio de carga de varios


servidores de acceso remoto.
Implementación del acceso remoto en un clúster
02/12/2019 • 14 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016 y Windows Server 2012 combinan DirectAccess y el servicio de acceso remoto (RAS ) VPN
en un solo rol de acceso remoto. Puede implementar el acceso remoto en varios escenarios empresariales. Esta
información general proporciona una introducción al escenario empresarial para implementar varios servidores de
acceso remoto en una carga de clúster equilibrada con equilibrio de carga de red de Windows (NLB ) o con un
equilibrador de carga externo (el)de ELB, como F5 Big-IP.

Descripción del escenario


La implementación de un clúster reúne varios servidores de acceso remoto en una sola unidad, que luego actúa
como un único punto de contacto para equipos cliente remotos que se conectan a través de DirectAccess o VPN a
la red corporativa interna con la dirección IP virtual externa (VIP ) dirección del clúster de acceso remoto. Se
equilibra la carga del tráfico al clúster mediante Windows NLB o con un equilibrador de carga externo (como F5
Big-IP ).

Requisitos previos
Antes de empezar a implementar este escenario, revise esta lista de requisitos importantes:
Equilibrio de carga predeterminado mediante Windows NLB.
Se admiten los equilibradores de carga externos.
El modo de unidifusión es el modo predeterminado y recomendado para NLB.
No se admite la opción de cambiar directivas fuera de la consola de administración de DirectAccess o
cmdlets de Windows PowerShell.
Cuando se usa NLB o un equilibrador de carga externo, el prefijo IPHTTPS no se puede cambiar a algo que
no sea /59.
Los nodos de carga equilibrada deben estar en la misma subred IPv4.
En las implementaciones de ELB, si se necesita la administración de salida, los clientes de DirectAccess no
pueden usar Teredo. Solo se puede usar IPHTTPS para end-a fin de-la comunicación final.
Asegúrese de que todas las revisiones de NLB/ELB están instaladas.
ISATAP no es compatible con la red corporativa. Si utilizas ISATAP, debes eliminarlo y usar IPv6 nativo.

En este escenario
El escenario de implementación del clúster incluye varios pasos:
1. Implementar un servidor VPN de AlwaysOn con opciones avanzadas. Debe implementarse un solo
servidor de acceso remoto con configuración avanzada antes de configurar una implementación de clúster.
2. Planear una implementación de clúster de acceso remoto. Para crear un clúster a partir de una
implementación de un solo servidor, es necesario realizar una serie de pasos adicionales, incluida la
preparación de los certificados para la implementación del clúster.
3. Configurar un clúster de acceso remoto. Consta de varios pasos de configuración, como preparar el
servidor único para Windows NLB o el equilibrador de carga externo, preparar servidores adicionales para
unirse al clúster y habilitar el equilibrio de carga.

Aplicaciones prácticas
La recopilación de varios servidores en un clúster de servidores ofrece lo siguiente:
Escalabilidad. Un solo servidor de acceso remoto ofrece un nivel limitado de confiabilidad del servidor y un
rendimiento escalable. Al agrupar los recursos de dos o más servidores en un único clúster, se aumenta la
capacidad para la cantidad de usuarios y el rendimiento.
Alta disponibilidad. Un clúster proporciona alta disponibilidad para siempre-en el acceso. Si se produce un
error en un servidor del clúster, los usuarios remotos pueden seguir teniendo acceso a la red corporativa a
través de un servidor diferente en el clúster. Todos los servidores del clúster tienen el mismo conjunto de
direcciones IP virtuales (VIP ), a la vez que mantienen una única dirección IP dedicada para cada servidor.
Facilite la-de la administración de-. Un clúster permite la administración de varios servidores como una sola
entidad. La configuración compartida se puede establecer fácilmente en el servidor del clúster. La
configuración de acceso remoto se puede administrar desde cualquiera de los servidores del clúster o de
forma remota mediante Herramientas de administración remota del servidor (RSAT). Además, se puede
supervisar todo el clúster desde una única consola de administración de acceso remoto.

Roles y características incluidos en este escenario


En la siguiente tabla, se muestran los roles y características requeridos para el escenario:

CARACTERÍSTICA DE/DE ROLES COMPATIBILIDAD CON ESTE ESCENARIO

Rol de acceso remoto El rol se instala y desinstala mediante la consola del


Administrador del servidor. Engloba tanto DirectAccess, que
antes era una característica de Windows Server 2008 R2,
como los servicios de enrutamiento y acceso remoto (RRAS),
que antes era un servicio de rol en la Directiva de red y los
servicios de acceso (NPAS) rol de servidor. El rol de acceso
remoto consta de dos componentes:

-Always On servicios de enrutamiento y acceso remoto (RRAS)


VPN: DirectAccess y VPN se administran juntos en la consola
de administración de acceso remoto.
-Enrutamiento RRAS: las características de enrutamiento RRAS
se administran en la consola de enrutamiento y acceso remoto
heredada.

Las dependencias son las siguientes:

-Internet Information Services (servidor Web) IIS: esta


característica es necesaria para configurar el servidor de
ubicación de red y el sondeo Web predeterminado.
-Windows Internal Database: se usa para las cuentas locales
en el servidor de acceso remoto.
CARACTERÍSTICA DE/DE ROLES COMPATIBILIDAD CON ESTE ESCENARIO

Característica Herramientas de administración de acceso Esta característica se instala de la siguiente manera:


remoto
-Se instala de forma predeterminada en un servidor de acceso
remoto cuando se instala el rol de acceso remoto y es
compatible con la interfaz de usuario de la consola de
administración remota.
-Se puede instalar opcionalmente en un servidor que no
ejecute el rol de servidor de acceso remoto. En este caso, se
usa para la administración remota de un equipo de acceso
remoto que ejecuta DirectAccess y VPN.

La característica de herramientas de administración de acceso


remoto consiste de los siguientes elementos:

-Herramientas de línea de comandos y GUI de acceso remoto


-Módulo de acceso remoto para Windows PowerShell

Las dependencias incluyen:

-Consola de administración de directivas de grupo


-Kit de administración del administrador de conexiones RAS
(CMAK)
-Windows PowerShell 3,0
-Infraestructura y herramientas de administración de gráficos

Equilibrio de carga de red Esta característica ofrece equilibrio de carga en un clúster con
Windows NLB.

Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Al menos dos equipos que cumplan los requisitos de hardware para Windows Server 2012.
En el escenario de Load Balancer externo, se requiere hardware dedicado (es decir, F5 BigIP ).
Para probar el escenario, debe tener al menos un equipo que ejecute Windows 10 configurado como
Always On cliente VPN.

Requisitos de software
Hay varios requisitos para este escenario:
Requisitos de software para la implementación de un solo servidor. Para obtener más información, vea
implementar un único servidor de DirectAccess con configuración avanzada. Un solo acceso remoto).
Además de los requisitos de software para un solo servidor, hay varios requisitos específicos de-de clúster:
En cada servidor de clúster, el nombre de sujeto del certificado HTTPS -IP debe coincidir con la
dirección ConnectTo. Una implementación de clúster admite una combinación de certificados
comodín y no-comodín en servidores de clúster.
Si el servidor de ubicación de red está instalado en el servidor de acceso remoto, el certificado del
servidor de ubicación de red debe tener el mismo nombre de firmante en cada servidor de clúster.
Además, el nombre del certificado del servidor de ubicación de red no debe tener el mismo nombre
que cualquier otro servidor en la implementación de DirectAccess.
Los certificados de servidor de ubicación de red y HTTPS de IP -se deben emitir con el mismo
método con el que se emitió el certificado para el servidor único. Por ejemplo, si el servidor único usa
una entidad de certificación pública (CA), todos los servidores del clúster deben tener un certificado
emitido por una CA pública. O bien, si el servidor único usa un certificado firmado-para IP -HTTPS,
todos los servidores del clúster deben hacerlo de la misma manera.
El prefijo IPv6 asignado a equipos clientes de DirectAccess en clústeres de servidor debe ser de 59
bits. Si VPN está habilitado, el prefijo VPN también debe ser de 59 bits.

Problemas conocidos
Los problemas que se mencionan a continuación son problemas conocidos de la configuración de un escenario de
clúster:
Después de configurar DirectAccess en una implementación de IPv4-solo con un adaptador de red único y
después de que el DNS64 predeterminado (la dirección IPv6 que contiene ": 3333::") se configura
automáticamente en el adaptador de red, al intentar habilitar el equilibrio de-de carga a través de la consola
de administración de acceso remoto, se solicita al usuario que proporcione una DIP de IPv6. Si se
proporciona una DIP de IPv6, después de hacer clic en Confirmar , se produce el siguiente error de
configuración: el parámetro es incorrecto.
Para resolver este problema:
1. Descargue la copia de seguridad y restaure los scripts desde Back up and Restore Remote Access
Configuration.
2. Realice una copia de seguridad de los GPO de acceso remoto mediante la copia de seguridad de
script descargado-RemoteAccess. ps1
3. Intente habilitar el equilibrio de carga hasta el paso en el que se produce el error. En el cuadro de
diálogo habilitar equilibrio de carga, expanda el área de detalles, haga clic con el botón secundario-en
el área de detalles y, a continuación, haga clic en copiar script.
4. Abra el Bloc de notas y pegue el contenido del Portapapeles. Por ejemplo:

Set-RemoteAccessLoadBalancer -InternetDedicatedIPAddress @('[Link]


/[Link]','fdc4:29bd:abde:3333::2/128') -InternetVirtualIPAddress
@('fdc4:29bd:abde:3333::1/128', '[Link] /[Link]') -ComputerName
'[Link]' -Verbose

5. Cierre los cuadros de diálogo de acceso remoto abiertos y la Consola de administración de acceso
remoto.
6. Edite el texto pegado y quite las direcciones IPv6. Por ejemplo:

Set-RemoteAccessLoadBalancer -InternetDedicatedIPAddress @('[Link] /[Link]') -


InternetVirtualIPAddress @('[Link] /[Link]') -ComputerName
'[Link]' -Verbose

7. En una ventana de PowerShell con privilegios elevados, ejecute el comando del paso anterior.
8. Si se produce un error en el cmdlet mientras se está ejecutando (no debido a valores de entrada
incorrectos), ejecute el comando restore-RemoteAccess. PS1 y siga las instrucciones para asegurarse
de que se mantiene la integridad de la configuración original.
9. Ahora puede volver a abrir la Consola de administración de acceso remoto.
Planear una implementación de clúster de acceso
remoto
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016 y Windows Server 2012 combinan la VPN de DirectAccess y el servicio de acceso remoto
(RAS ) en un solo rol de acceso remoto. Esta información general proporciona una introducción a los pasos de
planeación necesarios para implementar un clúster de servidores de acceso remoto de Windows Server 2016 o
Windows Server 2012.
Planear una implementación de DirectAccess avanzada. Este paso incluye la planificación de la
infraestructura necesaria para implementar un solo servidor. Incluye la planeación de la configuración de
red y del servidor, los requisitos de certificados, la configuración de DNS, la implementación del servidor de
ubicación de red, los servidores de administración de DirectAccess, la configuración de Active Directory y
los objetos de directiva de grupo (GPO ).
Paso 2: planear los servidores de clústeres .
Paso 3 planear la implementación de un clúster con equilibrio de carga.
Paso 4: Registre sus decisiones de planeación para la implementación avanzada de acceso remoto. Este
registro se puede usar como trabajo para todos los implicados en los pasos de implementación.
Una vez que haya completado estos pasos de planeación, consulte configuración de un clúster de acceso remoto.
Para obtener instrucciones sobre cómo configurar una implementación de clúster como una prueba de concepto
en un entorno de laboratorio, vea Guía del laboratorio de pruebas: demostrar DirectAccess en un clúster con
Windows NLB.
Paso 1 planear una implementación de servidor único
avanzado
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso en la planeación de un acceso remoto con una implementación de autenticación de cliente de
contraseña de un solo uso (OTP ) consiste en planear y configurar una implementación de servidor único avanzado.

Planeación de una implementación de un solo servidor


Antes de implementar el acceso remoto con OTP, asegúrese de que ha completado todos los pasos para
implementar un único servidor de acceso remoto. Vea implementar un único servidor de DirectAccess con
configuración avanzada.
Paso 2 planear los servidores de clúster
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de implementar un solo servidor de acceso remoto, tiene previsto agregar más servidores al clúster.

TAREA DESCRIPCIÓN

2,1 instalar roles y características. Para cada servidor que se agregará al clúster, planee la
instalación del rol de acceso remoto y la característica NLB de
Windows (si es necesario), planee la topología, el
direccionamiento IP, el enrutamiento y el reenvío.

2,2 configuración del servidor Configure los valores de cada servidor que se agregará al
clúster. Tenga en cuenta que puede configurar un clúster de
servidores con equilibrio de carga mediante máquinas
virtuales. Para que el enrutamiento y la conectividad
funcionen correctamente, debe configurar las máquinas
virtuales para que usen la suplantación de direcciones MAC.

2,1 instalar roles y características


Para cada servidor que desee unir al clúster, Planee instalar el rol de acceso remoto. Además, tiene previsto instalar
la característica de equilibrio de carga de red (NLB ) Si desea equilibrar la carga del tráfico en el clúster mediante
Windows NLB. Para obtener más información, consulte equilibrio de carga de red.

2,2 configuración del servidor


Para cada servidor que se agregará al clúster, planee la dirección IP y la configuración del dominio. Tenga en
cuenta lo siguiente:
1. Todos los servidores del clúster deben pertenecer al mismo dominio.
2. Los servidores del clúster deben encontrarse en la misma subred.
3. Cada servidor del clúster debe tener el mismo número de adaptadores de red en uso para la
implementación de DirectAccess.
Al equilibrar la carga del clúster mediante Windows NLB se aplica la siguiente configuración de NLB de Windows:
1. Modo de operación: unidifusión. Esto se puede cambiar a multidifusión mediante el administrador de NLB.
Esta configuración no se puede modificar en la consola de administración de acceso remoto.
2. Factor de peso de carga definido como igual, donde todos los servidores de clúster tienen la misma carga.
3. Modo de filtrado: se equilibrará la carga del tráfico entre varios hosts.
4. Affinity: se define la afinidad única.
5. Protocolos: ambos
Paso 3: planear la implementación de un clúster con
equilibrio de carga
02/12/2019 • 16 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El siguiente paso consiste en planear la configuración de equilibrio de carga y la implementación del clúster.

TAREA DESCRIPCIÓN

3,1 planear el equilibrio de carga Decida si desea usar el equilibrio de carga de red (NLB) de
Windows o un equilibrador de carga externo (ELB).

3,2 plan IP-HTTPS Si no se usa un certificado autofirmado, el servidor de acceso


remoto necesita un certificado SSL en cada servidor del
clúster, con el fin de autenticar las conexiones IP-HTTPS.

3,3 plan para conexiones de cliente VPN Tenga en cuenta los requisitos para las conexiones de cliente
VPN.

3,4 planear el servidor de ubicación de red Si el sitio web del servidor de ubicación de red se hospeda en
el servidor de acceso remoto y no se usa un certificado
autofirmado, asegúrese de que cada servidor del clúster tenga
un certificado de servidor para autenticar la conexión al sitio
Web.

3,1 planear el equilibrio de carga


El acceso remoto se puede implementar en un solo servidor o en un clúster de servidores de acceso remoto. Se
puede equilibrar la carga del tráfico al clúster para proporcionar alta disponibilidad y escalabilidad a los clientes de
DirectAccess. Hay dos opciones de equilibrio de carga:
Windows NLB: Windows NLB es una característica de Windows Server. Para usarlo, no necesita hardware
adicional, ya que todos los servidores del clúster son responsables de administrar la carga de tráfico.
Windows NLB admite un máximo de ocho servidores en un clúster de acceso remoto.
Equilibrador de carga externo: el uso de un equilibrador de carga externo requiere hardware externo
para administrar la carga de tráfico entre los servidores del clúster de acceso remoto. Además, el uso de un
equilibrador de carga externo admite un máximo de 32 servidores de acceso remoto en un clúster. Algunos
aspectos que hay que tener en cuenta al configurar el equilibrio de carga externo son:
El administrador debe asegurarse de que las direcciones IP virtuales configuradas mediante el
Asistente para el equilibrio de carga de acceso remoto se usan en los equilibradores de carga
externos (como F5 BIG -IP local Traffic Manager sistema). Cuando se habilita el equilibrio de carga
externo, las direcciones IP de las interfaces externas e internas se promocionarán a direcciones IP
virtuales y deben estar sondeadas en los equilibradores de carga. Esto se hace para que el
administrador no tenga que cambiar la entrada DNS para el nombre público de la implementación
del clúster. Además, los extremos del túnel IPsec se derivan de las direcciones IP del servidor. Si el
administrador proporciona direcciones IP virtuales independientes, el cliente no podrá conectarse al
servidor. Vea el ejemplo de configuración de DirectAccess con equilibrio de carga externo en 3.1.1
external Load Balancer Configuration example.
Muchos equilibradores de carga externos (incluido F5) no admiten el equilibrio de carga de 6to4 e
ISATAP. Si el servidor de acceso remoto es un enrutador ISATAP, la función ISATAP debe moverse a
un equipo diferente. Además, cuando la función ISATAP está en un equipo diferente, los servidores
de DirectAccess deben tener conectividad IPv6 nativa con el enrutador ISATAP. Tenga en cuenta que
esta conectividad debe estar presente antes de configurar DirectAccess.
En el caso del equilibrio de carga externo, si se debe usar Teredo, todos los servidores de acceso
remoto deben tener dos direcciones IPv4 públicas consecutivas como direcciones IP dedicadas. Las
direcciones IP virtuales del clúster también deben tener dos direcciones IPv4 públicas consecutivas.
Esto no es cierto para Windows NLB, donde solo las direcciones IP virtuales del clúster deben tener
dos direcciones IPv4 públicas consecutivas. Si no se utiliza Teredo, no se requieren dos direcciones IP
consecutivas.
El administrador puede cambiar de NLB de Windows a equilibrador de carga externo y viceversa.
Tenga en cuenta que el administrador no puede cambiar de load balancer externo a NLB de
Windows si tiene más de 8 servidores en la implementación del equilibrador de carga externo.
3.1.1 ejemplo de configuración de Load Balancer externa
En esta sección se describen los pasos de configuración para habilitar un equilibrador de carga externo en una
nueva implementación de acceso remoto. Cuando se usa un equilibrador de carga externo, el clúster de acceso
remoto puede ser similar a la siguiente ilustración, donde los servidores de acceso remoto están conectados a la
red corporativa a través de un equilibrador de carga en la red interna y a Internet a través de un equilibrador de
carga conectado a la red externa:

I n fo r m a c i ó n d e p l a n e a c i ó n

1. Los VIP externos (direcciones IP que el cliente usará para conectarse al acceso remoto) se decidieron
[Link], [Link]
2. Equilibrador de carga en la red externa Self-IPs-[Link] (Internet), [Link]
La red perimetral (también conocida como zona desmilitarizada y DMZ ) se encuentra entre el equilibrador
de carga de la red externa y el servidor de acceso remoto.
3. Direcciones IP para el servidor de acceso remoto en la red perimetral-[Link], [Link]
4. Direcciones IP para el servidor de acceso remoto en la red ELB (es decir, entre el servidor de acceso remoto
y el equilibrador de carga de la red interna)-[Link], 2006:2005:11:1::101
5. Equilibrador de carga en la red interna Self-IP -[Link] 2006:2005:11:1::245 (ELB ), [Link]
2006:2005:1:1::245 (CorpNet)
6. Las VIP internas (direcciones IP usadas para el sondeo Web de cliente y para el servidor de ubicación de
red, si están instaladas en los servidores de acceso remoto) se decidieron [Link], 2006:2005:1:1::10
P a so s

1. Configure el adaptador de red externo del servidor de acceso remoto (que está conectado a la red
perimetral) con las direcciones [Link], [Link]. Este paso es necesario para que la
configuración de DirectAccess detecte los puntos de conexión de túnel IPsec correctos.
2. Configure el adaptador de red interno del servidor de acceso remoto (que está conectado a la red ELB ) con
las direcciones IP del servidor de sondeo/red ([Link], 2006:2005:1:1::10). Este paso es necesario para
permitir que los clientes tengan acceso a la dirección IP de sondeo Web, por lo que el Asistente para la
conectividad de red indica correctamente el estado de la conexión a DirectAccess. Este paso también
permite el acceso al servidor de ubicación de red, si está configurado en el servidor de DirectAccess.

NOTE
Asegúrese de que el controlador de dominio es accesible desde el servidor de acceso remoto con esta configuración.

3. Configure un único servidor de DirectAccess en el servidor de acceso remoto.


4. Habilite el equilibrio de carga externo en la configuración de DirectAccess. Usar [Link] como
dirección IP dedicada (DIP ) externa ([Link] se seleccionará automáticamente), use [Link],
2006:2005:11:1::101 como DIP internas.
5. Configure las direcciones IP virtuales externas (VIP ) en el equilibrador de carga externo con las direcciones
[Link] y [Link]. Además, configure las VIP internas en el equilibrador de carga externo con
las direcciones [Link] y 2006:2005:1:1::10.
6. El servidor de acceso remoto se configurará con las direcciones IP planeadas y las direcciones IP externas e
internas del clúster se configurarán según las direcciones IP planeadas.

3,2 plan IP-HTTPS


1. Requisitos de certificado: durante la implementación del único servidor de acceso remoto, seleccionó
usar un certificado IP -https emitido por una entidad de certificación (CA) pública o interna, o un certificado
autofirmado. En la implementación de clústeres, debe usar un tipo de certificado idéntico en cada miembro
del clúster de acceso remoto. Es decir, si usó un certificado emitido por una CA pública (recomendado), debe
instalar un certificado emitido por una CA pública en cada miembro del clúster. El nombre de sujeto del
certificado nuevo debe ser idéntico al nombre de sujeto del certificado IP -HTTPS que se usa actualmente en
la implementación. Tenga en cuenta que si usa certificados autofirmados, estos se configurarán
automáticamente en cada servidor durante la implementación del clúster.
2. Requisitos de prefijo: el acceso remoto permite el equilibrio de carga entre el tráfico basado en SSL y el
tráfico de DirectAccess. Para equilibrar la carga de todo el tráfico de DirectAccess basado en IPv6, el acceso
remoto debe examinar el túnel IPv4 para todas las tecnologías de transición. Dado que el tráfico IP -HTTPS
está cifrado, no es posible examinar el contenido del túnel IPv4. Para permitir que el tráfico IP -HTTPS tenga
equilibrio de carga, debe asignar un prefijo IPv6 de ancho suficiente para que se pueda asignar un prefijo
IPv6/64 diferente a todos los miembros del clúster. Puede configurar un máximo de 32 servidores en un
clúster con equilibrio de carga; por lo tanto, debe especificar un prefijo/59. Este prefijo debe ser enrutable a
la dirección IPv6 interna del clúster de acceso remoto y se configura en el Asistente para la instalación del
servidor de acceso remoto.
NOTE
Los requisitos de prefijo solo son relevantes en una red interna habilitada para IPv6 (solo IPv6 o IPV4 + IPv6). En una
red corporativa solo IPv4, el prefijo de cliente se configura automáticamente y el administrador no puede cambiarlo.

3,3 plan para conexiones de cliente VPN


Hay una serie de consideraciones para las conexiones de cliente VPN:
No se puede equilibrar la carga del tráfico de clientes VPN si se asignan direcciones de cliente VPN
mediante DHCP. Se requiere un grupo de direcciones estáticas.
RRAS se puede habilitar en un clúster con equilibrio de carga que se ha implementado solo para
DirectAccess, mediante habilitar VPN en el panel de tareas de la consola de administración de acceso
remoto.
Cualquier cambio de VPN completado en la consola de administración de enrutamiento y acceso remoto
(rrasmgmt. msc) tendrá que replicarse manualmente en todos los servidores de acceso remoto del clúster.
Para permitir que el tráfico de cliente IPv6 de VPN tenga equilibrio de carga, debe especificar un prefijo
IPv6 de 59 bits.

3,4 planear el servidor de ubicación de red


Si está ejecutando el sitio web del servidor de ubicación de red en el único servidor de acceso remoto, durante la
implementación seleccionó para usar un certificado emitido por una entidad de certificación (CA) interna o un
certificado autofirmado. Tenga en cuenta lo siguiente:
1. Cada miembro del clúster de acceso remoto debe tener un certificado para el servidor de ubicación de red
correspondiente a la entrada DNS para el sitio web del servidor de ubicación de red.
2. El certificado para cada servidor de clúster se debe emitir de la misma manera que el certificado del
servidor de ubicación de red actual del servidor de acceso remoto. Por ejemplo, si usó un certificado
emitido por una CA interna, debe instalar un certificado emitido por la entidad de certificación interna en
cada miembro del clúster.
3. Si ha usado un certificado autofirmado, se configurará automáticamente un certificado autofirmado para
cada servidor durante la implementación del clúster.
4. El nombre de sujeto del certificado no debe ser idéntico al nombre de ninguno de los servidores de la
implementación de acceso remoto.
Configurar un clúster de acceso remoto
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016 y Windows Server 2012 combinan Always On VPN y el servicio de enrutamiento y acceso
remoto (RRAS ) VPN en un solo rol de acceso remoto. Esta información general proporciona una introducción a
los pasos de configuración necesarios para implementar un único servidor de acceso remoto de Windows Server
2016 o Windows Server 2012 en un clúster con equilibrio de carga.
Paso 1: implementar un servidor VPN de AlwaysOn con opciones avanzadas.
Paso 2: preparación de los servidores de clúster.
Paso 3: configurar un clúster con equilibrio de carga.
Paso 4: comprobar el clúster.
Paso 1 implementar una implementación de acceso
remoto de un solo servidor
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso de configuración para implementar el acceso remoto en una topología multisitio consiste en
implementar una implementación de servidor único avanzado y, a continuación, planear la adición de servidores a
cada punto de entrada de multisitio.

Implementar una implementación de un solo servidor


Antes de configurar una implementación multisitio, debe configurar una implementación avanzada de acceso
remoto de un solo servidor, como se describe en implementar un único servidor de DirectAccess con configuración
avanzada.

Vea también
Paso 2: configurar la infraestructura multisitio
Paso 2 preparación de los servidores de clúster
02/12/2019 • 6 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Antes de poder configurar una implementación de clúster, debe preparar servidores adicionales para agregarlos al
clúster.

TAREA DESCRIPCIÓN

2,1 configuración de la infraestructura de acceso remoto En cada servidor que desee agregar al clúster, configure la
topología del servidor, el direccionamiento IP, el enrutamiento
y el reenvío. Si configura un clúster con equilibrio de carga de
máquinas virtuales, debe configurar las máquinas virtuales
para que usen la suplantación de direcciones MAC.

Además, combine cada servidor con el mismo dominio y


conecte todos los servidores a la misma subred.

2,2 instalar el rol de acceso remoto En cada servidor adicional que desee agregar al clúster, instale
el rol de acceso remoto.

2,3 instalación de NLB En el servidor de acceso remoto implementado y en cada


servidor adicional que desee agregar al clúster, instale la
característica NLB. Tenga en cuenta que este paso no es
necesario cuando se usa un Load Balancer externo.

2,1 configuración de la infraestructura de acceso remoto


Para configurar un clúster de acceso remoto, debe configurar la topología del servidor, el direccionamiento IP, el
enrutamiento y el reenvío en cada servidor que formará parte del clúster.
Para configurar la infraestructura de acceso remoto
1. Configure cada uno de los servidores que estarán en el clúster con la misma topología que el primer
servidor de acceso remoto.
2. Configure cada uno de los servidores que se incluirán en el clúster con la dirección IP, el enrutamiento y el
reenvío adecuados en función de la configuración del primer servidor de acceso remoto. Tenga en cuenta
que todos los servidores del clúster deben estar conectados a la misma subred.
3. Unir cada uno de los servidores que estarán en el clúster al mismo dominio que el primer servidor de
acceso remoto.

2,2 instalar el rol de acceso remoto


Para configurar un clúster de acceso remoto, debe instalar el rol de acceso remoto en cada servidor que formará
parte del clúster.
Para instalar el rol de acceso remoto en Always On servidores VPN
1. En el servidor de DirectAccess, en la consola de Administrador del servidor, en el Panel, haga clic en
Agregar roles y características.
2. Haga clic en Siguiente tres veces para ir a la pantalla de selección de roles del servidor.
3. En el cuadro de diálogo Seleccionar roles de servidor , seleccione acceso remotoy, a continuación, haga
clic en siguiente.
4. Haga clic en siguiente tres veces.
5. En el cuadro de diálogo seleccionar servicios de rol , seleccione DirectAccess y VPN (RAS ) y, a
continuación, haga clic en Agregar características.
6. Seleccione enrutamiento, proxy de aplicación web, haga clic en Agregar característicasy, a
continuación, haga clic en siguiente.
7. Haga clic en Siguientey después en Instalar.
8. En el cuadro de diálogo Progreso de la instalación, compruebe que la instalación se ha realizado
correctamente y, a continuación, haga clic en Cerrar.
9. Repita este procedimiento en todos los servidores que desee que sean miembros del clúster.

2,3 instalación de NLB


Para configurar un clúster de acceso remoto, debe instalar la característica de equilibrio de carga de red en cada
servidor que formará parte del clúster.

NOTE
Este paso no es necesario si se usa un equilibrador de carga externo.

Para instalar el rol NLB


1. En el servidor de DirectAccess, en la consola de Administrador del servidor, en el Panel, haga clic en
Agregar roles y características.
2. Haga clic en siguiente cuatro veces para ir a la pantalla de selección de características del servidor.
3. En el cuadro de diálogo seleccionar características , seleccione equilibrio de carga de red, haga clic en
Agregar características, haga clic en siguientey, a continuación, haga clic en instalar.
4. En el cuadro de diálogo Progreso de la instalación, compruebe que la instalación se ha realizado
correctamente y, a continuación, haga clic en Cerrar.
5. Repita este procedimiento en todos los servidores que desee que sean miembros del clúster.

Vea también
Paso 3: configurar un clúster con equilibrio de carga
Paso 3: configurar un clúster con equilibrio de carga
02/12/2019 • 31 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de preparar los servidores para el clúster, configure el equilibrio de carga en el único servidor, configure
los certificados necesarios e implemente el clúster.

TAREA DESCRIPCIÓN

3,1 configuración del prefijo IPv6 Si el entorno corporativo es IPv4 + IPv6, o solo IPv6, en el
servidor de acceso remoto único, asegúrese de que el prefijo
IPv6 asignado a los equipos cliente de DirectAccess es lo
suficientemente grande como para abarcar todos los
servidores del clúster.

3,2 habilitar el equilibrio de carga Habilite el equilibrio de carga en el único servidor de acceso
remoto.

3,3 instalación del certificado IP-HTTPS Cada servidor del clúster requiere un certificado de servidor
para autenticar la conexión IP-HTTPS. Exporte el certificado IP-
HTTPS desde el único servidor de acceso remoto e
impleméntelo en cada servidor que vaya a agregar al clúster.
Esto solo es necesario si se usan certificados no autofirmados.

3,4 instalar el certificado del servidor de ubicación de red Si el servidor único tiene el servidor de ubicación de red
implementado localmente, deberá implementar el certificado
del servidor de ubicación de red en cada servidor del clúster. Si
el servidor de ubicación de red está hospedado en un servidor
externo, no es necesario un certificado en cada servidor. Esto
solo es necesario si se usan certificados no autofirmados.

3,5 agregar servidores al clúster Agregue todos los servidores al clúster. El acceso remoto no
debe estar configurado en los servidores que se van a agregar.

3,6 quitar un servidor del clúster Instrucciones para quitar un servidor del clúster.

3,7 deshabilitar el equilibrio de carga Instrucciones para deshabilitar el equilibrio de carga.

NOTE
La dirección IP seleccionada para la DIP no debe estar en uso en los adaptadores de red del primer servidor de acceso
remoto del clúster. El inicio de la implementación de DirectAccess con VIP y DIP agregados al adaptador de red producirá un
error.

NOTE
Asegúrese de no usar una DIP que ya esté presente en otro equipo de la red.

3,1 configuración del prefijo IPv6


Para configurar el prefijo
1. En el servidor de acceso remoto, haga clic en Inicioy, a continuación, en Administración de acceso
remoto. Si aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se
muestra es la esperada y, a continuación, haga clic en Sí.
2. En la consola de administración de acceso remoto, haga clic en Configuración.
3. En el panel central de la consola, en el área servidor de DirectAccess paso 2 , haga clic en Editar.
4. Haga clic en configuración de prefijo. En la página configuración de prefijo , en prefijo IPv6
asignado a equipos cliente de DirectAccess, escriba el prefijo IPv6 usado para equipos cliente de
DirectAccess con una longitud de subred de 59, por ejemplo, 2001: db8:1: 1000::/59. Si VPN también se
habilitaron con IPv6, se mostraría un prefijo IPv6 y la longitud de la subred tendría que cambiarse a 59. Haz
clic en Siguiente.
5. En el panel central de la consola, haga clic en Finalizar.
6. En el cuadro de diálogo revisión de acceso remoto , revise las opciones de configuración y, a
continuación, haga clic en aplicar. En el cuadro de diálogo Aplicar la configuración del Asistente para
instalación de acceso remoto, haga clic en Cerrar.

3,2 habilitar el equilibrio de carga


Para habilitar el equilibrio de carga
1. En el servidor de DirectAccess configurado, haga clic en Inicioy, a continuación, haga clic en
Administración de acceso remoto. Si aparece el cuadro de diálogo Control de cuentas de usuario ,
confirme que la acción que se muestra es la esperada y, a continuación, haga clic en Sí.
2. En el panel izquierdo de la consola de administración de acceso remoto, haga clic en configuracióny, a
continuación, en el panel tareas , haga clic en Habilitar equilibrio de carga.
3. En el Asistente para habilitar equilibrio de carga, haga clic en siguiente.
4. En función de lo que haya elegido en los pasos de planeación:
a. Windows NLB: en la página método de equilibrio de carga , haga clic en usar equilibrio de
carga de red (NLB ) de Windowsy, a continuación, haga clic en siguiente.
b. Equilibrador de carga externo: en la página método de equilibrio de carga , haga clic en usar un
equilibrador de carga externoy, a continuación, haga clic en siguiente.
5. En una implementación de un único adaptador de red, en la página direcciones IP dedicadas , realice lo
siguiente y, a continuación, haga clic en siguiente:
a. En el cuadro dirección IPv4 , escriba la nueva dirección IPv4 para este servidor de acceso remoto. la
dirección IPv4 actual será la dirección IP virtual (VIP ) del clúster de carga equilibrada. En el cuadro
máscara de subred , escriba la máscara de subred.
b. Si el entorno corporativo es IPv6 nativo, en el cuadro dirección IPv6 , escriba la nueva dirección
IPv6 para este servidor de acceso remoto. la dirección IPv6 actual será la VIP del clúster de carga
equilibrada. En el cuadro longitud de prefijo de subred , escriba la longitud del prefijo de subred.
6. En una implementación de dos adaptadores de red, en la página direcciones IP dedicadas externas ,
realice lo siguiente y, a continuación, haga clic en siguiente:
a. En el cuadro dirección IPv4 , escriba la nueva dirección IPv4 externa para este servidor de acceso
remoto. la dirección IPv4 actual será la dirección IP virtual (VIP ) del clúster de equilibrio de carga. En
el cuadro máscara de subred , escriba la máscara de subred.
b. Si actualmente hay direcciones IPv6 nativas configuradas en el adaptador de red accesible desde
Internet del servidor de acceso remoto, en el cuadro dirección IPv6 , escriba la nueva dirección IPv6
externa para este servidor de acceso remoto. la dirección IPv6 actual será la VIP del clúster de
equilibrio de carga. En el cuadro longitud de prefijo de subred , escriba la longitud del prefijo de
subred.
7. En una implementación de dos adaptadores de red, en la página direcciones IP dedicadas internas ,
realice lo siguiente y, a continuación, haga clic en siguiente:
a. En el cuadro dirección IPv4 , escriba la nueva dirección IPv4 interna para este servidor de acceso
remoto. la dirección IPv4 actual será la VIP del clúster de equilibrio de carga. En el cuadro máscara
de subred , escriba la máscara de subred.
b. Si el entorno corporativo es IPv6 nativo, en el cuadro dirección IPv6 , escriba la nueva dirección
IPv6 interna para este servidor de acceso remoto. la dirección IPv6 actual será la VIP del clúster de
equilibrio de carga. En el cuadro longitud de prefijo de subred , escriba la longitud del prefijo de
subred.
8. En la página Resumen , haga clic en confirmar.
9. En el cuadro de diálogo Habilitar equilibrio de carga , haga clic en cerrar.
10. En el Asistente para habilitar equilibrio de carga, haga clic en cerrar.

NOTE
Si se está usando el equilibrio de carga externo, tenga en cuenta las direcciones IP virtuales y proporcione como en
los equilibradores de carga externos.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Si decide usar Windows NLB en los pasos de planeación, ejecute lo siguiente:

Set-RemoteAccessLoadBalancer -InternetDedicatedIPAddress "[Link]/[Link]" -InternalDedicatedIPAddress


@("[Link]/[Link]","3ffe::20/64") -InternetVirtualIPAddress
@("[Link]/[Link]","[Link]/[Link]") -InternalVirtualIPAddress
@("[Link]/[Link]","3ffe::2/64")

Si decide usar un equilibrador de carga externo en los pasos de planeación: ejecute lo siguiente:

Set-RemoteAccessLoadBalancer -InternetDedicatedIPAddress "[Link]/[Link]" -InternalDedicatedIPAddress


@("[Link]/[Link]","3ffe::20/64") -UseThirdPrtyLoadBalancer

NOTE
Se recomienda no incluir los cambios en la configuración del equilibrador de carga con cambios en otras opciones, si utiliza
GPO de almacenamiento provisional. Los cambios en la configuración del equilibrador de carga deben aplicarse primero y se
deben realizar otros cambios en la configuración. Además, después de configurar el equilibrador de carga en un nuevo
servidor de DirectAccess, deje tiempo para que los cambios de IP se apliquen y se repliquen en los servidores DNS de la
empresa, antes de cambiar otras opciones de configuración de DirectAccess relacionadas con el nuevo clúster.
3,3 instalación del certificado IP-HTTPS
Para completar este procedimiento, se requiere como mínimo la pertenencia al grupo local Administradores o
equivalente.
Para instalar el certificado IP-HTTPS
1. En el servidor de acceso remoto configurado, haga clic en Inicio, escriba MMC y presione Entrar. Si
aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la
esperada y, a continuación, haga clic en Sí.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos , haga clic en certificados, en Agregar, en
cuenta de equipo, en siguiente, en Finalizary, finalmente, en Aceptar.
4. En el panel izquierdo de la consola, vaya a certificados (equipo local) \personal\certificados. Haga clic
con el botón derecho en el certificado IP -HTTPS, seleccione todas las tareas y haga clic en exportar.
5. En la página Éste es el Asistente para exportación de certificados, haga clic en Siguiente.
6. En la página Exportar la clave privada , haga clic en Exportar la clave privaday, a continuación, haga
clic en Siguiente.
7. En la página formato de archivo de exportación , haga clic en intercambio de Información Personal:
PKCS #12 (. PFX) y, a continuación, haga clic en siguiente.
8. En la página seguridad , active la casilla contraseña , escriba una contraseña en el cuadro contraseña y
confirme la contraseña y, a continuación, haga clic en siguiente.
9. En la página archivo que se va a exportar , escriba un nombre para el archivo de certificado y guárdelo
en el escritorio y, a continuación, haga clic en siguiente.
10. En la página Finalización del Asistente para exportación de certificados, haga clic en Finalizar.
11. En el cuadro de diálogo Asistente para exportación de certificados , haga clic en Aceptar.
12. Copie el certificado en todos los servidores que desee que sean miembros del clúster.
13. En el nuevo servidor de DirectAccess, haga clic en Inicio, escriba MMC y presione Entrar. Si aparece el
cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada
y, a continuación, haga clic en Sí.
14. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
15. En el cuadro de diálogo Agregar o quitar complementos , haga clic en certificados, en Agregar, en
cuenta de equipo, en siguiente, en Finalizary, finalmente, en Aceptar.
16. En el panel izquierdo de la consola, vaya a certificados (equipo local) \personal\certificados. Haga clic
con el botón secundario en el nodo certificados , seleccione todas las tareasy, a continuación, haga clic en
importar.
17. En la página Éste es el Asistente para importación de certificados, haga clic en Siguiente.
18. En la página archivo para importar , haga clic en examinar para buscar el certificado. Seleccione el
certificado y, a continuación, haga clic en siguiente.
19. En la página protección de clave privada , en el cuadro contraseña , escriba la contraseña y, a
continuación, haga clic en siguiente.
20. En la página Almacén de certificados, haga clic en Siguiente.
21. En la página Finalización del Asistente para importación de certificados, haga clic en Finalizar.
22. En el cuadro de diálogo Asistente para importación de certificados , haga clic en Aceptar.
23. Repita los pasos 13-22 en todos los servidores que desee que sean miembros del clúster.

3,4 instalar el certificado del servidor de ubicación de red


Para completar este procedimiento, se requiere como mínimo la pertenencia al grupo local Administradores o
equivalente.
Para instalar un certificado para la ubicación de red
1. En el servidor de acceso remoto, haga clic en Inicio, escriba MMCy, a continuación, presione Entrar. Si
aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la
esperada y, a continuación, haga clic en Sí.
2. Haga clic en Archivo y, a continuación, haga clic en Agregar o quitar complementos.
3. Haga clic en certificados, Agregar, cuenta de equipo, siguiente, equipo local, Finalizary, a
continuación, haga clic en Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en Certificados, elija Todas las tareas y, a continuación, haga clic en
Solicitar un nuevo certificado.
6. Haga clic en Siguiente dos veces.
7. En la página solicitar certificados , haga clic en la plantilla de certificado de servidor Web y, a
continuación, haga clic en se necesita más información para inscribirse en este certificado.
Si no aparece la plantilla de certificado de servidor Web, asegúrese de que la cuenta de equipo del servidor
de acceso remoto tiene permisos de inscripción para la plantilla de certificado de servidor Web. Para
obtener más información, vea configurar permisos en la plantilla de certificado de servidor Web.
8. En la pestaña asunto del cuadro de diálogo propiedades de certificado , en nombre de sujeto, en tipo,
seleccione nombre común.
9. En valor, escriba el nombre de dominio completo (FQDN ) para el nombre de la intranet del sitio web del
servidor de ubicación de red (por ejemplo, [Link]) y, a continuación, haga clic en Agregar.
10. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
11. En el panel de detalles del complemento Certificados, compruebe que se inscribió un nuevo certificado con
el FQDN con el valor Propósitos planteados de Autenticación del servidor.
12. Haga clic con el botón secundario en el certificado y, a continuación, haga clic en Propiedades.
13. En Nombre descriptivo, escriba Certificado de ubicación de red y, a continuación, haga clic en
Aceptar.

TIP
Los pasos 12 y 13 son opcionales, pero facilitan la selección del certificado para la ubicación de red al configurar el
acceso remoto.

14. Repita este procedimiento en todos los servidores que desee que sean miembros del clúster.
3,5 agregar servidores al clúster
Para agregar servidores al clúster
1. En el servidor de DirectAccess configurado, haga clic en Inicioy, a continuación, haga clic en
Administración de acceso remoto. Si aparece el cuadro de diálogo Control de cuentas de usuario ,
confirme que la acción que se muestra es la esperada y, a continuación, haga clic en Sí.
2. En la consola de administración de acceso remoto, haga clic en Configuración. En el panel tareas , en
clúster de carga equilibrada, haga clic en Agregar o quitar servidores.
3. En el cuadro de diálogo Agregar o quitar servidores , haga clic en Agregar servidor.
4. En el cuadro de diálogo Agregar un servidor , en la página Seleccionar servidor , escriba el nombre del
servidor de acceso remoto adicional y, a continuación, haga clic en siguiente.
5. En la página adaptadores de red , realice una de las acciones siguientes:
Si va a implementar una topología con dos adaptadores de red, en adaptador externo, seleccione el
adaptador que está conectado a la red externa. En adaptador interno, seleccione el adaptador que
está conectado a la red interna.
Si va a implementar una topología con un adaptador de red, en adaptador de red, seleccione el
adaptador que está conectado a la red interna.
6. En la Página adaptadores de red , en Seleccione el certificado usado para autenticar las
conexiones IP -https, haga clic en examinar para buscar y seleccionar el certificado IP -https y, a
continuación, haga clic en siguiente.
7. En la página servidor de ubicación de red , haga clic en examinar para seleccionar el certificado para el
sitio web del servidor de ubicación de red que se ejecuta en el servidor de acceso remoto y, a continuación,
haga clic en siguiente.

NOTE
La página servidor de ubicación de red solo aparece cuando el sitio web del servidor de ubicación de red se
ejecuta en el servidor de acceso remoto.

NOTE
Si la VPN también se configuró en el servidor de acceso remoto, se le pedirá que agregue la información del grupo de
direcciones IP de VPN en este momento.

8. En la página Resumen , haga clic en Agregar.


9. En la página Finalización, haga clic en Cerrar.
10. Repita este procedimiento para que todos los servidores de acceso remoto se agreguen al clúster.
11. En el cuadro de diálogo Agregar o quitar servidores , haga clic en confirmar.
12. En el cuadro de diálogo Agregar y quitar servidores , haga clic en cerrar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Add-RemoteAccessLoadBalancerNode -RemoteAccessServer <server name>

NOTE
Si no se ha habilitado VPN en un clúster con equilibrio de carga, no debe proporcionar ningún intervalo de direcciones VPN
al agregar un nuevo servidor al clúster mediante los cmdlets de Windows PowerShell. Si lo ha hecho por error, quite el
servidor del clúster y agréguelo de nuevo al clúster sin especificar los intervalos de direcciones de VPN.

3,6 quitar un servidor del clúster


Para quitar un servidor del clúster
1. En el servidor de acceso remoto configurado, haga clic en Inicioy, a continuación, haga clic en
Administración de acceso remoto. Si aparece el cuadro de diálogo Control de cuentas de usuario ,
confirme que la acción que se muestra es la esperada y, a continuación, haga clic en Sí.
2. En la consola de administración de acceso remoto, haga clic en Configuración. En el panel tareas , en
clúster de carga equilibrada, haga clic en Agregar o quitar servidores.
3. En el cuadro de diálogo Agregar o quitar servidores , seleccione el servidor de acceso remoto que desea
quitar y, a continuación, haga clic en quitar servidor.
4. En el cuadro de diálogo quitar ADVERTENCIA de servidor , asegúrese de elegir el servidor adecuado y,
a continuación, haga clic en Aceptar.
5. Repita este procedimiento para que todos los servidores de acceso remoto se quiten del clúster.
6. En el cuadro de diálogo Agregar o quitar servidores , haga clic en confirmar.
7. En el cuadro de diálogo Agregar y quitar servidores , haga clic en cerrar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

Remove-RemoteAccessLoadBalancerNode -RemoteAccessServer <server name>

3,7 deshabilitar el equilibrio de carga


Realice este paso con Windows PowerShell
Para deshabilitar el equilibrio de carga
1. En el servidor de DirectAccess configurado, haga clic en Inicioy, a continuación, haga clic en
Administración de acceso remoto. Si aparece el cuadro de diálogo Control de cuentas de usuario ,
confirme que la acción que se muestra es la esperada y, a continuación, haga clic en Sí.
2. En la consola de administración de acceso remoto, haga clic en Configuración. En el panel tareas , en
clúster de carga equilibrada, haga clic en deshabilitar equilibrio de carga.
3. En el cuadro de diálogo deshabilitar equilibrio de carga , haga clic en Aceptar.
4. En el cuadro de diálogo deshabilitar equilibrio de carga , haga clic en cerrar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

set-RemoteAccessLoadBalancer -disable

Al deshabilitar el equilibrio de carga, se quita la configuración de acceso remoto y la configuración de NLB (si se
configura) de todos los servidores excepto del servidor desde el que se ejecuta. En este servidor de acceso remoto,
se quitará la configuración de NLB (si se configuró), pero se conservará la configuración de acceso remoto.
Al hacer clic en quitar opciones de configuración se quitará el acceso remoto y NLB (si está configurado) de
todos los servidores de la implementación.

NOTE
Si se desinstala el acceso remoto cuando se implementa el equilibrio de carga, todos los servidores quedan con DIP. Se
quitan las VIP. Esto hace que todas las rutas de la red corporativa que están destinadas a las direcciones VIP generen un
error. Esto también afecta a las entradas DNS que se resolvieron en las VIP, como el nombre de sujeto del certificado del
servidor de ubicación de red. Para evitar este problema, deshabilite el equilibrio de carga, que deja las direcciones VIP en
el último servidor de acceso remoto y, a continuación, desinstale el acceso remoto.
Después de usar el cmdlet set-RemoteAccessLoadBalancer para deshabilitar el equilibrio de carga, espere 2 minutos
antes de ejecutar cualquier otro cmdlet. Esto también debe realizarse en cualquier script que ejecute otro cmdlet después
del cmdlet set-RemoteAccessLoadBalancer-Disable .
Al deshabilitar el equilibrio de carga, se cambia la dirección IP virtual del clúster a una dirección IP dedicada. Como
resultado, se producirá un error en cualquier operación que consulte el nombre del servidor hasta que expire la entrada
DNS almacenada en caché en el servidor. Asegúrese de no ejecutar ningún cmdlet de acceso remoto de PowerShell
después de deshabilitar el equilibrio de carga hasta que expire la memoria caché del servidor. Este problema es más
común si intenta deshabilitar el equilibrio de carga en un equipo desde otra máquina que se encuentra en otro dominio.
Esto también se produce si deshabilita el equilibrio de carga desde la consola de administración de acceso remoto y
puede impedir que se cargue la configuración. La configuración se cargará después de que la memoria caché haya
expirado o se haya vaciado.

Vea también
Paso 4: comprobar el clúster
Paso 4 comprobación del clúster
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo comprobar que ha configurado correctamente la implementación del clúster de
DirectAccess.
Para comprobar el acceso a los recursos internos a través del clúster
1. Conecte un equipo cliente de DirectAccess a la red corporativa y obtenga la directiva de grupo.
2. Conecte el equipo cliente a la red externa e intente tener acceso a recursos internos.
Debe poder tener acceso a todos los recursos corporativos.
3. Pruebe la conectividad a través de cada servidor del clúster desactivando o desconectando de la red
externa, excepto uno de los servidores de clúster. En el equipo cliente, intente tener acceso a los recursos
corporativos. Repita la prueba en un servidor de clúster diferente.
Debe poder tener acceso a todos los recursos corporativos a través de cada servidor de clúster.
Implementación de varios servidores de acceso
remoto en una implementación multisitio
02/12/2019 • 20 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016 y Windows Server 2012 combinan la VPN de DirectAccess y el servicio de acceso remoto
(RAS ) en un solo rol de acceso remoto. El acceso remoto se puede implementar en diversos escenarios de
empresas. Esta información general proporciona una introducción al escenario empresarial para implementar
servidores de acceso remoto en una configuración multisitio.

Descripción del escenario


En una implementación multisitio, dos o más servidores de acceso remoto o clústeres de servidores se
implementan y configuran como puntos de entrada diferentes en una sola ubicación o en ubicaciones geográficas
dispersas. La implementación de varios puntos de entrada en una sola ubicación permite la redundancia del
servidor o la alineación de los servidores de acceso remoto con la arquitectura de red existente. La implementación
por ubicación geográfica garantiza un uso eficaz de los recursos, ya que los equipos cliente remotos pueden
conectarse a recursos de la red interna mediante un punto de entrada más cercano a ellos. El tráfico a través de
una implementación multisitio se puede distribuir y equilibrar con un equilibrador de carga global externo.
Una implementación multisitio es compatible con equipos cliente que ejecutan Windows 10, Windows 8 o
Windows 7. Los equipos cliente que ejecutan Windows 10 o Windows 8 identifican automáticamente un punto de
entrada, o bien el usuario puede seleccionar manualmente un punto de entrada. La asignación automática se
produce en el siguiente orden de prioridad:
1. Usar un punto de entrada seleccionado manualmente por el usuario.
2. Use un punto de entrada identificado por un equilibrador de carga global externo si se implementa uno.
3. Use el punto de entrada más cercano identificado por el equipo cliente mediante un mecanismo de sondeo
automático.
La compatibilidad con los clientes que ejecutan Windows 7 debe estar habilitada manualmente en cada punto de
entrada y no se admite la selección de un punto de entrada por parte de estos clientes.

Requisitos previos
Antes de empezar a implementar este escenario, revise esta lista de requisitos importantes:
Implementar un único servidor de DirectAccess con configuración avanzada debe implementarse antes de
una implementación multisitio.
Los clientes de Windows 7 siempre se conectarán a un sitio específico. No podrán conectarse al sitio más
cercano en función de la ubicación del cliente (a diferencia de los clientes de Windows 10, 8 o 8,1).
No se admite la opción de cambiar directivas fuera de la consola de administración de DirectAccess o
cmdlets de Windows PowerShell.
Hay que implementar una infraestructura de clave pública.
Para obtener más información, vea: Minimódulo de la guía de laboratorio de pruebas: PKI básica para
Windows Server 2012.
La red corporativa debe estar habilitada para IPv6. Si utilizas ISATAP, debes eliminarlo y usar IPv6 nativo.

En este escenario
El escenario de implementación multisitio incluye una serie de pasos:
1. Implementar un único servidor de DirectAccess con configuración avanzada. Antes de configurar una
implementación multisitio, se debe implementar un solo servidor de acceso remoto con configuración
avanzada.
2. Planear una implementación multisitio. Para crear una implementación multisitio desde un solo servidor, se
requieren varios pasos de planeación adicionales, incluido el cumplimiento de los requisitos previos de
multisitio y la planificación de Active Directory grupos de seguridad, objetos de directiva de grupo (GPO ),
DNS y configuración de cliente.
3. Configurar una implementación multisitio. Consta de varios pasos de configuración, como la preparación de
la infraestructura de Active Directory, la configuración del servidor de acceso remoto existente y la adición
de varios servidores de acceso remoto como puntos de entrada a la implementación multisitio.
4. Solucionar problemas de una implementación multisitio. Esta sección de solución de problemas describe
una serie de los errores más comunes que se pueden producir al implementar el acceso remoto en una
implementación multisitio.

Aplicaciones prácticas
Una implementación multisitio proporciona lo siguiente:
Rendimiento mejorado: una implementación multisitio permite que los equipos cliente tengan acceso a
recursos internos mediante el acceso remoto para conectarse con el punto de entrada más cercano y
adecuado. El acceso del cliente a los recursos internos de forma eficaz y la velocidad de las solicitudes de
Internet de cliente enrutadas a través de DirectAccess se ha mejorado. Se puede equilibrar el tráfico entre
los puntos de entrada mediante un equilibrador de carga global externo.
Facilidad de administración: multisitio permite a los administradores alinear la implementación de acceso
remoto con una implementación de sitios Active Directory, lo que proporciona una arquitectura
simplificada. La configuración compartida se puede establecer fácilmente en los servidores de punto de
entrada o en los clústeres. La configuración de acceso remoto se puede administrar desde cualquiera de los
servidores de la implementación, o de forma remota mediante Herramientas de administración remota del
servidor (RSAT). Además, se puede supervisar toda la implementación multisitio desde una sola consola de
administración de acceso remoto.

Roles y características incluidos en este escenario


En la tabla siguiente se enumeran los roles y las características que se usan en este escenario.

ROL/CARACTERÍSTICA COMPATIBILIDAD CON ESTE ESCENARIO


ROL/CARACTERÍSTICA COMPATIBILIDAD CON ESTE ESCENARIO

Rol de acceso remoto El rol se instala y desinstala mediante la consola del


Administrador del servidor. Incluye tanto DirectAccess, que
antes era una característica de Windows Server 2008 R2,
como los servicios de enrutamiento y acceso remoto (RRAS),
que antes eran un servicio de roles de los Servicios de acceso
y directivas de redes (NPAS). El rol de acceso remoto consta de
dos componentes:

-DirectAccess y VPN de servicios de enrutamiento y acceso


remoto (RRAS): DirectAccess y VPN se administran juntos en la
consola de administración de acceso remoto.
-Enrutamiento RRAS: las características de enrutamiento RRAS
se administran en la consola de enrutamiento y acceso remoto
heredada.

Las dependencias son las siguientes:

-Servidor web-Internet Information Services (IIS): esta


característica es necesaria para configurar el servidor de
ubicación de red y el sondeo Web predeterminado.
-Windows Internal Database: se usa para las cuentas locales
en el servidor de acceso remoto.

Característica Herramientas de administración de acceso Esta característica se instala de la siguiente manera:


remoto
-Se instala de forma predeterminada en un servidor de acceso
remoto cuando se instala el rol de acceso remoto y es
compatible con la interfaz de usuario de la consola de
administración remota.
-Se puede instalar opcionalmente en un servidor que no
ejecute el rol de servidor de acceso remoto. En este caso, se
usa para la administración remota de un equipo de acceso
remoto que ejecuta DirectAccess y VPN.

La característica de herramientas de administración de acceso


remoto consiste de los siguientes elementos:

-Herramientas de línea de comandos y GUI de acceso remoto


-Módulo de acceso remoto para Windows PowerShell

Las dependencias incluyen:

-Consola de administración de directivas de grupo


-Kit de administración del administrador de conexiones RAS
(CMAK)
-Windows PowerShell 3,0
-Infraestructura y herramientas de administración de gráficos

Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Al menos dos equipos de acceso remoto que se van a recopilar en una implementación multisitio.
Para probar el escenario, se requiere al menos un equipo que ejecute Windows 8 y que esté configurado
como cliente de DirectAccess. Para probar el escenario para clientes que ejecutan Windows 7, se requiere al
menos un equipo que ejecute Windows 7.
Para equilibrar la carga del tráfico entre servidores de punto de entrada, se requiere un equilibrador de
carga global externo de terceros.
Requisitos de software
Los requisitos de software para este escenario son los siguientes:
Requisitos de software para la implementación de un solo servidor.
Además de los requisitos de software para un solo servidor, hay varios requisitos específicos de multisitio:
Requisitos de autenticación de IPsec: en una implementación multisitio, DirectAccess debe
implementarse mediante la autenticación de certificado de equipo IPsec. No se admite la opción de
realizar la autenticación IPsec mediante el servidor de acceso remoto como un proxy Kerberos. Se
requiere una entidad de certificación interna para implementar los certificados IPsec.
Requisitos de IP -HTTPS y del servidor de ubicación de red: los certificados necesarios para IP -
HTTPS y el servidor de ubicación de red deben ser emitidos por una CA. No se admite la opción de
usar certificados que el servidor de acceso remoto emite automáticamente y que están autofirmados.
Los certificados pueden ser emitidos por una entidad de certificación interna o por una entidad de
certificación externa de terceros.
Requisitos de Active Directory: se requiere al menos un sitio Active Directory. El servidor de acceso
remoto debe estar ubicado en el sitio. Para tiempos de actualización más rápidos, se recomienda que
cada sitio tenga un controlador de dominio grabable, aunque esto no es obligatorio.
Requisitos de grupo de seguridad: los requisitos son los siguientes:
Se requiere un solo grupo de seguridad para todos los equipos cliente de Windows 8 de todos
los dominios. Se recomienda crear un grupo de seguridad único de estos clientes para cada
dominio.
Se requiere un grupo de seguridad único que contenga equipos con Windows 7 para cada
punto de entrada configurado para admitir clientes de Windows 7. Se recomienda tener un
grupo de seguridad único para cada punto de entrada de cada dominio.
Los equipos no deben estar incluidos en más de un grupo de seguridad que incluya clientes de
DirectAccess. Si los clientes están incluidos en varios grupos, la resolución de nombres para
las solicitudes de los clientes no funcionará según lo esperado.
Requisitos de GPO: los GPO se pueden crear manualmente antes de configurar el acceso remoto o
crearse automáticamente durante la implementación de acceso remoto. Los requisitos son los
siguientes:
Se requiere un GPO de cliente único para cada dominio.
Se requiere un GPO de servidor para cada punto de entrada, en el dominio en el que se
encuentra el punto de entrada. Por tanto, si varios puntos de entrada se encuentran en el
mismo dominio, habrá varios GPO de servidor (uno para cada punto de entrada) en el
dominio.
Se requiere un GPO de cliente de Windows 7 único para cada punto de entrada habilitado
para la compatibilidad con clientes de Windows 7 para cada dominio.

Problemas conocidos
A continuación se indican problemas conocidos al configurar un escenario de multisitio:
Varios puntos de entrada en la misma subred IPv4. La adición de varios puntos de entrada en la misma
subred IPv4 producirá un mensaje de conflicto de direcciones IP y la dirección DNS64 para el punto de
entrada no se configurará según lo esperado. Este problema se produce cuando IPv6 no se ha
implementado en las interfaces internas de los servidores de la red corporativa. Para evitar este problema,
ejecute el siguiente comando de Windows PowerShell en todos los servidores de acceso remoto actuales y
futuros:

Set-NetIPInterface -InterfaceAlias <InternalInterfaceName> -AddressFamily IPv6 -DadTransmits 0

Si la dirección pública especificada para que los clientes de DirectAccess se conecten al servidor de acceso
remoto tiene un sufijo incluido en NRPT, es posible que DirectAccess no funcione según lo esperado.
Asegúrese de que la NRPT tiene una exención para el nombre público. En una implementación multisitio, se
deben agregar exenciones para los nombres públicos de todos los puntos de entrada. Tenga en cuenta que
si está habilitado el túnel forzado, estas exenciones se agregan automáticamente. Se quitan si la tunelización
forzada está deshabilitada.
Al usar el cmdlet Disable-DAMultiSitede Windows PowerShell, los parámetros Whatif y CONFIRM no
tienen ningún efecto, y se deshabilitará multisitio y se quitarán los GPO de Windows 7.
Cuando los clientes de Windows 7 que usan DCA en una implementación multisitio se actualizan a
Windows 8, el Asistente para la conectividad de red no funcionará. Este problema se puede resolver antes
de la actualización del cliente mediante la modificación de los GPO de Windows 7 mediante los siguientes
cmdlets de Windows PowerShell:

Set-GPRegistryValue -Name <Windows7GpoName> -Domain <DomainName> -Key


"HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkConnectivityAssistant" -ValueName
"TemporaryValue" -Type Dword -Value 1
Remove-GPRegistryValue -Name <Windows7GpoName> -Domain <DomainName> -Key
"HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkConnectivityAssistant"

En caso de que el cliente ya se haya actualizado, mueva el equipo cliente al grupo de seguridad de Windows
8.
Al modificar la configuración del controlador de dominio con el cmdlet de Windows PowerShell Set-
DAEntryPointDC, si el parámetro COMPUTERNAME especificado es un servidor de acceso remoto en un
punto de entrada distinto del último que se agrega a la implementación multisitio, se mostrará una
advertencia que indica que el servidor especificado no se actualizará hasta la siguiente actualización de
directiva. Los servidores reales que no se actualizaron pueden verse con el Estado de configuración en el
Panel de la consola de Administración de acceso remoto. No obstante, esto no causará ningún
problema funcional; sin embargo, puede ejecutar gpupdate/force en los servidores que no se actualizaron
para obtener el estado de configuración actualizado inmediatamente.
Cuando se implementa multisitio en una red corporativa solo IPv4, al cambiar el prefijo IPv6 de la red
interna también se cambia la dirección DNS64, pero no se actualiza la dirección en las reglas de firewall que
permiten consultas DNS en el servicio DNS64. Para resolver este problema, ejecute los siguientes
comandos de Windows PowerShell después de cambiar el prefijo IPv6 de la red interna:
$dns64Address = (Get-DAClientDnsConfiguration).NrptEntry | ?{ $_.DirectAccessDnsServers -match
':3333::1' } | Select-Object -First 1 -ExpandProperty DirectAccessDnsServers

$serverGpoName = (Get-RemoteAccess).ServerGpoName

$serverGpoDc = (Get-DAEntryPointDC).DomainControllerName

$gpoSession = Open-NetGPO -PolicyStore $serverGpoName -DomainController $serverGpoDc

Get-NetFirewallRule -GPOSession $gpoSession | ? {$_.Name -in @('0FDEEC95-1EA6-4042-8BA6-6EF5336DE91A',


'24FD98AA-178E-4B01-9220-D0DADA9C8503')} | Set-NetFirewallRule -LocalAddress $dns64Address

Save-NetGPO -GPOSession $gpoSession

Si DirectAccess se implementó cuando una infraestructura ISATAP existente estaba presente, al quitar un
punto de entrada que era un host ISATAP, la dirección IPv6 del servicio DNS64 se quitará de las direcciones
de servidor DNS de todos los sufijos DNS de la NRPT.
Para resolver este problema, en el Asistente para la instalación del servidor de infraestructura , en la
página DNS , quite los sufijos DNS que se modificaron y agréguelos de nuevo con las direcciones de
servidor DNS correctas; para ello, haga clic en detectar en el cuadro de diálogo direcciones de servidor
DNS .
Planear una implementación multisitio
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016, Windows Server 2012 combinan DirectAccess y la VPN del servicio de enrutamiento y
acceso remoto (RRAS ) en un único rol de acceso remoto. Esta información general proporciona una introducción
a los pasos de planeación necesarios para implementar el acceso remoto de Windows Server 2016 o Windows
Server 2012 en una configuración multisitio.
1. Implementar un único servidor de DirectAccess con configuración avanzada. Este paso incluye la
planificación de la infraestructura necesaria para implementar un solo servidor. Incluye la planeación de la
configuración de red y del servidor, los requisitos de certificados, la configuración de DNS, la
implementación del servidor de ubicación de red, los servidores de administración de DirectAccess, la
configuración de Active Directory y los objetos de directiva de grupo (GPO ).
2. Paso 2: planear la infraestructura multisitio. Este paso incluye el planeamiento de Active Directory y GPO, y
la configuración de DNS.
3. Paso 3 planear la implementación multisitio. Este paso incluye la planeación de la configuración del
certificado, la configuración del servidor de ubicación de red, la configuración del punto de entrada de
cliente, la configuración de prefijo IPv6 y, opcionalmente, la configuración de equilibrio de

NOTE
Registre sus decisiones de planeación para la implementación avanzada de acceso remoto. Este registro se puede usar como
trabajo para todos los implicados en los pasos de implementación.

Una vez que haya completado estos pasos de planeación, consulte configuración de una implementación
multisitio.
Paso 1 planear una implementación de servidor único
avanzado
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso en la planeación de un acceso remoto con una implementación de autenticación de cliente de
contraseña de un solo uso (OTP ) consiste en planear y configurar una implementación de servidor único avanzado.

Planeación de una implementación de un solo servidor


Antes de implementar el acceso remoto con OTP, asegúrese de que ha completado todos los pasos para
implementar un único servidor de acceso remoto. Vea implementar un único servidor de DirectAccess con
configuración avanzada.
Paso 2 planear la infraestructura multisitio
02/12/2019 • 26 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El siguiente paso en la implementación de acceso remoto en una topología multisitio es completar la planeación de
la infraestructura multisitio; incluye, Active Directory, grupos de seguridad y objetos directiva de grupo.

2,1 plan Active Directory


Una implementación multisitio de acceso remoto se puede configurar en varias topologías:
Sitio de Active Directory único, varios puntos de entrada: en esta topología, tiene un único sitio Active
Directory para toda la organización con vínculos de intranet rápidos en todo el sitio, pero tiene varios
servidores de acceso remoto implementados a lo largo de su organización, que actúa como punto de
entrada. Un ejemplo geográfico de esta topología es tener un único sitio Active Directory para el Estados
Unidos con puntos de entrada en la costa este y la costa oeste.

Varios sitios de Active Directory, varios puntos de entrada: en esta topología, tiene dos o más sitios de
Active Directory con un servidor de acceso remoto implementado como punto de entrada para cada sitio.
Cada servidor de acceso remoto está asociado con el Active Directory controlador de dominio para el sitio.
Un ejemplo geográfico de esta topología es tener un sitio Active Directory para el Estados Unidos y otro
para Europa con un único punto de entrada para cada sitio. Tenga en cuenta que si tiene varios sitios Active
Directory no es necesario tener un punto de entrada asociado a cada sitio. Además, algunos sitios de Active
Directory pueden tener más de un punto de entrada asociado.
En un punto de entrada multisitio, puede configurar un solo servidor de acceso remoto, varios servidores de
acceso remoto o un clúster de servidores de acceso remoto.
Active Directory prácticas recomendadas y recomendaciones
Tenga en cuenta las siguientes recomendaciones y restricciones para la implementación de Active Directory en un
escenario de multisitio:
1. Cada sitio de Active Directory puede contener uno o más servidores de acceso remoto, o un clúster de
servidores, que funcione como puntos de entrada multisitio para los equipos cliente. Sin embargo, no es
necesario que un sitio Active Directory tenga un punto de entrada.
2. Un punto de entrada multisitio solo se puede asociar a un único sitio Active Directory. Cuando los equipos
cliente que ejecutan Windows 8 se conectan a un punto de entrada específico, se consideran como
pertenecientes al Active Directory sitio asociado a ese punto de entrada.
3. Se recomienda que cada sitio de Active Directory tenga un controlador de dominio. El controlador de
dominio puede ser de solo lectura.
4. Si cada Active Directory sitio contiene un controlador de dominio, el GPO de un servidor en el punto de
entrada se administra mediante uno de los controladores de dominio en el Active Directory sitio asociado al
extremo. Si no hay ningún controlador de dominio habilitado para escritura en ese sitio, el GPO de un
servidor se administra en un controlador de dominio habilitado para escritura que se encuentra más cerca
del primer servidor de acceso remoto que está configurado en el punto de entrada. Lo más cercano viene
determinado por un cálculo del costo de los vínculos. Tenga en cuenta que en este escenario, después de
realizar los cambios de configuración, es posible que se produzca un retraso al replicar entre el controlador
de dominio que administra el GPO y el controlador de dominio de solo lectura en el sitio de Active
Directory del servidor.
5. Los GPO de cliente y los GPO de servidor de aplicaciones opcionales se administran en el controlador de
dominio que se ejecuta como emulador de controlador de dominio principal (PDC ). Esto significa que los
GPO de cliente no se administran necesariamente en el Active Directory sitio que contiene el punto de
entrada al que se conectan los clientes.
6. Si no se puede tener acceso al controlador de dominio de un sitio Active Directory, el servidor de acceso
remoto se conectará a un controlador de dominio alternativo en el sitio (si está disponible). Si no es así, se
conecta al controlador de dominio de otro sitio para recuperar un GPO actualizado y autenticar a los
clientes. En ambos casos, la consola de administración de acceso remoto y los cmdlets de PowerShell no se
pueden usar para recuperar o modificar las opciones de configuración hasta que el controlador de dominio
esté disponible. Tenga en cuenta lo siguiente:
a. Si el servidor que se ejecuta como el emulador de PDC no está disponible, debe designar un
controlador de dominio disponible que tenga GPO actualizados como el emulador de PDC.
b. Si el controlador de dominio que administra un GPO de servidor no está disponible, use el cmdlet de
PowerShell Set-DAEntryPointDC para asociar un nuevo controlador de dominio al punto de entrada.
El nuevo controlador de dominio debe tener GPO actualizados antes de ejecutar el cmdlet.

2,2 planear grupos de seguridad


Durante la implementación de un solo servidor con la configuración avanzada, todos los equipos cliente que tienen
acceso a la red interna a través de DirectAccess se recopilaron en un grupo de seguridad. En una implementación
multisitio, este grupo de seguridad solo se usa para equipos cliente de Windows 8. En una implementación
multisitio, los equipos cliente de Windows 7 se recopilarán en grupos de seguridad independientes para cada
punto de entrada de la implementación multisitio. Por ejemplo, si anteriormente ha agrupado todos los equipos
cliente en el grupo DA_Clients, ahora debe quitar todos los equipos con Windows 7 de ese grupo y colocarlos en
un grupo de seguridad diferente. Por ejemplo, en la topología de varios sitios de Active Directory, varios puntos de
entrada, cree un grupo de seguridad para el punto de entrada de Estados Unidos (DA_Clients_US ) y otro para el
punto de entrada de Europa (DA_Clients_Europe). Coloque los equipos cliente de Windows 7 ubicados en el
Estados Unidos en el grupo DA_Clients_US y en los que se encuentren en Europa en el grupo DA_Clients_Europe.
Si no tiene ningún equipo cliente de Windows 7, no es necesario planear los grupos de seguridad para equipos
con Windows 7.
Los grupos de seguridad necesarios son los siguientes:
Un grupo de seguridad para todos los equipos cliente de Windows 8. Se recomienda crear un grupo de
seguridad único para estos clientes para cada dominio.
Un grupo de seguridad único que contiene equipos cliente de Windows 7 para cada punto de entrada. Se
recomienda crear un grupo único para cada dominio. Por ejemplo: Domain1\DA_Clients_Europe;
Domain2\DA_Clients_Europe; Domain1\DA_Clients_US; Domain2\DA_Clients_US.

2,3 planear objetos directiva de grupo


La configuración de DirectAccess configurada durante la implementación de acceso remoto se recopila en los
GPO. La implementación de un solo servidor ya usa los GPO para los clientes de DirectAccess, el servidor de
acceso remoto y, opcionalmente, para los servidores de aplicaciones. Una implementación multisitio requiere los
siguientes GPO:
Un GPO de servidor para cada punto de entrada.
Un GPO para cada dominio que contenga equipos cliente que ejecuten Windows 8.
Un GPO para cada punto de entrada y cada dominio que contiene equipos cliente de Windows 7.
Los GPO se pueden configurar de la siguiente manera:
Automáticamente: puede especificar que el acceso remoto cree automáticamente los GPO. Se especifica
un nombre predeterminado para cada GPO y se puede modificar.
Manualmente: puede usar GPO creados manualmente por el administrador de Active Directory.
NOTE
Una vez que DirectAccess está configurado para usar GPO específicos, no se puede configurar para que use distintos GPO.

2.3.1 GPO creados automáticamente


Ten en cuenta lo siguiente al usar GPO creados automáticamente:
Los GPO creados automáticamente se aplican según los parámetros de ubicación y destino del vínculo, de
la siguiente manera:
Para el GPO de servidor, los parámetros de ubicación y de vínculo apuntan al dominio que contiene
el servidor de acceso remoto.
En el caso de los GPO de cliente, el destino del vínculo se establece en la raíz del dominio en el que
se creó el GPO. Se crea un GPO para cada dominio que contiene equipos cliente y el GPO se
vinculará a la raíz de cada dominio. .
En el caso de los GPO creados automáticamente, para aplicar la configuración de DirectAccess, el
administrador del servidor de acceso remoto requiere los siguientes permisos:
Permisos de creación de GPO para los dominios necesarios.
Permisos de vinculación para todas las raíces de dominios de clientes seleccionadas.
Se requiere permiso para crear el filtro WMI para los GPO si DirectAccess se configuró para
funcionar solo en equipos móviles.
Permisos de vínculo para las raíces de los dominios asociados a los puntos de entrada (los dominios
de GPO de servidor)
Se recomienda que el administrador de acceso remoto tenga permisos de lectura en los GPO en
todos los dominios necesarios. Esto permite que el acceso remoto Compruebe que no existen GPO
con nombres duplicados al crear GPO para la implementación multisitio.
Active Directory permisos de replicación en los dominios asociados a los puntos de entrada. Esto se
debe a que cuando se agregan inicialmente puntos de entrada, el GPO de servidor para el punto de
entrada se crea en el controlador de dominio más cercano a ese punto de entrada. Sin embargo,
dado que la creación de vínculos solo se admite en el emulador de PDC, el GPO debe replicarse
desde el controlador de dominio en el que se creó al controlador de dominio que se ejecuta como
emulador de PDC antes de crear el vínculo.
Tenga en cuenta que si los permisos correctos para la replicación y los GPO de vinculación no existen, se emite una
advertencia. La operación de acceso remoto continuará pero no se producirá la replicación ni la vinculación. Si se
emite una advertencia de vínculo, los vínculos no se crearán automáticamente, incluso después de que se hayan
implementado los permisos. En su lugar, el administrador deberá crear los vínculos manualmente.
2.3.2 GPO creados manualmente
Ten en cuenta lo siguiente al usar GPO creados manualmente:
Los siguientes GPO se deben crear manualmente para la implementación multisitio:
GPO de servidor: un GPO de servidor para cada punto de entrada (en el dominio en el que se
encuentra el punto de entrada). Este GPO se aplicará en cada servidor de acceso remoto del punto de
entrada.
GPO de cliente (Windows 7) : un GPO para cada punto de entrada y cada dominio que contiene
equipos cliente de Windows 7 que se conectarán a los puntos de entrada de la implementación
multisitio. Por ejemplo Domain1\DA_W7_Clients_GPO_Europe;
Domain2\DA_W7_Clients_GPO_Europe; Domain1\DA_W7_Clients_GPO_US;
Domain2\DA_W7_Clients_GPO_US. Si ningún equipo cliente de Windows 7 se conectará a los
puntos de entrada, no se necesitan GPO.
No es necesario crear GPO adicionales para equipos cliente de Windows 8. Ya se creó un GPO para cada
dominio que contiene equipos cliente al implementar el único servidor de acceso remoto. En una
implementación multisitio, estos GPO de cliente funcionarán como los GPO para los clientes de Windows 8.
Los GPO deben existir antes de hacer clic en el botón confirmar en los asistentes para la implementación
multisitio.
Al usar GPO creados manualmente, se busca un vínculo al GPO en todo el dominio. Si el GPO no está
vinculado en el dominio, se creará un vínculo automáticamente en la raíz del dominio. Si no están
disponibles los permisos necesarios para crear el vínculo, se mostrará una advertencia.
Al usar GPO creados manualmente, para aplicar la configuración de DirectAccess, el administrador del
servidor de acceso remoto necesita permisos de GPO completos (seguridad de edición, eliminación y
modificación) en los GPO creados manualmente.
Tenga en cuenta que si los permisos correctos para la replicación y los GPO de vinculación no existen, se emite una
advertencia. La operación de acceso remoto continuará pero no se producirá la replicación ni la vinculación. Si se
emite una advertencia de vínculo, los vínculos no se crearán automáticamente, incluso después de que se hayan
implementado los permisos. En su lugar, el administrador deberá crear los vínculos manualmente.
2.3.3 administración de GPO en un entorno de controlador de varios dominios
Cada GPO se administrará mediante un controlador de dominio específico, como se indica a continuación:
El GPO de servidor es administrado por uno de los controladores de dominio del sitio Active Directory
asociado con el servidor, o si los controladores de dominio de ese sitio son de solo lectura, por un
controlador de dominio habilitado para escritura más cercano al primer servidor del punto de entrada.
Los GPO de cliente se administrarán mediante el controlador de dominio que se ejecuta como emulador de
PDC.
Si desea modificar manualmente la configuración de GPO, tenga en cuenta lo siguiente:
En el caso de los GPO de servidor, para identificar qué controlador de dominio está asociado a un punto de
entrada específico, ejecute el cmdlet de PowerShell
Get-DAEntryPointDC -EntryPointName <name of entry point> .

De forma predeterminada, cuando se realizan cambios con los cmdlets de PowerShell de red o la consola de
administración de directiva de grupo, se usa el controlador de dominio que actúa como emulador de PDC.
Si modifica la configuración de un controlador de dominio que no es el controlador de dominio asociado
con el punto de entrada (para GPO de servidor) o el emulador de PDC (para los GPO de cliente), tenga en
cuenta lo siguiente:
1. Antes de modificar la configuración, asegúrese de que el controlador de dominio se replica con un
GPO actualizado y realice una copia de seguridadde la configuración del GPO antes de realizar los
cambios. Si no se actualiza el GPO, pueden producirse conflictos de combinación durante la
replicación, lo que resulta en una configuración de acceso remoto dañada.
2. Después de modificar la configuración, debe esperar a que los cambios se repliquen en el
controlador de dominio asociado a los GPO. No realice cambios adicionales mediante la consola de
administración de acceso remoto o los cmdlets de acceso remoto de PowerShell hasta que se
complete la replicación. Si se edita un GPO en dos controladores de dominio distintos antes de que
se complete la replicación, se podrían producir conflictos de combinación, lo que provocaría una
configuración dañada.
También puede cambiar la configuración predeterminada mediante el cuadro de diálogo cambiar el
controlador de dominio en la consola de administración de directiva de grupo, o mediante el cmdlet de
PowerShell Open-NetGPO , para que se realicen los cambios mediante los cmdlets de red o la consola de.
Use el controlador de dominio que especifique.
1. Para hacer esto en la consola de administración de directiva de grupo, haga clic con el botón
secundario en el contenedor dominio o sitios y haga clic en cambiar controlador de dominio.
2. Para hacer esto en PowerShell, especifique el parámetro DomainController para el cmdlet Open-
NetGPO. Por ejemplo, para habilitar los perfiles públicos y privados en firewall de Windows en un
GPO denominado llamado _Europe con un controlador de dominio denominado europe-
[Link], haga lo siguiente:

$gpoSession = Open-NetGPO -PolicyStore "domain1\DA_Server_GPO _Europe" -DomainController "europe-


[Link]"
Set-NetFirewallProfile -GpoSession $gpoSession -Name @("Private","Public") -Enabled True
Save-NetGPO -GpoSession $gpoSession

Modificación de la Asociación del controlador de dominio


Para lograr que la configuración sea coherente en unas implementación multisitio, es importante asegurarse de
que cada GPO se administra mediante un único controlador de dominio. En algunos escenarios, puede ser
necesario asignar un controlador de dominio diferente para un GPO:
Mantenimiento y tiempo de inactividad del controlador de dominio: cuando el controlador de
dominio que administra un GPO no está disponible, puede que sea necesario administrar el GPO en un
controlador de dominio diferente.
Optimización de la distribución de la configuración: después de que cambie la infraestructura de red,
puede ser necesario administrar el GPO de servidor de un punto de entrada en un controlador de dominio
en el mismo Active Directory sitio que el punto de entrada.

2,4 planear DNS


Tenga en cuenta lo siguiente al planear DNS para una implementación multisitio:
1. Los equipos cliente usan la dirección ConnectTo para conectarse al servidor de acceso remoto. Cada punto
de entrada de la implementación requiere una dirección ConnectTo diferente. Cada dirección ConnectTo de
punto de entrada debe estar disponible en el DNS público y la dirección que elija debe coincidir con el
nombre de sujeto del certificado IP -HTTPS que implemente para la conexión IP -HTTPS.
2. Además, el acceso remoto exige el enrutamiento simétrico; por lo tanto, solo los clientes Teredo e IP -HTTPS
pueden conectarse cuando se habilita una implementación multisitio. Para permitir que los clientes IPv6
nativos se conecten, la dirección ConnectTo (la dirección URL IP -HTTPS ) debe resolverse en las direcciones
IPv6 e IPv4 externas (con conexión a Internet) en el servidor de acceso remoto.
3. El acceso remoto crea un sondeo web predeterminado que los equipos cliente de DirectAccess usan para
comprobar la conectividad de la red interna. Durante la configuración del único servidor, se deben haber
registrado los siguientes nombres en DNS:
a. DirectAccess-WebProbeHost: debe resolverse en la dirección IPv4 interna del servidor de acceso
remoto o en la dirección IPv6 en un entorno de solo IPv6.
b. DirectAccess-CorpConnectivityHost: debe resolverse en una dirección de localhost (bucle invertido)
(bien:: 1 o [Link], dependiendo de si IPv6 está implementado en la red corporativa).
En una implementación multisitio, se debe crear una entrada DNS adicional para DirectAccess-
WebProbeHost para cada punto de entrada. Al agregar un punto de entrada, el acceso remoto intenta crear
automáticamente esta entrada adicional de DirectAccess-WebProbeHost. Sin embargo, si se produce un
error, se mostrará una advertencia y deberá crear la entrada manualmente.

NOTE
Cuando la eliminación de registros obsoletos de DNS está habilitada en la infraestructura de DNS, se recomienda
deshabilitar la eliminación de registros obsoletos en las entradas DNS creadas automáticamente por el acceso remoto.
Paso 3 planeación de la implementación multisitio
02/12/2019 • 38 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de planear la infraestructura multisitio, planee los requisitos de certificado adicionales, el modo en que los
equipos cliente seleccionan los puntos de entrada y las direcciones IPv6 asignadas en la implementación.
En las secciones siguientes se proporciona información detallada sobre Planeación.

3,1 planear certificados IP-HTTPS


Al configurar los puntos de entrada, configure cada punto de entrada con una dirección ConnectTo específica. El
certificado IP -HTTPS para cada punto de entrada debe coincidir con la dirección ConnectTo. Tenga en cuenta lo
siguiente al obtener el certificado:
Este tipo de certificados no se puede usar en una implementación multisitio.
Se recomienda usar una entidad de certificación pública para que haya CRL disponibles.
En el campo asunto, especifique la dirección IPv4 del adaptador externo del servidor de acceso remoto (si se
ha especificado la dirección ConnectTo como una dirección IP y no un nombre DNS ) o el FQDN de la
dirección URL de IP -HTTPS.
El nombre común del certificado debe coincidir con el nombre del sitio web de IP -HTTPS. También se
admite el uso de una dirección URL de comodín que coincida con el nombre DNS de ConnectTo.
Los certificados IP -HTTPS pueden usar caracteres comodín en el nombre de sujeto. Se puede usar el
mismo certificado comodín para todos los puntos de entrada.
En el campo Uso mejorado de claves, use el identificador de objeto (OID ) Autenticación de servidor.
Si está admitiendo equipos cliente que ejecutan Windows 7 en la implementación multisitio, en el campo
puntos de distribución CRL, especifique un punto de distribución CRL al que puedan obtener acceso los
clientes de DirectAccess conectados a Internet. Esto no es necesario para los clientes que ejecutan Windows
8 (de forma predeterminada, la comprobación de revocación de CRL está deshabilitada para IP -HTTPS en
estos clientes).
El certificado IP -HTTPS debe tener una clave privada.
El certificado IP -HTTPS se debe importar directamente en el almacén personal del equipo y no en el
usuario.

3,2 planear el servidor de ubicación de red


El sitio web del servidor de ubicación de red se puede hospedar en el servidor de acceso remoto o en otro servidor
de la organización. Si hospeda el servidor de ubicación de red en el servidor de acceso remoto, el sitio web se crea
automáticamente al implementar el acceso remoto. Si hospeda el servidor de ubicación de red en otro servidor
que ejecuta un sistema operativo de Windows en su organización, debe asegurarse de que Internet Information
Services (IIS ) está instalado para crear el sitio Web.
3.2.1 requisitos de certificado para el servidor de ubicación de red
Asegúrese de que el sitio web del servidor de ubicación de red cumpla los siguientes requisitos para la
implementación de certificados:
Requiere un certificado de servidor HTTPS.
Si el servidor de ubicación de red se encuentra en el servidor de acceso remoto y ha seleccionado usar un
certificado autofirmado al implementar el único servidor de acceso remoto, debe volver a configurar la
implementación de un solo servidor para que use un certificado emitido por una CA interna.
Los equipos cliente de DirectAccess deben confiar en la entidad de certificación que emitió el certificado de
servidor para el sitio web del servidor de ubicación de red.
Los equipos cliente de DirectAccess de la red interna deben poder resolver el nombre del sitio web del
servidor de ubicación de red.
El sitio web del servidor de ubicación de red debe tener una alta disponibilidad en los equipos de la red
interna.
El servidor de ubicación de red no debe ser accesible para los equipos cliente de DirectAccess en Internet.
El certificado de servidor debe comprobarse con una lista de revocación de certificados (CRL ).
No se admiten certificados comodín cuando el servidor de ubicación de red se hospeda en el servidor de
acceso remoto.
A la hora de obtener el certificado de sitio web que se va a usar para el servidor de ubicación de red, tenga en
cuenta lo siguiente:
1. En el campo Asunto, especifica una dirección IP de la interfaz de intranet del servidor de ubicación de red o
el FQDN de la dirección URL de la ubicación de red. Tenga en cuenta que no debe especificar una dirección
IP si el servidor de ubicación de red se hospeda en el servidor de acceso remoto. Esto se debe a que el
servidor de ubicación de red debe usar el mismo nombre de sujeto para todos los puntos de entrada y no
todos los puntos de entrada tienen la misma dirección IP.
2. Para el campo Uso mejorado de clave, usa el OID Autenticación de servidor.
3. En el campo puntos de distribución CRL, use un punto de distribución CRL al que puedan tener acceso los
clientes de DirectAccess que estén conectados a la intranet.
3.2.2 DNS para el servidor de ubicación de red
Si hospeda el servidor de ubicación de red en el servidor de acceso remoto, debe agregar una entrada DNS para el
sitio web del servidor de ubicación de red para cada punto de entrada de la implementación. Ten en cuenta esto:
El nombre de sujeto del primer certificado de servidor de ubicación de red en la implementación multisitio
se utiliza como dirección URL del servidor de ubicación de red para todos los puntos de entrada, por lo
tanto, el nombre de sujeto y la dirección URL del servidor de ubicación de red no pueden ser iguales que el
nombre de equipo del primer servidor de acceso remoto en la implementación. Debe ser un FQDN
dedicado para el servidor de ubicación de red.
El servicio proporcionado por el tráfico del servidor de ubicación de red se equilibra entre los puntos de
entrada mediante DNS y, por lo tanto, debe haber una entrada DNS con la misma dirección URL para cada
punto de entrada, configurada con la dirección IP interna del punto de entrada.
Todos los puntos de entrada deben configurarse con un certificado de servidor de ubicación de red con el
mismo nombre de sujeto (que coincida con la dirección URL del servidor de ubicación de red).
La infraestructura del servidor de ubicación de red (configuración de certificados y DNS ) para un punto de
entrada debe crearse antes de agregar el punto de entrada.

3,3 planear el certificado raíz de IPsec para todos los servidores de


acceso remoto
Tenga en cuenta lo siguiente al planear la autenticación del cliente de IPsec en una implementación multisitio:
1. Si optó por usar el proxy Kerberos integrado para la autenticación de equipos al configurar el único servidor
de acceso remoto, debe cambiar la configuración para usar certificados de equipo emitidos por una CA
interna, ya que el proxy Kerberos no es compatible con un multisitio planta.
2. Si ha usado un certificado autofirmado, debe volver a configurar la implementación de un solo servidor
para que use un certificado emitido por una CA interna.
3. Para que la autenticación de IPsec se realice correctamente durante la autenticación del cliente, todos los
servidores de acceso remoto deben tener un certificado emitido por la entidad de certificación IPsec o la
raíz intermedia, y con el OID de autenticación del cliente para el uso mejorado de claves.
4. El mismo certificado de raíz IPsec o intermedio debe estar instalado en todos los servidores de acceso
remoto de la implementación multisitio.

3,4 planear el equilibrio de carga del servidor global


En una implementación multisitio, también puede configurar un equilibrador de carga de servidor global. Un
equilibrador de carga de servidor global puede ser útil para su organización si la implementación cubre una
distribución geográfica grande, ya que puede distribuir la carga del tráfico entre los puntos de entrada. El
equilibrador de carga global del servidor se puede configurar para proporcionar a los clientes de DirectAccess la
información de punto de entrada del punto de entrada más cercano. El proceso funciona de la siguiente manera:
1. Los equipos cliente que ejecutan Windows 10 o Windows 8 tienen una lista de direcciones IP del
equilibrador de carga del servidor global, cada una asociada a un punto de entrada.
2. El equipo cliente de Windows 10 o Windows 8 intenta resolver el FQDN del equilibrador de carga del
servidor global en el DNS público en una dirección IP. Si la dirección IP resuelta aparece como la dirección
IP del equilibrador de carga del servidor global de un punto de entrada, el equipo cliente selecciona
automáticamente ese punto de entrada y se conecta a su dirección URL de IP -HTTPS (dirección ConnectTo)
o a la dirección IP del servidor Teredo. Tenga en cuenta que la dirección IP del equilibrador de carga del
servidor global no tiene que ser idéntica a la dirección ConnectTo o a la dirección del servidor Teredo del
punto de entrada, ya que los equipos cliente nunca intentan conectarse a la dirección IP del equilibrador de
carga del servidor global.
3. Si el equipo cliente está detrás de un proxy web (y no puede usar la resolución DNS ) o si el FQDN del
equilibrador de carga del servidor global no se resuelve en ninguna dirección IP del equilibrador de carga
del servidor global configurada, se seleccionará automáticamente un punto de entrada con un sondeo
HTTPS para Direcciones URL IP -HTTPS de todos los puntos de entrada. El cliente se conectará al servidor
que responda primero.
Para obtener una lista de los dispositivos globales de equilibrio de carga del servidor que admiten el acceso
remoto, vaya a la página buscar un partner en Microsoft Server y en la plataforma en la nube.

3,5 planear la selección del punto de entrada de cliente de


DirectAccess
Al configurar una implementación multisitio, de forma predeterminada, los equipos cliente de Windows 10 y
Windows 8 se configuran con la información necesaria para conectarse a todos los puntos de entrada de la
implementación y para conectarse automáticamente a un único punto de entrada en función de una selección.
algoritmo. También puede configurar la implementación para permitir que los equipos cliente de Windows 10 y
Windows 8 seleccionen manualmente el punto de entrada al que se conectarán. Si un equipo cliente de Windows
10 o Windows 8 está conectado actualmente al punto de entrada de Estados Unidos y la selección de punto de
entrada automático está habilitada, si el punto de entrada de Estados Unidos deja de estar disponible, después de
unos minutos el equipo cliente intentará conectarse. a través del punto de entrada de Europa. Se recomienda usar
la selección automática de puntos de entrada; sin embargo, permitir la selección manual de puntos de entrada
permite que los usuarios finales se conecten a un punto de entrada diferente en función de las condiciones de la
red actual. Por ejemplo, si un equipo está conectado al punto de entrada de Estados Unidos y la conexión a la red
interna se vuelve mucho más lenta de lo esperado. En esta situación, el usuario final puede seleccionar
manualmente para conectarse al punto de entrada de Europa para mejorar la conexión a la red interna.

NOTE
Después de que un usuario final Seleccione un punto de entrada manualmente, el equipo cliente no volverá a la selección
automática de puntos de entrada. Es decir, si el punto de entrada seleccionado manualmente deja de estar disponible, el
usuario final debe revertir a la selección de punto de entrada automático o seleccionar manualmente otro punto de entrada.

Los equipos cliente de Windows 7 se configuran con la información necesaria para conectarse a un único punto de
entrada en la implementación multisitio. No pueden almacenar la información de varios puntos de entrada
simultáneamente. Por ejemplo, se puede configurar un equipo cliente de Windows 7 para que se conecte al punto
de entrada de Estados Unidos, pero no al punto de entrada de Europa. Si el punto de entrada de Estados Unidos es
inaccesible, el equipo cliente de Windows 7 perderá la conectividad a la red interna hasta que el punto de entrada
sea accesible. El usuario final no puede realizar ningún cambio para intentar conectarse al punto de entrada de
Europa.

3,6 prefijos y enrutamiento del plan


Prefijo IPv6 interno
Durante la implementación del único servidor de acceso remoto planeado, los prefijos IPv6 de la red interna tienen
en cuenta lo siguiente en una implementación multisitio:
1. Si incluyó todos los sitios de Active Directory al configurar la implementación de acceso remoto de un solo
servidor, los prefijos IPv6 de la red interna ya estarán definidos en la consola de administración de acceso
remoto.
2. Si crea sitios de Active Directory adicionales para la implementación multisitio, debe planear los nuevos
prefijos IPv6 para los sitios adicionales y definirlos en el acceso remoto. Tenga en cuenta que los prefijos
IPv6 solo se pueden configurar mediante la consola de administración de acceso remoto o los cmdlets de
PowerShell si IPv6 está implementado en la red corporativa interna.
Prefijo IPv6 para equipos cliente de DirectAccess (prefijo IP-HTTPS )
1. Si IPv6 está implementado en la red corporativa interna, debe planear un prefijo IPv6 para asignarlo a los
equipos cliente de DirectAccess en cualquier punto de entrada adicional de la implementación.
2. Asegúrese de que los prefijos IPv6 que se asignan a los equipos cliente de DirectAccess en cada punto de
entrada son distintos y que no hay ninguna superposición en los prefijos IPv6.
3. Si IPv6 no está implementado en la red corporativa, se seleccionará automáticamente un prefijo IP -HTTPS
para cada punto de entrada al agregar el punto de entrada.
Prefijo IPv6 para clientes VPN
Si ha implementado VPN en el único servidor de acceso remoto, tenga en cuenta lo siguiente:
1. Solo es necesario agregar un prefijo de VPN IPv6 a un punto de entrada si desea permitir la conectividad
IPv6 del cliente VPN con la red corporativa.
2. El prefijo de VPN solo se puede configurar en un punto de entrada mediante la consola de administración
de acceso remoto o el cmdlet de PowerShell si IPv6 está implementado en la red corporativa interna y si la
VPN está habilitada en el punto de entrada.
3. El prefijo VPN debe ser único en cada punto de entrada y no debe superponerse con otros prefijos VPN o
IP -HTTPS.
4. Si IPv6 no está implementado en la red corporativa, no se asignará una dirección IPv6 a los clientes VPN
que se conecten al punto de entrada.
Enrutamiento
En una implementación multisitio, el enrutamiento simétrico se aplica mediante Teredo e IP -HTTPS. Cuando se
implemente IPv6 en la red corporativa, tenga en cuenta lo siguiente:
1. Los prefijos Teredo e IP -HTTPS de cada punto de entrada deben enrutarse a través de la red corporativa a
su servidor de acceso remoto asociado.
2. Las rutas deben configurarse en la infraestructura de enrutamiento de la red corporativa.
3. En cada punto de entrada debe haber una o tres rutas en la red interna:
a. Prefijo IP -HTTPS: el administrador elige este prefijo en el Asistente para agregar un punto de
entrada.
b. Prefijo IPv6 de VPN (opcional). Este prefijo se puede elegir después de habilitar la VPN para un
punto de entrada
c. Prefijo Teredo (opcional). Este prefijo solo es relevante si el servidor de acceso remoto está
configurado con dos direcciones IPv4 públicas consecutivas en el adaptador externo. El prefijo se
basa en la primera dirección IPv4 pública del par de direcciones. Por ejemplo, si las direcciones
externas son:
a. [Link]. yyy. zzz
b. [Link]. yyy. zzz + 1
Después, el prefijo Teredo para configurar es 2001:0: WWXX: YYZZ::/64, donde WWXX: YYZZ es la
representación hexadecimal de la dirección IPv4 [Link]. yyy. zzz.
Tenga en cuenta que puede usar el siguiente script para calcular el prefijo Teredo:

$TeredoIPv4 = (Get-NetTeredoConfiguration).ServerName # Use for a Remote Access server that is


already configured
$TeredoIPv4 = "[Link]" # Use for an IPv4 address

[Byte[]] $TeredoServerAddressBytes = `
[[Link]]::Parse("2001::").GetAddressBytes()[0..3] + `
[[Link]]::Parse($TeredoIPv4).GetAddressBytes() + `
[[Link]]::Parse("::").GetAddressBytes()[0..7]

Write-Host "The server's Teredo prefix is $([[Link]]$TeredoServerAddressBytes)/64"

d. Todas las rutas anteriores deben enrutarse a la dirección IPv6 en el adaptador interno del servidor de
acceso remoto (o a la dirección IP virtual interna (VIP ) para un punto de entrada con equilibrio de
carga).

NOTE
Cuando se implementa IPv6 en la red corporativa y la administración del servidor de acceso remoto se realiza de forma
remota a través de DirectAccess, se deben agregar rutas para los prefijos de Teredo e IP-HTTPS de todos los demás puntos
de entrada a cada servidor de acceso remoto para que el tráfico se se reenvía a la red interna.
Active Directory prefijos IPv6 específicos del sitio
Cuando un equipo cliente que ejecuta Windows 10 o Windows 8 está conectado a un punto de entrada, el equipo
cliente se asocia inmediatamente al sitio de Active Directory del punto de entrada y se configura con prefijos IPv6
asociados al punto de entrada. La preferencia es que los equipos cliente se conecten a los recursos mediante estos
prefijos IPv6, ya que se configuran dinámicamente en la tabla de directivas de prefijo IPv6 con mayor precedencia
al conectarse a un punto de entrada.
Si su organización usa una topología de Active Directory con prefijos IPv6 específicos del sitio (por ejemplo, un
FQDN de recurso interno [Link] se hospeda en Norteamérica y en Europa con una dirección IP específica
del sitio en cada ubicación), no lo configura. de forma predeterminada, el uso de la consola de acceso remoto y los
prefijos IPv6 específicos del sitio no se configuran para cada punto de entrada. Si desea habilitar este escenario
opcional, debe configurar cada punto de entrada con los prefijos IPv6 específicos que deberían ser preferidos por
los equipos cliente que se conectan a un punto de entrada específico. Haga esto de la siguiente manera:
1. Para cada GPO usado para equipos cliente de Windows 10 o Windows 8, ejecute el cmdlet de PowerShell
Set-DAEntryPointTableItem.
2. Establezca el parámetro EntryPointRange para el cmdlet con los prefijos IPv6 específicos del sitio. Por
ejemplo, para agregar los prefijos específicos del sitio 2001: db8:1: 1::/64 y 2001: DB: 1:2::/64 a un punto de
entrada denominado Europe, ejecute lo siguiente

$entryPointName = "Europe"
$prefixesToAdd = @("2001:db8:1:1::/64", "2001:db8:1:2::/64")
$clientGpos = (Get-DAClient).GpoName
$clientGpos | % { Get-DAEntryPointTableItem -EntryPointName $entryPointName -PolicyStore $_ | %{ Set-
DAEntryPointTableItem -PolicyStore $_.PolicyStore -EntryPointName $_.EntryPointName -EntryPointRange
($_.EntryPointRange) + $prefixesToAdd}}

3. Al modificar el parámetro EntryPointRange, asegúrese de que no quita los prefijos de 128 bits existentes
que pertenecen a los extremos del túnel IPsec y la dirección DNS64.

3,7 planear la transición a IPv6 cuando se implementa el acceso remoto


multisitio
Muchas organizaciones usan el protocolo IPv4 en la red corporativa. Con el agotamiento de los prefijos IPv4
disponibles, muchas organizaciones están realizando la transición de solo IPv4 a redes solo IPv6.
Es más probable que esta transición tenga lugar en dos fases:
1. Desde IPv4 solo a una red corporativa IPv6 + IPv4.
2. De IPv6 + IPv4 a una red corporativa solo IPv6.
En cada parte, la transición se puede realizar en fases. En cada fase solo se puede cambiar una subred de la red a la
nueva configuración de red. Por lo tanto, se requiere una implementación multisitio de DirectAccess para admitir
una implementación híbrida donde, por ejemplo, algunos de los puntos de entrada pertenezcan a una subred solo
IPv4 y otros pertenezcan a una subred IPv6 + IPv4. Además, los cambios de configuración durante los procesos
de transición no deben interrumpir la conectividad de cliente a través de DirectAccess.
Transición de una red corporativa IPv6 + IPv4 solo a IPv4
Al agregar direcciones IPv6 a una red corporativa solo IPv4, puede que desee agregar una dirección IPv6 a un
servidor de DirectAccess ya implementado. Además, puede que desee agregar un punto de entrada o un nodo a
un clúster con equilibrio de carga con direcciones IPv4 e IPv6 a la implementación de DirectAccess.
El acceso remoto permite agregar servidores con direcciones IPv4 e IPv6 a una implementación que se configuró
originalmente solo con direcciones IPv4. Estos servidores se agregan como servidores de solo IPv4 y DirectAccess
omite sus direcciones IPv6. por lo tanto, su organización no puede aprovechar las ventajas de la conectividad IPv6
nativa en estos nuevos servidores.
Para transformar la implementación en una implementación de IPv6 + IPv4 y aprovechar las capacidades nativas
de IPv6, debe volver a instalar DirectAccess. Para mantener la conectividad de cliente a través de la reinstalación,
consulte transición de una implementación de IPv4 solo a una implementación de solo IPv6 con dos
implementaciones de DirectAccess.

NOTE
Al igual que con una red IPv4, en una red IPv4 + IPv6 mixta, la dirección del servidor DNS que se usa para resolver las
solicitudes DNS del cliente debe configurarse con el DNS64 que se implementa en los propios servidores de acceso remoto y
no con un DNS corporativo.

Transición de IPv6 + IPv4 a una red corporativa solo IPv6


DirectAccess permite agregar únicamente puntos de entrada de IPv6 si el primer servidor de acceso remoto de la
implementación tenía originalmente direcciones IPv4 e IPv6, o solo una dirección IPv6. Es decir, no se puede
realizar la transición desde una red solo IPv4 a una red solo IPv6 en un solo paso sin volver a instalar DirectAccess.
Para realizar la transición directamente desde una red solo IPv4 a una red solo IPv6, consulte transición de una
implementación solo IPv4 a una implementación de solo IPv6 con dos implementaciones de DirectAccess.
Después de haber completado la transición de una implementación solo IPv4 a una implementación de IPv6 +
IPv4, puede realizar la transición a una red solo IPv6. Durante y después de la transición, tenga en cuenta lo
siguiente:
Si los servidores back-end de IPv4 solo permanecen en la red corporativa, no serán accesibles para los
clientes que se conectan a través de los puntos de entrada solo IPv6.
Al agregar puntos de entrada solo IPv6 a una implementación de IPv4 + IPv6, DNS64 y NAT64 no estarán
habilitados en los nuevos servidores. Los clientes que se conectan a estos puntos de entrada se
configurarán automáticamente para usar los servidores DNS corporativos.
Si necesita eliminar direcciones IPv4 de un servidor implementado, debe quitar el servidor de la
implementación de DirectAccess, quitar su dirección de red corporativa IPv4 y volver a agregarla a la
implementación.
Para admitir la conectividad de cliente a la red corporativa, debe asegurarse de que el servidor DNS corporativo
puede resolver el servidor de ubicación de red en su dirección IPv6. También se puede establecer una dirección
IPv4 adicional, pero no es necesario.
Transición de solo IPv4 a una implementación de solo IPv6 mediante implementaciones de DirectAccess duales
La transición de solo IPv4 a una red corporativa de solo IPv6 no se puede realizar sin volver a instalar la
implementación de DirectAccess. Para mantener la conectividad de cliente durante la transición, puede usar otra
implementación de DirectAccess. Se requiere una implementación dual cuando finaliza la primera fase de
transición (la red solo IPv4 se actualiza a IPv4 + IPv6) y tiene previsto prepararse para una transición futura a una
red corporativa solo de IPv6 y aprovechar las ventajas de conectividad IPv6 nativa. La implementación dual se
describe en los siguientes pasos generales:
1. Instale una segunda implementación de DirectAccess. Puede instalar DirectAccess en nuevos servidores o
quitar servidores de la primera implementación y usarlos para la segunda implementación.
NOTE
Al instalar una implementación de DirectAccess adicional junto con una actual, asegúrese de que no haya dos puntos
de entrada que compartan el mismo prefijo de cliente.
Si instala DirectAccess mediante el Asistente para Introducción o con el cmdlet Install-RemoteAccess , el acceso
remoto establece automáticamente el prefijo de cliente del primer punto de entrada de la implementación en un valor
predeterminado de < subred IPv6_prefijo >: 1000::/64. Si es necesario, debe cambiar el prefijo.

2. Quite los grupos de seguridad de cliente elegidos de la primera implementación.


3. Agregue los grupos de seguridad de cliente a la segunda implementación.

IMPORTANT
Para mantener la conectividad de cliente a lo largo del proceso, debe agregar los grupos de seguridad a la segunda
implementación inmediatamente después de quitarlos de la primera. Esto garantiza que los clientes no se actualizarán
con dos GPO de DirectAccess o ninguno. Los clientes comenzarán a usar la segunda implementación una vez que
recuperen y actualicen el GPO de cliente.

4. Opcional: Quite los puntos de entrada de DirectAccess de la primera implementación y agregue esos
servidores como nuevos puntos de entrada en el segundo.
Cuando haya completado la transición, puede desinstalar la primera implementación de DirectAccess. Al
desinstalar, pueden producirse los siguientes problemas:
Si la implementación se configuró para admitir solo clientes en equipos móviles, se eliminará el filtro WMI.
Si los grupos de seguridad de cliente de la segunda implementación incluyen equipos de escritorio, el GPO
de cliente de DirectAccess no filtrará los equipos de escritorio y puede causar problemas. Si se necesita un
filtro de equipos móviles, vuelva a crearlo siguiendo las instrucciones de creación de filtros WMI para el
GPO.
Si ambas implementaciones se crearon originalmente en el mismo dominio de Active Directory, la entrada
de sondeo de DNS que señala al localhost se eliminará y puede causar problemas de conectividad de
cliente. Por ejemplo, los clientes pueden conectarse mediante IP -HTTPS en lugar de Teredo o cambiar entre
puntos de entrada multisitio de DirectAccess. En este caso, debe agregar la siguiente entrada DNS al DNS
corporativo:
Zona: nombre de dominio
Nombre: DirectAccess-corpConnectivityHost
Dirección IP::: 1
Tipo: AAAA
Configurar una implementación multisitio
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016 combina VPN de servicio de acceso remoto (RAS ) y DirectAccess en un único rol de
acceso remoto. Esta información general proporciona una introducción a los pasos de configuración necesarios
para implementar una única implementación de multisitio de acceso remoto de Windows Server 2016 o
Windows Server 2012.
Paso 1: implementar un único servidor de DirectAccess con configuración avanzada. Instalar y configurar
un solo servidor de acceso remoto. La implementación multisitio requiere la instalación de un solo servidor
antes de configurar una implementación multisitio.
Paso 2: configurar la infraestructura multisitio. Para una implementación multisitio, debe configurar sitios
de Active Directory adicionales y controladores de dominio. También se requieren grupos de seguridad y
objetos de directiva de grupo (GPO ) adicionales si no se usan GPO configurados automáticamente.
Paso 3: configurar la implementación multisitio: instalar el rol de acceso remoto en servidores de acceso
remoto adicionales, habilitar la implementación multisitio y configurar los servidores adicionales como
puntos de entrada para la implementación.
Paso 4: comprobar la implementación multisitio
Paso 1 implementar una implementación de acceso
remoto de un solo servidor
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso de configuración para implementar el acceso remoto en una topología multisitio consiste en
implementar una implementación de servidor único avanzado y, a continuación, planear la adición de servidores a
cada punto de entrada de multisitio.

Implementar una implementación de un solo servidor


Antes de configurar una implementación multisitio, debe configurar una implementación avanzada de acceso
remoto de un solo servidor, como se describe en implementar un único servidor de DirectAccess con configuración
avanzada.

Vea también
Paso 2: configurar la infraestructura multisitio
Paso 2 configuración de la infraestructura multisitio
02/12/2019 • 32 minutes to read • Edit Online

Se aplica a: Windows Server 2012 R2, Windows Server 2012

Para configurar una implementación multisitio, hay una serie de pasos necesarios para modificar la configuración
de la infraestructura de red, entre las que se incluyen: configurar sitios de Active Directory adicionales y
controladores de dominio, configurar grupos de seguridad adicionales y configurar Directiva de grupo objetos
(GPO ) si no usa GPO configurados automáticamente.

TAREA DESCRIPCIÓN

2.1. Configurar sitios de Active Directory adicionales Configurar sitios de Active Directory adicionales para la
implementación.

2.2. Configurar controladores de dominio adicionales Configure controladores de dominio de Active Directory
adicionales según sea necesario.

2.3. Configurar grupos de seguridad Configure los grupos de seguridad para todos los equipos
cliente de Windows 7.

2.4. Configurar GPO Configure objetos de directiva de grupo adicionales según sea
necesario.

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

2,1. Configurar sitios de Active Directory adicionales


Todos los puntos de entrada pueden residir en un único sitio Active Directory. Por lo tanto, se requiere al menos
un sitio Active Directory para la implementación de servidores de acceso remoto en una configuración multisitio.
Utilice este procedimiento si necesita crear el primer Active Directory sitio o si desea usar sitios de Active
Directory adicionales para la implementación multisitio. Use el complemento sitios y servicios de Active Directory
para crear nuevos sitios en la red de la organización.
Para completar este procedimiento, es necesario pertenecer al grupo administradores de empresas del bosque
o al grupo Admins . del dominio del dominio raíz del bosque, o un grupo equivalente. Revise los detalles sobre el
uso de las cuentas y pertenencias a grupos adecuadas en grupos predeterminados locales y de dominio.
Para obtener más información, consulte Agregar un sitio al bosque.
Para configurar sitios de Active Directory adicionales
1. En el controlador de dominio principal, haga clic en Inicioy, a continuación, haga clic en Active Directory
sitios y servicios.
2. En la consola sitios y servicios de Active Directory, en el árbol de consola, haga clic con el botón secundario
en sitiosy, a continuación, haga clic en nuevo sitio.
3. En el cuadro de diálogo nuevo objeto-sitio , en el cuadro nombre , escriba un nombre para el nuevo sitio.
4. En nombre de vínculo, haga clic en un objeto de vínculo a sitios y, a continuación, haga clic en Aceptar
dos veces.
5. En el árbol de consola, expanda sitios, haga clic con el botón secundario en subredesy, a continuación,
haga clic en nueva subred.
6. En el cuadro de diálogo nuevo objeto-subred , en prefijo, escriba el prefijo de subred IPv4 o IPv6, en la
lista Seleccione un objeto de sitio para este prefijo , haga clic en el sitio para asociarlo a esta subred y,
a continuación, haga clic en Aceptar.
7. Repita los pasos 5 y 6 hasta que haya creado todas las subredes necesarias en la implementación.
8. Cierre Active Directory sitios y servicios.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Para instalar la característica de Windows "Active Directory módulo para Windows PowerShell":

Install-WindowsFeature "Name RSAT-AD-PowerShell

o bien, agregue el "complemento de PowerShell de Active Directory" a través de OptionalFeatures.


Si ejecuta los siguientes cmdlets en Windows 7 o Windows Server 2008 R2, se debe importar el módulo de
PowerShell de Active Directory:

Import-Module ActiveDirectory

Para configurar un sitio de Active Directory denominado "Second-site" con el DEFAULTIPSITELINK integrado:

New-ADReplicationSite -Name "Second-Site"


Set-ADReplicationSiteLink -Identity "DEFAULTIPSITELINK" -sitesIncluded @{Add="Second-Site"}

Para configurar subredes IPv4 e IPv6 para el segundo sitio:

New-ADReplicationSubnet -Name "[Link]/24" -Site "Second-Site"


New-ADReplicationSubnet -Name "2001:db8:2::/64" -Site "Second-Site"

2,2. Configurar controladores de dominio adicionales


Para configurar una implementación multisitio en un único dominio, se recomienda tener al menos un
controlador de dominio grabable para cada sitio de la implementación.
Para llevar a cabo este procedimiento, debe ser, como mínimo, miembro del grupo Admins. del dominio en el
dominio en el que se va a instalar el controlador de dominio.
Para obtener más información, consulte instalación de un controlador de dominio adicional.
Para configurar controladores de dominio adicionales
1. En el servidor que actuará como controlador de dominio, en Administrador del servidor, en el Panel,
haga clic en Agregar roles y características.
2. Haga clic en siguiente tres veces para ir a la pantalla de selección de roles de servidor
3. En la página Seleccionar roles de servidor , seleccione Active Directory Domain Services. Haga clic
en Agregar características cuando se le pida y, a continuación, haga clic en siguiente tres veces.
4. En la página Confirmación, haz clic en Instalar.
5. Cuando la instalación se complete correctamente, haga clic en promover este servidor a controlador de
dominio.
6. En el Asistente para configuración de Active Directory Domain Services, en la página configuración de
implementación , haga clic en Agregar un controlador de dominio a un dominio existente.
7. En dominio, escriba el nombre de dominio; por ejemplo, [Link].
8. En proporcione las credenciales para realizar esta operación, haga clic en cambiar. En el cuadro de
diálogo seguridad de Windows , proporcione el nombre de usuario y la contraseña de una cuenta que
pueda instalar el controlador de dominio adicional. Para instalar un controlador de dominio adicional, debe
ser miembro del grupo Administradores de empresas o del grupo Administradores de dominio. Cuando
termine de proporcionar las credenciales, haga clic en Siguiente.
9. En la página Opciones del controlador de dominio , haga lo siguiente:
a. Realice las selecciones siguientes:
Servidor de sistema de nombres de dominio (DNS ) : esta opción está seleccionada de
forma predeterminada para que el controlador de dominio pueda funcionar como un
servidor de sistema de nombres de dominio (DNS ). Si no desea que el controlador de
dominio sea un servidor DNS, desactive esta opción.
Si el rol del servidor DNS no está instalado en el emulador del controlador de dominio
principal (PDC ) en el dominio raíz del bosque, la opción para instalar el servidor DNS en un
controlador de dominio adicional no está disponible. Como solución alternativa en esta
situación, puede instalar el rol de servidor DNS antes o después de la instalación de AD DS.

NOTE
Si selecciona la opción para instalar el servidor DNS, es posible que reciba un mensaje que indica que
no se pudo crear una delegación DNS para el servidor DNS y que debe crear manualmente una
delegación DNS en el servidor DNS para garantizar una resolución de nombres confiable. Si va a
instalar un controlador de dominio adicional en el dominio raíz del bosque o en un dominio raíz del
árbol, no es necesario que cree la delegación DNS. En este caso, haga clic en sí y omita el mensaje.

Catálogo global (GC ) "esta opción está seleccionada de forma predeterminada. Agregue el
catálogo global y las particiones del directorio de solo lectura al controlador de dominio, y
activa la funcionalidad de búsqueda del catálogo global.
Controlador de dominio de solo lectura (RODC ) "esta opción no está seleccionada de
forma predeterminada. Hace que el controlador de dominio adicional sea de solo lectura; es
decir, hace que el controlador de dominio sea un RODC.
b. En nombre del sitio, seleccione un sitio de la lista.
c. En Escriba la contraseña de modo de restauración de servicios de directorio (DSRM ) , en
contraseña y Confirmar contraseña, escriba una contraseña segura dos veces y, a continuación,
haga clic en siguiente. Esta contraseña debe usarse para iniciar AD DS en DSRM para las tareas
que deben realizarse sin conexión.
10. En la página Opciones de DNS , active la casilla Actualizar delegación DNS si desea actualizar la
delegación DNS durante la instalación del rol y, a continuación, haga clic en siguiente.
11. En la página opciones adicionales , escriba o busque las ubicaciones de volumen y carpeta para el
archivo de base de datos, los archivos de registro del servicio de directorio y los archivos de volumen del
sistema (SYSVOL ). Especifique las opciones de replicación según sea necesario y, a continuación, haga clic
en siguiente.
12. En la página revisar opciones , revise las opciones de instalación y, a continuación, haga clic en siguiente.
13. En la página comprobación de requisitos previos , una vez validados los requisitos previos, haga clic en
instalar.
14. Espere hasta que el asistente complete la configuración y, a continuación, haga clic en cerrar.
15. Reinicie el equipo si no se reinició automáticamente.

2,3. Configurar grupos de seguridad


Una implementación multisitio requiere un grupo de seguridad adicional para equipos cliente de Windows 7 para
cada punto de entrada de la implementación que permita el acceso a los equipos cliente de Windows 7. Si hay
varios dominios que contienen equipos cliente de Windows 7, se recomienda crear un grupo de seguridad en
cada dominio para el mismo punto de entrada. Como alternativa, se puede usar un grupo de seguridad universal
que contenga los equipos cliente de ambos dominios. Por ejemplo, en un entorno con dos dominios, si desea
permitir el acceso a los equipos cliente de Windows 7 en los puntos de entrada 1 y 3, pero no en el punto de
entrada 2, cree dos nuevos grupos de seguridad que contengan los equipos cliente de Windows 7 para cada
punto de entrada de cada uno de los Dominios.
Para configurar grupos de seguridad adicionales
1. En el controlador de dominio principal, haga clic en Inicioy, a continuación, en Active Directory usuarios
y equipos.
2. En el árbol de consola, haga clic con el botón secundario en la carpeta en la que desea agregar un nuevo
grupo, por ejemplo, [Link]/Users. Elija Nuevo y haga clic en Grupo.
3. En el cuadro de diálogo nuevo objeto-grupo , en nombre de grupo, escriba el nombre del nuevo grupo,
por ejemplo, Win7_Clients_Entrypoint1.
4. En ámbito de grupo, haga clic en universal, en tipo de grupo, haga clic en seguridady, a continuación,
haga clic en Aceptar.
5. Para agregar equipos al nuevo grupo de seguridad, haga doble clic en el grupo de seguridad y, en el <
cuadro de diálogo propiedades de Group_Name > , haga clic en la pestaña miembros .
6. En la pestaña Miembros , haga clic en Agregar.
7. Seleccione los equipos con Windows 7 que se van a agregar a este grupo de seguridad y, a continuación,
haga clic en Aceptar.
8. Repita este procedimiento para crear un grupo de seguridad para cada punto de entrada según sea
necesario.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Para instalar la característica de Windows "Active Directory módulo para Windows PowerShell":
Install-WindowsFeature "Name RSAT-AD-PowerShell

o bien, agregue el "complemento de PowerShell de Active Directory" a través de OptionalFeatures.


Si ejecuta los siguientes cmdlets en Windows 7 o Windows Server 2008 R2, se debe importar el módulo de
PowerShell de Active Directory:

Import-Module ActiveDirectory

Para configurar un grupo de seguridad denominado Win7_Clients_Entrypoint1 y para agregar un equipo cliente
denominado cliente2:

New-ADGroup -GroupScope universal -Name Win7_Clients_Entrypoint1


Add-ADGroupMember -Identity Win7_Clients_Entrypoint1 -Members CLIENT2$

2,4. Configurar GPO


Una implementación de acceso remoto multisitio requiere los siguientes objetos de directiva de grupo:
Un GPO para cada punto de entrada para el servidor de acceso remoto.
Un GPO para cualquier equipo cliente de Windows 8 para cada dominio.
Un GPO en cada dominio que contiene equipos cliente de Windows 7 para cada punto de entrada
configurado para admitir clientes de Windows 7.

NOTE
Si no tiene ningún equipo cliente de Windows 7, no es necesario crear GPO para equipos con Windows 7.

Al configurar el acceso remoto, el asistente crea automáticamente los objetos directiva de grupo necesarios si no
existen. Si no tiene los permisos necesarios para crear directiva de grupo objetos, deben crearse antes de
configurar el acceso remoto. El administrador de DirectAccess debe tener permisos completos en los GPO (editar
+ modificar seguridad + eliminar).

IMPORTANT
Después de crear manualmente los GPO para el acceso remoto, debe permitir el tiempo suficiente para Active Directory y la
replicación DFS en el controlador de dominio del sitio Active Directory que está asociado con el servidor de acceso remoto.
Si el acceso remoto crea automáticamente los objetos directiva de grupo, no es necesario ningún tiempo de espera.

Para crear directiva de grupo objetos, vea crear y editar un objeto Directiva de grupo.
Mantenimiento y tiempo de inactividad del controlador de dominio
Cuando un controlador de dominio que se ejecuta como el emulador de PDC o controladores de dominio que
administran los GPO de servidor experimentan tiempo de inactividad, no es posible cargar o modificar la
configuración de acceso remoto. Esto no afecta a la conectividad de cliente si hay otros controladores de dominio
disponibles.
Para cargar o modificar la configuración de acceso remoto, puede transferir el rol de emulador de PDC a un
controlador de dominio diferente para los GPO de cliente o de servidor de aplicaciones. en el caso de los GPO de
servidor, cambie los controladores de dominio que administran los GPO de servidor.
IMPORTANT
Esta operación solo la puede realizar un administrador de dominio. El impacto de cambiar el controlador de dominio
principal no se limita al acceso remoto; por lo tanto, tenga cuidado al transferir el rol de emulador de PDC.

NOTE
Antes de modificar la Asociación del controlador de dominio, asegúrese de que todos los GPO de la implementación de
acceso remoto se han replicado en todos los controladores de dominio del dominio. Si el GPO no está sincronizado, los
cambios de configuración recientes pueden perderse después de modificar la Asociación del controlador de dominio, lo que
puede dar lugar a una configuración dañada. Para comprobar la sincronización de GPO, consulte comprobar el estado de la
infraestructura de directiva de grupo.

Para transferir el rol de emulador de PDC


1. En la pantalla Inicio , escribaDSA. mscy, a continuación, presione Entrar.
2. En el panel izquierdo de la consola de Active Directory usuarios y equipos, haga clic con el botón
secundario en Active Directory usuarios y equiposy, a continuación, haga clic en cambiar controlador
de dominio. En el cuadro de diálogo cambiar servidor de directorio, haga clic en este controlador de
dominio o en AD LDS instancia, en la lista, haga clic en el controlador de dominio que será el nuevo
titular de la función y, a continuación, haga clic en Aceptar.

NOTE
Debe realizar este paso si no está en el controlador de dominio al que desea transferir el rol. No lleve a cabo este
paso si ya está conectado al controlador de dominio al que desea transferir el rol.

3. En el árbol de consola, haga clic con el botón secundario en Active Directory usuarios y equipos,
seleccione todas las tareasy, a continuación, haga clic en maestros de operaciones.
4. En el cuadro de diálogo maestros de operaciones, haga clic en la pestaña PDC y, a continuación, haga clic
en cambiar.
5. Haga clic en sí para confirmar que desea transferir el rol y, a continuación, haga clic en cerrar.
Para cambiar el controlador de dominio que administra los GPO de servidor
Ejecute el cmdlet de Windows PowerShell
HYPERLINK "[Link] Set-DAEntryPointDCen el servidor de
acceso remoto y especifique el nombre del controlador de dominio inaccesible para el parámetro
ExistingDC . Este comando modifica la Asociación del controlador de dominio para los GPO de servidor de
los puntos de entrada administrados actualmente por ese controlador de dominio.
Para reemplazar el controlador de dominio inaccesible "[Link]" con el controlador de
dominio "[Link]", haga lo siguiente:

Set-DAEntryPointDC "ExistingDC '[Link]' "NewDC '[Link]' "ErrorAction


Inquire

Para reemplazar el controlador de dominio no accesible "[Link]" por un controlador


de dominio del sitio Active Directory más cercano al servidor de acceso remoto
"[Link]", haga lo siguiente:
Set-DAEntryPointDC "ExistingDC '[Link]' "ComputerName '[Link]'
"ErrorAction Inquire

Cambiar dos o más controladores de dominio que administran GPO de servidor


En un número mínimo de casos, dos o más controladores de dominio que administran GPO de servidor no están
disponibles. Si esto ocurre, se necesitan más pasos para cambiar la Asociación del controlador de dominio para
los GPO de servidor.
La información de asociación del controlador de dominio se almacena en el registro de los servidores de acceso
remoto y en todos los GPO de servidor. En el ejemplo siguiente, hay dos puntos de entrada con dos servidores de
acceso remoto, "DA1" en "Entry Point 1" y "DA2" en "Entry Point 2". El GPO de servidor de "punto de entrada 1"
se administra en el controlador de dominio "DC1", mientras que el GPO de servidor de "punto de entrada 2" se
administra en el controlador de dominio "DC2". "DC1" y "DC2" no están disponibles. Un tercer controlador de
dominio sigue estando disponible en el dominio, "DC3", y los datos de "DC1" y "DC2" ya se han replicado en
"DC3".

P a r a c a m b i a r d o s o m á s c o n t r o l a d o r e s d e d o m i n i o q u e a d m i n i st r a n G P O d e se r v i d o r

1. Para reemplazar el controlador de dominio no disponible "DC2" por el controlador de dominio "DC3",
ejecute el siguiente comando:

Set-DAEntryPointDC "ExistingDC 'DC2' "NewDC 'DC3' "ComputerName 'DA2' "ErrorAction Continue

Este comando actualiza la Asociación del controlador de dominio para el GPO de servidor "Entry Point 2"
en el registro de DA2 y en el propio GPO de servidor "Entry Point 2". sin embargo, no actualiza el GPO de
servidor "punto de entrada 1" porque el controlador de dominio que lo administra no está disponible.

TIP
Este comando usa el valor continue para el parámetro ErrorAction , que actualiza el GPO de servidor "Entry Point 2"
a pesar de que no se pudo actualizar el GPO de servidor "Entry Point 1".

La configuración resultante se muestra en el diagrama siguiente.


2. Para reemplazar el controlador de dominio no disponible "DC1" por el controlador de dominio "DC3",
ejecute el siguiente comando:

Set-DAEntryPointDC "ExistingDC 'DC1' "NewDC 'DC3' "ComputerName 'DA2' "ErrorAction Continue

Este comando actualiza la Asociación del controlador de dominio para el GPO de servidor "punto de
entrada 1" en el registro de DA1 y en los GPO de servidor "punto de entrada 1" y "punto de entrada 2". La
configuración resultante se muestra en el diagrama siguiente.

3. Para sincronizar la Asociación del controlador de dominio para el GPO de servidor "punto de entrada 2" en
el GPO de servidor "punto de entrada 1", ejecute el comando para reemplazar "DC2" por "DC3" y
especifique el servidor de acceso remoto cuyo GPO de servidor no esté sincronizado, en este caso "DA1",
para el parámetro ComputerName .

Set-DAEntryPointDC "ExistingDC 'DC2' "NewDC 'DC3' "ComputerName 'DA1' "ErrorAction Continue

La configuración final se muestra en el diagrama siguiente.


Optimización de la distribución de la configuración
Al realizar cambios de configuración, los cambios se aplican solo después de que los GPO de servidor se
propaguen a los servidores de acceso remoto. Para reducir el tiempo de distribución de la configuración, el acceso
remoto selecciona automáticamente un controlador de dominio de escritura que es el hipervínculo
"[Link] más próximo al servidor de acceso remoto al crear su GPO
de servidor.
En algunos escenarios, puede ser necesario modificar manualmente el controlador de dominio que administra un
GPO de servidor para optimizar el tiempo de distribución de la configuración:
No había ningún controlador de dominio de escritura en el sitio Active Directory de un servidor de acceso
remoto en el momento de agregarlo como punto de entrada. Ahora se está agregando un controlador de
dominio de escritura al sitio Active Directory del servidor de acceso remoto.
Un cambio de dirección IP, o un cambio de sitios Active Directory y subredes puede haber pasado el
servidor de acceso remoto a un sitio de Active Directory diferente.
La Asociación del controlador de dominio para un punto de entrada se modificó manualmente debido al
trabajo de mantenimiento en un controlador de dominio y ahora el controlador de dominio vuelve a estar
en línea.
En estos escenarios, ejecute el cmdlet de PowerShell Set-DAEntryPointDC en el servidor de acceso remoto y
especifique el nombre del punto de entrada que desea optimizar mediante el parámetro EntryPointName. Debe
hacer esto solo después de que los datos del GPO del controlador de dominio que almacena actualmente el GPO
de servidor ya se hayan replicado por completo en el nuevo controlador de dominio deseado.

NOTE
Antes de modificar la Asociación del controlador de dominio, asegúrese de que todos los GPO de la implementación de
acceso remoto se han replicado en todos los controladores de dominio del dominio. Si el GPO no está sincronizado, los
cambios de configuración recientes pueden perderse después de modificar la Asociación del controlador de dominio, lo que
puede dar lugar a una configuración dañada. Para comprobar la sincronización de GPO, consulte comprobar el estado de la
infraestructura de directiva de grupo.

Para optimizar el tiempo de distribución de la configuración, realice una de las acciones siguientes:
Para administrar el GPO de servidor del punto de entrada "punto de entrada 1" en un controlador de
dominio del sitio Active Directory más cercano al servidor de acceso remoto "[Link]",
ejecute el siguiente comando:
Set-DAEntryPointDC "EntryPointName 'Entry point 1' "ComputerName '[Link]' "ErrorAction
Inquire

Para administrar el GPO de servidor del punto de entrada "punto de entrada 1" en el controlador de
dominio "[Link]", ejecute el siguiente comando:

Set-DAEntryPointDC "EntryPointName 'Entry point 1' "NewDC '[Link]' "ComputerName


'[Link]' "ErrorAction Inquire

NOTE
Al modificar el controlador de dominio asociado a un punto de entrada específico, debe especificar un servidor de
acceso remoto que sea miembro de ese punto de entrada para el parámetro ComputerName .

Vea también
Paso 3: configurar la implementación multisitio
Paso 1: implementar una implementación de acceso remoto de un solo servidor
Paso 3 Configuración de la implementación multisitio
31/01/2020 • 40 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de configurar la infraestructura multisitio, siga estos pasos para configurar la implementación multisitio
de acceso remoto.

TAREA DESCRIPCIÓN

3.1. Configurar servidores de acceso remoto Configure servidores de acceso remoto adicionales mediante
la configuración de direcciones IP, su unión al dominio y la
instalación del rol de acceso remoto.

3.2. Conceder acceso de administrador Conceda privilegios en los servidores de acceso remoto
adicionales al administrador de DirectAccess.

3.3. Configuración de IP-HTTPS para una implementación Configure el certificado IP-HTTPS que se usa en una
multisitio implementación multisitio.

3.4. Configurar el servidor de ubicación de red para una Configure el certificado del servidor de ubicación de red que
implementación multisitio se usa en una implementación multisitio.

3.5. Configurar clientes de DirectAccess para una Quite los equipos cliente de Windows 7 de los grupos de
implementación multisitio seguridad de Windows 8.

3.6. Habilitar la implementación multisitio Habilitar la implementación multisitio en el primer servidor de


acceso remoto.

3,7. Agregar puntos de entrada a la implementación multisitio Agregue puntos de entrada adicionales a la implementación
multisitio.

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

3.1. Configurar servidores de acceso remoto


Para instalar el rol de acceso remoto
1. Asegúrese de que cada servidor de acceso remoto está configurado con la topología de implementación
adecuada (perimetral, detrás de un NAT, una sola interfaz de red) y las rutas correspondientes.
2. Configure las direcciones IP en cada servidor de acceso remoto según la topología del sitio y el esquema de
direcciones IP de su organización.
3. Una el servidor de acceso remoto a un dominio de Active Directory.
4. En la consola de Administrador del servidor, en el Panel, haga clic en Agregar roles y características.
5. Haga clic en Siguiente tres veces para ir a la pantalla de selección de roles del servidor.
6. En el cuadro de diálogo Seleccionar roles de servidor , seleccione acceso remotoy, a continuación, haga
clic en siguiente.
7. Haga clic en siguiente tres veces.
8. En el cuadro de diálogo seleccionar servicios de rol , seleccione DirectAccess y VPN (RAS ) y, a
continuación, haga clic en Agregar características.
9. Seleccione enrutamiento, proxy de aplicación web, haga clic en Agregar característicasy, a
continuación, haga clic en siguiente.
10. Haga clic en Siguientey después en Instalar.
11. En el cuadro de diálogo Progreso de la instalación , compruebe que la instalación se ha realizado
correctamente y, a continuación, haga clic en Cerrar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los pasos 1-3 deben realizarse manualmente y no se pueden realizar con este cmdlet de Windows PowerShell.
Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

Install-WindowsFeature RemoteAccess -IncludeManagementTools

3.2. Conceder acceso de administrador


Para conceder permisos de administrador
1. En el servidor de acceso remoto en el punto de entrada adicional: en la pantalla Inicio , escriba
Administración de equiposy, a continuación, presione Entrar.
2. En el panel izquierdo, haga clic en usuarios y grupos locales.
3. Haga doble clic en gruposy, a continuación, haga doble clic en administradores.
4. En el cuadro de diálogo propiedades de administradores , haga clic en Agregary, en el cuadro de
diálogo Seleccionar usuarios, equipos, cuentas de servicio o grupos , haga clic en ubicaciones.
5. En el cuadro de diálogo ubicaciones , en el árbol Ubicación , haga clic en la ubicación que contiene la
cuenta de usuario del administrador de DirectAccess y, a continuación, haga clic en Aceptar.
6. En Escriba los nombres de objeto que desea seleccionar, escriba el nombre de usuario del
administrador de DirectAccess y, a continuación, haga clic en Aceptar dos veces.
7. En el cuadro de diálogo propiedades de administradores , haga clic en Aceptar.
8. Cierre la ventana Administración de equipos.
9. Repita este procedimiento en todos los servidores de acceso remoto que formarán parte de la
implementación multisitio.

3.3. Configuración de IP-HTTPS para una implementación multisitio


En cada servidor de acceso remoto que se va a agregar a la implementación multisitio, se requiere un certificado
SSL para comprobar la conexión HTTPS con el servidor Web IP -HTTPS. Para completar este procedimiento, se
requiere como mínimo la pertenencia al grupo local Administradores o equivalente.
Para obtener un certificado IP-HTTPS
1. En cada servidor de acceso remoto: en la pantalla Inicio , escriba MMCy, a continuación, presione Entrar. Si
aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la
esperada y, a continuación, haga clic en Sí.
2. Haga clic en Archivo y, a continuación, haga clic en Agregar o quitar complementos.
3. Haga clic sucesivamente en Certificados, Agregar, Cuenta de equipo y Siguiente, seleccione Equipo
local, haga clic en Finalizar y, a continuación, haga clic en Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en Certificados, elija Todas las tareas y, a continuación, haga clic en
Solicitar un nuevo certificado.
6. Haga clic en Siguiente dos veces.
7. En la página solicitar certificados , haga clic en la plantilla de certificado de servidor Web y, a
continuación, haga clic en se necesita más información para inscribirse en este certificado.
Si no aparece la plantilla de certificado de servidor Web, asegúrese de que la cuenta de equipo del servidor
de acceso remoto tiene permisos de inscripción para la plantilla de certificado de servidor Web. Para
obtener más información, vea configurar permisos en la plantilla de certificado de servidor Web.
8. En la pestaña asunto del cuadro de diálogo propiedades de certificado , en nombre de sujeto, en tipo,
seleccione nombre común.
9. En valor, escriba el nombre de dominio completo (FQDN ) del nombre de Internet del servidor de acceso
remoto (por ejemplo, [Link]) y, a continuación, haga clic en Agregar.
10. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
11. En el panel de detalles del complemento Certificados, compruebe que se inscribió un nuevo certificado con
el FQDN con el valor Propósitos planteados de Autenticación del servidor.
12. Haga clic con el botón secundario en el certificado y, a continuación, haga clic en Propiedades.
13. En Nombre descriptivo, escriba Certificado IP -HTTPS y, a continuación, haga clic en Aceptar.

TIP
Los pasos 12 y 13 son opcionales, pero facilitan la selección del certificado para IP-HTTPS al configurar el acceso
remoto.

14. Repita este procedimiento en todos los servidores de acceso remoto de la implementación.

3,4. Configurar el servidor de ubicación de red para una


implementación multisitio
Si seleccionó configurar el sitio web del servidor de ubicación de red en el servidor de acceso remoto al configurar
el primer servidor, cada nuevo servidor de acceso remoto que agregue debe configurarse con un certificado de
servidor Web que tenga el mismo nombre de sujeto que se seleccionó para t el servidor de ubicación de red para
el primer servidor. Cada servidor requiere un certificado para autenticar la conexión al servidor de ubicación de
red y los equipos cliente ubicados en la red interna deben poder resolver el nombre del sitio web en DNS.
Para instalar un certificado para la ubicación de red
1. En el servidor de acceso remoto: en la pantalla Inicio , escriba MMCy, a continuación, presione Entrar. Si
aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la
esperada y, a continuación, haga clic en Sí.
2. Haga clic en Archivo y, a continuación, haga clic en Agregar o quitar complementos.
3. Haga clic sucesivamente en Certificados, Agregar, Cuenta de equipo y Siguiente, seleccione Equipo
local, haga clic en Finalizar y, a continuación, haga clic en Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en Certificados, elija Todas las tareas y, a continuación, haga clic en
Solicitar un nuevo certificado.

NOTE
También puede importar el mismo certificado que se usó para el servidor de ubicación de red para el primer servidor
de acceso remoto.

6. Haga clic en Siguiente dos veces.


7. En la página solicitar certificados , haga clic en la plantilla de certificado de servidor Web y, a
continuación, haga clic en se necesita más información para inscribirse en este certificado.
Si no aparece la plantilla de certificado de servidor Web, asegúrese de que la cuenta de equipo del servidor
de acceso remoto tiene permisos de inscripción para la plantilla de certificado de servidor Web. Para
obtener más información, vea configurar permisos en la plantilla de certificado de servidor Web.
8. En la pestaña asunto del cuadro de diálogo propiedades de certificado , en nombre de sujeto, en tipo,
seleccione nombre común.
9. En valor, escriba el nombre de dominio completo (FQDN ) que se configuró para el certificado del servidor
de ubicación de red del primer servidor de acceso remoto (por ejemplo, [Link]) y, a
continuación, haga clic en Agregar.
10. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
11. En el panel de detalles del complemento Certificados, compruebe que se inscribió un nuevo certificado con
el FQDN con el valor Propósitos planteados de Autenticación del servidor.
12. Haga clic con el botón secundario en el certificado y, a continuación, haga clic en Propiedades.
13. En Nombre descriptivo, escriba Certificado de ubicación de red y, a continuación, haga clic en
Aceptar.

TIP
Los pasos 12 y 13 son opcionales, pero facilitan la selección del certificado para la ubicación de red al configurar el
acceso remoto.

14. Repita este procedimiento en todos los servidores de acceso remoto de la implementación.
Para crear los registros DNS del servidor de ubicación de red
1. En el servidor DNS: en la pantalla Inicio , escriba DNSMgmt. mscy, a continuación, presione Entrar.
2. En el panel izquierdo de la consola del Administrador de DNS , abra la zona de búsqueda directa de la red
interna. Haga clic con el botón secundario en la zona correspondiente y haga clic en nuevo host (A o
aaaa) .
3. En el cuadro de diálogo nuevo host , en el cuadro nombre (si se deja en blanco, se usa el nombre del
dominio primario) , escriba el nombre que se usó para el servidor de ubicación de red para el primer
servidor de acceso remoto. En el cuadro dirección IP , escriba la dirección IPv4 de la intranet del servidor
de acceso remoto y, a continuación, haga clic en Agregar host. En el cuadro de diálogo DNS, haz clic en
Aceptar.
4. En el cuadro de diálogo nuevo host , en el cuadro nombre (si se deja en blanco, se usa el nombre del
dominio primario) , escriba el nombre que se usó para el servidor de ubicación de red para el primer
servidor de acceso remoto. En el cuadro dirección IP , escriba la dirección IPv6 accesible desde la intranet
del servidor de acceso remoto y, a continuación, haga clic en Agregar host. En el cuadro de diálogo DNS,
haz clic en Aceptar.
5. Repita los pasos 3 y 4 para cada servidor de acceso remoto de la implementación.
6. Haz clic en Listo.
7. Repita este procedimiento antes de agregar los servidores como puntos de entrada adicionales en la
implementación.

3,5. Configurar clientes de DirectAccess para una implementación


multisitio
Los equipos cliente de Windows de DirectAccess deben ser miembros de los grupos de seguridad que definen su
asociación de DirectAccess. Antes de habilitar el multisitio, estos grupos de seguridad pueden contener clientes de
Windows 8 y clientes de Windows 7 (si se seleccionó el modo "de nivel inferior" adecuado). Una vez habilitada la
opción multisitio, los grupos de seguridad de cliente existentes, en modo de servidor único, solo se convierten en
grupos de seguridad para Windows 8. Una vez habilitada la opción multisitio, los equipos cliente de Windows 7 de
DirectAccess deben moverse a los grupos de seguridad de cliente de Windows 7 dedicados correspondientes (que
están asociados a puntos de entrada específicos) o no podrán conectarse a través de DirectAccess. Los clientes de
Windows 7 se deben quitar primero de los grupos de seguridad existentes que son ahora grupos de seguridad de
Windows 8. PRECAUCIÓN: los equipos cliente de Windows 7 que son miembros de los grupos de seguridad de
cliente de Windows 7 y Windows 8 perderán la conectividad remota y los clientes de Windows 7 sin SP1 instalado
también perderán la conectividad corporativa. Por lo tanto, todos los equipos cliente de Windows 7 deben quitarse
de los grupos de seguridad de Windows 8.
Quitar clientes de Windows 7 de grupos de seguridad de Windows 8
1. En el controlador de dominio principal, haga clic en Inicioy, a continuación, en Active Directory usuarios
y equipos.
2. Para quitar equipos del grupo de seguridad, haga doble clic en el grupo de seguridad y, en el <
Group_Name cuadro de diálogo propiedades de >, haga clic en la pestaña miembros .
3. Seleccione el equipo cliente de Windows 7 y haga clic en quitar.
4. Repita este procedimiento para quitar los equipos cliente de Windows 7 de los grupos de seguridad de
Windows 8.

IMPORTANT
Al habilitar una configuración de acceso remoto multisitio, todos los equipos cliente (Windows 7 y Windows 8) perderán la
conectividad remota hasta que puedan conectarse a la red corporativa directamente o a través de VPN para actualizar sus
directivas de grupo. Esto es así cuando se habilita la funcionalidad de multisitio por primera vez, y también cuando se
deshabilita multisitio.

3,6. Habilitar la implementación multisitio


Para configurar una implementación multisitio, habilite la característica multisitio en el servidor de acceso remoto
existente. Antes de habilitar el multisitio en su implementación, asegúrese de que tiene la siguiente información:
1. Configuración de equilibrador de carga global y direcciones IP si desea equilibrar la carga de las conexiones
de cliente de DirectAccess en todos los puntos de entrada de la implementación.
2. Los grupos de seguridad que contienen los equipos cliente de Windows 7 para el primer punto de entrada
de la implementación, si desea habilitar el acceso remoto para equipos cliente de Windows 7.
3. Directiva de grupo los nombres de objeto, si es necesario usar objetos de directiva de grupo no
predeterminados, que se aplican en equipos cliente de Windows 7 para el primer punto de entrada de la
implementación, si necesita compatibilidad con equipos cliente de Windows 7.
Para habilitar una configuración multisitio
1. En el servidor de acceso remoto existente: en la pantalla Inicio , escriba RAMgmtUI. exey, a continuación,
presione Entrar. Si aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción
que se muestra es la esperada y, a continuación, haga clic en Sí.
2. En la consola de administración de acceso remoto, haga clic en configuracióny, en el panel tareas , haga
clic en Habilitar multisitio.
3. En el Asistente para Habilitar la implementación multisitio , en la página antes de comenzar , haga
clic en siguiente.
4. En la página nombre de implementación , en nombre de implementación multisitio, escriba un
nombre para la implementación. En primer nombre de punto de entrada, escriba un nombre para
identificar el primer punto de entrada que es el servidor de acceso remoto actual y, a continuación, haga clic
en siguiente.
5. En la página selección de punto de entrada , realice una de las acciones siguientes:
Haga clic en asignar puntos de entrada automáticamente y permitir que los clientes
seleccionen manualmente para redirigir automáticamente los equipos cliente al punto de entrada
más adecuado, a la vez que permite a los equipos cliente seleccionar un punto de entrada de forma
manual. La selección de punto de entrada manual solo está disponible para equipos con Windows 8.
Haz clic en Siguiente.
Haga clic en asignar puntos de entrada automáticamente para redirigir automáticamente los
equipos cliente al punto de entrada más adecuado y, a continuación, haga clic en siguiente.
6. En la página equilibrio de carga global , realice una de las acciones siguientes:
Haga clic en no , no usar el equilibrio de carga global si no desea usar un equilibrio de carga
global y, a continuación, haga clic en siguiente.

NOTE
Al seleccionar esta opción, los equipos cliente se conectan automáticamente a su punto de entrada más
cercano.

Haga clic en sí, usar el equilibrio de carga global si desea equilibrar la carga del tráfico
globalmente entre todos los puntos de entrada. En Escriba el FQDN de equilibrio de carga
global que usarán todos los puntos de entrada, escriba el FQDN de equilibrio de carga global y,
en tipo, la dirección IP de equilibrio de carga global para este punto de entrada que contiene
el primer servidor de acceso remoto, escriba la dirección IP de equilibrio de carga global para este
punto de entrada y, a continuación, haga clic en siguiente.
7. En la página compatibilidad con clientes , realice una de las acciones siguientes:
Para limitar el acceso a equipos cliente que ejecutan sistemas operativos Windows 8 o versiones
posteriores, haga clic en limitar el acceso a los equipos cliente que ejecutan Windows 8 o un
sistema operativo posteriory, a continuación, haga clic en siguiente.
Para permitir que los equipos cliente que ejecutan Windows 7 tengan acceso a este punto de
entrada, haga clic en permitir que los equipos cliente que ejecutan Windows 7 accedan a este
punto de entraday haga clic en Agregar. En el cuadro de diálogo seleccionar grupos , seleccione
los grupos de seguridad que contienen los equipos cliente de Windows 7, haga clic en Aceptary, a
continuación, haga clic en siguiente.
8. En la página configuración de GPO de cliente , acepte el GPO predeterminado para equipos cliente de
Windows 7 para este punto de entrada, escriba el nombre del GPO que desea que el acceso remoto cree
automáticamente, o haga clic en examinar para buscar el GPO para equipos cliente de Windows 7 y, a
continuación, haga clic en siguiente.

NOTE
La página configuración de GPO de cliente solo aparece cuando se configura el punto de entrada para permitir
que los equipos cliente de Windows 7 tengan acceso al punto de entrada.
También puede hacer clic en validar GPO para asegurarse de que tiene los permisos adecuados para el GPO o
GPO seleccionados para este punto de entrada. Si el GPO no existe y se creará automáticamente, se requerirán
permisos para crear y vincular. En el caso de que los GPO se hayan creado manualmente, se necesitan los
permisos editar, modificar seguridad y eliminar.

9. En la página Resumen , haga clic en confirmar.


10. En el cuadro de diálogo Habilitar la implementación multisitio , haga clic en cerrar y, a continuación, en
el Asistente para habilitar la implementación multisitio, haga clic en cerrar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Para habilitar una implementación multisitio denominada ' contoso ' en el primer punto de entrada denominado '
Edge1-US '. La implementación permite a los clientes seleccionar manualmente el punto de entrada y no usa un
equilibrador de carga global.

Enable-DAMultiSite -Name 'Contoso' -EntryPointName 'Edge1-US' -ManualEntryPointSelectionAllowed 'Enabled'

Para permitir el acceso de los equipos cliente de Windows 7 a través del primer punto de entrada a través del
grupo de seguridad DA_Clients_US y el uso del DA_W7_Clients_GPO_US de GPO.

Add-DAClient -EntrypointName 'Edge1-US' -DownlevelSecurityGroupNameList @('[Link]\DA_Clients_US') -


DownlevelGpoName @('[Link]\DA_W7_Clients_GPO_US)

3,7. Agregar puntos de entrada a la implementación multisitio


Después de habilitar multisite en la implementación, puede Agregar puntos de entrada adicionales mediante el
Asistente para agregar un punto de entrada. Antes de agregar puntos de entrada, asegúrese de que tiene la
siguiente información:
Direcciones IP del equilibrador de carga global para cada nuevo punto de entrada si utiliza el equilibrio de
carga global.
Los grupos de seguridad que contienen los equipos cliente de Windows 7 para cada punto de entrada que
se agregarán si desea habilitar el acceso remoto para equipos cliente de Windows 7.
Directiva de grupo los nombres de objeto, si es necesario usar objetos de directiva de grupo no
predeterminados, que se aplican en equipos cliente de Windows 7 para cada punto de entrada que se va a
agregar, si necesita compatibilidad con equipos cliente de Windows 7.
En el caso de que IPv6 esté implementado en la red de la organización, tendrá que preparar el prefijo IP -
HTTPS para el nuevo punto de entrada.
Para agregar puntos de entrada a la implementación multisitio
1. En el servidor de acceso remoto existente: en la pantalla Inicio , escriba RAMgmtUI. exey, a continuación,
presione Entrar. Si aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción
que se muestra es la esperada y, a continuación, haga clic en Sí.
2. En la consola de administración de acceso remoto, haga clic en configuracióny, en el panel tareas , haga
clic en Agregar un punto de entrada.
3. En el Asistente para agregar un punto de entrada, en la página detalles del punto de entrada , en
servidor de acceso remoto, escriba el nombre de dominio completo (FQDN ) del servidor que se va a
agregar. En nombre de punto de entrada, escriba el nombre del punto de entrada y, a continuación, haga
clic en siguiente.
4. En la página configuración de equilibrio de carga global , escriba la dirección IP de equilibrio de carga
global de este punto de entrada y, a continuación, haga clic en siguiente.

NOTE
La página configuración de equilibrio de carga global solo aparece cuando la configuración multisitio usa un
equilibrador de carga global.

5. En la página topología de red , haga clic en la topología que se corresponda con la topología de red del
servidor de acceso remoto que va a agregar y, a continuación, haga clic en siguiente.
6. En la página nombre de red o dirección IP , en Escriba el nombre público o la dirección IP que usan
los clientes para conectarse al servidor de acceso remoto, escriba el nombre público o la dirección IP
que usan los clientes para conectarse al servidor de acceso remoto. El nombre público corresponde al
nombre del firmante del certificado IP -HTTPS. En el caso de que se haya implementado la topología de red
perimetral, la dirección IP es la del adaptador externo del servidor de acceso remoto. Haz clic en Siguiente.
7. En la página adaptadores de red , realice una de las acciones siguientes:
Si va a implementar una topología con dos adaptadores de red, en adaptador externo, seleccione el
adaptador que está conectado a la red externa. En adaptador interno, seleccione el adaptador que
está conectado a la red interna.
Si va a implementar una topología con un adaptador de red, en adaptador de red, seleccione el
adaptador que está conectado a la red interna.
8. En la página adaptadores de red , en Seleccione el certificado usado para autenticar las conexiones
IP -https, haga clic en examinar para buscar y seleccionar el certificado IP -https. Haz clic en Siguiente.
9. Si IPv6 está configurado en la red corporativa, en la página configuración de prefijo , en prefijo IPv6
asignado a equipos cliente, escriba un prefijo IP -https para asignar direcciones IPv6 a los equipos cliente
de DirectAccess y haga clic en siguiente.
10. En la página compatibilidad con clientes , realice una de las acciones siguientes:
Para limitar el acceso a equipos cliente que ejecutan sistemas operativos Windows 8 o versiones
posteriores, haga clic en limitar el acceso a los equipos cliente que ejecutan Windows 8 o un
sistema operativo posteriory, a continuación, haga clic en siguiente.
Para permitir que los equipos cliente que ejecutan Windows 7 tengan acceso a este punto de
entrada, haga clic en permitir que los equipos cliente que ejecutan Windows 7 accedan a este
punto de entraday haga clic en Agregar. En el cuadro de diálogo seleccionar grupos , seleccione
los grupos de seguridad que contienen los equipos cliente de Windows 7 que se conectarán a este
punto de entrada, haga clic en Aceptary, a continuación, haga clic en siguiente.
11. En la página configuración de GPO de cliente , acepte el GPO predeterminado para equipos cliente de
Windows 7 para este punto de entrada, escriba el nombre del GPO que desea que el acceso remoto cree
automáticamente, o haga clic en examinar para buscar el GPO para equipos cliente de Windows 7 y haga
clic en siguiente.

NOTE
La página configuración de GPO de cliente solo aparece cuando se configura el punto de entrada para permitir
que los equipos cliente de Windows 7 tengan acceso al punto de entrada.
También puede hacer clic en validar GPO para asegurarse de que tiene los permisos adecuados para el GPO o
GPO seleccionados para este punto de entrada. Si el GPO no existe y se creará automáticamente, se requerirán
permisos para crear y vincular. En el caso de que los GPO se hayan creado manualmente, se necesitan los
permisos editar, modificar seguridad y eliminar.

12. En la página configuración de GPO de servidor , acepte el GPO predeterminado para este servidor de
acceso remoto, escriba el nombre del GPO que desea que el acceso remoto cree automáticamente, o bien
haga clic en examinar para buscar el GPO de este servidor y, a continuación, haga clic en siguiente.
13. En la página servidor de ubicación de red , haga clic en examinar para seleccionar el certificado para el
sitio web del servidor de ubicación de red que se ejecuta en el servidor de acceso remoto y, a continuación,
haga clic en siguiente.

NOTE
La página servidor de ubicación de red solo aparece cuando el sitio web del servidor de ubicación de red se
ejecuta en el servidor de acceso remoto.

14. En la página Resumen , revise la configuración del punto de entrada y, a continuación, haga clic en
confirmar.
15. En el cuadro de diálogo Agregar punto de entrada , haga clic en cerrar y, a continuación, en el Asistente
para agregar un punto de entrada, haga clic en cerrar.

NOTE
Si el punto de entrada que se agregó está en un bosque diferente al de los puntos de entrada o equipos cliente
existentes, es necesario hacer clic en actualizar servidores de administración en el panel de tareas para detectar
los controladores de dominio y Configuration Manager en el nuevo bosque.

16. Repita este procedimiento desde el paso 2 para cada punto de entrada que desee agregar a la
implementación multisitio.
comandos equivalentes de Windows PowerShell Windows PowerShell
Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Para agregar el equipo edge2 del dominio Corp2 como un segundo punto de entrada denominado Edge2-Europe.
La configuración del punto de entrada es: un prefijo IPv6 de cliente ' 2001: db8:2: 2000::/64 ', una dirección de
conexión a (el certificado IP -HTTPS en el equipo edge2) ' [Link] ', un GPO de servidor denominado
"configuración del servidor de DirectAccess-Edge2-Europe", y las interfaces internas y externas denominadas
Internet y Corpnet2, respectivamente:

Add-DAEntryPoint -RemoteAccessServer '[Link]' -Name 'Edge2-Europe' -ClientIPv6Prefix


'2001:db8:2:2000::/64' -ConnectToAddress '[Link]' -ServerGpoName
'[Link]\DirectAccess Server Settings - Edge2-Europe' -InternetInterface 'Internet' -
InternalInterface 'Corpnet2'

Para permitir el acceso de los equipos cliente de Windows 7 a través del segundo punto de entrada a través del
grupo de seguridad DA_Clients_Europe y el uso del DA_W7_Clients_GPO_Europe de GPO.

Add-DAClient -EntrypointName 'Edge2-Europe' -DownlevelGpoName @('[Link]\ DA_W7_Clients_GPO_Europe')


-DownlevelSecurityGroupNameList @('[Link]\DA_Clients_Europe')

Vea también
Paso 2: configurar la infraestructura multisitio
Paso 4 comprobación de la implementación multisitio
02/12/2019 • 4 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo comprobar que ha configurado correctamente la implementación multisitio de
acceso remoto.
Para comprobar el acceso a los recursos internos a través de la implementación multisitio
1. Conecte un equipo cliente de DirectAccess a la red corporativa y obtenga la directiva de grupo.
2. Conecte el equipo cliente a la red externa e intente tener acceso a recursos internos.
Debe poder tener acceso a todos los recursos corporativos.
3. Pruebe la conectividad a través de cada servidor en la implementación multisitio desactivando o
desconectando de la red externa, excepto uno de los servidores de acceso remoto. En el equipo cliente,
intente tener acceso a los recursos corporativos. Repita la prueba en un servidor multisitio diferente. El
equipo cliente puede tardar hasta 10 minutos en conectarse al nuevo punto de entrada. Esto se debe a que
el sondeo está desactivado durante 10 minutos para un punto de entrada después de que no se pueda tener
acceso a él, con el fin de optimizar el ancho de banda y la duración de la batería. Como alternativa, puede
cambiar entre los diversos puntos de entrada manualmente eligiendo el punto de entrada deseado en el
cuadro combinado que se muestra al ejecutar daprop. exe.
Debe poder tener acceso a todos los recursos corporativos a través de cada servidor multisitio.
4. Conecte un equipo cliente de Windows 7® a la red corporativa y obtenga la Directiva de grupo.
5. Conecte el equipo cliente de Windows 7 a la red externa e intente acceder a los recursos internos.
Debe poder tener acceso a todos los recursos corporativos.
6. Pruebe la conectividad de los clientes de Windows 7 a través de cada servidor en la implementación
multisitio. para ello, acceda a la consola de Active Directory usuarios y equipos y mueva el equipo cliente al
grupo de seguridad correspondiente a cada servidor. Una vez que los cambios se hayan replicado en todo el
dominio, reinicie el equipo cliente mientras está conectado a la red corporativa para obtener la nueva
Directiva de grupo. Intente tener acceso a los recursos corporativos. Repita la prueba en un servidor
multisitio diferente.
Debe poder tener acceso a todos los recursos corporativos a través de cada servidor multisitio.
En un entorno de producción, es posible que este método no sea factible debido a la cantidad de tiempo
necesario para replicar los cambios en todo el dominio. Puede que desee forzar la replicación siempre que
sea posible. Las pruebas también se pueden realizar desde varios equipos cliente de Windows 7 diferentes
que ya son miembros de los distintos grupos de seguridad de Windows 7 en la implementación multisitio.
Solucionar problemas relacionados con una
implementación multisitio
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se explica cómo solucionar los errores más habituales que pueden producirse al configurar una
implementación de Acceso remoto multisitio.
Solución de problemas de habilitación de multisitio
Solucionar problemas de agregar puntos de entrada
Solución de problemas de configuración del controlador de dominio de punto de entrada
Solución de problemas de direcciones URL de sondeo Web
Solución de problemas generales
Solucionar problemas relacionados con la activación
de multisitio
02/12/2019 • 14 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema encontrará información para solucionar problemas relacionados con el comando Enable-DAMultisite .
Para confirmar que el error recibido está relacionado con la activación de la funcionalidad de multisitio, consulte el
identificador de evento 10051 en el Registro de eventos de Windows.

Problemas de conectividad del usuario


Los usuarios pueden enfrentarse a problemas si la funcionalidad de multisitio está habilitada y la configuración no
es la adecuada.
Causa
En una implementación multisitio, los equipos cliente de Windows 10 y Windows 8 pueden moverse entre
distintos puntos de entrada. Los equipos cliente de Windows 7 deben estar asociados a un punto de entrada
específico en la implementación multisitio. Por lo tanto, si los equipos cliente no se encuentran en el grupo de
seguridad apropiado, existe la posibilidad de que se les aplique la configuración de directiva de grupo incorrecta.
Solución
DirectAccess requiere al menos un grupo de seguridad para todos los equipos cliente de Windows 10 y Windows
8. se recomienda usar un grupo de seguridad para todos los equipos con Windows 10 y Windows 8 por dominio.
DirectAccess también necesita un grupo de seguridad para equipos cliente de Windows 7 para cada punto de
entrada. Cada equipo cliente debe estar en un solo grupo de seguridad. Por lo tanto, debe asegurarse de que los
grupos de seguridad para los clientes de Windows 10 y Windows 8 contienen solo equipos que ejecutan Windows
10 o Windows 8 y que cada equipo cliente de Windows 7 pertenece a un solo grupo de seguridad dedicado para el
punto de entrada correspondiente. que ningún cliente de Windows 10 o Windows 8 pertenezca a los grupos de
seguridad de Windows 7.
Configure los grupos de seguridad de Windows 8 en la página seleccionar grupos del Asistente para la
instalación del cliente de DirectAccess . Configure los grupos de seguridad de Windows 7 en la página
compatibilidad con clientes del Asistente para Habilitar la implementación multisitio o en la página
compatibilidad con clientes del Asistente para Agregar un punto de entrada .

Autenticación proxy de Kerberos


Error recibido. La autenticación de proxy Kerberos no se admite en una implementación multisitio. Debe habilitar
el uso de certificados de equipo para la autenticación de usuarios IPsec.
Causa
La autenticación de certificados de equipo debe estar habilitada para poder habilitar la funcionalidad de multisitio.
Solución
Para habilitar la autenticación de certificados de equipo
1. En el área Paso 2: Servidor de acceso remoto del panel de detalles de la Consola de administración de
acceso remoto, haga clic en Editar.
2. En la página Autenticación del Asistente para la instalación del servidor de acceso remoto, active la
casilla Usar certificados de equipo y seleccione la entidad de certificación raíz o intermedia que emite
certificados en su implementación.
Para habilitar la autenticación de certificados de equipo mediante Windows PowerShell, use el cmdlet
Set-DAServer y especifique el parámetro IPsecRootCertificate .

Certificados IP-HTTPS
Error recibido. El servidor de DirectAccess usa un certificado IP -HTTPS autofirmado. Configure IP -HTTPS para
que use un certificado firmado de una CA conocida.
Causa
El certificado IP -HTTPS es autofirmado. Este tipo de certificados no se puede usar en una implementación
multisitio.
Solución
Para seleccionar un certificado IP -HTTPS:
1. En el área Paso 2: Servidor de acceso remoto del panel de detalles de la Consola de administración de
acceso remoto, haga clic en Editar.
2. En la página Adaptadores de red del Asistente para la instalación del servidor de acceso remoto,
asegúrese de que la casilla Usar un certificado autofirmado creado automáticamente por
DirectAccess en Seleccione el certificado usado para autenticar conexiones IP -HTTPS está
desactivada y, después, haga clic en Examinar para seleccionar un certificado emitido por una CA de
confianza.

Servidor de ubicación de red


Problema 1
Error recibido. DirectAccess está configurado para usar un certificado autofirmado para el servidor de
ubicación de red. Configure el servidor de ubicación de red para que use un certificado firmado por una
entidad de certificación.
Causa
El servidor de ubicación de red se implementa en el servidor de acceso remoto y emplea un certificado
autofirmado. Este tipo de certificados no se puede usar en una implementación multisitio.
Solución
Para seleccionar un certificado de servidor de ubicación de red:
1. En el área Paso 3: Servidores de infraestructura del panel de detalles de la Consola de
administración de acceso remoto, haga clic en Editar.
2. En la página Servidor de ubicación de red del Asistente para la instalación del servidor de
infraestructura, asegúrese de que la casilla Usar un certificado autofirmado en El servidor de
ubicación de red se implementa en el servidor de acceso remoto está desactivada y, después,
haga clic en Examinar para seleccionar un certificado emitido por una CA empresarial.
Problema 2
Error recibido. Para implementar un clúster con equilibrio de carga de red o una implementación multisitio,
obtenga un certificado para el servidor de ubicación de red con un nombre de firmante distinto del nombre
interno del servidor de acceso remoto.
Causa
El nombre de firmante del certificado que se ha usado para el sitio web del servidor de ubicación de red es
el mismo que el nombre interno del servidor de acceso remoto. Esto hará que surjan problemas de
resolución de nombres.
Solución
Obtenga un certificado con un nombre de firmante distinto del nombre interno del servidor de acceso
remoto.
Para configurar el servidor de ubicación de red:
1. En el área Paso 3: Servidores de infraestructura del panel de detalles de la Consola de
administración de acceso remoto, haga clic en Editar.
2. En la página Servidor de ubicación de red del Asistente para la instalación del servidor de
infraestructura, haga clic en Examinar en El servidor de ubicación de red se implementa en el
servidor de acceso remoto para seleccionar el certificado obtenido previamente. Este certificado
debe tener un nombre de firmante distinto del nombre interno del servidor de acceso remoto.

Equipos cliente de Windows 7


ADVERTENCIA recibida. Al habilitar multisitio, los grupos de seguridad configurados para los clientes de
DirectAccess no deben contener equipos con Windows 7. Para admitir equipos cliente de Windows 7 en una
implementación multisitio, seleccione un grupo de seguridad que contenga los clientes de cada punto de entrada.
Causa
En la implementación de DirectAccess existente, se habilitó la compatibilidad con clientes de Windows 7.
Solución
DirectAccess requiere al menos un grupo de seguridad para todos los equipos cliente de Windows 8 y un grupo de
seguridad para equipos cliente de Windows 7 para cada punto de entrada. Cada equipo cliente debe estar en un
solo grupo de seguridad. Por lo tanto, debe asegurarse de que el grupo de seguridad para clientes de Windows 8
solo contiene equipos que ejecutan Windows 8 y que cada equipo cliente de Windows 7 pertenece a un solo grupo
de seguridad dedicado para el punto de entrada relevante y que no hay clientes de Windows 8. pertenecer a los
grupos de seguridad de Windows 7.

Sitio de Active Directory


Error recibido. El servidor < nombre_servidor > no está asociado a un sitio Active Directory.
Causa
DirectAccess no pudo determinar el sitio de Active Directory. En la consola Sitios y servicios de Active Directory se
pueden configurar subredes diferentes para la red y asociar cada una de ellas con el sitio de Active Directory que
proceda. Este error puede aparecer si la dirección IP del servidor de acceso remoto no pertenece a ninguna de las
subredes o si la subred a la que la dirección IP pertenece no se ha definido con un sitio de Active Directory.
Solución
Confirme que se trata de este problema; para ello, ejecute el comando nltest /dsgetsite en el servidor de acceso
remoto. Si lo es, el comando devolverá ERROR_NO_SITENAME. Para solucionarlo, en el controlador de dominio,
asegúrese de que existe una subred que contiene la dirección IP de servidor interna y de que está definida con un
sitio de Active Directory.

Guardando configuración de GPO de servidor


Error recibido. Se produjo un error al guardar la configuración de acceso remoto en el GPO < GPO_name >.
Causa
No se pudieron guardar los cambios en el GPO de servidor debido a problemas de conectividad o a una infracción
de uso compartido en el archivo Registry. Pol; por ejemplo, otro usuario ha bloqueado el archivo.
Solución
Asegúrese de que hay conectividad entre el servidor de acceso remoto y el controlador de dominio. Si la hay,
compruebe en el controlador de dominio si otro usuario ha bloqueado el archivo [Link] y, en caso necesario,
finalice la sesión de dicho usuario para desbloquearlo.

Se produjo un error interno


Error recibido. Error interno.
Causa
Esto puede deberse a una configuración inesperada de la tabla de puntos de entrada en el GPO de cliente. Puede
suceder cuando el administrador usa cmdlets de cliente de DirectAccess para modificar la tabla de puntos de
entrada en el GPO de cliente.
Solución
Repase la configuración de la tabla de puntos de entrada en todos los GPO de cliente y arregle las incoherencias
que pueda haber en la configuración multisitio entre las distintas instancias de los GPO de cliente y la
configuración de DirectAccess. Use el cmdlet Get-DaEntryPointTableItem con el nombre del GPO de cliente para
obtener la tabla de puntos de entrada relativa al cliente. Use el cmdlet Get-NetIPHttpsConfiguration para obtener
todos los perfiles IP -HTTPS de todos los puntos de entrada.
Para obtener más información, vea cmdlets de cliente de DirectAccess en Windows PowerShell.
Solucionar problemas relacionados con la adición de
puntos de entrada
02/12/2019 • 20 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema encontrará información para solucionar problemas relacionados con el comando Add-DAEntryPoint .
Para confirmar que el error recibido está relacionado con la adición de un punto de entrada, consulte el
identificador de evento 10067 en el Registro de eventos de Windows.

Falta el parámetro RemoteAccessServer


Error recibido. Debe proporcionar un valor para el parámetro RemoteAccessServer.
Causa
Al agregar un punto de entrada nuevo a una implementación multisitio, hay que especificar el parámetro
RemoteAccessServer, que es el nombre del servidor que se quiere agregar como nuevo punto de entrada.
Solución
Ejecute el comando y cuide de especificar el parámetro RemoteAccessServer con el nombre del servidor que se va
a agregar como punto de entrada.

Acceso remoto no está configurado


Error recibido. El acceso remoto no está configurado en < server_name >. Especifique el nombre de un servidor
que forme parte de una implementación multisitio.
Causa
Acceso remoto no está configurado en el equipo especificado en el parámetro ComputerName o en el equipo en el
que el comando se ha ejecutado.
Al agregar un punto de entrada nuevo a una implementación multisitio, se deben especificar dos parámetros:
ComputerName y RemoteAccessServer. ComputerName es el nombre de un servidor que ya forma parte de la
implementación multisitio, mientras que RemoteAccessServer es el nombre del servidor que se quiere agregar
como nuevo punto de entrada. Si realiza este proceso en un equipo que forme parte de una implementación
multisitio, el parámetro ComputerName no es necesario.
Solución
Ejecute el comando y cuide de especificar el parámetro ComputerName con el nombre del servidor que ya está
configurado como parte de la implementación multisitio, o bien ejecute el comando desde un equipo que forme
parte de la implementación multisitio.

La funcionalidad de multisitio no está habilitada


Error recibido. Debe habilitar una implementación multisitio antes de realizar esta operación. Para ello, use el
cmdlet Enable-DAMultiSite .
Causa
La funcionalidad de multisitio no está habilitada en el servidor especificado en el parámetro ComputerName. Para
agregar un nuevo punto de entrada a una implementación de Acceso remoto, antes hay que habilitar la
funcionalidad de multisitio.
Solución
Habilite la funcionalidad de multisitio mediante el cmdlet Enable-DaMultiSite . Para obtener más información, vea
implementar el acceso remoto multisitio.

Problemas de prefijo IPv6


Problema 1
Error recibido. IPv6 está implementado en la red interna, pero no se ha especificado un prefijo IPv6 de
cliente.
Causa
IPv6 está implementado en la red corporativa, de modo que se necesita un prefijo IP -HTTPS, pero no se
especificó ninguno en el parámetro ClientIPv6Prefix del nuevo punto de entrada.
Solución
1. Asigne un prefijo IP -HTTPS único al nuevo punto de entrada y asegúrese de que los paquetes
destinados a una dirección IP bajo este prefijo se van a enrutar al servidor que está agregando.
2. Ejecute el cmdlet Add-DAEntryPoint e indique el prefijo IP -HTTPS en el parámetro ClientIPv6Prefix.
Problema 2
Error recibido. El prefijo IPv6 del cliente ya está en uso por otro punto de entrada. Especifique un valor
alternativo.
Causa
Ya hay otro punto de entrada usando el prefijo IP -HTTPS especificado en el parámetro ClientIPv6Prefix.
Solución
1. Asigne un prefijo IP -HTTPS único al nuevo punto de entrada y asegúrese de que los paquetes
destinados a una dirección IP bajo este prefijo se van a enrutar al servidor que está agregando.
2. Ejecute el cmdlet Add-DAEntryPoint e indique el prefijo IP -HTTPS en el parámetro ClientIPv6Prefix.

Dirección ConnectTo
Error recibido. La dirección (< connect_to_address >) a la que se conectan los clientes de DirectAccess en el
servidor de acceso remoto es la misma que la dirección del servidor de ubicación de red. Especifique un valor
alternativo.
Causa
La dirección ConnectTo y la dirección del servidor de ubicación de red son la misma.
Solución
La dirección ConnectTo se debe poder resolver a través de Internet para que los equipos cliente puedan conectarse
mediante IP -HTTPS. Sin embargo, la dirección del servidor de ubicación de red se debe poder resolver a través de
la red corporativa, pero no a través de Internet. Asegúrese de que las direcciones ConnectTo y del servidor de
ubicación de red son distintas. Seleccione otras direcciones e inténtelo de nuevo.
DirectAccess o VPN ya instalados
Error recibido. Se detectó una instalación de VPN en el servidor < server_name >. Especifique un servidor
alternativo que no tenga instalado el acceso remoto o quite la configuración de VPN del servidor.
O bien
Acceso remoto ya está instalado en el servidor < server_name >. Especifique un servidor alternativo que no
ejecute DirectAccess o quite la configuración de DirectAccess existente del servidor.
Causa
DirectAccess o VPN ya se han configurado en el nuevo punto de entrada. No se puede agregar un punto de
entrada configurado a una implementación multisitio.
Solución
Para agregar un servidor a una implementación multisitio, el rol Acceso remoto debe estar instalado en el servidor,
pero ni DirectAccess ni VPN deben estar configurados.
Ejecute el comando y asegúrese de que el servidor que indique en el parámetro RemoteAccessServer no tiene
DirectAccess o VPN configurados.

Certificado raíz IPsec


Error recibido. No se encuentra el certificado raíz IPsec configurado en el servidor < server_name >.
Causa
El certificado de la entidad de certificación (CA) raíz o intermedia que emite certificados de equipo no se ha podido
encontrar en el servidor que intenta agregar a la implementación.
Solución
En el área Paso 2: Servidor de acceso remoto de la Consola de administración de acceso remoto, haga clic en
Editar y en la página Autenticación, en Usar certificados de equipo, confirme que el certificado seleccionado
es válido. Si lo es, asegúrese de que está en la CA raíz de confianza del servidor que quiere agregar y, tras ello,
inténtelo de nuevo.

NOTE
Este certificado debe ser el mismo certificado y con la misma huella digital.

Si no es válido, seleccione uno que lo sea y que esté configurado como CA raíz de confianza en todos los
servidores de Acceso remoto.

Combinar puntos de entrada de IPv6 e IPv4


Cuando DirectAccess se instala por primera vez, se inspecciona el adaptador de red interno para averiguar si la red
contiene únicamente direcciones IPv4 (red solo para IPv4), direcciones IPv6 e IPv4 o únicamente direcciones IPv6
(red solo para IPv6). Esta información se usa para determinar el tipo de implementación (solo para IPv4,
IPv6+IPv4 o solo para IPv6).
Problema 1
ADVERTENCIA recibida. El servidor de acceso remoto que se va a agregar se configura con direcciones
IPv4 e IPv6. Esta es una implementación solo para IPv4, por lo que Acceso remoto pasará por alto las
direcciones IPv6.
Causa
Cuando esta implementación se instaló por primera vez, la red interna se detectó como una red solo para
IPv4. En una implementación multisitio se da por hecho que los diversos puntos de entrada van a estar en
subredes diferentes con características variadas. Por lo tanto, aunque la implementación está configurada
como solo para IPv4, puede contener un punto de entrada ubicado en una subred de IPv6+IPv4. Sin
embargo, aunque el punto de entrada se agregará a la implementación, DirectAccess omitirá las direcciones
IPv6 configuradas en la interfaz interna del nuevo punto de entrada.
Solución
En caso de que toda la red interna esté configurada con direcciones IPv6 e IPv4, considere la posibilidad de
pasar a una implementación de IPv6+IPv4 para disfrutar de las ventajas que reportan las tecnologías de
IPv6. Consulte "transición de una IPv4 pura a una red corporativa IPv6 + IPv4" en el paso 3: planear la
implementación multisitio.
Problema 2
Error recibido. Los adaptadores de red internos de los servidores de acceso remoto en esta
implementación multisitio están configurados con direcciones IPv4. El punto de entrada que intenta agregar
también debe estar configurado con una dirección IPv4 en el adaptador de red interno.
Causa
Cuando esta implementación se instaló por primera vez, la red interna se detectó como una red solo para
IPv4. Acceso remoto detectó que el punto de entrada que intenta agregar está configurado exclusivamente
con direcciones IPv6 en su red interna, lo cual no es factible en una implementación solo para IPv4.
Solución
En caso de que toda la red ya esté configurada con direcciones IPv6, convendría pasar a una
implementación de IPv6+IPv4 o solo para IPv6. Vea "planear la transición a IPv6 cuando se implementa el
acceso remoto multisitio".
Problema 3
Error recibido. Este punto de entrada se encuentra en una red IPv4, pero los puntos de entrada anteriores
se encuentran en una red IPv6. Conecte este punto de entrada a la red IPv6 antes de agregarlo a la misma
implementación multisitio.
Causa
Cuando esta implementación se instaló por primera vez, se detectó que la red interna era IPv6+IPv4 o solo
para IPv6. También se detectó que las direcciones del nuevo punto de entrada que intenta agregar son solo
direcciones IPv4, lo cual no es factible en implementaciones de IPv6+IPv4 o solo para IPv6.
Solución
Configure el nuevo punto de entrada con direcciones IPv6 y, a continuación, agregue el punto de entrada a
la implementación multisitio.
Problema 4
ADVERTENCIA recibida. El adaptador de red interno del servidor de acceso remoto no está configurado
con una dirección IPv4. DNS64 y NAT64 no se configurarán en este servidor y los clientes de DirectAccess
solo podrán obtener acceso a servidores internos IPv6.
Causa
Cuando esta implementación se instaló por primera vez, se detectó que la red interna era IPv6+IPv4. En
este tipo de implementación, DNS64 y NAT64 están habilitados para que los equipos cliente puedan
acceder a los equipos de la red interna que están configurados únicamente con direcciones IPv4.
Al agregar el nuevo punto de entrada, Acceso remoto detectó que la interfaz interna en el nuevo equipo solo
tiene direcciones IPv6. Para configurar DNS64 y NAT64 se necesita una dirección IPv4, ya que así los
paquetes se pueden enrutar desde el servidor de acceso remoto al equipo solo para IPv4. Dado que dicha IP
no existe en el nuevo equipo, NAT64 y DNS64 no se configurarán en el servidor de acceso remoto. En
consecuencia, los equipos cliente que accedan a la red corporativa mediante DirectAccess a través de este
punto de entrada no tendrán acceso a los servidores solo para IPv4 de la red interna. Para obtener
información sobre cómo realizar la transición a una red IPv6 + IPv4 o a una red solo IPv6, vea "planear la
transición a IPv6 cuando se implementa el acceso remoto multisitio".
Solución
Agregue una dirección IPv4 al nuevo servidor de acceso remoto para garantizar que DNS64 y NAT64
funcionan correctamente.

Problemas de dominio con ServerGpoName


Problema 1
Error recibido. El dominio especificado en el parámetro ServerGpoName < server_GPO > no existe. En su
lugar, especifique el dominio < domain_name >.
Causa
No se encontró la parte del nombre de dominio del nombre de GPO del servidor que el administrador ha
enviado.
Solución
Confirme que ha escrito bien el nombre de dominio. Si está bien escrito, inténtelo de nuevo usando el
nombre de dominio completo (FQDN ).
Problema 2
Error recibido. El GPO de servidor debe estar ubicado en el dominio del servidor de acceso remoto.
Especifique el < de dominio domain_name > en el parámetro ServerGpoName.
Causa
El dominio del GPO de servidor no es el mismo al que el servidor de acceso remoto pertenece.
Solución
El GPO de servidor debe estar en el mismo dominio que el servidor de acceso remoto. Use el nombre de
dominio del servidor correspondiente al GPO de servidor e inténtelo de nuevo.

DNS de cerebro dividido


ADVERTENCIA recibida. La entrada de NRPT para el sufijo DNS < DNS_suffix > contiene el nombre público
usado por los equipos cliente para conectarse al servidor de acceso remoto. Agregue el nombre <
connect_to_address > como una exención en NRPT.
Causa
Está usando DNS de cerebro dividido. Si quiere permitir que los clientes se conecten mediante IP -HTTPS, deberá
asegurarse de que la dirección ConnectTo seleccionada esté exenta en las reglas NRPT.
Solución
Si tiene una implementación multisitio, confirme que todas las direcciones ConnectTo de los distintos puntos de
entrada están exentas de las reglas NRPT.
Para eximir una dirección en las reglas NRPT:
1. En el área Paso 3: Servidores de infraestructura de la Consola de administración de acceso remoto, haga
clic en Editar.
2. En la página DNS del Asistente para la instalación del servidor de infraestructura, haga doble clic en
la tabla para especificar un nuevo sufijo de nombre.
3. En el área de sufijo DNS del cuadro de diálogo Direcciones de servidor DNS, especifique la dirección
ConnectTo del punto de entrada y haga clic en Aplicar.
Cuando se agrega un sufijo de nombre sin indicar una dirección de servidor, dicho sufijo se considera una exención
de NRPT.

Guardar la configuración del GPO de servidor


Error recibido. Error al guardar la configuración de acceso remoto en el GPO < GPO_name >.
Para solucionar este error, consulte el tema sobre cómo guardar la configuración de GPO de servidor en solución
de problemas al habilitar multisitio.

No se pueden aplicar actualizaciones de GPO


ADVERTENCIA recibida. No se pueden aplicar actualizaciones de GPO en < server_name >. Los cambios no
surtirán efecto hasta la siguiente actualización de directiva.
Causa
Se ha producido un error al intentar actualizar las directivas en el equipo especificado. Por lo tanto, los cambios
realizados no surtirán efecto hasta la siguiente actualización de directiva.
Solución
Para aplicar una actualización de directiva, ejecute gpupdate /force en el equipo especificado.
Solucionar problemas relacionados con el
establecimiento del controlador de dominio de punto
de entrada
02/12/2019 • 19 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema encontrará información para solucionar problemas relacionados con el comando Set-DAEntryPointDC .
Para confirmar que el error recibido está relacionado con el establecimiento del controlador de dominio del punto
de entrada, consulte el identificador de evento 10065 en el Registro de eventos de Windows.

Guardando configuración de GPO de servidor


Error recibido. Error al guardar la configuración de acceso remoto en el GPO < GPO_name >.
Para solucionar este error, consulte guardar la configuración de GPO de servidor.

Acceso remoto no está configurado


Error recibido. El acceso remoto no está configurado en < server_name >. Especifique el nombre de un servidor
que forme parte de una implementación multisitio.
O bien
El acceso remoto no está configurado en el servidor < server_name >. Especifique un equipo con DirectAccess
habilitado.
Causa
Acceso remoto no está configurado en el equipo especificado en el parámetro ComputerName.
El cmdlet Set-DaEntryPointDC está disponible únicamente en los servidores que formen parte de una
implementación multisitio configurada.
Solución
Ejecute el comando y cuide de especificar el parámetro ComputerName con el nombre del servidor que ya está
configurado como parte de la implementación multisitio.

La funcionalidad de multisitio no está habilitada


Error recibido. Debe habilitar una implementación multisitio antes de realizar esta operación. Para ello, use el
cmdlet Enable-DAMultiSite .
Causa
La funcionalidad de multisitio no está habilitada en el servidor especificado en el parámetro ComputerName.
El cmdlet Set-DaEntryPointDC está disponible únicamente en los servidores que formen parte de una
implementación multisitio configurada.
Solución
Ejecute el comando y cuide de especificar el parámetro ComputerName con el nombre del servidor que ya está
configurado como parte de la implementación multisitio.

No se ha especificado el punto de entrada ni el controlador de dominio


en el cmdlet
El cmdlet Set-DaEntryPointDC permite cambiar el controlador de dominio asociado a diferentes puntos de entrada
(por ejemplo, porque un controlador de dominio concreto ya no esté disponible). Así, se puede actualizar un punto
de entrada específico para que use otro controlador de dominio, o bien actualizar todos los puntos de entrada que
usan un controlador de dominio en particular de modo que usen uno nuevo. En el primer caso, se debe usar el
parámetro EntryPointName para especificar el punto de entrada que se debe actualizar, mientras que, en el
segundo, se debe usar el parámetro ExistingDC para especificar el controlador de dominio que hay que reemplazar.
Solo se puede establecer uno de estos dos parámetros.
Error recibido. No se especificaron parámetros necesarios. Proporcione el nombre de un punto de entrada o de
un controlador de dominio existente.
O bien
Faltan todos los parámetros obligatorios en el cmdlet Set-DaEntryPointDC .
Causa
No se especificó el parámetro EntryPointName o el parámetro ExistingDC (o ninguno de los dos) correspondientes
al cmdlet Set-DaEntryPointDC .
Solución
Ejecute el comando y cuide de especificar el parámetro EntryPointName o el parámetro ExistingDC.

No se puede encontrar el controlador de dominio


Error recibido. No se puede encontrar un nuevo controlador de dominio automáticamente. Vuelva a intentarlo
más tarde o compruebe la configuración del controlador de dominio.
Causa
El equipo especificado con el parámetro ComputerName no está accesible a través de RPC o el dominio carece de
un controlador de dominio de escritura.
Solución
Asegúrese de que se puede acceder al equipo remoto mediante RPC y de que hay un controlador de dominio de
escritura disponible para el dominio. Si lo hay, también puede indicar su nombre expresamente mediante el
parámetro NewDC.

No se puede conectar con el controlador de dominio


Problema 1
Error recibido. No se puede establecer contacto con el controlador de dominio < domain_controller >.
Compruebe la conectividad de red y la disponibilidad del servidor.
Causa
No se puede acceder al controlador de dominio. Esto sucede únicamente cuando el administrador especifica
un controlador de dominio en los parámetros NewDC o ExistingDC.
Solución
Asegúrese de que el nombre del controlador de dominio está bien escrito. Si ha usado un nombre corto, use
el FQDN e inténtelo de nuevo.
Problema 2
Error recibido. No se puede establecer contacto con el controlador de dominio < domain_controller >.
Causa
Puede que haya un problema de red que impide el acceso al controlador de dominio especificado en el
parámetro NewDC o a cualquier otro controlador de dominio existente en la configuración.
Solución
Asegúrese de que el nombre del controlador de dominio está bien escrito, confirme que existe, que está en
funcionamiento y que se puede escribir en él y, asimismo, que existe una relación de confianza entre el
controlador de dominio y el dominio.
Problema 3
Error recibido. No se puede establecer contacto con el controlador de dominio < domain_controller > para
%2! s!.
Causa
Para lograr que la configuración sea coherente en unas implementación multisitio, es importante asegurarse
de que cada GPO se administra mediante un único controlador de dominio. Cuando el controlador de
dominio que administra el GPO de servidor de un punto de entrada no está disponible, las opciones de
configuración de acceso remoto no se pueden leer ni modificar.
Solución
Siga el procedimiento "para cambiar el controlador de dominio que administra los GPO de servidor"
descrito en 2,4. Configurar GPO.
Problema 4
Error recibido. No se puede tener acceso al controlador de dominio principal en el > domain_name de < de
dominio.
Causa
Para lograr que la configuración sea coherente en unas implementación multisitio, es importante asegurarse
de que cada GPO se administra mediante un único controlador de dominio. Los GPO de cliente se
administran en el controlador de dominio principal. En caso de que el controlador de dominio principal no
esté disponible, la configuración de Acceso remoto no se puede leer ni alterar.
Solución
Siga el procedimiento "para transferir el rol de emulador de PDC" descrito en 2,4. Configurar GPO.

Controlador de dominio de solo lectura


Error recibido. El controlador de dominio < domain_controller > es de solo lectura. Especifique uno que no lo sea.
Causa
El controlador de dominio especificado con el parámetro NewDC es de solo lectura.
Solución
Al usar Set-DAEntryPointDC , el parámetro NewDC se utiliza para actualizar el controlador de dominio asociado a
un punto de entrada en concreto o para actualizar todos los puntos de entrada asociados a un controlador de
dominio. Por lo tanto, el nuevo controlador de dominio debe ser de escritura. Establezca el parámetro NewDC en
un controlador de dominio de escritura e inténtelo de nuevo.

No se puede recuperar el GPO


Problema 1
Error recibido. > De GPO_name de < de GPO en el controlador de dominio < previous_domain_controller
> no se pueden recuperar del controlador de dominio < replacement_domain_controller > porque no están
en el mismo dominio.
Causa
El servidor de acceso remoto y el controlador de dominio no están en el mismo dominio, de modo que el
GPO no se puede recuperar.
Solución
Si ha tratado de actualizar un punto de entrada concreto, asegúrese de que el nuevo controlador de dominio
se encuentra en el mismo dominio que el servidor de punto de entrada. Si ha tratado de actualizar un
controlador de dominio concreto, asegúrese de que el nuevo controlador de dominio se encuentra en el
mismo dominio que el que está intentando sustituir.
Problema 2
Error recibido. No se puede recuperar el > de GPO_name de GPO < en el controlador de dominio <
previous_domain_controller > del controlador de dominio < replacement_domain_controller >. Espere a
que se complete la replicación del dominio y, a continuación, vuelva a intentarlo.
Causa
Al tratar de actualizar un controlador de dominio de punto de entrada, el cmdlet intenta leer el GPO de
servidor desde el nuevo controlador de dominio, pero el GPO no se puede encontrar en dicho controlador
de dominio porque aún no se ha replicado.
Solución
El GPO de servidor no existe en el nuevo controlador de dominio. Asegúrese de que los GPO se han
replicado correctamente en el nuevo controlador de dominio e inténtelo de nuevo.
Problema 3
Error recibido. No tiene permisos de acceso a GPO < GPO_name >.
Causa
Al tratar de actualizar un controlador de dominio de punto de entrada, el cmdlet intenta leer el GPO de
servidor desde el nuevo controlador de dominio, pero el GPO no se puede leer en dicho controlador de
dominio porque carece de los permisos adecuados.
Solución
El GPO existe en el controlador de dominio, pero no se puede leer. Asegúrese de que dispone de los
permisos necesarios y vuelva a intentarlo.

El punto de entrada no forma parte de la implementación multisitio


Error recibido. El punto de entrada < entry_point_name > no forma parte de la implementación multisitio.
Especifique un valor alternativo.
Causa
No se encontró el nombre de punto de entrada indicado.
Solución
Asegúrese de que el nombre de punto de entrada está bien escrito y de que los GPO se han replicado en los
controladores de dominio necesarios y, tras ello, inténtelo de nuevo. Para ver el controlador de dominio asignado
para cada punto de entrada, use Get-DAEntryPointDC .

Configuración del servidor de acceso remoto


Problema 1
Error recibido. No se puede tener acceso al server_name de < de servidor > en el punto de entrada <
entry_point_name >.
Causa
Al tratar de actualizar un controlador de dominio de punto de entrada, el cmdlet intenta leer y escribir dicho
controlador desde todos los servidores de acceso remoto relevantes. El cmdlet no pudo leer los datos de
uno o más servidores de acceso remoto.
Solución
Asegúrese de que todos los servidores de acceso remoto se están ejecutando y de que dispone de permisos
de administrador en todos ellos y, después, inténtelo de nuevo.
Problema 2
Error recibido. No se puede guardar la configuración en el registro en el servidor < server_name > en el
punto de entrada < entry_point_name >.
Causa
Al tratar de actualizar un controlador de dominio de punto de entrada, el cmdlet intenta leer y escribir dicho
controlador desde todos los servidores de acceso remoto relevantes. El cmdlet no pudo escribir los datos en
uno o más servidores de acceso remoto.
Solución
Asegúrese de que todos los servidores de acceso remoto se están ejecutando y de que dispone de permisos
de administrador en todos ellos y, después, inténtelo de nuevo.
Problema 3
Error recibido. No se pueden aplicar actualizaciones de GPO en < server_name >. Los cambios no surtirán
efecto hasta la siguiente actualización de directiva.
Causa
Al usar el cmdlet Set-DAEntryPointDC , el parámetro ComputerName especificado es un servidor de acceso
remoto en un punto de entrada distinto del último que se agregó a la implementación multisitio.
Solución
Todos aquellos servidores que no se han actualizado se pueden consultar mediante la opción Estado de
configuración en PANEL, en la Consola de administración de acceso remoto. Esto no acarrea problemas
de funcionamiento; sin embargo, se puede ejecutar gpupdate /force en cualquier servidor que no se haya
actualizado para actualizar su estado de configuración inmediatamente.
Problema al resolver FQDN
Error recibido. No se puede tener acceso al server_name de < de servidor > en el punto de entrada <
entry_point_name >.
Causa
Al obtener la lista de servidores de DirectAccess que se van a modificar, el cmdlet no pudo resolver el nombre de
dominio completo (FQDN ) de uno de los servidores a partir del SID de equipo correspondiente.
Solución
El punto de entrada mencionado en el mensaje de error está asociado a un controlador de dominio; asegúrese de
que dicho controlador está disponible para el punto de entrada. Si el equipo al que el SID especificado pertenece
se quitó del dominio, pase por alto este mensaje y quite el servidor de la implementación multisitio.

No hay puntos de entrada que actualizar


ADVERTENCIA recibida. No se modificó la configuración del controlador de dominio. Si cree que es necesario
hacer cambios, asegúrese de que los parámetros del cmdlet estén configurados correctamente y de que los GPO se
repliquen en los controladores de dominio requeridos.
Causa
Al llamar al cmdlet Set-DaEntryPointDC con el parámetro ExistingDC, DirectAccess comprueba todos los puntos de
entrada y actualiza los que estén asociados al controlador de dominio especificado. Sin embargo, no hay ninguno
que use el parámetro ExistingDC especificado.
Solución
Para ver la lista de los puntos de entrada y sus controladores de dominio asociados, use el cmdlet
Get-DAEntryPointDC . Si se deberían haber realizado cambios, asegúrese de que los parámetros del cmdlet están
bien escritos y de que los GPO se han replicado en los controladores de dominio necesarios y, tras ello, inténtelo de
nuevo.
Solucionar problemas relacionados con las
direcciones URL de sondeo web
02/12/2019 • 19 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema encontrará información para solucionar problemas relacionados con el comando Set-DAEntryPointDC .
Para confirmar que el error recibido está relacionado con el establecimiento del controlador de dominio del punto
de entrada, consulte el identificador de evento 10065 en el Registro de eventos de Windows.

Guardando configuración de GPO de servidor


Error recibido. Error al guardar la configuración de acceso remoto en el GPO < GPO_name >.
Para solucionar este error, consulte guardar la configuración de GPO de servidor.

Acceso remoto no está configurado


Error recibido. El acceso remoto no está configurado en < server_name >. Especifique el nombre de un servidor
que forme parte de una implementación multisitio.
O bien
El acceso remoto no está configurado en el servidor < server_name >. Especifique un equipo con DirectAccess
habilitado.
Causa
Acceso remoto no está configurado en el equipo especificado en el parámetro ComputerName.
El cmdlet Set-DaEntryPointDC está disponible únicamente en los servidores que formen parte de una
implementación multisitio configurada.
Solución
Ejecute el comando y cuide de especificar el parámetro ComputerName con el nombre del servidor que ya está
configurado como parte de la implementación multisitio.

La funcionalidad de multisitio no está habilitada


Error recibido. Debe habilitar una implementación multisitio antes de realizar esta operación. Para ello, use el
cmdlet Enable-DAMultiSite .
Causa
La funcionalidad de multisitio no está habilitada en el servidor especificado en el parámetro ComputerName.
El cmdlet Set-DaEntryPointDC está disponible únicamente en los servidores que formen parte de una
implementación multisitio configurada.
Solución
Ejecute el comando y cuide de especificar el parámetro ComputerName con el nombre del servidor que ya está
configurado como parte de la implementación multisitio.

No se ha especificado el punto de entrada ni el controlador de dominio


en el cmdlet
El cmdlet Set-DaEntryPointDC permite cambiar el controlador de dominio asociado a diferentes puntos de entrada
(por ejemplo, porque un controlador de dominio concreto ya no esté disponible). Así, se puede actualizar un punto
de entrada específico para que use otro controlador de dominio, o bien actualizar todos los puntos de entrada que
usan un controlador de dominio en particular de modo que usen uno nuevo. En el primer caso, se debe usar el
parámetro EntryPointName para especificar el punto de entrada que se debe actualizar, mientras que, en el
segundo, se debe usar el parámetro ExistingDC para especificar el controlador de dominio que hay que reemplazar.
Solo se puede establecer uno de estos dos parámetros.
Error recibido. No se especificaron parámetros necesarios. Proporcione el nombre de un punto de entrada o de
un controlador de dominio existente.
O bien
Faltan todos los parámetros obligatorios en el cmdlet Set-DaEntryPointDC .
Causa
No se especificó el parámetro EntryPointName o el parámetro ExistingDC (o ninguno de los dos) correspondientes
al cmdlet Set-DaEntryPointDC .
Solución
Ejecute el comando y cuide de especificar el parámetro EntryPointName o el parámetro ExistingDC.

No se puede encontrar el controlador de dominio


Error recibido. No se puede encontrar un nuevo controlador de dominio automáticamente. Vuelva a intentarlo
más tarde o compruebe la configuración del controlador de dominio.
Causa
El equipo especificado con el parámetro ComputerName no está accesible a través de RPC o el dominio carece de
un controlador de dominio de escritura.
Solución
Asegúrese de que se puede acceder al equipo remoto mediante RPC y de que hay un controlador de dominio de
escritura disponible para el dominio. Si lo hay, también puede indicar su nombre expresamente mediante el
parámetro NewDC.

No se puede conectar con el controlador de dominio


Problema 1
Error recibido. No se puede establecer contacto con el controlador de dominio < domain_controller >.
Compruebe la conectividad de red y la disponibilidad del servidor.
Causa
No se puede acceder al controlador de dominio. Esto sucede únicamente cuando el administrador especifica
un controlador de dominio en los parámetros NewDC o ExistingDC.
Solución
Asegúrese de que el nombre del controlador de dominio está bien escrito. Si ha usado un nombre corto, use
el FQDN e inténtelo de nuevo.
Problema 2
Error recibido. No se puede establecer contacto con el controlador de dominio < domain_controller >.
Causa
Puede que haya un problema de red que impide el acceso al controlador de dominio especificado en el
parámetro NewDC o a cualquier otro controlador de dominio existente en la configuración.
Solución
Asegúrese de que el nombre del controlador de dominio está bien escrito, confirme que existe, que está en
funcionamiento y que se puede escribir en él y, asimismo, que existe una relación de confianza entre el
controlador de dominio y el dominio.
Problema 3
Error recibido. No se puede establecer contacto con el controlador de dominio < domain_controller > para
%2! s!.
Causa
Para lograr que la configuración sea coherente en unas implementación multisitio, es importante asegurarse
de que cada GPO se administra mediante un único controlador de dominio. Cuando el controlador de
dominio que administra el GPO de servidor de un punto de entrada no está disponible, las opciones de
configuración de acceso remoto no se pueden leer ni modificar.
Solución
Siga el procedimiento "para cambiar el controlador de dominio que administra los GPO de servidor"
descrito en 2,4. Configurar GPO.
Problema 4
Error recibido. No se puede tener acceso al controlador de dominio principal en el > domain_name de < de
dominio.
Causa
Para lograr que la configuración sea coherente en unas implementación multisitio, es importante asegurarse
de que cada GPO se administra mediante un único controlador de dominio. Los GPO de cliente se
administran en el controlador de dominio principal. En caso de que el controlador de dominio principal no
esté disponible, la configuración de Acceso remoto no se puede leer ni alterar.
Solución
Siga el procedimiento "para transferir el rol de emulador de PDC" descrito en 2,4. Configurar GPO.

Controlador de dominio de solo lectura


Error recibido. El controlador de dominio < domain_controller > es de solo lectura. Especifique uno que no lo sea.
Causa
El controlador de dominio especificado con el parámetro NewDC es de solo lectura.
Solución
Al usar Set-DAEntryPointDC , el parámetro NewDC se utiliza para actualizar el controlador de dominio asociado a
un punto de entrada en concreto o para actualizar todos los puntos de entrada asociados a un controlador de
dominio. Por lo tanto, el nuevo controlador de dominio debe ser de escritura. Establezca el parámetro NewDC en
un controlador de dominio de escritura e inténtelo de nuevo.

No se puede recuperar el GPO


Problema 1
Error recibido. > De GPO_name de < de GPO en el controlador de dominio < previous_domain_controller
> no se pueden recuperar del controlador de dominio < replacement_domain_controller > porque no están
en el mismo dominio.
Causa
El servidor de acceso remoto y el controlador de dominio no están en el mismo dominio, de modo que el
GPO no se puede recuperar.
Solución
Si ha tratado de actualizar un punto de entrada concreto, asegúrese de que el nuevo controlador de dominio
se encuentra en el mismo dominio que el servidor de punto de entrada. Si ha tratado de actualizar un
controlador de dominio concreto, asegúrese de que el nuevo controlador de dominio se encuentra en el
mismo dominio que el que está intentando sustituir.
Problema 2
Error recibido. No se puede recuperar el > de GPO_name de GPO < en el controlador de dominio <
previous_domain_controller > del controlador de dominio < replacement_domain_controller >. Espere a
que se complete la replicación del dominio y, a continuación, vuelva a intentarlo.
Causa
Al tratar de actualizar un controlador de dominio de punto de entrada, el cmdlet intenta leer el GPO de
servidor desde el nuevo controlador de dominio, pero el GPO no se puede encontrar en dicho controlador
de dominio porque aún no se ha replicado.
Solución
El GPO de servidor no existe en el nuevo controlador de dominio. Asegúrese de que los GPO se han
replicado correctamente en el nuevo controlador de dominio e inténtelo de nuevo.
Problema 3
Error recibido. No tiene permisos de acceso a GPO < GPO_name >.
Causa
Al tratar de actualizar un controlador de dominio de punto de entrada, el cmdlet intenta leer el GPO de
servidor desde el nuevo controlador de dominio, pero el GPO no se puede leer en dicho controlador de
dominio porque carece de los permisos adecuados.
Solución
El GPO existe en el controlador de dominio, pero no se puede leer. Asegúrese de que dispone de los
permisos necesarios y vuelva a intentarlo.

El punto de entrada no forma parte de la implementación multisitio


Error recibido. El punto de entrada < entry_point_name > no forma parte de la implementación multisitio.
Especifique un valor alternativo.
Causa
No se encontró el nombre de punto de entrada indicado.
Solución
Asegúrese de que el nombre de punto de entrada está bien escrito y de que los GPO se han replicado en los
controladores de dominio necesarios y, tras ello, inténtelo de nuevo. Para ver el controlador de dominio asignado
para cada punto de entrada, use Get-DAEntryPointDC .

Configuración del servidor de acceso remoto


Problema 1
Error recibido. No se puede tener acceso al server_name de < de servidor > en el punto de entrada <
entry_point_name >.
Causa
Al tratar de actualizar un controlador de dominio de punto de entrada, el cmdlet intenta leer y escribir dicho
controlador desde todos los servidores de acceso remoto relevantes. El cmdlet no pudo leer los datos de
uno o más servidores de acceso remoto.
Solución
Asegúrese de que todos los servidores de acceso remoto se están ejecutando y de que dispone de permisos
de administrador en todos ellos y, después, inténtelo de nuevo.
Problema 2
Error recibido. No se puede guardar la configuración en el registro en el servidor < server_name > en el
punto de entrada < entry_point_name >.
Causa
Al tratar de actualizar un controlador de dominio de punto de entrada, el cmdlet intenta leer y escribir dicho
controlador desde todos los servidores de acceso remoto relevantes. El cmdlet no pudo escribir los datos en
uno o más servidores de acceso remoto.
Solución
Asegúrese de que todos los servidores de acceso remoto se están ejecutando y de que dispone de permisos
de administrador en todos ellos y, después, inténtelo de nuevo.
Problema 3
Error recibido. No se pueden aplicar actualizaciones de GPO en < server_name >. Los cambios no surtirán
efecto hasta la siguiente actualización de directiva.
Causa
Al usar el cmdlet Set-DAEntryPointDC , el parámetro ComputerName especificado es un servidor de acceso
remoto en un punto de entrada distinto del último que se agregó a la implementación multisitio.
Solución
Todos aquellos servidores que no se han actualizado se pueden consultar mediante la opción Estado de
configuración en PANEL, en la Consola de administración de acceso remoto. Esto no acarrea problemas
de funcionamiento; sin embargo, se puede ejecutar gpupdate /force en cualquier servidor que no se haya
actualizado para actualizar su estado de configuración inmediatamente.
Problema al resolver FQDN
Error recibido. No se puede tener acceso al server_name de < de servidor > en el punto de entrada <
entry_point_name >.
Causa
Al obtener la lista de servidores de DirectAccess que se van a modificar, el cmdlet no pudo resolver el nombre de
dominio completo (FQDN ) de uno de los servidores a partir del SID de equipo correspondiente.
Solución
El punto de entrada mencionado en el mensaje de error está asociado a un controlador de dominio; asegúrese de
que dicho controlador está disponible para el punto de entrada. Si el equipo al que el SID especificado pertenece
se quitó del dominio, pase por alto este mensaje y quite el servidor de la implementación multisitio.

No hay puntos de entrada que actualizar


ADVERTENCIA recibida. No se modificó la configuración del controlador de dominio. Si cree que es necesario
hacer cambios, asegúrese de que los parámetros del cmdlet estén configurados correctamente y de que los GPO se
repliquen en los controladores de dominio requeridos.
Causa
Al llamar al cmdlet Set-DaEntryPointDC con el parámetro ExistingDC, DirectAccess comprueba todos los puntos de
entrada y actualiza los que estén asociados al controlador de dominio especificado. Sin embargo, no hay ninguno
que use el parámetro ExistingDC especificado.
Solución
Para ver la lista de los puntos de entrada y sus controladores de dominio asociados, use el cmdlet
Get-DAEntryPointDC . Si se deberían haber realizado cambios, asegúrese de que los parámetros del cmdlet están
bien escritos y de que los GPO se han replicado en los controladores de dominio necesarios y, tras ello, inténtelo de
nuevo.
Solucionar problemas generales
02/12/2019 • 6 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Este tema contiene información para la solución de problemas generales relacionados con el acceso remoto.

Error de recuperación de GPO


Error recibido. No se puede recuperar la configuración de GPO del servidor de DirectAccess. Asegúrese de que
tiene permisos de edición para el GPO.
La consola de administración de acceso remoto no responde después de recibir este error.
Causa
DirectAccess no puede tener acceso al GPO de uno de los puntos de entrada de la implementación y, como
resultado, no se puede cargar la configuración.
Solución
Asegúrese de que cada punto de entrada de la implementación tenga un GPO correspondiente en su controlador
de dominio y compruebe que el usuario que ha iniciado sesión tiene permisos de lectura y escritura para todos los
GPO configurados en la implementación de acceso remoto.
Como solución alternativa, use los cmdlets de configuración en lugar de usar la consola de administración de
acceso remoto. por ejemplo, utilizando Get-RemoteAccess y Get-DAEntryPoint .

NOTE
Este escenario no se produce cuando no está disponible el GPO de servidor del punto de entrada actual.

Puede usar el cmdlet Get-DAEntryPointDC para enumerar todos los controladores de dominio que almacenan los
GPO de servidor y Get-DAMultiSite junto con Get-RemoteAccess para recuperar una lista completa de los GPO de
servidor en la implementación. Por ejemplo:

$ServerGpos = Get-DAEntryPointDC | ForEach-Object {


@{
GpoName = (Get-RemoteAccess -EntryPoint $_.EntryPointName).ServerGpoName;
DC = $_.DomainControllerName }
}
$ServerGpos | ForEach-Object { $GpoName = $_['GpoName'] ; $DC = $_['DC'] ; Write-Host "Server GPO '$GpoName' on
DC '$DC'" }

Actualización de cliente de Windows 7 a Windows 8 o 10


Síntoma. Después de que un cliente de Windows 7 se actualice a Windows 10 o Windows 8 en una
implementación multisitio, la conexión de DirectAccess no está visible en la lista redes.
Causa
Los GPO de Windows 7 en una implementación multisitio no contienen la configuración del Asistente para la
conectividad de red de Windows 8.
Los clientes de Windows 7 deben usar el Asistente de conectividad de DirectAccess para supervisar el estado de
conectividad de DirectAccess, que requiere una configuración manual independiente en los GPO de cliente de
Windows 7. Cuando los clientes de Windows 7 se actualizan a Windows 10 o Windows 8, el Asistente para la
conectividad de red no funcionará si se sigue aplicando el GPO de cliente de Windows 7.
Solución
Si la configuración del asistente de conectividad de DirectAccess está configurada en los GPO de Windows 7,
puede resolver este problema antes de actualizar los equipos cliente mediante la modificación de los GPO de
Windows 7 mediante los siguientes cmdlets de PowerShell:

Set-GPRegistryValue -Name <Windows7GpoName> -Domain <DomainName> -Key


"HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkConnectivityAssistant" -ValueName
"TemporaryValue" -Type Dword -Value 1
Remove-GPRegistryValue -Name <Windows7GpoName> -Domain <DomainName> -Key
"HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\NetworkConnectivityAssistant"

Si un cliente ya se ha actualizado o el DCA no está configurado, mueva el equipo cliente al grupo de seguridad de
Windows 10 o Windows 8.

Errores generales de cmdlet


Problema 1
Error recibido. No se puede tener acceso al > de domain_controller de < del controlador de dominio para
< SERVER_NAME o entry_point_name >.
Causa
Para lograr que la configuración sea coherente en unas implementación multisitio, es importante asegurarse
de que cada GPO se administra mediante un único controlador de dominio. Cuando el controlador de
dominio que administra el GPO de servidor de un punto de entrada no está disponible, las opciones de
configuración de acceso remoto no se pueden leer ni modificar.
Solución
Siga el procedimiento "para cambiar el controlador de dominio que administra los GPO de servidor"
descrito en 2,4. Configurar GPO.
Problema 2
Error recibido. No se puede tener acceso al controlador de dominio principal en el > domain_name de < de
dominio.
Causa
Para lograr que la configuración sea coherente en unas implementación multisitio, es importante asegurarse
de que cada GPO se administra mediante un único controlador de dominio. Los GPO de cliente se
administran en el controlador de dominio principal. En caso de que el controlador de dominio principal no
esté disponible, la configuración de Acceso remoto no se puede leer ni alterar.
Solución
Siga el procedimiento "para transferir el rol de emulador de PDC" descrito en 2,4. Configurar GPO.
Implementar el acceso remoto con autenticación OTP
02/12/2019 • 16 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016 y Windows Server 2012 combinan DirectAccess y el servicio de enrutamiento y acceso
remoto (RRAS ) VPN en un solo rol de acceso remoto.

Descripción del escenario


En este escenario, se configura un servidor de acceso remoto con DirectAccess habilitado para autenticar a los
usuarios del cliente de DirectAccess con dos-factor de contraseña de un solo vez (OTP ) la autenticación, además
de las credenciales de Active Directory estándar.

Requisitos previos
Antes de empezar a implementar este escenario, revise esta lista de requisitos importantes:
Implementar un único servidor de DirectAccess con configuración avanzada debe implementarse antes de
implementar OTP.
Los clientes de Windows 7 deben usar DCA 2,0 para admitir OTP.
OTP no admite cambiar el PIN.
Hay que implementar una infraestructura de clave pública.
Para obtener más información, vea: Minimódulo de la guía de laboratorio de pruebas: PKI básica para
Windows Server 2012.
No se admite el cambio de directivas fuera de la consola de administración de DirectAccess o de los
cmdlets de Windows PowerShell.

En este escenario
El escenario de autenticación OTP incluye varios pasos:
1. Implementar un único servidor de DirectAccess con configuración avanzada. Se debe implementar un solo
servidor de acceso remoto antes de configurar OTP. La planificación e implementación de un solo servidor
incluye la designación y configuración de una topología de red, la planificación e implementación de
certificados, la configuración de DNS y Active Directory, la configuración del servidor de acceso remoto, la
implementación de los clientes de DirectAccess y la preparación de los servicios de intranet.
2. Planear el acceso remoto con autenticación OTP. Además de la planificación necesaria para un solo
servidor, OTP requiere la planeación de una entidad de certificación de Microsoft (CA) y plantillas de
certificado para OTP; y un servidor OTP habilitado para-RADIUS. La planeación también puede incluir un
requisito para los grupos de seguridad para excluir a usuarios específicos de la autenticación (OTP o la
tarjeta inteligente). Para obtener información sobre la configuración de OTP en un entorno de varios-
bosques, consulte configuración de una implementación de varios bosques.
3. Configure DirectAccess con la autenticación OTP. La implementación de OTP consta de varios pasos de
configuración, como la preparación de la infraestructura para la autenticación OTP, la configuración del
servidor OTP, la configuración de las opciones de OTP en el servidor de acceso remoto y la actualización de
la configuración de cliente de DirectAccess.
4. [Solución de problemas de una implementación de OTP ] ((/troubleshoot/Troubleshoot-an-OTP -
[Link]). Esta sección de solución de problemas describe una serie de los errores más comunes
que se pueden producir al implementar el acceso remoto con la autenticación de OTP.

Aplicaciones prácticas
Aumentar la seguridad: el uso de OTP aumenta la seguridad de la implementación de DirectAccess. Un usuario
requiere credenciales de OTP para obtener acceso a la red interna. Un usuario proporciona credenciales de OTP a
través de las conexiones de área de trabajo disponibles en las conexiones de red en el equipo cliente de Windows
10 o Windows 8, o mediante el Asistente de conectividad de DirectAccess (DCA) en equipos cliente que ejecutan
Windows 7. El proceso de autenticación de OTP funciona de la siguiente manera:
1. El cliente de DirectAccess entra en las credenciales de dominio para tener acceso a los servidores de
infraestructura de DirectAccess (a través del túnel de infraestructura). Si no se encuentra disponible ninguna
conexión a la red interna, debido a un error específico de IKE, la conexión del área de trabajo del equipo de
cliente notifica al usuario que se requieren credenciales. En los equipos cliente que ejecutan Windows 7,
aparece un pop-la solicitud de credenciales de tarjeta inteligente.
2. Una vez especificadas las credenciales de OTP, estas se envían a través de SSL al servidor de acceso
remoto, junto con una solicitud de un certificado de inicio de sesión de tarjeta inteligente de corto-término.
3. El servidor de acceso remoto inicia la validación de las credenciales de OTP con el servidor OTP basado en-
RADIUS.
4. Si se realiza correctamente, el servidor de acceso remoto firma la solicitud de certificado mediante su
certificado de entidad de registro y la vuelve a enviar al equipo cliente de DirectAccess
5. El equipo cliente de DirectAccess reenvía la solicitud de certificado firmada a la CA y almacena el certificado
inscrito para que lo use el SSP de Kerberos/AP.
6. Con este certificado, el equipo cliente realiza una autenticación Kerberos de tarjeta inteligente estándar en
forma transparente.

Roles y características incluidos en este escenario


En la siguiente tabla, se muestran los roles y características requeridos para el escenario:

CARACTERÍSTICA DE/DE ROLES COMPATIBILIDAD CON ESTE ESCENARIO


CARACTERÍSTICA DE/DE ROLES COMPATIBILIDAD CON ESTE ESCENARIO

Rol de administración de acceso remoto El rol se instala y desinstala mediante la consola del
Administrador del servidor. Este rol incluye tanto DirectAccess,
que antes era una característica de Windows Server 2008 R2,
como los servicios de enrutamiento y acceso remoto, que
antes eran un servicio de rol en los servicios de acceso y
directivas de redes (NPAS) rol de servidor. El rol de acceso
remoto consta de dos componentes:

1. los servicios de enrutamiento y acceso remoto (RRAS) VPN:


DirectAccess y VPN se administran conjuntamente en la
consola de administración de acceso remoto.
2. enrutamiento RRAS: las características de enrutamiento
RRAS se administran en la consola de enrutamiento y acceso
remoto heredada.

El rol de acceso remoto depende de las siguientes


características del servidor:

-Internet Information Services (servidor Web) IIS: esta


característica es necesaria para configurar el servidor de
ubicación de red, para el uso de la autenticación OTP y para
configurar el sondeo Web predeterminado.
-Windows Internal Database: se usa para las cuentas locales
en el servidor de acceso remoto.

Característica Herramientas de administración de acceso Esta característica se instala de la siguiente manera:


remoto
-Se instala de forma predeterminada en un servidor de acceso
remoto cuando se instala el rol de acceso remoto y es
compatible con la interfaz de usuario de la consola de
administración remota.
-Se puede instalar opcionalmente en un servidor que no
ejecute el rol de servidor de acceso remoto. En este caso, se
usa para la administración remota de un equipo de acceso
remoto que ejecuta DirectAccess y VPN.

La característica de herramientas de administración de acceso


remoto consiste de los siguientes elementos:

-Herramientas de línea de comandos y GUI de acceso remoto


-Módulo de acceso remoto para Windows PowerShell

Las dependencias incluyen:

-Consola de administración de directivas de grupo


-Kit de administración del administrador de conexiones RAS
(CMAK)
-Windows PowerShell 3,0
-Infraestructura y herramientas de administración de gráficos

Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Un equipo que cumpla los requisitos de hardware para Windows Server 2016 o Windows Server 2012.
Para probar el escenario, se requiere al menos un equipo que ejecute Windows 10, Windows 8 o Windows
7 configurado como cliente de DirectAccess.
Un servidor de OTP que admita PAP a través de RADIUS.
Un token de software o hardware de OTP.

Requisitos de software
Hay varios requisitos para este escenario:
1. Requisitos de software para la implementación de un solo servidor. Para obtener más información, vea
implementar un único servidor de DirectAccess con configuración avanzada.
2. Además de los requisitos de software para un solo servidor, hay varios requisitos específicos de-OTP:
a. CA para la autenticación IPsec: en una implementación de OTP, DirectAccess debe implementarse
mediante certificados de equipos de IPsec emitidos por una CA. La autenticación IPsec mediante el
servidor de acceso remoto como un proxy Kerberos no se admite en una implementación de OTP. Se
requiere una CA interna.
b. CA para la autenticación de OTP: se requiere una entidad de certificación empresarial de Microsoft
(que se ejecute en Windows 2003 Server o posterior) para emitir el certificado de cliente de OTP.
Puede usarse la misma CA que se usa para emitir certificados para la autenticación IPsec. El
servidores de CA tiene que estar accesible a través del primer túnel de infraestructura.
c. Grupo de seguridad: para excluir a los usuarios de la autenticación segura, se requiere un grupo de
seguridad de Active Directory que contenga estos usuarios.
d. Requisitos de-de cliente: para equipos cliente de Windows 10 y Windows 8, el Asistente de
conectividad de red (servicio NCA) se usa para detectar si se requieren credenciales de OTP. Si es así,
el administrador de medios de DirectAccess solicitará las credenciales. NCA se incluye en el sistema
operativo y no se requiere ninguna instalación o implementación. En el caso de los equipos cliente de
Windows 7, se requiere el Asistente de conectividad de DirectAccess (DCA) 2,0. Esto se puede
descargar en el Centro de descargas de Microsoft.
e. Ten en cuenta esto:
a. La autenticación de OTP puede usarse en paralelo con la tarjeta inteligente y Módulo de
plataforma segura (TPM )la autenticación basada en -. Habilitar la autenticación de OTP en la
consola de Administración de acceso remoto también permite el uso de la autenticación de
tarjeta inteligente.
b. Durante la configuración de acceso remoto, los usuarios de un grupo de seguridad
especificado pueden estar exentos de dos-factor Authentication y, por tanto, autenticarse solo
con el nombre de usuario/contraseña.
c. Los modos del nuevo PIN y el siguiente código de token de OTP no son compatibles
d. En una implementación multisitio de acceso remoto, la configuración de OTP es global y se
identifica para todos los puntos de entrada. Si se configuran varios servidores RADIUS o CA
para OTP, se ordenan para cada servidor de acceso remoto de acuerdo con la disponibilidad y
proximidad.
e. Al configurar OTP en un entorno de bosque multi-de acceso remoto, las CA de OTP solo
deben ser del bosque de recursos y la inscripción de certificados se debe configurar en las
confianzas de bosque. Para obtener más información, consulta AD CS: inscripción del
certificado entre bosques con Windows Server 2008 R2.
f. Los usuarios que usan un token de OTP de KEY FOB deben insertar el PIN seguido por el
código de token (sin separadores) en el cuadro de diálogo de OTP de DirectAccess. Los
usuarios que están usando el token PIN PAD OTP solo deben insertar el código de token en el
cuadro de diálogo.
g. Cuando se habilita WEBDAV no se debe habilitar OTP.

Problemas conocidos
Los problemas que se mencionan a continuación son problemas conocidos de la configuración de un escenario de
OTP:
El acceso remoto usa un mecanismo de sondeo para comprobar la conectividad a los servidores OTP
basados en-RADIUS. En algunos casos esto puede provocar un error que se va a emitir en el servidor OTP.
Para evitar este problema, haz lo siguiente en el servidor OTP:
Crea una cuenta de usuario que coincida con el nombre de usuario y la contraseña configurados en
el servidor de acceso remoto para el mecanismo de sondeo. El nombre de usuario no debe definir un
usuario de Active Directory.
De forma predeterminada, el nombre de usuario del servidor de acceso remoto es DAProbeUser y la
contraseña es DAProbePass. Estos valores predeterminados se pueden modificar usando los
siguientes valores en el registro del servidor de acceso remoto:
HKEY_equipo LOCAL de_\SOFTWARE\Microsoft\DirectAccess\OTP\RadiusProbeUser
HKEY_equipo LOCAL de_\SOFTWARE\Microsoft\DirectAccess\OTP\ RadiusProbePass
Si cambias el certificado raíz de IPsec en una implementación de DirectAccess configurada y en ejecución,
OTP dejará de funcionar. Para resolver este problema, en cada servidor de DirectAccess, en un símbolo del
sistema de Windows PowerShell, ejecute el comando: iisreset
Planear el acceso remoto con autenticación OTP
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016 y Windows Server 2012 combinan DirectAccess y la VPN del servicio de enrutamiento y
acceso remoto (RRAS ) en un único rol de acceso remoto. Esta información general proporciona una introducción a
los pasos de configuración necesarios para implementar una única implementación de multisitio de acceso remoto
de Windows Server 2016 o Windows Server 2012.
Paso 1: implementar un único servidor de DirectAccess con configuración avanzada. Este paso incluye la
planificación de la infraestructura necesaria para implementar un solo servidor. Incluye la planeación de la
configuración de red y del servidor, los requisitos de certificados, la configuración de DNS, la
implementación del servidor de ubicación de red, los servidores de administración de DirectAccess, la
configuración de Active Directory y los objetos de directiva de grupo (GPO ).
Paso 2: planear la implementación del servidor RADIUS
Paso 3: planeamiento de la implementación de certificados OTP
Paso 4: planear la OTP en el servidor de acceso remoto
Una vez que haya completado estos pasos de planeación, consulte configurar el acceso remoto con autenticación
OTP. Para obtener información sobre cómo configurar una implementación multisitio como una prueba de
concepto en un entorno de laboratorio, vea Guía del laboratorio de pruebas: demostración de DirectAccess con
autenticación OTP y RSA SecurID.
Paso 1 planear una implementación de servidor único
avanzado
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso en la planeación de un acceso remoto con una implementación de autenticación de cliente de
contraseña de un solo uso (OTP ) consiste en planear y configurar una implementación de servidor único avanzado.

Planeación de una implementación de un solo servidor


Antes de implementar el acceso remoto con OTP, asegúrese de que ha completado todos los pasos para
implementar un único servidor de acceso remoto. Vea implementar un único servidor de DirectAccess con
configuración avanzada.
Paso 2 planear la implementación del servidor
RADIUS
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de implementar un solo servidor de acceso remoto, planee el servidor de autenticación de contraseña de
un solo tiempo (OTP ).

TAREA DESCRIPCIÓN

2,1 planear el servidor RADIUS Para el servidor de autenticación OTP, el acceso remoto en
Windows Server 2016 y Windows Server 2012 admite
cualquier servidor OTP habilitado para RADIUS que admita el
protocolo de autenticación de contraseña (PAP).

2,1 planear el servidor RADIUS


Tenga en cuenta lo siguiente al planear un servidor RADIUS para la autenticación de OTP:
Para la mayoría de los tipos de implementaciones de OTP, debe configurar el servidor de acceso remoto
como agente RADIUS. Para obtener más información, consulte la documentación del proveedor de OTP.
Para todas las implementaciones de OTP, debe sincronizar los usuarios de Active Directory con el servidor
RADIUS.
No es necesario que el servidor RADIUS sea un miembro del dominio.
Al implementar el servidor RADIUS, se configura un secreto compartido y el número de puerto para el
tráfico RADIUS. Tome nota de estos detalles; son necesarios cuando se configura el servidor de acceso
remoto.
Puede ver una guía del laboratorio de pruebas de ejemplo que configura la autenticación de OTP con un servidor
RSA SecurID en la Guía del laboratorio de pruebas: demostración de DirectAccess con autenticación OTP y RSA
SecurID.
Paso 3 planear la implementación de certificados OTP
02/12/2019 • 7 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de planear el servidor RADIUS, debe planear los requisitos de entidad de certificación (CA), incluida la
CA que emitirá certificados de contraseña de un solo uso (OTP ), la plantilla de certificado OTP y el certificado de
entidad de registro que usa el remoto. Acceso al servidor para firmar todas las solicitudes de certificado OTP de
cliente de DirectAccess. Estos certificados se utilizan de la siguiente manera:
1. El cliente de DirectAccess solicita un certificado OTP y el servidor de acceso remoto recibe la solicitud.
2. El servidor de acceso remoto comprueba las credenciales de OTP y, si son válidas, el servidor actúa como
una entidad de registro y firma la solicitud de inscripción de certificado OTP mediante un certificado de
firma de corta duración.
3. El servidor de acceso remoto envía la solicitud de inscripción de certificado firmada de nuevo al cliente de
DirectAccess
4. Después, el cliente inscribe el certificado OTP de la entidad de certificación mediante las solicitudes de
inscripción de certificados firmadas por el servidor.
5. La entidad de certificación comprueba las credenciales y la solicitud.

TAREA DESCRIPCIÓN

3,1 planear la CA de OTP Planear la entidad de certificación (CA) que se va a usar para
emitir certificados a los clientes de DirectAccess para la
autenticación de OTP.

3,2 planeamiento de la plantilla de certificado OTP Planee la plantilla de certificado OTP.

3,3 planear el certificado de la autoridad de registro Planifique el certificado de la autoridad de registro para firmar
todas las solicitudes de certificado de autenticación de OTP.

3,1 planear la CA de OTP


Para implementar DirectAccess con la autenticación de contraseña de un solo uso (OTP ), necesita una CA interna
para emitir los certificados de autenticación de OTP a los equipos cliente de DirectAccess. Para ello, puede usar la
misma entidad de certificación interna que usa para emitir los certificados que se usan para la autenticación
normal de equipos con IPsec.

3,2 planeamiento de la plantilla de certificado OTP


Cada cliente de DirectAccess requiere un certificado de autenticación de OTP para obtener acceso a la red interna.
Debe configurar una plantilla en la entidad de certificación interna para el certificado OTP. Tenga en cuenta lo
siguiente al configurar la plantilla de certificado OTP:
Todos los usuarios que necesiten realizar la autenticación de OTP deben tener permisos de lectura e
inscripción para esta plantilla.
El nombre del firmante se debe crear a partir de Active Directory información, para asegurarse de que el
nombre del sujeto coincide con el nombre de usuario de OTP, y no con el nombre del servidor de acceso
remoto que realiza la solicitud de certificado. El nombre de sujeto debe tener el formato de nombre
completo y el nombre alternativo del sujeto debe estar en formato UPN. Esto garantiza que el certificado de
OTP inscrito sea válido para la autenticación de la tarjeta inteligente de Kerberos.
La finalidad prevista del certificado debe ser el inicio de sesión de tarjeta inteligente
La emisión debe requerir una firma autorizada. La firma se debe configurar con la Directiva de aplicación
OTP de DirectAccess predefinida en la plantilla de certificado de firma de autoridad de registro.
El período de validez debe establecerse en una hora.

NOTE
En situaciones en las que el servidor de CA es un equipo con Windows Server 2003, la plantilla debe estar configurada
en un equipo diferente. Esto se debe al hecho de que no es posible establecer el período de validez en horas
cuando se ejecutan versiones de Windows anteriores a 2008/vista. Si el equipo que utiliza para configurar la plantilla
no tiene instalado el rol de servicio de certificación o es un equipo cliente, es posible que tenga que instalar el
complemento plantillas de certificado. Para obtener más información sobre este tema, haga clic aquí.

El período de renovación debe establecerse en 0.


Opta Los certificados y las solicitudes no deben almacenarse en la base de datos de CA.
El parámetro uso mejorado de clave de certificado debe establecerse correctamente, como se indica a
continuación:
Para la plantilla de certificado de firma de registro de DirectAccess, use la clave [Link].[Link].1.1.
Para la plantilla de certificado de autenticación OTP, use la clave [Link].[Link].2.2 de clave.

3,3 planear el certificado de la autoridad de registro


Cuando los clientes de DirectAccess solicitan un certificado OTP, el servidor de acceso remoto recibe la solicitud
del cliente. El servidor de acceso remoto firma todas las solicitudes de certificados OTP de los clientes que usan el
certificado de la entidad de registro. La CA emite certificados solo si la solicitud está firmada por el certificado de la
autoridad de registro en el servidor de acceso remoto. El certificado debe estar emitido por una CA interna, el
certificado no se puede firmar automáticamente. No es necesario que lo emita la CA que emitió los certificados
OTP, pero la CA que emite los certificados OTP debe confiar en la CA que emite el certificado de firma de
autoridad de registro.

Vea también
Paso 4: planear la OTP para el servidor de acceso remoto
Paso 4 Plan para OTP en el servidor de acceso
remoto
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de planear la configuración del servidor RADIUS y el certificado de contraseña de un solo tiempo (OTP ),
el último paso en la planeación de una implementación de OTP de acceso remoto consiste en planear la
configuración de OTP de cliente en el servidor de acceso remoto.

TAREA DESCRIPCIÓN

4,1 planeamiento de exenciones de cliente de OTP Planee las exenciones para los usuarios que no necesite para la
autenticación mediante OTP.

4,2 plan para clientes de Windows 7 Planear la implementación del asistente de conectividad de
DirectAccess (DCA) 2,0 en los equipos cliente de Windows 7.

4,3 plan para tarjetas inteligentes Planee el uso de tarjetas inteligentes para la autorización
adicional.

4,1 planeamiento de exenciones de cliente de OTP


Cuando la autenticación de OTP está habilitada, de forma predeterminada, todos los usuarios deben autenticarse
con una combinación de nombre de usuario y contraseña, y las credenciales de OTP. Sin embargo, puede permitir
que los usuarios seleccionados se autentiquen solo con un nombre de usuario y contraseña, sin OTP. Para ello,
cree un grupo de seguridad y agregue los usuarios que desee excluir de la autenticación de OTP.

NOTE
Solo se pueden excluir los equipos cliente de un solo bosque debido al hecho de que solo se puede seleccionar un grupo de
seguridad para las exenciones de cliente.

4,2 plan para clientes de Windows 7


De forma predeterminada, los equipos cliente de Windows 7 no se pueden autenticar mediante OTP. Los equipos
cliente de Windows 7 requieren DCA 2,0 para autenticarse con OTP en una implementación de acceso remoto de
Windows Server 2012. Para obtener más información sobre DCA 2,0, consulte Asistente de conectividad de
DirectAccess 2,0 en el centro de descarga de Microsoft.

4,3 plan para tarjetas inteligentes


Cuando está habilitada la autenticación de OTP, está disponible la opción para habilitar el uso de tarjetas
inteligentes para la autorización adicional. Cree un grupo de seguridad para permitir el acceso temporal en caso de
que la tarjeta inteligente de un usuario no funcione.

Vea también
Configuración de DirectAccess con autenticación OTP
Configurar el acceso remoto con autenticación OTP
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016 y Windows Server 2012 combinan DirectAccess y la VPN del servicio de enrutamiento y
acceso remoto (RRAS ) en un único rol de acceso remoto. Esta información general proporciona una introducción a
los pasos de configuración necesarios para implementar una única implementación de multisitio de acceso remoto
de Windows Server 2016 o Windows Server 2012.
Paso 1: implementar una implementación de acceso remoto de un solo servidor. Instalar y configurar un
solo servidor de acceso remoto. Para obtener instrucciones, vea implementar un único servidor de
DirectAccess con configuración avanzada.
Paso 2: configurar el servidor RADIUS .
Paso 3: configurar el servidor de acceso remoto para OTP.
Paso 4: comprobar DirectAccess con OTP.
Paso 1 implementar una implementación de acceso
remoto de un solo servidor
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso de configuración para implementar el acceso remoto en una topología multisitio consiste en
implementar una implementación de servidor único avanzado y, a continuación, planear la adición de servidores a
cada punto de entrada de multisitio.

Implementar una implementación de un solo servidor


Antes de configurar una implementación multisitio, debe configurar una implementación avanzada de acceso
remoto de un solo servidor, como se describe en implementar un único servidor de DirectAccess con
configuración avanzada.

Vea también
Paso 2: configurar la infraestructura multisitio
Paso 2 configurar el servidor RADIUS
02/12/2019 • 4 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Antes de configurar el servidor de acceso remoto para que admita DirectAccess con compatibilidad con OTP,
configure el servidor RADIUS.

TAREA DESCRIPCIÓN

2,1. configurar los tokens de distribución de software RADIUS En el servidor RADIUS, configure los tokens de distribución de
software.

2,2. configurar la información de seguridad de RADIUS En el servidor RADIUS, configure los puertos y el secreto
compartido que se usarán.

2,3 agregar la cuenta de usuario para el sondeo de OTP En el servidor RADIUS, cree una nueva cuenta de usuario para
el sondeo de OTP.

2,4 sincronizar con Active Directory En el servidor RADIUS, cree cuentas de usuario sincronizadas
con cuentas de Active Directory.

2,5 configuración del agente de autenticación RADIUS Configure el servidor de acceso remoto como agente de
autenticación RADIUS.

2,1 configuración de los tokens de distribución de software RADIUS


El servidor RADIUS debe configurarse con la licencia y el software y/o los tokens de distribución de hardware
necesarios para que DirectAccess los use con OTP. Este proceso será específico de cada implementación de
proveedor de RADIUS.

2,2 configuración de la información de seguridad de RADIUS


El servidor RADIUS usa puertos UDP para la comunicación y cada proveedor RADIUS tiene sus propios puertos
UDP predeterminados para la comunicación entrante y saliente. Para que el servidor RADIUS funcione con el
servidor de acceso remoto, asegúrese de que todos los firewalls del entorno estén configurados para permitir el
tráfico UDP entre los servidores de DirectAccess y OTP a través de los puertos necesarios según sea necesario.
El servidor RADIUS usa un secreto compartido para la autenticación. Configure el servidor RADIUS con una
contraseña segura para el secreto compartido y tenga en cuenta que se utilizará al configurar la configuración del
equipo cliente del servidor de DirectAccess para su uso con DirectAccess con OTP.

2,3 agregar la cuenta de usuario para el sondeo de OTP


En el servidor RADIUS, cree una nueva cuenta de usuario denominada DAProbeUser y asígnele la contraseña
DAProbePass.

2,4 sincronizar con Active Directory


El servidor RADIUS debe tener cuentas de usuario que correspondan a los usuarios de Active Directory que vayan
a usar DirectAccess con OTP.
Para sincronizar los usuarios de RADIUS y Active Directory
1. Grabe la información de usuario de Active Directory para todos los usuarios de DirectAccess con OTP.
2. Use el procedimiento específico del proveedor para crear cuentas de usuario de dominio\nombre de
usuario idénticas en el servidor RADIUS que se registraron.

2,5 configuración del agente de autenticación RADIUS


El servidor de acceso remoto debe estar configurado como un agente de autenticación RADIUS para DirectAccess
con la implementación de OTP. Siga las instrucciones del proveedor de RADIUS para configurar el servidor de
acceso remoto como agente de autenticación RADIUS.
Paso 3 configurar el servidor de acceso remoto para
OTP
02/12/2019 • 16 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Una vez que el servidor RADIUS se ha configurado con tokens de distribución de software, los puertos de
comunicación están abiertos, se ha creado un secreto compartido, se han creado las cuentas de usuario
correspondientes a Active Directory en el servidor RADIUS y el servidor de acceso remoto tiene configurado
como agente de autenticación RADIUS, el servidor de acceso remoto debe configurarse para admitir OTP.

TAREA DESCRIPCIÓN

3,1 excluir a los usuarios de la autenticación OTP (opcional) Si se va a eximir a usuarios específicos de DirectAccess con
autenticación OTP, siga estos pasos preliminares.

3,2 configurar el servidor de acceso remoto para que admita En el servidor de acceso remoto, actualice la configuración de
OTP acceso remoto para admitir la autenticación de dos factores de
OTP.

3,3 tarjetas inteligentes para la autorización adicional Información adicional sobre el uso de tarjetas inteligentes.

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

3,1 excluir a los usuarios de la autenticación OTP (opcional)


Si se va a excluir a usuarios específicos de la autenticación de OTP, estos pasos se deben realizar antes de la
configuración de acceso remoto:

NOTE
Debe esperar a que se complete la replicación entre dominios al configurar el grupo de exenciones de OTP.

Crear grupo de seguridad de exención de usuario


1. Cree un grupo de seguridad en Active Directory para la exención de OTP.
2. Agregue todos los usuarios que se van a excluir de la autenticación de OTP en el grupo de seguridad.

NOTE
Asegúrese de incluir solo las cuentas de usuario y no las cuentas de equipo en el grupo de seguridad de exención de
OTP.

3,2 configurar el servidor de acceso remoto para que admita OTP


Para configurar el acceso remoto para que use la autenticación en dos fases y OTP con el servidor RADIUS y la
implementación de certificados de las secciones anteriores, siga estos pasos:
Configurar el acceso remoto para OTP
1. Abra Administración de acceso remoto y haga clic en configuración.
2. En la ventana configuración de DirectAccess , en paso 2: servidor de acceso remoto, haga clic en
Editar.
3. Haga clic en siguiente tres veces y, en la sección autenticación , seleccione dos factores de
autenticación y uso de OTPy asegúrese de que la opción usar certificados de equipo está activada.

NOTE
Una vez que se haya habilitado OTP en el servidor de acceso remoto, si se deshabilita OTP mediante la anulación de
la selección de usar OTP, se desinstalarán las extensiones ISAPI y CGI en el servidor.

4. Si se requiere compatibilidad con Windows 7, active la casilla permitir que los equipos cliente de
Windows 7 se conecten a través de DirectAccess . Nota: como se describe en la sección planeación, los
clientes de Windows 7 deben tener DCA 2,0 instalado para admitir DirectAccess con OTP.
5. Haz clic en Siguiente.
6. En la sección servidor RADIUS OTP , haga doble clic en el campo nombre del servidor en blanco.
7. En el cuadro de diálogo Agregar un servidor RADIUS , escriba el nombre del servidor RADIUS en el
campo nombre del servidor . Haga clic en cambiar junto al campo secreto compartido y escriba la
misma contraseña que usó al configurar el servidor RADIUS en los campos nuevo secreto y confirmar
nuevo secreto . Haga clic en Aceptar dos veces y haga clic en siguiente.

NOTE
Si el servidor RADIUS está en un dominio diferente al del servidor de acceso remoto, el campo nombre del servidor
debe especificar el FQDN del servidor RADIUS.

8. En la sección servidores de CA de OTP , seleccione los servidores de CA que se usarán para la inscripción
de certificados de autenticación de cliente OTP y haga clic en Agregar. Haz clic en Siguiente.
9. En la sección plantillas de certificado de OTP , haga clic en examinar para seleccionar la plantilla de
certificado que se usa para la inscripción de certificados que se emiten para la autenticación de OTP.

NOTE
La plantilla de certificado para los certificados OTP emitidos por la entidad de certificación corporativa debe estar
configurada sin la opción "no incluir información de revocación en los certificados emitidos". Si esta opción se
selecciona durante la creación de la plantilla de certificado, los equipos cliente de OTP no podrán iniciar sesión
correctamente.

Haga clic en examinar para seleccionar una plantilla de certificado que se usa para inscribir el certificado
usado por el servidor de acceso remoto para firmar las solicitudes de inscripción de certificado de OTP. Haz
clic en Aceptar. Haz clic en Siguiente.
10. Si se requiere la exención de usuarios específicos de DirectAccess con OTP, en la sección exenciones de
OTP , seleccione no requerir que los usuarios del grupo de seguridad especificado se autentiquen
con la autenticación en dos fases. Haga clic en grupo de seguridad y seleccione el grupo de seguridad
que se creó para las exenciones de OTP.
11. En la página instalación del servidor de acceso remoto , haga clic en Finalizar.
12. En la ventana configuración de DirectAccess , en el paso 3: servidores de infraestructura, haga clic en
Editar.
13. Haga clic en siguiente dos veces y, en la sección Administración , haga doble clic en el campo servidores
de administración .
14. Escriba el nombre de equipo o la Dirección del servidor de CA que está configurado para emitir
certificados OTP y haga clic en Aceptar.
15. En las ventanas instalación de acceso remoto , haga clic en Finalizar.
16. Haga clic en Finalizar en el Asistente para el experto de DirectAccess.
17. En el cuadro de diálogo revisión de acceso remoto , haga clic en aplicar, espere a que se actualice la
Directiva de DirectAccess y haga clic en cerrar.
18. En la pantalla Inicio , escribaPowerShell. exe, haga clic con el botón derecho en PowerShell, haga clic en
Opciones avanzadasy, a continuación, haga clic en Ejecutar como administrador. Si aparece el cuadro
de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada y, a
continuación, haga clic en Sí.
19. En la ventana de Windows PowerShell, escriba gpupdate/force y presione Entrar.
Para configurar el acceso remoto para OTP mediante comandos de PowerShell:
comandos equivalentes de Windows PowerShell Windows PowerShell
Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Para configurar el acceso remoto para usar la autenticación en dos fases en una implementación que actualmente
usa la autenticación de certificado de equipo:

Set-DAServer -UserAuthentication TwoFactor

Para configurar el acceso remoto para usar la autenticación de OTP con la siguiente configuración:
Un servidor OTP llamado [Link].
Un servidor de CA denominado APP1. Corp. contoso. com\corp-APP1-CA1.
Una plantilla de certificado denominada DAOTPLogon usada para la inscripción de certificados que se
emiten para la autenticación de OTP.
Una plantilla de certificado denominada DAOTPRA usada para inscribir el certificado de la autoridad de
registro usado por el servidor de acceso remoto para firmar las solicitudes de inscripción de certificado de
OTP.

Enable-DAOtpAuthentication -CertificateTemplateName 'DAOTPLogon' -SigningCertificateTemplateName 'DAOTPRA' -


CAServer @('[Link]\corp-APP1-CA1') -RadiusServer [Link] -SharedSecret Abcd123$

Después de ejecutar los comandos de PowerShell, complete los pasos 12-19 del procedimiento anterior para
configurar el servidor de acceso remoto para que admita OTP.
NOTE
Asegúrese de comprobar que ha aplicado la configuración de OTP en el servidor de acceso remoto antes de agregar un
punto de entrada.

3,3 tarjetas inteligentes para la autorización adicional


En la página autenticación del paso 2 del Asistente para la instalación de acceso remoto, puede requerir el uso de
tarjetas inteligentes para el acceso a la red interna. Cuando se selecciona esta opción, el Asistente para la
instalación de acceso remoto configura la regla de seguridad de conexión IPsec para el túnel de intranet en el
servidor de DirectAccess para requerir la autorización del modo de túnel con tarjetas inteligentes. La autorización
del modo de túnel le permite especificar que solo los equipos o usuarios autorizados pueden establecer un túnel
entrante.
Para usar tarjetas inteligentes con la autorización del modo de túnel IPsec para el túnel de intranet, debe
implementar una infraestructura de clave pública (PKI) con infraestructura de tarjetas inteligentes.
Dado que los clientes de DirectAccess están usando tarjetas inteligentes para el acceso a la intranet, también puede
usar la comprobación del mecanismo de autenticación, una característica de Windows Server 2008 R2, para
controlar el acceso a los recursos, como archivos, carpetas e impresoras, en función de si el usuario que inició
sesión con un certificado basado en tarjeta inteligente. La garantía del mecanismo de autenticación requiere un
nivel funcional de dominio de Windows Server 2008 R2.
Permitir el acceso a usuarios con tarjetas inteligentes inutilizables
Para permitir el acceso temporal a los usuarios con tarjetas inteligentes inutilizables, haga lo siguiente:
1. Cree un grupo de seguridad de Active Directory para contener las cuentas de los usuarios que no pueden
usar temporalmente sus tarjetas inteligentes.
2. Para el objeto de directiva de grupo de servidor de DirectAccess, configure las opciones globales de IPsec
para la autorización de túnel IPsec y agregue el grupo de seguridad Active Directory a la lista de usuarios
autorizados.
Para conceder acceso a un usuario que no puede usar su tarjeta inteligente, agregue temporalmente su cuenta de
usuario al grupo de seguridad de Active Directory. Quite la cuenta de usuario del grupo cuando la tarjeta
inteligente sea utilizable.
En segundo plano: autorización mediante tarjeta inteligente
La autorización mediante tarjeta inteligente funciona habilitando la autorización de modo de túnel en la regla de
seguridad de conexión del túnel de intranet del servidor de DirectAccess para un identificador de seguridad (SID )
basado en Kerberos determinado. Para la autorización mediante tarjeta inteligente, es el SID conocido (S -1-5-65-
1), que se asigna a los inicio de sesión basados en tarjeta inteligente. Este SID está presente en el token de
Kerberos de un cliente de DirectAccess y se conoce como "este certificado de organización" cuando se configura en
la configuración de autorización del modo de túnel IPsec global.
Al habilitar la autorización mediante tarjeta inteligente en el paso 2 del Asistente para configuración de
DirectAccess, el Asistente para configuración de DirectAccess configura la configuración de autorización del modo
de túnel IPsec global con este SID para el servidor de DirectAccess directiva de grupo objeto. Para ver esta
configuración en el complemento Firewall de Windows con seguridad avanzada para el servidor de DirectAccess
directiva de grupo objeto, haga lo siguiente:
1. Haga clic con el botón secundario en firewall de Windows con seguridad avanzada y, a continuación, haga
clic en propiedades.
2. En la pestaña Configuración IPsec, en autorización de túnel IPsec, haga clic en personalizar.
3. Haga clic en la pestaña usuarios. Debería ver "NT Authority\este Organization Certificate" como usuario
autorizado.
Paso 4 comprobar DirectAccess con OTP
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo comprobar que ha configurado correctamente DirectAccess con la implementación
de OTP.
Para comprobar el estado de OTP en el servidor de acceso remoto
1. En el servidor de acceso remoto, abra la consola de Administración de acceso remoto .
2. En servidores de acceso remoto , haga clic en el servidor de acceso remoto que se ha configurado para la
compatibilidad con OTP.
3. Haga clic en Estado de las operaciones.
4. Compruebe que el estado de OTP muestra el icono verde y que funciona.

NOTE
El intervalo de actualización del estado de mantenimiento será un máximo de la suma de los valores de la clave del
registro HKLM\SYSTEM\CCS\Services\Ramgmtsvc\parameters\HealthRefreshTimeout y el intervalo de tiempo para
la actividad del servidor que se estableció en el acceso remoto. configuraciones.

Para comprobar el acceso a los recursos internos mediante la autenticación de OTP


1. Conecte un equipo cliente de DirectAccess a la red corporativa y ejecute gpupdate/force desde el símbolo
del sistema para obtener la Directiva de grupo.
2. Desconecte el equipo cliente de la red corporativa, conéctese a la red externa e intente tener acceso a los
recursos internos. No debe tener acceso a los recursos internos.
3. En el caso de un token de software, acceda al token de cliente de OTP con las instrucciones del proveedor y
anote el código de token actual. Cuando se use un token de hardware, siga las instrucciones del proveedor
para la autenticación.
4. Haga clic en el icono Conexiones de red del área de notificación para tener acceso al Administrador de
medios de DA.
5. Haga clic en la conexión de DirectAccessy haga clic en continuar.
6. Escriba el código de token indicado anteriormente y haga clic en Aceptar. Espere a que se complete la
autenticación. El estado de la conexión del área de trabajo de DirectAccess ahora estará conectado.
7. Intento de obtener acceso a los recursos internos. Debe poder tener acceso a todos los recursos
corporativos.
Solucionar problemas relacionados con la
implementación de OTP
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo solucionar los errores más comunes que se pueden producir al configurar una
implementación de acceso remoto mediante la autenticación de OTP.
Solución de problemas de autenticación
Solución de problemas de habilitación de OTP
Solucionar problemas relacionados con la
autenticación
02/12/2019 • 24 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Este tema contiene información para la solución de problemas relacionados con los problemas que los usuarios
pueden tener al intentar conectarse a DirectAccess mediante la autenticación de OTP. Los eventos relacionados con
OTP de DirectAccerss se registran en el equipo cliente en Visor de eventos en registros de aplicaciones y
servicios/Microsoft/Windows/OtpCredentialProvider. Asegúrese de que este registro esté habilitado al
solucionar problemas con OTP de DirectAccess.

No se pudo obtener acceso a la entidad de certificación que emite


certificados OTP
Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente). Error en la inscripción del certificado OTP para el usuario en el
servidor CA < CA_name >, error en la solicitud, posibles causas del error: No se puede resolver el nombre del
servidor de CA, no se puede tener acceso al servidor de CA a través del primer túnel de DirectAccess o no se
puede establecer la conexión con el servidor de CA.
Causa
El usuario proporcionó una contraseña de un solo tiempo válida y el servidor de DirectAccess firmó la solicitud de
certificado. sin embargo, el equipo cliente no puede ponerse en contacto con la entidad de certificación que emite
certificados OTP para finalizar el proceso de inscripción.
Solución
En el servidor de DirectAccess, ejecute los siguientes comandos de Windows PowerShell:
1. Obtiene la lista de entidades de certificación de emisión de OTP configuradas y comprueba el valor de
"CAServer": Get-DAOtpAuthentication
2. Asegúrese de que las CA estén configuradas como servidores de administración:
Get-DAMgmtServer -Type All

3. Asegúrese de que el equipo cliente ha establecido el túnel de infraestructura: En la consola Firewall de


Windows con seguridad avanzada, expanda supervisión/asociaciones de seguridad, haga clic en modo
principaly asegúrese de que las asociaciones de seguridad de IPSec aparecen con las direcciones remotas
correctas para su DirectAccess. configuraciones.

Problemas de Conectividad del servidor de DirectAccess


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente)
Uno de los siguientes errores:
No se puede establecer una conexión con el servidor de acceso remoto < DirectAccess_server_hostname >
mediante la ruta de acceso base < OTP_authentication_path > y el puerto < OTP_authentication_port >.
Código de error: < > internal_error_code.
Las credenciales de usuario no se pueden enviar al servidor de acceso remoto <
DirectAccess_server_hostname > mediante la ruta de acceso base < OTP_authentication_path > y el puerto
< OTP_authentication_port >. Código de error: < > internal_error_code.
No se recibió una respuesta desde el servidor de acceso remoto < DirectAccess_server_hostname >
mediante la ruta de acceso base < OTP_authentication_path > y el puerto < OTP_authentication_port >.
Código de error: < > internal_error_code.
Causa
El equipo cliente no puede tener acceso al servidor de DirectAccess a través de Internet, debido a problemas de red
o a un servidor IIS mal configurado en el servidor de DirectAccess.
Solución
Asegúrese de que la conexión a Internet en el equipo cliente funciona y asegúrese de que el servicio de
DirectAccess se está ejecutando y es accesible a través de Internet.

No se pudo inscribir el certificado de inicio de sesión OTP de


DirectAccess
Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente). Error de inscripción de certificado de CA < CA_name >. La
solicitud no se firmó según lo esperado por el certificado de firma de OTP o el usuario no tiene permiso para
inscribirse.
Causa
La contraseña de un solo uso que proporciona el usuario era correcta, pero la entidad de certificación emisora (CA)
rechazó la emisión del certificado de inicio de sesión de OTP. Es posible que la solicitud de certificado no esté
firmada correctamente con el EKU correcto (Directiva de aplicación de la autoridad de registro de OTP ) o que el
usuario no tenga el permiso "inscribir" en la plantilla de OTP de DA.
Solución
Asegúrese de que los usuarios OTP de DirectAccess tengan permiso para inscribirse en el certificado de inicio de
sesión OTP de DirectAccess y que la "Directiva de aplicación" adecuada esté incluida en la plantilla de firma de
autoridad de registro de OTP de DA. Asegúrese también de que el certificado de la entidad de registro de
DirectAccess en el servidor de acceso remoto sea válido. Consulte 3,2 planeación de la plantilla de certificado OTP
y 3,3 planear el certificado de la entidad de registro.

Falta el certificado de cuenta de equipo o no es válido


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente). No se puede completar la autenticación de OTP porque el
certificado de equipo necesario para OTP no se encuentra en el almacén de certificados de la máquina local.
Causa
La autenticación OTP de DirectAccess requiere un certificado de equipo cliente para establecer una conexión SSL
con el servidor de DirectAccess. sin embargo, el certificado de equipo cliente no se encontró o no es válido, por
ejemplo, si el certificado expiró.
Solución
Asegúrese de que el certificado de equipo existe y es válido:
1. En el equipo cliente, en la consola de certificados MMC, para la cuenta de equipo local, Abra
personal/certificados.
2. Asegúrese de que haya un certificado emitido que coincida con el nombre del equipo y haga doble clic en el
certificado.
3. En el cuadro de diálogo certificado , en la pestaña ruta de acceso del certificado , en estado del
certificado, asegúrese de que indica "este certificado es correcto".
Si no se encuentra un certificado válido, elimine el certificado no válido (si existe) y vuelva a inscribirse en el
certificado de equipo ejecutando gpupdate /Force desde un símbolo del sistema con privilegios elevados o
reiniciando el equipo cliente.

Falta una entidad de certificación que emite certificados OTP


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente). No se puede completar la autenticación de OTP porque el servidor
de DA no devolvió una dirección de una CA emisora.
Causa
No hay ninguna CA que emita certificados OTP configurados o todas las CA configuradas que emiten certificados
OTP no responden.
Solución
1. Use el siguiente comando para obtener la lista de entidades de certificación que emiten certificados OTP (el
nombre de la entidad de certificación se muestra en CAServer): Get-DAOtpAuthentication .
2. Si no hay ninguna CA configurada:
a. Use el comando Set-DAOtpAuthentication o la consola de administración de acceso remoto para
configurar las CA que emiten el certificado de inicio de sesión OTP de DirectAccess.
b. Aplique la nueva configuración y fuerce a los clientes a actualizar la configuración de GPO de
DirectAccess ejecutando gpupdate /Force desde un símbolo del sistema con privilegios elevados o
reiniciando el equipo cliente.
3. Si hay CA configuradas, asegúrese de que están en línea y responde a las solicitudes de inscripción.

Dirección de servidor de DirectAccess configurada incorrectamente


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente). La autenticación de OTP no se puede completar según lo esperado.
No se puede determinar el nombre o la dirección del servidor de acceso remoto. Código de error: < > error_code.
El administrador del servidor debe validar la configuración de DirectAccess.
Causa
La dirección del servidor de DirectAccess no está configurada correctamente.
Solución
Compruebe la dirección de servidor de DirectAccess configurada mediante Get-DirectAccess y corrija la dirección
si está mal configurada.
Asegúrese de que la configuración más reciente está implementada en el equipo cliente; para ello, ejecute
gpupdate /force desde un símbolo del sistema con privilegios elevados o reinicie el equipo cliente.

No se pudo generar la solicitud de certificado de inicio de sesión OTP


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente). No se puede inicializar la solicitud de certificado para la
autenticación de OTP. No se puede generar una clave privada o el usuario no puede tener acceso a la plantilla de
certificado < OTP_template_name > en el controlador de dominio.
Causa
Hay dos causas posibles de este error:
El usuario no tiene permiso para leer la plantilla de inicio de sesión de OTP.
El equipo del usuario no puede tener acceso al controlador de dominio debido a problemas de red.
Solución
Revise la configuración de permisos en la plantilla de inicio de sesión de OTP y asegúrese de que todos los
usuarios aprovisionados para OTP de DirectAccess tienen permiso de lectura.
Asegúrese de que el controlador de dominio está configurado como un servidor de administración y que el
equipo cliente puede tener acceso al controlador de dominio a través del túnel de infraestructura. Consulte
3,2 planeamiento de la plantilla de certificado OTP.

No hay conexión con el controlador de dominio


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente). No se puede establecer una conexión con el controlador de
dominio para la autenticación de OTP. Código de error: < > error_code.
Causa
Hay dos causas posibles de este error:
El equipo del usuario no tiene conectividad de red.
No se puede tener acceso al controlador de dominio a través del túnel de infraestructura.
Solución
Asegúrese de que el controlador de dominio está configurado como un servidor de administración; para
ello, ejecute el siguiente comando desde un símbolo del sistema de PowerShell: Get-DAMgmtServer -Type All .
Asegúrese de que el equipo cliente puede tener acceso al controlador de dominio a través del túnel de
infraestructura.
El proveedor de OTP requiere desafío/respuesta
Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente). La autenticación de OTP con el servidor de acceso remoto (<
DirectAccess_server_name >) para el usuario () requiere un desafío del usuario.
Causa
El proveedor de OTP usado requiere que el usuario proporcione credenciales adicionales en forma de intercambio
de desafío/respuesta RADIUS, que no es compatible con OTP de DirectAccess de Windows Server 2012.
Solución
Configure el proveedor de OTP para que no requiera desafío/respuesta en ningún escenario.

Plantilla de inicio de sesión OTP incorrecta usada


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente). La plantilla de CA desde la que el usuario solicitó un certificado no
está configurado para emitir certificados OTP.
Causa
Se ha reemplazado la plantilla de inicio de sesión OTP de DirectAccess y el equipo cliente está intentando
autenticarse mediante una plantilla anterior.
Solución
Asegúrese de que el equipo cliente usa la configuración de OTP más reciente; para ello, realice una de las
siguientes acciones:
Fuerce una actualización de directiva de grupo ejecutando el siguiente comando desde un símbolo del
sistema con privilegios elevados: gpupdate /Force .
Reinicia el equipo cliente.

Falta el certificado de firma de OTP


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente). No se encuentra un certificado de firma de OTP. No se puede
firmar la solicitud de inscripción de certificado OTP.
Causa
No se encuentra el certificado de firma OTP de DirectAccess en el servidor de acceso remoto. por lo tanto, el
servidor de acceso remoto no puede firmar la solicitud de certificado de usuario. O bien no hay ningún certificado
de firma o el certificado de firma ha expirado y no se ha renovado.
Solución
Siga estos pasos en el servidor de acceso remoto.
1. Compruebe el nombre de la plantilla de certificado de firma de OTP configurada mediante la ejecución del
cmdlet de PowerShell Get-DAOtpAuthentication e inspeccione el valor de SigningCertificateTemplateName .
2. Use el complemento MMC certificados para asegurarse de que existe un certificado válido inscrito a partir
de esta plantilla en el equipo.
3. Si no existe tal certificado, elimine el certificado expirado (si existe) e inscriba un nuevo certificado basado
en esta plantilla.
Para crear la plantilla de certificado de firma de OTP, consulte 3,3 planear el certificado de la entidad de registro.

Falta un UPN o un DN incorrecto para el usuario


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (registro de eventos de cliente)
Uno de los siguientes errores:
El usuario no se puede autenticar con OTP. Asegúrese de que se ha definido un UPN para el nombre de
usuario en Active Directory. Código de error: < > error_code.
El usuario no se puede autenticar con OTP. Asegúrese de que se ha definido un DN para el nombre de
usuario en Active Directory. Código de error: < > error_code.
Error recibido (registro de eventos de servidor)
El nombre de usuario especificado para la autenticación OTP no existe.
Causa
El usuario no tiene los atributos nombre principal de usuario (UPN ) o nombre distintivo (DN ) establecidos
correctamente en la cuenta de usuario; estas propiedades son necesarias para el funcionamiento correcto de OTP
de DirectAccess.
Solución
Use la consola de usuarios y equipos de Active Directory en el controlador de dominio para comprobar que ambos
atributos están establecidos correctamente para el usuario que realiza la autenticación.

El certificado OTP no es de confianza para el inicio de sesión


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Causa
La CA que emite certificados OTP no está en el almacén Enterprise NTAuth. por lo tanto, los certificados inscritos
no se pueden usar para el inicio de sesión. Esto puede ocurrir en entornos de varios dominios y multibosque en los
que no se establece la confianza de CA entre dominios.
Solución
Asegúrese de que el certificado de la raíz de la jerarquía de CA que emite certificados OTP está instalado en el
almacén de certificados Enterprise NTAuth del dominio en el que el usuario está intentando autenticarse.

Windows no pudo comprobar las credenciales de usuario


Escenario. El usuario no se puede autenticar con OTP con el error: "Error de autenticación debido a un error
interno"
Error recibido (equipo cliente). Se produjo un error mientras Windows estaba comprobando sus credenciales.
Vuelva a intentarlo o pida ayuda al administrador.
Causa
El protocolo de autenticación Kerberos no funciona cuando el certificado de inicio de sesión OTP de DirectAccess
no incluye una CRL. El certificado de inicio de sesión OTP de DirectAccess no incluye una CRL porque:
La plantilla de inicio de sesión OTP de DirectAccess se configuró con la opción no incluir información de
revocación en los certificados emitidos.
La CA está configurada para no publicar CRL.
Solución
1. Para confirmar la causa de este error, en la consola de administración de acceso remoto, en paso 2 servidor
de acceso remoto, haga clic en Editary, a continuación, en el Asistente para la instalación del servidor
de acceso remoto , haga clic en plantillas de certificado de OTP. Tome nota de la plantilla de certificado
que se usa para la inscripción de certificados que se emiten para la autenticación de OTP. Abra la consola
entidad de certificación, en el panel izquierdo, haga clic en plantillas de certificadoy, a continuación, haga
doble clic en el certificado de inicio de sesión OTP para ver las propiedades de la plantilla de certificado.
Para solucionar este problema, configure un certificado para el certificado de inicio de sesión de OTP y no
active la casilla no incluir información de revocación en los certificados emitidos en la pestaña
servidor del cuadro de diálogo Propiedades de la plantilla.
2. En el servidor de CA, abra el MMC de la entidad de certificación, haga clic con el botón secundario en la CA
emisora y haga clic en propiedades. En la pestaña extensiones , asegúrese de que la publicación de CRL
está configurada correctamente.
Solucionar problemas relacionados con la activación
de OTP
02/12/2019 • 6 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Este tema contiene información para la solución de problemas relacionados con la habilitación de la autenticación
OTP de DirectAccess mediante el cmdlet de PowerShell enable-DAOtpAuthentication o la consola de
administración de acceso remoto.

No se pudo inscribir el certificado de firma de OTP


Error recibido (registro de eventos de servidor). No se puede inscribir un certificado de firma de OTP con la
plantilla de certificado < OTP_signing_template_name >
Causa
Hay tres causas posibles de este error:
La plantilla no existe.
Los permisos establecidos en la plantilla no permiten inscribir el servidor de DirectAccess.
No hay conectividad de red a la entidad de certificación (CA) emisora.
Solución
1. Asegúrese de que la plantilla de certificado de firma de OTP con el nombre especificado:
a. Existe y tiene los permisos adecuados.
b. Está configurado para ser emitido por al menos una entidad de certificación que pueda emitir
certificados para el servidor de DirectAccess.
2. Si la plantilla no existe, créela como se describe en 3,3 planear el certificado de la autoridad de registro, o
bien, si existe otra plantilla que coincida, vuelva a configurar OTP de DirectAccess con el nuevo nombre de
plantilla.

No se pudo habilitar OTP de DirectAccess al instalar WebDAV


Escenario. Al intentar aplicar la configuración de OTP de DirectAccess en la consola de administración de acceso
remoto o mediante el cmdlet de PowerShell Enable-DAOtpAuthentication , se produce un error en la operación.
Error recibido (registro de eventos de servidor). No se puede aplicar la configuración de OTP de DirectAccess
porque la extensión de IIS WebDAV se está ejecutando en el servidor. Quite WebDAV y vuelva a aplicar la
configuración.
Causa
El servicio OTP de DirectAccess no es compatible con la característica de publicación de WebDAV y no se puede
habilitar mientras WebDAV está instalado.
Solución
Desinstale el rol de WebDAV:
1. En la consola de Administrador del servidor, en el panel izquierdo, haga clic en IIS.
2. En el panel principal, desplácese a roles y características.
3. Haga clic con el botón secundario en publicación WebDAVy, a continuación, haga clic en quitar rol o
característica.
4. Complete el Asistente para quitar roles y características.
5. Vuelva a aplicar la configuración de OTP de DirectAccess.

No hay plantillas disponibles en la consola de administración de acceso


remoto
Escenario. Al configurar las plantillas de certificado de OTP o de autoridad de registro mediante la consola de
administración de acceso remoto, algunas o todas las plantillas no se encuentran en las ventanas de selección.
Causa
Hay dos causas posibles de este error:
La plantilla no se configura según los requisitos de OTP de DirectAccess y, por tanto, no se puede
seleccionar.
Las CA seleccionadas en servidores de CA de OTP no están configuradas para emitir las plantillas
necesarias.
Solución
1. Asegúrese de que la plantilla de inicio de sesión de OTP y la plantilla de certificado de firma de OTP están
configuradas correctamente, tal y como se describe en 3,2 planeamiento de la plantilla de certificado OTP y
3,3 planear el certificado de la entidad de registro.
2. Asegúrese de que las CA configuradas en la lista servidores de CA de OTP estén configuradas para emitir
las plantillas relevantes:
a. En el servidor de CA, abra la consola entidad de certificación.
b. En el panel izquierdo, expanda el servidor de CA elegido.
c. Haga clic en plantillas de certificado y asegúrese de que las plantillas necesarias estén habilitadas.
Si no es así, haga clic con el botón secundario en plantillas de certificado, haga clic en nuevo, haga
clic en plantilla de certificado para emitiry, a continuación, seleccione las plantillas que desea
habilitar.

No se puede establecer el período de renovación de la plantilla OTP en


1 hora
Escenario. Al configurar la plantilla de inicio de sesión OTP de DirectAccess con la CA de Windows 2003, no es
posible establecer el período de renovación de la plantilla en 1 hora.
Causa
El complemento MMC plantillas de certificado de Windows Server 2003 no permite establecer el período de
renovación de una plantilla en 1 hora.
Solución
Instalar el complemento plantillas de certificado en un servidor posterior a Windows Server 2003 y usarlo para
configurar la plantilla de inicio de sesión de OTP, vea instalar el complemento plantillas de certificado.
Implementar Acceso remoto en un entorno con
varios bosques
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Las herramientas de configuración de acceso remoto (la consola de administración de acceso remoto y los cmdlets
de Windows PowerShell) están diseñadas para funcionar bien en un entorno de un solo bosque que contiene uno
o más dominios. Sin embargo, cuando Acceso remoto se implementa en un entorno con varios bosques, el
administrador de Acceso remoto deberá realizar parte de la configuración manualmente para que la
implementación sea correcta. En esta guía se detallan los pasos de planeación y configuración de una
implementación con varios bosques, incluido el caso en el que se usa la autenticación mediante contraseña de un
solo uso (OTP ).
Planeación de una implementación de varios bosques
Configurar una implementación de varios bosques
Planear una implementación con varios bosques
02/12/2019 • 7 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describen los pasos de planeación necesarios a la hora de configurar Acceso remoto en una
implementación con varios bosques.

Requisitos previos
Antes de empezar a implementar este escenario, revise esta lista de requisitos importantes:
Se requiere confianza bidireccional.

Planear la confianza entre bosques


Cuando tome la decisión de permitir el acceso a los recursos desde un bosque nuevo, dejar que los clientes del
nuevo bosque usen DirectAccess o agregar servidores de Acceso remoto desde el nuevo bosque a modo de
puntos de entrada a la implementación de Acceso remoto, deberá asegurarse de que entre ambos bosques se
establece una plena confianza (esto es, una confianza transitiva bidireccional). Consulte el tema sobre los tipos de
confianza. La plena confianza entre bosques es un requisito previo indispensable para que un administrador lleve a
cabo diversas operaciones en una implementación con varios bosques, como modificar GPO en el nuevo bosque,
usar grupos de seguridad del nuevo bosque como el grupo de seguridad de cliente, efectuar llamadas remotas
(WinRM, RPC ) a equipos del nuevo bosque o autenticar a clientes remotos desde el nuevo bosque.

Planear permisos de administrador de Acceso remoto


Al configurar Acceso remoto, se actualizan (y, a veces, crean) GPO en cada uno de los dominios que contengan
servidores o clientes de Acceso remoto. Al igual que en los entornos con un solo bosque, el administrador de
Acceso Remoto en un entorno con varios bosques debe poseer permisos para escribir y modificar los GPO de
DirectAccess y sus filtros de seguridad y, opcionalmente, permisos para crear vínculos relativos a los GPO de
DirectAccess en todos los bosques implicados en el proceso. Estos permisos son necesarios con independencia del
bosque al que pertenezca el administrador de Acceso Remoto.
Además, este administrador debe ser un administrador local en todos los servidores de Acceso remoto, incluidos
los servidores de Acceso remoto del nuevo bosque que se han agregado a la implementación de Acceso remoto
original como puntos de entrada.

Planeación de grupos de seguridad de cliente


En el nuevo bosque se debe configurar al menos un grupo de seguridad para los equipos cliente de DirectAccess
que haya en dicho bosque. La razón es que un solo grupo de seguridad no puede contener cuentas de diversos
bosques.
NOTE
DirectAccess requiere al menos un grupo de seguridad de cliente de Windows 10® o Windows® 8 para cada bosque. Sin
embargo, se recomienda tener un grupo de seguridad de cliente de Windows 10 o Windows 8 para cada dominio que
contenga clientes de Windows 10 o Windows 8.
Cuando se habilita multisitio, DirectAccess requiere al menos un grupo de seguridad de cliente de Windows 7® por
bosque para cada punto de entrada de DirectAccess en el que se admitan los equipos cliente de Windows 7. Sin embargo,
se recomienda tener un grupo de seguridad de cliente de Windows 7 independiente para cada punto de entrada de cada
dominio que contenga clientes de Windows 7.
Para que DirectAccess se aplique a equipos cliente en más dominios, se deben crear GPO de cliente en tales dominios. La
adición de grupos de seguridad hace que se escriban nuevos GPO de cliente para los dominios nuevos; por lo tanto, si se
agrega un nuevo grupo de seguridad de un nuevo dominio a la lista de grupos de seguridad de cliente de DirectAccess, se
creará automáticamente un GPO de cliente en el nuevo dominio, y a través de dicho GPO se aplicará la configuración de
DirectAccess a los equipos cliente del nuevo dominio.
A este respecto, conviene indicar que si se agrega un cliente de un nuevo dominio a un grupo de seguridad existente que ya
está configurado como grupo de seguridad de cliente de DirectAccess, el GPO de cliente no se creará automáticamente en el
nuevo dominio. En consecuencia, el cliente en el nuevo dominio no recibirá la configuración de DirectAccess y no podrá
conectarse a través de DirectAccess.

Planear entidades de certificación


Si la implementación de DirectAccess está configurada para usar la autenticación mediante contraseña de un solo
uso (OTP ), todos los bosques contendrán las mismas plantillas de certificado de firma, pero valores de Oid
distintos. Esto tiene como resultado que los bosques no se pueden configurar como una sola unidad de
configuración. Para resolver este problema y configurar OTP en un entorno de varios bosques, consulte la sección
"configurar OTP en una implementación de varios bosques" en el tema configurar una implementación de varios
bosques.
Al usar la autenticación de certificado de equipo IPsec, el certificado de equipo de todos los equipos cliente y
servidor debe proceder de la misma entidad de certificación raíz o intermedia, independientemente del bosque al
que pertenezcan.

Planear exenciones de OTP


Si usa la autenticación OTP de DirectAccess, tenga en cuenta que el grupo de seguridad de exención de OTP se
limita a los usuarios de un solo bosque. Esto se debe a que un grupo de seguridad puede contener exclusivamente
usuarios de un solo bosque y solo se puede configurar un único grupo de seguridad.
Configure a Multi-Forest Deployment
31/01/2020 • 19 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se explica cómo configurar una implementación de Acceso remoto con varios bosques en distintos
escenarios posibles. En todos esos escenarios se da por hecho que DirectAccess está implementado en un solo
bosque (denominado Bosque1) y que DirectAccess se va a configurar para que funcione con un bosque nuevo
denominado Bosque2.

Acceder a los recursos desde Bosque2


En este escenario, DirectAccess ya está implementado en Bosque1 y está configurado para que los clientes de
Bosque1 puedan acceder a la red corporativa. De forma predeterminada, los clientes que se conectan a través de
DirectAccess solo tienen acceso a los recursos de Bosque1 y, como tal, no pueden acceder a los servidores de
Bosque2.
Para permitir que los clientes de DirectAccess accedan a los recursos de Bosque2
1. Si el sufijo DNS de Bosque2 no forma parte del sufijo DNS de Bosque1, agregue reglas NRPT con los
sufijos de los dominios de Bosque2 y, si lo desea, agregue los sufijos de los dominios de Bosque2 a la lista
de búsqueda de sufijos DNS.
2. En caso de que IPv6 esté implementado en la red interna, agregue los prefijos IPv6 internos pertinentes de
Bosque2.

Permitir que los clientes de Bosque2 se conecten a través de


DirectAccess
En este escenario la implementación de Acceso remoto se va a configurar de forma que los clientes de Bosque2
puedan acceder a la red corporativa. Aquí se da por hecho que se han creado los grupos de seguridad necesarios
para los equipos cliente de Bosque2.
Para permitir el acceso de los clientes de Bosque2 a la red corporativa
1. Agregue el grupo de seguridad de los clientes de Bosque2.
2. Si el sufijo DNS de Bosque2 no forma parte del sufijo DNS de Bosque1, agregue reglas NRPT con los
sufijos del dominio de los clientes en Bosque2 para permitir el acceso a los controladores de dominio para
la autenticación y, opcionalmente, agregue los sufijos de los dominios de Bosque2 al DNS SUF corregir
lista de búsqueda.
3. Agregue los prefijos IPv6 internos de Bosque2 para permitir que DirectAccess cree el túnel IPsec hacia los
controladores de dominio para la autenticación.
4. Actualice la lista de servidores de administración.

Agregar puntos de entrada de Bosque2


En este escenario, DirectAccess está implementado en una configuración multisitio en Bosque1 y lo que se
pretende es agregar un servidor de acceso remoto llamado DA2 desde Bosque2 a modo de punto de entrada a la
implementación multisitio de DirectAccess existente.
Para agregar un servidor de acceso remoto desde Bosque2 como punto de entrada
1. Asegúrese de que el administrador de Acceso remoto posee permisos suficientes para escribir GPO en el
dominio de DA2 y, asimismo, que dicho administrador es un administrador local en DA2.
2. Agregue DA2 como punto de entrada.
3. Agregue reglas NRPT con los sufijos de los dominios de Bosque2 para permitir el acceso a los
controladores de dominio para la autenticación y, si lo desea, agregue los sufijos de los dominios de
Bosque2 a la lista de búsqueda de sufijos DNS.
4. Agregue los prefijos IPv6 internos pertinentes de Bosque2 (si procede) para permitir que Acceso remoto
establezca el túnel IPsec hacia los recursos corporativos, además de para confirmar que los sondeos de
NCSI funcionan correctamente.
5. Actualice la lista de servidores de administración.

Configurar OTP en una implementación de varios bosques


Tenga en cuenta los siguientes términos al configurar OTP en una implementación con varios bosques:
CA raíz: la CA de árbol PKI principal del bosque (s).
CA empresarial: el resto de CA.
Bosque de recursos: el bosque que contiene la CA raíz y se considera que es la "administración de
bosque/dominio".
Bosque de cuenta: todos los demás bosques en la topología.
En este procedimiento se necesita el script de PowerShell PKISync.ps1. Vea AD CS: script PKISync.ps1 para la
inscripción de certificados entre bosques.

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

Configurar CA como publicadores de certificados


1. Ejecute el siguiente comando desde un símbolo del sistema con privilegios elevados para que se puedan
realizar referencias LDAP en todos los CA empresariales de todos los bosques:

certutil -setreg Policy\EditFlags +EDITF_ENABLELDAPREFERRALS

2. Agregue todas las cuentas de equipo de CA empresariales a los grupos de seguridad Publicadores de
certificados de Active Directory de cada uno de los bosques de cuenta.
3. Ejecute el siguiente comando desde un símbolo del sistema con privilegios elevados para reiniciar todos
los servicios certsvc en todos los equipos de CA de todos los bosques:

net stop certsvc && net start certsvc

4. Ejecute el siguiente comando desde un símbolo del sistema con privilegios elevados para extraer el
certificado de CA raíz:

certutil -config <Computer-Name>\<Root-CA-Name> -[Link] <[Link]>


(Si ejecuta el comando en la CA raíz, puede omitir la información de conexión,-config < nombre del equipo
>\< raíz-CA-nombre >)
a. Ejecute el siguiente comando desde un símbolo del sistema con privilegios elevados para importar
el certificado de CA raíz del paso anterior en la CA del bosque de cuenta:

certutil -dspublish -f <[Link]> RootCA

b. Conceda a las plantillas de certificado de bosque de recursos permisos de lectura y escritura en el


<bosque de cuenta>\< cuenta de administrador>.
c. Ejecute el siguiente comando desde un símbolo del sistema con privilegios elevados para extraer
todos los certificados de CA empresariales del bosque de recursos:

certutil -config <Computer-Name>\<Enterprise-CA-Name> -[Link] <[Link]>

(Si ejecuta el comando en la CA raíz, puede omitir la información de conexión,-config < nombre del
equipo >\< raíz-CA-nombre >)
d. Ejecute los siguientes comandos desde un símbolo del sistema con privilegios elevados para
importar los certificados de CA empresariales del paso anterior en la CA del bosque de cuenta:

certutil -dspublish -f <[Link]> NTAuthCA


certutil -dspublish -f <[Link]> SubCA

e. Quite las plantillas de certificado de OTP del bosque de cuenta de la lista de plantillas de certificado
emitidas.
Eliminar e importar plantillas de certificado de OTP
1. Elimine las plantillas de certificado de OTP del bosque de cuenta (esto es, de Bosque2).
2. Use los siguientes comandos de PowerShell para copiar las plantillas de certificado y los objetos Oid del
bosque de recursos a cada uno de los bosques de cuenta:

.\PKISync.ps1 -sourceforest <resource forest DNS> -targetforest <account forest DNS> -type Template -cn
<DA OTP registration authority template common name>.
.\PKISync.ps1 -sourceforest <resource forest DNS> -targetforest <account forest DNS> -type Template -cn
<Secure DA OTP logon certificate template common name>.
.\PKISync.ps1 -sourceforest <resource forest DNS> -targetforest <account forest DNS> -type Oid -f

Publicar plantillas de certificado de OTP


Publique las plantillas de certificado recién importadas en todas las CA de los bosques de cuenta.
Extraer y sincronizar la CA
1. Ejecute los siguientes comandos desde un símbolo del sistema con privilegios elevados para extraer todos
los certificados de CA empresariales de los bosques de cuenta:

certutil -config <Computer-Name>\<Enterprise-CA-Name> -[Link] <[Link]>

2. Use el siguiente comando de PowerShell para sincronizar las CA en todos los bosques, desde los boques
de cuenta al bosque de recursos:
.\PKISync.ps1 -sourceforest <account forest DNS> -targetforest <resource forest DNS> -type CA -cn
<enterprise CA sanitized name> -f

3. Use el siguiente comando de PowerShell para sincronizar las CA en todos los bosques, desde el bosque de
recursos a los boques de cuenta:

.\PKISync.ps1 -sourceforest <resource forest DNS> -targetforest <account forest DNS> -type CA -cn
<enterprise CA sanitized name> -f

Procedimientos de configuración
En las siguientes secciones encontrará los procedimientos de configuración necesarios para las implementaciones
de escenario anteriores. Cuando complete un procedimiento, vuelva al escenario para continuar.
Agregar reglas NRPT y sufijos DNS
Los clientes que se conectan con DirectAccess a la red corporativa usan la tabla de directivas de resolución de
nombres (NRPT) para averiguar qué servidor DNS se debe usar para resolver la dirección de los distintos
recursos. Esto permite al cliente resolver las direcciones de los recursos corporativos, al tiempo que le ayuda a
distinguir adecuadamente entre lo que es o no corporativo, aspecto necesario para que DirectAccess siga
funcionando. Las herramientas de configuración de DirectAccess detectan automáticamente el sufijo DNS raíz de
Bosque1 y lo agrega a la tabla NRPT. Sin embargo, esto no ocurre con los sufijos FQDN de Bosque2, de modo
que el administrador de Acceso remoto deberá agregarlos a la tabla manualmente.
La lista de búsqueda de sufijos DNS permite que los clientes usen nombres de etiqueta cortos en lugar de FQDN.
Las herramientas de configuración de Acceso remoto agregan automáticamente todos los dominios de Bosque1
a la lista de búsqueda de sufijos DNS. Si quiere que los clientes puedan usar nombres de etiqueta cortos para los
recursos en Bosque2, deberá agregarlos manualmente a la lista.
P a r a a g r e g a r u n su fi j o D N S a l a t a b l a N R P T y su fi j o s d e d o m i n i o a l a l i st a d e b ú sq u e d a d e su fi j o s D N S

1. En el área Paso 3: Servidores de infraestructura del panel central de la Consola de administración de


acceso remoto, haga clic en Editar.
2. En la página Servidor de ubicación de red , haga clic en Siguiente.
3. En la tabla de la página DNS , especifique los sufijos de nombre adicionales que formen parte de la red
corporativa en Bosque2. En Dirección de servidor DNS, especifique la dirección del servidor DNS, ya
sea manualmente o haciendo clic en Detectar. Si no especifica la dirección, las nuevas entradas se aplican
como exenciones de NRPT. Después haz clic en Next.
4. Opcional: En la página Lista de búsqueda de sufijos DNS , agregue sufijos DNS especificándolos en el
cuadro Nuevo sufijo y haciendo clic en Agregar. Después haz clic en Next.
5. En la página Administración , haga clic en Finalizar.
6. Haga clic en Finalizaren el panel central de la Consola de administración de acceso remoto.
7. En el cuadro de diálogo Revisión de acceso remoto , haga clic en Aplicar.
8. En el cuadro de diálogo Aplicar la configuración del Asistente para instalación de acceso remoto ,
haga clic en Cerrar.
Agregar prefijo IPv6 interno

NOTE
Agregar un prefijo IPv6 interno solo procede cuando IPv6 está implementado en la red interna.
Acceso remoto administra una lista de prefijos IPv6 para los recursos corporativos. Por lo tanto, los clientes que
se conecten mediante DirectAccess solo podrán acceder a aquellos recursos que tengan esos prefijos IPv6. Dado
que la consola de administración de acceso remoto y los comandos de Windows PowerShell agregan
automáticamente los prefijos IPv6 de Bosque1 y es posible que no agreguen los prefijos de otros bosques, debe
agregar los prefijos que falten de Bosque2 manualmente.
P a r a a g r e g a r u n p r e fi j o I P v 6

1. En el área Paso 2: Servidor de acceso remoto del panel central de la Consola de administración de
acceso remoto, haga clic en Editar.
2. En el Asistente para instalación de acceso remoto, haga clic en Configuración de prefijo.
3. En Prefijos IPv6 de la red interna en dichapágina, agregue prefijos IPv6 separados por puntos y coma
(por ejemplo, 2001:db8:1::/64;2001:db8:2::/64). Después haz clic en Next.
4. En la página Autenticación , haga clic en Finalizar.
5. Haga clic en Finalizaren el panel central de la Consola de administración de acceso remoto.
6. En el cuadro de diálogo Revisión de acceso remoto , haga clic en Aplicar.
7. En el cuadro de diálogo Aplicar la configuración del Asistente para instalación de acceso remoto ,
haga clic en Cerrar.
Agregar grupos de seguridad de cliente
Para permitir que los equipos cliente de Windows 8 de Bosque2 tengan acceso a los recursos a través de
DirectAccess, debe agregar el grupo de seguridad de Bosque2 a la implementación de acceso remoto.
P a r a a g r e g a r g r u p o s d e se g u r i d a d d e c l i e n t e d e W i n d o w s 8

1. En el área Paso 1: Clientes remoto del panel central de la Consola de administración de acceso remoto,
haga clic en Editar.
2. En el Asistente para la instalación del cliente de DirectAccess, haga clic en Seleccionar gruposy, en la
página con el mismo nombre, haga clic en Agregar.
3. En el cuadro de diálogo Seleccionar grupos , seleccione los grupos de seguridad que contengan a los
equipos cliente de DirectAccess. Después haz clic en Next.
4. En la página Asistente para la conectividad de red , haga clic en Finalizar.
5. Haga clic en Finalizaren el panel central de la Consola de administración de acceso remoto.
6. En el cuadro de diálogo Revisión de acceso remoto , haga clic en Aplicar.
7. En el cuadro de diálogo Aplicar la configuración del Asistente para instalación de acceso remoto ,
haga clic en Cerrar.
Para permitir que los equipos cliente de Windows 7 de Bosque2 tengan acceso a los recursos a través de
DirectAccess cuando se habilita multisitio, debe agregar el grupo de seguridad de Bosque2 a la implementación
de acceso remoto para cada punto de entrada. Para obtener información acerca de cómo agregar grupos de
seguridad de Windows 7, consulte la descripción de la página de soporte técnico de cliente en 3,6. Habilitar la
implementación multisitio.
Actualizar la lista de servidores de administración
Acceso remoto detecta de manera automática los servidores de infraestructura que hay en todos los bosques que
contienen GPO de configuración de DirectAccess. Si DirectAccess se implementó en un servidor de Bosque1, el
GPO de servidor se escribirá en su dominio de Bosque1. Si se permitió el acceso a DirectAccess a los clientes de
Bosque2, el GPO de cliente se escribirá en un dominio de Bosque2.
El proceso de detección automática de servidores de infraestructura es necesario para permitir el acceso a través
de DirectAccess a los controladores de dominio y al punto de conexión de Microsoft Configuration Manager.
Debe iniciar el proceso de detección manualmente.
P a r a a c t u a l i z a r l a l i st a d e se r v i d o r e s d e a d m i n i st r a c i ó n

1. En la Consola de administración de acceso remoto, haga clic en Configuracióny, en el panel Tareas , haga
clic en Actualizar servidores de administración.
2. En el cuadro de diálogo Actualizando servidores de administración , haga clic en Cerrar.
Administrar el acceso remoto
02/12/2019 • 16 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El escenario de implementación de administración de clientes remotos de DirectAccess usa DirectAccess para


mantener a los clientes a través de Internet. En esta sección se explica el escenario, incluidos sus roles, fases,
características y vínculos a recursos adicionales.
Windows Server 2016 y Windows Server 2012 combinan DirectAccess y la VPN del servicio de enrutamiento y
acceso remoto (RRAS ) en un único rol de acceso remoto.

NOTE
Además de este tema, están disponibles los siguientes temas sobre la administración de Acceso remoto.
Usar supervisión y cuentas de acceso remoto
Administrar clientes de DirectAccess de forma remota

Descripción del escenario


Los equipos cliente de DirectAccess están conectados a la intranet siempre que están conectados a Internet, sin
importar si el usuario ha iniciado sesión en el equipo. Se pueden administrar como recursos de intranet y
mantenerse actualizados con los cambios de directiva de grupo, las actualizaciones del sistema operativo, las
actualizaciones de antimalware y otros cambios organizativos.
En algunos casos, los servidores o equipos de la intranet deben iniciar conexiones con los clientes de DirectAccess.
Por ejemplo, los técnicos del departamento de soporte técnico pueden usar conexiones a Escritorio remoto para
conectarse a clientes remotos de DirectAccess y solucionar problemas. Este escenario permite conservar la
solución de acceso remoto existente en su lugar para la conectividad del usuario, al mismo tiempo que se usa
DirectAccess para administración remota.
DirectAccess proporciona una configuración que admite la administración remota de clientes de DirectAccess.
Puede usar la opción del asistente para implementación que limita la creación de directivas a solo aquellas
necesarias para la administración remota de equipos cliente.

NOTE
En esta implementación, las opciones de configuración de nivel de usuario, como túnel forzado, integración de la Protección
de acceso a redes (NAP), y la autenticación en dos fases no están disponibles.

En este escenario
El escenario de implementación de la administración de clientes remotos de DirectAccess incluye los siguientes
pasos de planeación y configuración:
Planear la implementación
Solo hay unos pocos requisitos de equipo y de red para planear este escenario: Incluyen:
Topología de red y servidores: con DirectAccess, se puede colocar el servidor de acceso remoto en el
perímetro de la intranet o detrás de un dispositivo o un firewall de traducción de direcciones de red (NAT).
Servidor de ubicación de red de DirectAccess: Los clientes de DirectAccess usan el servidor de
ubicación de red para determinar si están ubicados en la red interna. El servidor de ubicación de red se
puede instalar en el servidor de DirectAccess o en otro servidor.
Clientes de DirectAccess: Decide qué equipos administrados se configurarán como clientes de
DirectAccess.
Configurar la implementación
La configuración de la implementación consta de una serie de pasos. Entre ellas se incluyen las siguientes:
1. Configurar la infraestructura: configure DNS, una el servidor y los equipos cliente a un dominio si fuera
necesario y configure los grupos de seguridad de Active Directory.
En este escenario de implementación, Acceso remoto crea objetos de directiva de grupo (GPO )
automáticamente. Para ver las opciones avanzadas de GPO de certificado, consulte implementar acceso
remoto avanzado.
2. Configurar la red y el servidor de Acceso remoto: configure adaptadores de red, direcciones IP y
enrutamiento.
3. Configurar certificados: En este escenario de implementación, el Asistente para Introducción crea
certificados autofirmados, por lo que no es necesario configurar la infraestructura de certificados más
avanzada.
4. Configurar el servidor de ubicación de red: en este escenario, el servidor de ubicación de red se instala
en el servidor de Acceso remoto.
5. Planear servidores de administración de DirectAccess: Los administradores pueden administrar de
forma remota equipos cliente de DirectAccess que estén ubicados fuera de la red corporativa mediante
Internet. Los servidores de administración incluyen equipos que se usan durante la administración de
clientes remotos (como los servidores de actualización).
6. Configurar el servidor de acceso remoto: instale el rol de acceso remoto y ejecute el Asistente para
introducción de DirectAccess para configurar DirectAccess.
7. Comprobación de la implementación: pruebe un cliente para asegurarse de que puede conectarse a la
red interna y a Internet con DirectAccess.

Aplicaciones prácticas
La implementación de un solo servidor de acceso remoto para administrar los clientes de DirectAccess ofrece lo
siguiente:
Accesibilidad: Los equipos cliente administrados que ejecutan Windows 8 o Windows 7 pueden
configurarse como equipos cliente de DirectAccess. Estos clientes pueden tener acceso a recursos de la red
interna a través de DirectAccess en cualquier momento en que estén conectados a Internet sin necesidad de
iniciar sesión con una conexión VPN. Los equipos cliente que no ejecuten uno de estos sistemas operativos
pueden conectarse a la red interna a través de VPN. DirectAccess y VPN se administran en la misma
consola y con el mismo conjunto de asistentes.
Facilidad de administración: los equipos cliente de DirectAccess conectados a Internet pueden
administrarlos de manera remota administradores de acceso remoto con DirectAccess, aun cuando los
equipos cliente no estén ubicados en la red corporativa interna. Los equipos cliente que no cumplan los
requisitos corporativos pueden ser actualizados automáticamente por servidores de administración. Uno o
más servidores de acceso remoto pueden ser administrados desde una sola consola de administración de
acceso remoto.
Roles y características incluidos en este escenario
En la siguiente tabla, se muestran los roles y características requeridos para el escenario:

ROL O CARACTERÍSTICA COMPATIBILIDAD CON ESTE ESCENARIO

Rol de acceso remoto Este rol se instala y desinstala con la consola del Administrador
del servidor o con Windows PowerShell. Este rol incluye tanto
DirectAccess (que antes era una característica de Windows
Server 2008 R2) como los servicios de enrutamiento y acceso
remoto, que antes eran un servicio de rol de Servicios de
acceso y directivas de redes (NPAS). El rol de acceso remoto
consta de dos componentes:

1. DirectAccess y Servicios de enrutamiento y acceso remoto


(RRAS): DirectAccess y VPN se administran en la Consola de
administración de acceso remoto.
2. RRAS: las características se administran en la consola de
enrutamiento y acceso remoto.

El rol del servidor de Acceso remoto depende de las siguientes


características:

-Servidor Web (IIS): necesario para configurar el servidor de


ubicación de red y el sondeo web predeterminado.
-Windows Internal Database: se usa para las cuentas locales
en el servidor de acceso remoto.

Característica Herramientas de administración de acceso Esta característica se instala de la siguiente manera:


remoto
: De forma predeterminada, en un servidor de acceso remoto,
cuando se instala el rol de acceso remoto y es compatible con
la interfaz de usuario de la consola de administración remota.
-Como opción en un servidor que no ejecuta el rol de servidor
de acceso remoto. En ese caso, se usa para la administración
remota de un servidor de Acceso remoto.

Esta característica consiste en lo siguiente:

-Herramientas de línea de comandos y GUI de acceso remoto


-Módulo de acceso remoto para Windows PowerShell

Las dependencias incluyen:

-Consola de administración de directivas de grupo


-Kit de administración del administrador de conexiones RAS
(CMAK)
-Windows PowerShell 3,0
-Infraestructura y herramientas de administración de gráficos

Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Requisitos de servidor
Un equipo que cumpla los requisitos de hardware para Windows Server 2016. Para obtener más
información, consulte requisitos del sistemade Windows Server 2016.
El servidor debe tener al menos un adaptador de red instalado y habilitado. Debería haber solo un
adaptador conectado a la red interna corporativa y solo uno conectado a la red externa (Internet).
Si se requiere Teredo como protocolo de transición de IPv6 a IPv4, el adaptador externo del servidor
requiere dos direcciones IPv4 públicas consecutivas. Si un solo adaptador de red está disponible, solo se
puede usar IP -HTTPS como protocolo de transición.
Al menos un controlador de dominio. Los servidores de acceso remoto y los clientes de DirectAccess deben
ser miembros del dominio.
Se necesita una entidad de certificación en el servidor si no quiere usar certificados autofirmados para IP -
HTTPS o el servidor de ubicación de red, o si quiere usar certificados de cliente para la autenticación IPsec
de clientes.
Requisitos del cliente
Un equipo cliente debe ejecutar Windows 10 o Windows 8 o Windows 7.
Requisitos de servidores de infraestructura y administración
Durante la administración remota de los equipos cliente de DirectAccess, los clientes inician comunicaciones
con servidores de administración tales como controladores de dominio, servidores de System Center
Configuration y servidores de la Entidad de registro de mantenimiento (HRA). Estos servidores
proporcionan servicios que incluyen actualizaciones de Windows y de antivirus y la conformidad de clientes
de Protección de acceso a redes (NAP ). Debe implementar los servidores necesarios antes de comenzar la
implementación de Acceso remoto.
Se requiere un servidor DNS que ejecute Windows Server 2016, Windows Server 2012 R2, Windows
Server 2012, Windows Server 2008 R2 o Windows Server 2008 con SP2.

Requisitos de software
Los requisitos de software para este escenario son los siguientes:
Requisitos de servidor
El servidor de acceso remoto debe ser un miembro del dominio. El servidor se puede implementar en el
perímetro de la red interna o tras un firewall perimetral u otro dispositivo.
Si el servidor de acceso remoto se encuentra tras un firewall perimetral o un dispositivo NAT, el dispositivo
debe estar configurado de modo que permita el tráfico desde el servidor de acceso remoto y hacia él.
Los administradores que implementen un servidor de Acceso remoto necesitan permisos de administrador
local en el servidor y permisos de usuario del dominio. Además, el administrador necesita permisos para los
GPO que se usan en la implementación de DirectAccess. Para aprovechar las ventajas de las características
que restringen la implementación de DirectAccess solamente en equipos móviles, se necesitan permisos de
administrador de dominio en el controlador de dominio para crear un filtro WMI.
Si el servidor de ubicación de red no está ubicado en el servidor de acceso remoto, se requiere un servidor
independiente para ejecutarlo.
Requisitos de clientes de acceso remoto
Los clientes de DirectAccess deben ser miembros del dominio. Los dominios que contienen clientes pueden
pertenecer al mismo bosque que el servidor de acceso remoto, o tener una confianza bidireccional con el
bosque o el dominio del servidor de acceso remoto.
Se requiere un grupo de seguridad de Active Directory para contener los equipos que se configurarán como
clientes de DirectAccess. Los equipos no deben estar incluidos en más de un grupo de seguridad que incluya
clientes de DirectAccess. Si los clientes están incluidos en varios grupos, la resolución de nombres para las
solicitudes de los clientes no funcionará según lo esperado.
Usar supervisión y cuentas de acceso remoto
02/12/2019 • 5 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

La supervisión de acceso remoto notifica la actividad y el estado de los usuarios remotos para las conexiones de
DirectAccess y VPN. Controla el número y la duración de las conexiones de cliente (entre otras estadísticas) y
supervisa las operaciones de estado del servidor. Una consola de supervisión fácil de usar proporciona una vista
de toda la infraestructura de acceso remoto. Las vistas de supervisión están disponibles para configuraciones de
un solo servidor, clúster y multisitio.
Nota: Windows Server 2012 combina DirectAccess y el servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.

NOTE
Además de este tema, están disponibles los siguientes temas sobre la supervisión del acceso remoto.
Supervisar la carga existente en el servidor de acceso remoto
Supervisar el estado de distribución de la configuración del servidor de acceso remoto
Supervisar el estado de las operaciones del servidor de acceso remoto y sus componentes
Identificar y resolver los problemas de operaciones del servidor de acceso remoto
Supervisar la actividad y el estado de los clientes remotos conectados
Generar un informe de uso para clientes remotos mediante datos históricos

En esta guía
Este documento contiene instrucciones para aprovechar las funcionalidades de supervisión de acceso remoto
mediante la consola de administración de DirectAccess y los correspondientes cmdlets de Windows PowerShell,
que se proporcionan como parte del rol de servidor de acceso remoto.
Se explican los siguientes escenarios de supervisión y contabilización:
1. Supervisar la carga existente en el servidor de acceso remoto
2. Supervisar el estado de distribución de la configuración del servidor de acceso remoto
3. Supervisar el estado de las operaciones del servidor de acceso remoto y sus componentes
4. Identificar y resolver los problemas de operaciones del servidor de acceso remoto
5. Supervisar la actividad y el estado de los clientes remotos conectados
6. Generar un informe de uso para clientes remotos mediante datos históricos
Descripción de la supervisión y administración de cuentas
Antes de comenzar a supervisar y contabilizar las tareas de clientes remotos, debe comprender la diferencia entre
los dos.
La supervisión muestra los usuarios conectados activamente en un momento del tiempo determinado.
La contabilización guarda un historial de los usuarios que se han conectado a la red corporativa y sus
detalles de uso (con fines de cumplimiento normativo y auditoría).
La supervisión de clientes remotos se basa en las conexiones. Hay dos tipos de conexiones de túnel que los clientes
de DirectAccess establecen:
Conexiones de tráfico de túnel de equipo: este túnel lo establece el equipo, en el contexto del sistema,
para acceder a los servidores que se necesitan para la resolución de nombres, autenticación, actualización
de remedios, etc.
Conexiones de tráfico de túnel de usuario: este túnel lo establece la cuenta de usuario en el equipo, en
un contexto de usuario, cuando este intenta acceder a un recurso en la red corporativa. En función de los
requisitos de implementación, un usuario podría tener que proporcionar credenciales seguras (por ejemplo,
mediante una tarjeta inteligente o con una contraseña de un solo uso) para acceder a los recursos de la red
corporativa.
En el caso de DirectAccess, una conexión se identifica de forma única por la dirección IP del cliente remoto. Por
ejemplo, si un túnel de equipo está abierto para un equipo cliente y un usuario está conectado desde ese equipo, se
utilizará la misma conexión. Si el usuario se desconecta y se vuelve a conectar mientras el túnel de equipo está
activo, es una sola conexión.
Supervisar la carga existente en el servidor de acceso
remoto
02/12/2019 • 4 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Nota: Windows Server 2012 combina DirectAccess y el Servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
El término carga hace referencia a las estadísticas relacionadas con el número de conexiones en el servidor de
acceso remoto. A continuación se indican los pasos necesarios para realizar el seguimiento de la carga en el
servidor de acceso remoto.
Puede usar el panel de supervisión que está disponible en la consola de administración de en el servidor de acceso
remoto para ver las estadísticas de carga del servidor, o puede usar los contadores del monitor de rendimiento
para realizar el seguimiento de las estadísticas.

NOTE
Debe haber iniciado sesión como miembro del grupo Admins. del dominio o como miembro del grupo administradores en
cada equipo para completar las tareas descritas en este tema. Si no puede completar una tarea mientras inicia sesión con una
cuenta que sea miembro del grupo administradores, intente realizar la tarea mientras inicia sesión con una cuenta que sea
miembro del grupo Admins. del dominio.

Para usar el panel de supervisión para supervisar la carga del servidor de acceso remoto
1. En Administrador del servidor, haz clic en Herramientas y, a continuación, haz clic en Administración
de acceso remoto.
2. Haz clic en PANEL para ir a Panel de acceso remoto en la Consola de administración de acceso
remoto.
3. En el panel supervisión, observe el icono Estado de cliente remoto en el icono Estado del servidor . Este
icono muestra estadísticas como el número total de clientes remotos conectados, el número total de clientes
de DirectAccess que están conectados y el número máximo de usuarios que se conectaron en las últimas 24
horas.
4. Puede hacer clic en Actualizar en tareas en el panel derecho para volver a cargar el estado de
mantenimiento. Para cambiar el intervalo de actualización predeterminado, haga clic en Configurar
intervalo de actualización en tareas.
Para usar la herramienta Monitor de rendimiento con el fin de supervisar los contadores de rendimiento en el servidor de acceso
remoto
1. Haga clic en Inicio, en herramientas administrativasy, a continuación, haga doble clic en monitor de
rendimiento.
2. En rendimiento, haga clic en monitor de rendimiento.
3. Haga clic en el botón Agregar (indicado por un icono de cruz verde) en la barra de herramientas del
monitor de rendimiento .
4. En la lista de contadores disponibles, seleccione todos los contadores de las categorías ras y RAmgmtsvc
y, a continuación, haga clic en Agregar > > .
5. De nuevo, en la lista de contadores disponibles, seleccione todos los contadores en la categoría
conexiones IPSec y, a continuación, haga clic en Agregar > >.
6. Haga clic en Aceptar para agregar los contadores seleccionados en la consola del monitor de
rendimiento para el seguimiento.
El monitor de rendimiento mostrará ahora gráficamente las estadísticas de carga del servidor seleccionado.
comandos equivalentes de Windows PowerShell Windows PowerShell
Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

PS> Get-RemoteAccessConnectionStatisticsSummary
Supervisar el estado de distribución de la
configuración del servidor de acceso remoto
02/12/2019 • 8 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Nota: Windows Server 2012 combina DirectAccess y el servicio de acceso remoto (RAS ) en un solo rol de acceso
remoto.
La Consola de administración de acceso remoto compara las versiones de configuración de todos los servidores
supervisados para verificar que coinciden y que utilizan la versión de configuración más reciente. De este modo se
comprueba si la versión de configuración más reciente (que está especificada en los Objetos de directiva de grupo
o GPO ) se distribuyó en todos los servidores y si se aplicó correctamente en ellos.
Cómo usar el panel de supervisión para comprobar la distribución de la configuración
1. En Administrador del servidor, haz clic en Herramientas y, a continuación, haz clic en Administración
de acceso remoto.
2. Haz clic en PANEL para ir a Panel de acceso remoto en la Consola de administración de acceso
remoto.
3. En el panel de supervisión, fíjate en el icono Estado de configuración que aparece en el centro de la parte
superior. Este icono muestra el estado actual de la distribución de la configuración.
La siguiente tabla muestras los mensajes que genera el icono Estado de configuración, su significado y las
acciones necesarias (si las hay).

Gravedad Mensaje Significado ¿Qué hacer?

Correcto La configuración se La configuración en el GPO No es necesaria ninguna


distribuyó correctamente. se aplicó correctamente al acción.
servidor.
Advertencia No se recuperó la La configuración en el GPO Vincula el GPO a un ámbito
configuración para el todavía no ha llegado al de administración que esté
servidor [nombre del servidor. Esto podría deberse aplicado al servidor, o en un
servidor] desde el a que el GPO no está escenario de GPO de
controlador de dominio. El vinculado al servidor. almacenamiento provisional,
GPO no está vinculado. exporta manualmente la
configuración desde el GPO
de almacenamiento
provisional e impórtala al
GPO de producción. Para
obtener más información
sobre los GPO de
almacenamiento provisional,
consulte administrar GPO
de acceso remoto con
permisos limitados en
Step-1-plan-The-
DirectAccess-Infrastructure.
Para conocer los pasos de
almacenamiento provisional
de los GPO, consulte
configuración de GPO de
acceso remoto con
permisos limitados en el
paso 1: configurar la
infraestructura de
DirectAccess.

Advertencia No se recuperó aún la La configuración en el GPO Espera un poco más para


configuración para el todavía no ha llegado al que las directivas se
servidor [nombre del servidor. actualicen en el servidor.
servidor] del controlador de
dominio. La propagación de una
configuración nueva podría
tardar hasta 10 minutos.
Error No se puede recuperar la La configuración en el GPO Esto podría pasar en uno de
configuración para el no ha llegado al servidor, y los siguientes casos:
servidor [nombre del han pasado más de
servidor] del controlador de 10 minutos desde que se -El servidor no tiene
dominio. cambió la configuración. conectividad con el dominio
para actualizar las directivas.
Puede ejecutar
"gpupdate/force" en el
servidor para forzar una
actualización de directiva.
-Podría ser necesaria la
replicación de GPO para
recuperar la configuración
actualizada.
-No hay ningún controlador
de dominio de escritura en el
sitio Active Directory del
servidor de acceso remoto.

Espera a que los GPO se


repliquen en todos los
controladores de dominio, y
después utiliza el cmdlet
Set-DAEntryPointDC de
Windows PowerShell para
asociar el punto de entrada
con un controlador de
dominio de escritura en
Active Directory en el
servidor de remoto acceso.

Advertencia Se recuperó la configuración La configuración en el GPO Espera un poco más para


para el servidor [nombre del ha llegado al servidor pero que la configuración se
servidor] desde el todavía no se ha aplicado. aplique por completo en el
controlador de dominio pero servidor.
no se aplicó todavía. La configuración puede
tardar hasta 15 minutos en
aplicarse.
Error No puede aplicarse la La configuración en el GPO Esto podría pasar en uno de
configuración para el ha llegado al servidor pero los siguientes casos:
servidor [nombre del no se ha aplicado
servidor] recuperado desde correctamente, y han pasado 1. la configuración está
el controlador de dominio. más de 15 minutos desde actualmente en proceso de
que se cambió la aplicarse. Se muestra como
configuración. error porque la recuperación
de la configuración desde el
GPO podría haber tardado
mucho tiempo.
Para comprobar si este es el
motivo, utiliza el
Programador de tareas
para ir a
Microsoft\Windows\Remote
Access y comprueba si
RAConfigTask se está
ejecutando actualmente.
2. Si RAConfigTask no se
está ejecutando
actualmente, puede que no
haya podido aplicar la
configuración en el servidor.
Comprueba los errores en el
Visor de eventos en el
canal de operaciones del
servidor de acceso remoto,
que se localiza en
\Applications and Services
Logs\Microsoft\Windows\Re
moteAccess-
RemoteAccessServer.
Comprueba los errores en
ESTADO DE LAS
OPERACIONES en la
Consola de administración
de acceso remoto. Para
obtener más información,
consulta Supervisar el estado
de las operaciones del
servidor de acceso remoto y
sus componentes.

Error Se recuperó la configuración Hay una incoherencia entre Esto puede ocurrir cuando
para todos los servidores de las versiones de un cambio en la
multisitio del controlador de configuración de los GPO de configuración generó un
dominio. La configuración no servidor en la error y no se revertió
coincide en todos los implementación multisitio. correctamente.
servidores.
Lo ideal es que todos los Deberías restaurar los GPO
GPO de servidor de todos desde un estado de copia de
los puntos de entrada seguridad en el que todos
tengan la misma los GPO de servidor estén
configuración global, pero sincronizados. Para obtener
por alguna razón no están información sobre un script
sincronizados. que puede usar, consulte
copia de seguridad y
restauración de la
configuración de acceso
remoto.
Supervisar el estado de las operaciones del servidor
de acceso remoto y sus componentes
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Nota: Windows Server 2012 combina DirectAccess y el Servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
La consola de administración de en el servidor de acceso remoto se puede usar para supervisar el estado de las
operaciones.

NOTE
Debe haber iniciado sesión como miembro del grupo Admins. del dominio o como miembro del grupo administradores en
cada equipo para completar la tarea que se describe en este tema. Si no puede completar una tarea mientras inicia sesión
con una cuenta que sea miembro del grupo administradores, intente realizar la tarea mientras inicia sesión con una cuenta
que sea miembro del grupo Admins. del dominio.

Para supervisar el estado de las operaciones del servidor de acceso remoto


1. En Administrador del servidor, haz clic en Herramientas y, a continuación, haz clic en Administración
de acceso remoto.
2. Haga clic en Panel para ir a informes de acceso remoto en la consola de administración de acceso
remoto.
3. En el panel supervisión, observe el icono Estado de las operaciones en el icono Estado del servidor .
Este icono muestra el estado de las operaciones del servidor y el estado de todos los componentes del
servidor.
4. Haga clic en Actualizar en tareas en el panel derecho para recargar el estado de las operaciones. El estado
de las operaciones se actualiza automáticamente cada cinco minutos, que es el intervalo de actualización
predeterminado. Para cambiar el intervalo de actualización predeterminado, haga clic en Configurar
intervalo de actualización.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

NOTE
El comando para el estado de las operaciones de un clúster se incluye como referencia.

PS> Get-RemoteAccessHealth
PS> Get-RemoteAccessHealth -Cluster
Identificar y resolver los problemas de operaciones
del servidor de acceso remoto
04/12/2019 • 7 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Nota: Windows Server 2012 combina DirectAccess y el Servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
Puede usar los procedimientos siguientes para identificar problemas de operaciones del servidor de acceso
remoto, sus causas raíz y la resolución necesaria para corregir los problemas.

NOTE
Debe haber iniciado sesión como miembro del grupo Admins. del dominio o como miembro del grupo administradores en
cada equipo para completar las tareas descritas en este tema. Si no puede completar una tarea mientras inicia sesión con una
cuenta que sea miembro del grupo administradores, intente realizar la tarea mientras inicia sesión con una cuenta que sea
miembro del grupo Admins. del dominio.

En este tema se incluye información acerca de cómo realizar las siguientes tareas:
Simular un problema de operaciones
Identificar el problema de las operaciones y tomar medidas correctivas
Restaurar el servicio auxiliar de IP
Simular un problema de operaciones
Cau t i on

Dado que es probable que el servidor de acceso remoto esté configurado correctamente y no experimente
problemas, puede usar el siguiente procedimiento para simular un problema de las operaciones. Si el servidor está
atendiendo actualmente a los clientes en un entorno de producción, es posible que no desee realizar estas acciones
en este momento. En su lugar, puede leer los pasos para entender cómo solucionar los problemas que pueden
surgir en el servidor de acceso remoto en el futuro.
El servicio auxiliar de IP (IPHlpSvc) hospeda las tecnologías de transición IPv6 (como IP -HTTPS, 6to4 o Teredo) y
es necesario para que el servidor de DirectAccess funcione correctamente. Para mostrar un problema de las
operaciones simuladas en el servidor de acceso remoto, debe detener el servicio de red de (IPHlpSvc).
P a r a d e t e n e r e l se r v i c i o a u x i l i a r d e I P

1. En la pantalla Inicio del servidor de acceso remoto, haga clic en herramientas administrativasy, a
continuación, haga doble clic en servicios.
2. En la lista de servicios, desplácese hacia abajo y haga clic con el botón secundario en aplicación auxiliar
de IPy, a continuación, haga clic en detener.
Identificar el problema de las operaciones y tomar medidas correctivas
La desactivación del servicio auxiliar de IP producirá un error grave en el servidor de acceso remoto. El panel de
supervisión mostrará el estado de las operaciones del servidor y los detalles del problema.
P a r a i d e n t i fi c a r l o s d e t a l l e s y t o m a r m e d i d a s c o r r e c t i v a s

1. En Administrador del servidor, haz clic en Herramientas y, a continuación, haz clic en Administración
de acceso remoto.
2. Haz clic en PANEL para ir a Panel de acceso remoto en la Consola de administración de acceso
remoto.
3. Asegúrese de que el servidor de acceso remoto está seleccionado en el panel izquierdo y, a continuación, en
el panel central, haga clic en Estado de las operaciones.
4. Verá la lista de componentes con iconos verdes o rojos, que indican su estado operativo. Haga clic en la fila
IP -https en la lista. Al seleccionar una fila, los detalles de la operación se muestran en el panel de detalles
de la siguiente manera:
Error
El servicio auxiliar de IP (IPHlpSvc) se ha detenido. Es posible que DirectAccess no funcione como se
esperaba. El servicio auxiliar de IP proporciona conectividad de túnel mediante la plataforma de
conectividad, las tecnologías de transición IPv6 y IP -HTTPS.
Hace que
a. Se ha detenido el servicio auxiliar de IP.
b. El servicio auxiliar de IP no responde.
Resolución
a. Para asegurarse de que el servicio se está ejecutando, escriba Get-Service Iphlpsvc en un símbolo
del sistema de Windows PowerShell.
b. Para habilitar el servicio, escriba Start-Service Iphlpsvc desde un símbolo del sistema de Windows
PowerShell con privilegios elevados.
c. Para reiniciar el servicio, escriba restart-Service Iphlpsvc desde un símbolo del sistema de
Windows PowerShell con privilegios elevados.
Restaurar el servicio auxiliar de IP
Para restaurar el servicio auxiliar de IP en el servidor de acceso remoto, puede seguir los pasos de resolución
anteriores para iniciar o reiniciar el servicio, o puede usar el procedimiento siguiente para revertir el procedimiento
que usó para simular el error del servicio de aplicación auxiliar de IP.
P a r a r e i n i c i a r e l se r v i c i o a u x i l i a r d e I P e n e l se r v i d o r d e a c c e so r e m o t o

1. En la pantalla Inicio , haga clic en herramientas administrativasy, a continuación, haga doble clic en
servicios.
2. En la lista de servicios, desplácese hacia abajo y haga clic con el botón secundario en aplicación auxiliar
de IPy, a continuación, haga clic en iniciar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

PS> Get-RemoteAccessHealth | Where-Object {$_.Component -eq "IP-HTTPS"} | Format-List -Property *


Supervisar la actividad y el estado de los clientes
remotos conectados
02/12/2019 • 5 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Nota: Windows Server 2012 combina DirectAccess y el servicio de acceso remoto (RAS ) en un solo rol de acceso
remoto.
Puede usar la consola de administración de en el servidor de acceso remoto para supervisar la actividad y el
estado de los clientes remotos.

NOTE
Debe haber iniciado sesión como miembro del grupo Admins. del dominio o como miembro del grupo administradores en
cada equipo para completar las tareas descritas en este tema. Si no puede completar una tarea mientras inicia sesión con una
cuenta que sea miembro del grupo administradores, intente realizar la tarea mientras inicia sesión con una cuenta que sea
miembro del grupo Admins. del dominio.

Para supervisar la actividad y el estado del cliente remoto


1. En Administrador del servidor, haz clic en Herramientas y, a continuación, haz clic en Administración
de acceso remoto.
2. Haga clic en informes para navegar a informes de acceso remoto en la consola de administración de
acceso remoto.
3. Haga clic en Estado de cliente remoto para ir a la interfaz de usuario actividad de cliente remoto y estado
en la consola de administración de acceso remoto.
4. Verá la lista de usuarios que están conectados al servidor de acceso remoto y estadísticas detalladas sobre
ellos. Haga clic en la primera fila de la lista que corresponde a un cliente. Al seleccionar una fila, se muestra
la actividad de usuario remoto en el panel de vista previa.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

PS> Get-RemoteAccessConnectionStatistics

Las estadísticas de usuario se pueden filtrar en función de las selecciones de criterios mediante los campos de la
tabla siguiente.

NOMBRE DEL CAMPO VALOR

Nombre de usuario El nombre de usuario o alias del usuario remoto. Se pueden


usar caracteres comodín para seleccionar un grupo de
usuarios, como contoso\* o *\Administrator.
NOMBRE DEL CAMPO VALOR

Nombre de host El nombre de la cuenta de equipo del usuario remoto.


También se puede especificar una dirección IPv4 o IPv6.

Tipo DirectAccess o VPN. Si se selecciona DirectAccess, se muestran


todos los usuarios remotos que se conectan mediante
DirectAccess. Si se selecciona VPN, se muestran todos los
usuarios remotos que se conectan mediante VPN.

Dirección ISP Dirección IPv4 o IPv6 del usuario remoto.

IPv4 address La dirección IPv4 interna del túnel que conecta al usuario
remoto con la red corporativa.

Dirección IPv6 Dirección IPv6 interna del túnel que conecta al usuario remoto
con la red corporativa.

Protocolo/túnel La tecnología de transición que usa el cliente remoto. Se trata


de Teredo, 6to4 o IP-HTTPS para usuarios de DirectAccess, y
es PPTP, L2TP, SSTP o IKEv2 para usuarios de VPN.

Recurso al que se accede Todos los usuarios que tienen acceso a un extremo o un
recurso corporativo en particular. El valor que corresponde a
este campo es el nombre de host o la dirección IP del servidor.

Servidor Servidor de acceso remoto al que se conectan los clientes.


Relevante únicamente para implementaciones de clúster y
multisitio.
Generar un informe de uso para clientes remotos
mediante datos históricos
02/12/2019 • 6 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Nota: Windows Server 2012 combina DirectAccess y el Servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
La consola de administración de en el servidor de acceso remoto se puede usar para generar un informe de uso
para los clientes remotos que acceden al servidor. Para generar un informe de uso para clientes remotos, primero
debe habilitar las cuentas en el servidor de acceso remoto. Después de generar el informe, puede usar el panel de
supervisión que está disponible en la consola de administración de en el servidor de acceso remoto para ver las
estadísticas de carga en el servidor.

NOTE
Debe haber iniciado sesión como miembro del grupo Admins. del dominio o como miembro del grupo administradores en
cada equipo para completar las tareas descritas en este tema. Si no puede completar una tarea mientras inicia sesión con una
cuenta que sea miembro del grupo administradores, intente realizar la tarea mientras inicia sesión con una cuenta que sea
miembro del grupo Admins. del dominio.

Para habilitar las cuentas en el servidor de acceso remoto


1. En Administrador del servidor, haz clic en Herramientas y, a continuación, haz clic en Administración
de acceso remoto.
2. Haga clic en informes para navegar a informes de acceso remoto en la consola de administración de
acceso remoto.
3. Haga clic en configurar cuentas en el panel de tareas informes de acceso remoto .
4. Active la casilla usar cuentas de bandeja de entrada para habilitar las cuentas en el servidor de acceso
remoto.
5. Haga clic en aplicar para habilitar la configuración de cuentas en el servidor y, a continuación, haga clic en
cerrar después de que el servidor haya aplicado la configuración correctamente.
Para generar el informe de uso
1. En Administrador del servidor, haz clic en Herramientas y, a continuación, haz clic en Administración
de acceso remoto.
2. Haga clic en informes para navegar a informes de acceso remoto en la consola de administración de
acceso remoto.
3. En el panel central, haga clic en fechas en el calendario para seleccionar la fecha de inicio de la duración
del informe: y fecha de finalización: y, a continuación, haga clic en generar informe.
4. Verá la lista de usuarios que se han conectado al servidor de acceso remoto en el tiempo seleccionado y
estadísticas detalladas sobre ellos. Haga clic en la primera fila de la lista. Al seleccionar una fila, se muestra
la actividad de usuario remoto en el panel de vista previa. Ahora, seleccione la pestaña cargar estadísticas
del servidor en el panel de vista previa para ver la carga histórica en el servidor.
Haga clic en la pestaña cargar estadísticas del servidor en el panel de vista previa para ver la carga
histórica en el servidor.

NOTE
Descripción de las sesiones
La contabilidad de acceso remoto se basa en el concepto de sesiones. A diferencia de una conexión, una sesión se identifica
de forma única mediante una combinación de dirección IP de cliente remoto y nombre de usuario. Por ejemplo, si se forma
un túnel de equipo desde el cliente remoto, denominado Client1, se creará una sesión y se almacenará en la base de datos de
cuentas. Cuando un usuario llamado user1 se conecta desde ese cliente después de que transcurra un tiempo (pero el túnel
del equipo todavía está activo), la sesión se registra como una sesión independiente. La distinción de sesiones es mantener la
distinción entre el túnel del equipo y el túnel del usuario.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
En el script siguiente, cambie el intervalo de fechas para el que desea un informe en los parámetros -
StartDateTime y -fechahorafin .

PS> Get-RemoteAccessConnectionStatisticsSummary -StartDateTime "1 October 2010 00:00:00" -EndDateTime "14


October 2010 00:00:00"
Shows server load statistics.
PS> Get-RemoteAccessUserActivity -HostIPAddress [Link] -StartDateTime "1 October 2010 00:00:00" -EndDateTime
"14 October 2010 00:00:00"
Administrar clientes de DirectAccess de forma remota
02/12/2019 • 4 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

La supervisión de acceso remoto notifica la actividad y el estado de los usuarios remotos para las conexiones de
DirectAccess y VPN. Controla el número y la duración de las conexiones de cliente (entre otras estadísticas) y
supervisa las operaciones de estado del servidor. Una consola de supervisión fácil de usar proporciona una vista
de toda la infraestructura de acceso remoto. Las vistas de supervisión están disponibles para configuraciones de
un solo servidor, clúster y multisitio.
Nota: Windows Server 2016 combina DirectAccess y el servicio de acceso remoto (RAS ) en un solo rol de acceso
remoto.

En esta guía
Este documento contiene instrucciones para aprovechar las funcionalidades de supervisión de acceso remoto
mediante la consola de administración de DirectAccess y los correspondientes cmdlets de Windows PowerShell,
que se proporcionan como parte del rol de servidor de acceso remoto.
Se explican los siguientes escenarios de supervisión y contabilización:
1. Supervisar la carga existente en el servidor de acceso remoto
2. Supervisar el estado de distribución de la configuración del servidor de acceso remoto
3. Supervisar el estado de las operaciones del servidor de acceso remoto y sus componentes
4. Identificar y resolver los problemas de operaciones del servidor de acceso remoto
5. Supervisar la actividad y el estado de los clientes remotos conectados
6. Generar un informe de uso para clientes remotos mediante datos históricos
Descripción de la supervisión y administración de cuentas
Antes de comenzar a supervisar y contabilizar las tareas de clientes remotos, debe comprender la diferencia entre
los dos.
La supervisión muestra los usuarios conectados activamente en un momento del tiempo determinado.
La contabilización guarda un historial de los usuarios que se han conectado a la red corporativa y sus
detalles de uso (con fines de cumplimiento normativo y auditoría).
La supervisión de clientes remotos se basa en las conexiones. Hay dos tipos de conexiones de túnel que los clientes
de DirectAccess establecen:
Conexiones de tráfico de túnel de equipo: este túnel lo establece el equipo, en el contexto del sistema,
para acceder a los servidores que se necesitan para la resolución de nombres, autenticación, actualización
de remedios, etc.
Conexiones de tráfico de túnel de usuario: este túnel lo establece la cuenta de usuario en el equipo, en
un contexto de usuario, cuando este intenta acceder a un recurso en la red corporativa. En función de los
requisitos de implementación, un usuario podría tener que proporcionar credenciales seguras (por ejemplo,
mediante una tarjeta inteligente o con una contraseña de un solo uso) para acceder a los recursos de la red
corporativa.
En el caso de DirectAccess, una conexión se identifica de forma única por la dirección IP del cliente remoto. Por
ejemplo, si un túnel de equipo está abierto para un equipo cliente y un usuario está conectado desde ese equipo, se
utilizará la misma conexión. Si el usuario se desconecta y se vuelve a conectar mientras el túnel de equipo está
activo, es una sola conexión.
Planear la implementación para la administración
remota de los clientes de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En los temas siguientes se proporcionan los pasos de planeación para implementar un único servidor de acceso
remoto que ejecuta y que se puede usar para la administración remota de clientes de DirectAccess.
Paso 1: planear la infraestructura de acceso remoto: este tema le ayuda a planear la topología de red y la
configuración del servidor, los requisitos de firewall, los requisitos de certificado, los requisitos del sistema de
nombres de dominio, la configuración del servidor de ubicación de red de DirectAccess y los servidores de
administración, los requisitos de Active Directory y la creación de objetos de directiva de grupo.
Paso 2: planear la implementación de acceso remoto: planear las estrategias de implementación de cliente y
servidor y las configuraciones de servidores de infraestructura.
Paso 1 planeación de la infraestructura de acceso
remoto
31/01/2020 • 81 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

NOTE
Windows Server 2016 combina DirectAccess y el servicio de enrutamiento y acceso remoto (RRAS) en un único rol de acceso
remoto.

En este tema se describen los pasos para planear una infraestructura que puede usar para configurar un solo
servidor de acceso remoto para la administración remota de clientes de DirectAccess. En la tabla siguiente se
enumeran los pasos, pero no es necesario realizar estas tareas de planeación en un orden específico.

TAREA DESCRIPCIÓN

Planear la configuración del servidor y la topología de red Decida dónde colocar el servidor de acceso remoto (en el
perímetro o detrás de un firewall o un dispositivo de
traducción de direcciones de red (NAT)) y planee el
direccionamiento IP y el enrutamiento.

Planear los requisitos del firewall Planea la configuración de los firewalls perimetrales para
permitir el paso de tráfico de Acceso remoto.

Planear los requisitos de certificado Decida si va a usar el protocolo Kerberos o certificados para la
autenticación de cliente, y planee los certificados de sitio Web.

IP-HTTPS es un protocolo de transición que los clientes de


DirectAccess usan para tunelizar el tráfico IPv6 en redes IPv4.
Decida si desea autenticar IP-HTTPS para el servidor con un
certificado emitido por una entidad de certificación (CA) o
mediante un certificado autofirmado emitido
automáticamente por el servidor de acceso remoto.

Planear los requisitos de DNS Planee la configuración del sistema de nombres de dominio
(DNS) para el servidor de acceso remoto, los servidores de
infraestructura, las opciones de resolución local de nombres y
la conectividad de cliente.

Planear la configuración del servidor de ubicación de red Decide dónde colocar el sitio web del servidor de ubicación de
red en tu organización (en el servidor de acceso remoto o en
un servidor alternativo) y planea los requisitos de certificado
si el servidor de ubicación de red se ubicará en el servidor de
acceso remoto. Nota: Los clientes de DirectAccess usan el
servidor de ubicación de red para determinar si están
ubicados en la red interna.
TAREA DESCRIPCIÓN

Planear configuraciones de servidores de administración Plan para los servidores de administración (tales como los
servidores de actualización) que se usan durante la
administración de clientes remotos. Nota: Los
administradores pueden administrar de forma remota los
equipos cliente de DirectAccess que se encuentran fuera de la
red corporativa mediante Internet.

Planear los requisitos de Active Directory Planifique los controladores de dominio, los requisitos de
Active Directory, la autenticación del cliente y la estructura de
varios dominios.

Planear la creación de directiva de grupo objeto Decide qué GPO se necesitan en tu organización y cómo crear
y modificar los GPO.

Planear la topología de red y la configuración


Al planear la red, debe tener en cuenta la topología del adaptador de red, la configuración de direcciones IP y los
requisitos de ISATAP.
Planear los adaptadores de red y el direccionamiento IP
1. Identifique la topología del adaptador de red que desea usar. El acceso remoto se puede configurar con
cualquiera de las topologías siguientes:
Con dos adaptadores de red: el servidor de acceso remoto se instala en el perímetro con un
adaptador de red conectado a Internet y el otro a la red interna.
Con dos adaptadores de red: el servidor de acceso remoto se instala detrás de un dispositivo NAT,
firewall o enrutador, con un adaptador de red conectado a una red perimetral y el otro a la red
interna.
Con un adaptador de red: el servidor de acceso remoto se instala detrás de un dispositivo NAT y el
único adaptador de red está conectado a la red interna.
2. Identifica tus requisitos de direccionamiento IP:
DirectAccess usa IPv6 con IPsec para crear una conexión segura entre los equipos cliente de DirectAccess y
la red corporativa interna. Sin embargo, DirectAccess no requiere necesariamente conectividad con Internet
IPv6 ni compatibilidad nativa con IPv6 en las redes internas. En su lugar, configura y usa automáticamente
tecnologías de transición IPv6 para Tunelizar el tráfico IPv6 a través de Internet IPv4 (6to4, Teredo o IP -
HTTPS ) y a través de la intranet solo IPv4 (NAT64 o ISATAP ). Para obtener información general acerca de
estas tecnologías de transición, consulta los siguientes recursos:
Tecnologías de transición IPv6
Especificación del Protocolo de túnel IP -HTTPS
3. Configura los adaptadores y el direccionamiento obligatorios según la tabla siguiente. En el caso de las
implementaciones que están detrás de un dispositivo NAT con un solo adaptador de red, configure las
direcciones IP utilizando únicamente la columna adaptador de red interno .

ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE


EX TERNO INTERNO1, ARRIBA ENRUTAMIENTO
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO

Internet IPv4 e intranet Configura lo siguiente: Configura lo siguiente: Para configurar el servidor
IPv4 de acceso remoto para
-Dos direcciones IPv4 -Una dirección de intranet que tenga acceso a todas
públicas consecutivas IPv4 con la máscara de las subredes de la red IPv4
estáticas con las máscaras subred adecuada. interna, haga lo siguiente:
de subred adecuadas (solo -Un sufijo DNS específico
se requiere para Teredo). de la conexión para el -Enumere los espacios de
-Una dirección IPv4 de espacio de nombres de la direcciones IPv4 para
puerta de enlace intranet. También se todas las ubicaciones de la
predeterminada para el debería configurar un intranet.
Firewall de Internet o el servidor DNS en la interfaz -Use los comandos
enrutador del proveedor interna. PRECAUCIÓN: route add -p o
de servicios Internet (ISP) No configure una puerta netsh interface ipv4
local. Nota: El servidor de de enlace predeterminada add route
acceso remoto requiere en ninguna interfaz de la para agregar los espacios
dos direcciones IPv4 intranet. de direcciones IPv4 como
públicas consecutivas para rutas estáticas en la tabla
que pueda actuar como de enrutamiento IPv4 del
un servidor Teredo y los servidor de acceso remoto.
clientes Teredo basados en
Windows puedan usar el
servidor de acceso remoto
para detectar el tipo de
dispositivo NAT.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO

Internet IPv6 e intranet Configura lo siguiente: Configura lo siguiente: Si la intranet es IPv6, haz
IPv6 lo siguiente para
-Use la configuración de la Si no usa los niveles de configurar el servidor de
dirección configurada de preferencia acceso remoto para que
forma automática predeterminados, tenga acceso a todas las
proporcionada por su ISP. configure las interfaces de ubicaciones IPv6:
-Use el comando la intranet con el comando
route print para netsh interface ipv6 set -Enumere los espacios de
InterfaceIndex direcciones IPv6 para
asegurarse de que existe ignoredefaultroutes=enabled
una ruta IPv6 todas las ubicaciones de la
. Este comando garantiza intranet.
predeterminada que
que las rutas -Use el comando
apunta al enrutador de ISP
predeterminadas netsh interface ipv6
en la tabla de
adicionales que apunten a add route
enrutamiento de IPv6.
-Determine si los enrutadores de la intranet para agregar los espacios
no se agregarán a la tabla de direcciones IPv6 como
enrutadores del ISP y de la
de enrutamiento IPv6. rutas estáticas en la tabla
intranet están usando las
Puede obtener el de enrutamiento IPv6 del
preferencias de enrutador
InterfaceIndex de las servidor de acceso remoto.
predeterminadas como se
interfaces de la intranet en
describe en RFC 4191 y si
la pantalla del comando
usan una preferencia
netsh interface show
predeterminada más alta interface
que los enrutadores de la .
Intranet local. Si ambas
condiciones se cumplen,
no se necesita ninguna
otra configuración para la
ruta predeterminada. La
preferencia mayor para el
enrutador del ISP asegura
que la ruta IPv6
predeterminada activa del
servidor de acceso remoto
apunta a Internet IPv6.

Como el servidor de
acceso remoto es un
enrutador IPv6, si tienes
una infraestructura IPv6
nativa, la interfaz de
Internet también puede
tener acceso a los
controladores de dominio
de la intranet. En este
caso, agregue filtros de
paquetes al controlador de
dominio de la red
perimetral que impidan la
conectividad con la
dirección IPv6 de la
interfaz de Internet del
servidor de acceso
remoto.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO

Internet IPv4 e intranet El servidor de acceso


IPv6 remoto reenvía el tráfico
de enrutamiento IPv6
predeterminado mediante
la interfaz del adaptador
6to4 de Microsoft a una
retransmisión 6to4 en
Internet por IPv4. Cuando
IPv6 nativo no está
implementado en la red
corporativa, puede usar el
siguiente comando para
configurar un servidor de
acceso remoto para la
dirección IPv4 de la
retransmisión 6to4 de
Microsoft en Internet IPv4:
netsh interface ipv6
6to4 set relay name=
<ipaddress>
state=enabled
.

NOTE
Si se ha asignado una dirección IPv4 pública al cliente de DirectAccess, usará la tecnología de retransmisión 6to4
para conectarse a la intranet. Si al cliente se le asigna una dirección IPv4 privada, utilizará Teredo. Si el cliente de
DirectAccess no puede conectarse al servidor de DirectAccess mediante 6to4 o Teredo, usará IP-HTTPS.
Para usar Teredo, debes configurar dos direcciones IP consecutivas en el adaptador de red accesible desde el
exterior.
No se puede usar Teredo si el servidor de acceso remoto solo tiene un adaptador de red.
Los equipos cliente IPv6 nativos pueden conectarse al servidor de acceso remoto a través de IPv6 nativo, y no se
necesita ninguna tecnología de transición.

Planear los requisitos de ISATAP


ISATAP es necesario para la administración remota de Clientesdirectaccess, de modo que los servidores de
administración de DirectAccess puedan conectarse a los clientes de DirectAccess ubicados en Internet. ISATAP no
es necesario para admitir las conexiones iniciadas por equipos cliente de DirectAccess con los recursos IPv4 de la
red corporativa. Para esto se usa NAT64/DNS64. Si la implementación requiere ISATAP, use la tabla siguiente
para identificar sus requisitos.

ESCENARIO DE IMPLEMENTACIÓN DE ISATAP REQUISITOS


ESCENARIO DE IMPLEMENTACIÓN DE ISATAP REQUISITOS

Intranet IPv6 nativa existente (no se requiere ISATAP) Con una infraestructura IPv6 nativa existente, se especifica el
prefijo de la organización durante la implementación de
acceso remoto y el servidor de acceso remoto no se configura
a sí mismo como un enrutador ISATAP. Haz lo siguiente:

1. para asegurarse de que los clientes de DirectAccess son


accesibles desde la intranet, debe modificar el enrutamiento
IPv6 para que el tráfico de la ruta predeterminada se reenvíe
al servidor de acceso remoto. Si el espacio de direcciones IPv6
de la intranet usa una dirección que no sea un único prefijo de
dirección IPv6 de 48 bits, debe especificar el prefijo IPv6 de la
organización pertinente durante la implementación.
2. Si está conectado actualmente a Internet por IPv6, debe
configurar el tráfico de la ruta predeterminada para que se
reenvíe al servidor de acceso remoto y, a continuación,
configurar las conexiones y rutas adecuadas en el servidor de
acceso remoto para que la ruta predeterminada el tráfico se
reenvía al dispositivo que está conectado a la red Internet
IPv6.

Implementación de ISATAP existente Si tiene una infraestructura de ISATAP existente, durante la


implementación se le pedirá el prefijo de 48 bits de la
organización y el servidor de acceso remoto no se configurará
a sí mismo como un enrutador ISATAP. Para asegurarse de
que los clientes de DirectAccess son accesibles desde la
intranet, debe modificar la infraestructura de enrutamiento
IPv6 para que el tráfico de la ruta predeterminada se reenvíe
al servidor de acceso remoto. Este cambio debe realizarse en
el enrutador ISATAP existente al que los clientes de la intranet
ya deben reenviar el tráfico predeterminado.

No hay conectividad IPv6 existente Cuando el Asistente para la instalación de acceso remoto
detecta que el servidor no tiene conectividad IPv6 nativa o
basada en ISATAP, deriva automáticamente un prefijo de 48
bits basado en 6to4 para la intranet y configura el servidor de
acceso remoto como un enrutador ISATAP para proporcionar
IPv6 Conectividad a los hosts ISATAP en la intranet. (Un
prefijo basado en 6to4 solo se utiliza si el servidor tiene
direcciones públicas; de lo contrario, el prefijo se genera
automáticamente a partir de un intervalo de direcciones
locales único).

Para usar ISATAP, haga lo siguiente:

1. Registre el nombre de ISATAP en un servidor DNS para


cada dominio en el que desee habilitar la conectividad basada
en ISATAP, de modo que el servidor DNS interno pueda
resolver el nombre de ISATAP en la dirección IPv4 interna del
servidor de acceso remoto.
2. de forma predeterminada, los servidores DNS que ejecutan
Windows Server 2012, Windows Server 2008 R2, Windows
Server 2008 o Windows Server 2003 bloquean la resolución
del nombre ISATAP mediante la lista global de consultas
bloqueadas. Para habilitar ISATAP, debe quitar el nombre
ISATAP de la lista de bloques. Para obtener más información,
vea Quitar ISATAP de la lista global de consultas bloqueadas
de DNS.

Los hosts ISATAP basados en Windows que pueden resolver


el nombre ISATAP configuran automáticamente una dirección
con el servidor de acceso remoto de la siguiente manera:
ESCENARIO DE IMPLEMENTACIÓN DE ISATAP REQUISITOS
1. una dirección IPv6 basada en ISATAP en una interfaz de
tunelización ISATAP
2. una ruta de 64 bits que proporciona conectividad con los
demás hosts ISATAP de la intranet
3. una ruta IPv6 predeterminada que señala al servidor de
acceso remoto. La ruta predeterminada garantiza que los
hosts ISATAP de la intranet puedan llegar a los clientes de
DirectAccess

Cuando los hosts ISATAP basados en Windows obtienen una


dirección IPv6 basada en ISATAP, empiezan a usar el tráfico
encapsulado por ISATAP para comunicarse si el destino
también es un host ISATAP. Dado que ISATAP utiliza una
única subred de 64 bits para toda la intranet, la comunicación
va de un modelo de comunicación IPv4 segmentado a un
modelo de comunicación de una sola subred con IPv6. Esto
puede afectar al comportamiento de algunos Active Directory
Domain Services (AD DS) y las aplicaciones que se basan en la
configuración de los sitios y servicios de Active Directory. Por
ejemplo, si usó el complemento sitios y servicios de Active
Directory para configurar sitios, subredes basadas en IPv4 y
transportes entre sitios para reenviar solicitudes a servidores
dentro de sitios, los hosts ISATAP no usan esta configuración.

1. Para configurar Active Directory sitios y servicios para


el reenvío dentro de sitios para hosts ISATAP, para
cada objeto de subred IPv4, debe configurar un objeto
de subred IPv6 equivalente, en el que el prefijo de
dirección IPv6 de la subred expresa el mismo intervalo
de host ISATAP se dirige como la subred IPv4. Por
ejemplo, para la subred IPv4 [Link]/24 y el
prefijo de dirección ISATAP de 64 bits, 2002:836b:
1:8000::/64, el prefijo de dirección IPv6 equivalente
para el objeto subred IPv6 es 2002:836b: 1:8000:0:
5EFE: [Link]/120. En el caso de una longitud de
prefijo IPv4 arbitraria (establecida en 24 en el ejemplo),
puede determinar la longitud del prefijo IPv6
correspondiente en la fórmula 96 + IPv4PrefixLength.
2. Para las direcciones IPv6 de los clientes de
DirectAccess, agregue lo siguiente:

En el caso de los clientes de DirectAccess


basados en Teredo: una subred IPv6 para el
intervalo 2001:0: WWXX: YYZZ::/64, donde
WWXX: YYZZ es la versión hexadecimal con dos
puntos de la primera dirección IPv4 accesible
desde Internet del servidor de acceso remoto. .
En el caso de los clientes de DirectAccess
basados en IP-HTTPS: una subred IPv6 para el
intervalo 2002: WWXX: YYZZ: 8100::/56, donde
WWXX: YYZZ es la versión hexadecimal con dos
puntos de la primera dirección IPv4 accesible
desde Internet (w.x.y. z) del servidor de acceso
remoto. .
En el caso de los clientes de DirectAccess
basados en 6to4: una serie de prefijos IPv6
basados en 6to4 que comienzan por 2002: y
representan los prefijos de dirección IPv4
pública y regional administrados por Internet
Assigned Numbers Authority (IANA) y los
registros regionales. El prefijo basado en 6to4
para un prefijo de dirección IPv4 pública w.x.y.
z/n es 2002: WWXX: YYZZ::/[16 + n], donde
WWXX: YYZZ es la versión hexadecimal con dos
ESCENARIO DE IMPLEMENTACIÓN DE ISATAP REQUISITOS
puntos de w.x.y.z.

Por ejemplo, ARIN (American Registry for


Internet Numbers) administra el intervalo
[Link]/8 para Norteamérica. El prefijo basado
en 6to4 correspondiente para este intervalo de
direcciones IPv6 público es 2002:700::/24. Para
obtener más información sobre el espacio de
direcciones públicas IPv4, consulte el registro
del espacio de direcciones IPv4 de IANA. .

IMPORTANT
Asegúrese de que no tiene direcciones IP públicas en la interfaz interna del servidor de DirectAccess. Si tiene una dirección IP
pública en la interfaz interna, se puede producir un error en la conectividad a través de ISATAP.

Planear requisitos de firewall


Si el servidor de acceso remoto está detrás de un firewall perimetral, se necesitan las siguientes excepciones para
el tráfico de acceso remoto cuando el servidor de acceso remoto se encuentre en Internet IPv4:
Para IP -HTTPS: Puerto de destino 443 del Protocolo de control de transmisión (TCP ) y puerto de origen
TCP 443 de salida.
Para el tráfico Teredo: Puerto de destino 3544 del Protocolo de datagramas de usuario (UDP ) de entrada y
puerto de origen UDP 3544 de salida.
Para el tráfico 6to4: protocolo IP 41 entrante y saliente.

NOTE
Para el tráfico Teredo y 6to4, estas excepciones se deben aplicar para las dos direcciones IPv4 públicas consecutivas
con conexión a Internet del servidor de acceso remoto.
En el caso de IP-HTTPS, las excepciones deben aplicarse en la dirección que está registrada en el servidor DNS
público.

Si está implementando el acceso remoto con un único adaptador de red e instalando el servidor de
ubicación de red en el servidor de acceso remoto, el puerto TCP 62000.

NOTE
Esta exención está en el servidor de acceso remoto y las exenciones anteriores están en el firewall perimetral.

Se necesitan las siguientes excepciones para el tráfico de acceso remoto cuando el servidor de acceso remoto está
en Internet por IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Tráfico ICMPv6 entrante y saliente (solo cuando se usa Teredo).
Cuando use firewalls adicionales, aplique las siguientes excepciones de Firewall de red interna para el tráfico de
acceso remoto:
Para ISATAP: protocolo 41 de entrada y salida
Para todo el tráfico IPv4/IPv6: TCP/UD
Para Teredo: ICMP para todo el tráfico IPv4/IPv6
Planear requisitos de certificados
Hay tres escenarios que requieren certificados cuando se implementa un único servidor de acceso remoto.
Autenticación IPSec: los requisitos de certificado para IPsec incluyen un certificado de equipo que los
equipos cliente de DirectAccess usan al establecer la conexión IPsec con el servidor de acceso remoto, y un
certificado de equipo que los servidores de acceso remoto usan para establecer conexiones IPsec con los
clientes de DirectAccess.
Para DirectAccess en Windows Server 2012, no es obligatorio usar estos certificados IPsec. Como
alternativa, el servidor de acceso remoto puede actuar como un proxy para la autenticación Kerberos sin
necesidad de certificados. Si se usa la autenticación Kerberos, funciona a través de SSL y el protocolo
Kerberos usa el certificado que se configuró para IP -HTTPS. Algunos escenarios empresariales (incluida la
implementación multisitio y la autenticación de cliente de contraseña de un solo uso) requieren el uso de la
autenticación de certificados y no la autenticación Kerberos.
Servidor IP -https: al configurar el acceso remoto, el servidor de acceso remoto se configura
automáticamente para que actúe como agente de escucha de IP -https. El sitio IP -HTTPS requiere un
certificado de sitio web y los equipos cliente deben poder ponerse en contacto con el sitio de la lista de
revocación de certificados (CRL ) para consultar el certificado.
Servidor de ubicación de red: el servidor de ubicación de red es un sitio web que se usa para detectar si
los equipos cliente se encuentran en la red corporativa. El servidor de ubicación de red requiere un
certificado de sitio web. Los clientes de DirectAccess tienen que poder contactar con el sitio de la CRL para
obtener el certificado.
En la tabla siguiente se resumen los requisitos de la entidad de certificación (CA) para cada uno de estos
escenarios.

AUTENTICACIÓN IPSEC SERVIDOR IP-HTTPS SERVIDOR DE UBICACIÓN DE RED

Se requiere una entidad de certificación CA interna: puede usar una CA interna CA interna: puede usar una CA interna
interna para emitir certificados de para emitir el certificado IP-HTTPS. sin para emitir el certificado de sitio web
equipo al servidor de acceso remoto y embargo, debe asegurarse de que el del servidor de ubicación de red.
los clientes para la autenticación IPsec punto de distribución de CRL está Asegúrate de que el punto de
cuando no se usa el protocolo Kerberos disponible externamente. distribución de CRL tenga alta
para la autenticación. disponibilidad desde la red interna.

Certificado autofirmado: puede usar un Certificado autofirmado: puede usar un


certificado autofirmado para el servidor certificado autofirmado para el sitio
IP-HTTPS. Los certificados autofirmados web del servidor de ubicación de red.
no se pueden usar en sin embargo, no puede usar un
implementaciones multisitio. certificado autofirmado en
implementaciones multisitio.

CA pública: se recomienda usar una


entidad de certificación pública para
emitir el certificado IP-HTTPS, lo que
garantiza que el punto de distribución
de CRL esté disponible externamente.

Planear certificados de equipo para la autenticación IPsec


Si usa la autenticación IPsec basada en certificados, el servidor de acceso remoto y los clientes deben obtener un
certificado de equipo. La manera más sencilla de instalar los certificados es usar directiva de grupo para
configurar la inscripción automática para los certificados de equipo. De esta manera se garantiza que todos los
miembros del dominio obtengan un certificado de una entidad de certificación empresarial. Si no tiene
configurada una CA empresarial en su organización, consulte Active Directory servicios de Certificate Server.
Este certificado tiene los siguientes requisitos:
El certificado debe tener un uso mejorado de clave (EKU ) de autenticación del cliente.
Los certificados de cliente y de servidor deben estar relacionados con el mismo certificado raíz. Este
certificado raíz se debe seleccionar en la configuración de DirectAccess.
Planear certificados para IP-HTTPS
El servidor de acceso remoto actúa como agente de escucha de IP -HTTPS y tienes que instalar manualmente un
certificado de sitio web HTTPS en el servidor. Ten en cuenta lo siguiente en la planificación:
Se recomienda usar una entidad de certificación pública para que haya CRL disponibles.
En el campo asunto, especifique la dirección IPv4 del adaptador de Internet del servidor de acceso remoto
o el FQDN de la dirección URL de IP -HTTPS (la dirección ConnectTo). Si el servidor de acceso remoto está
ubicado detrás de un dispositivo NAT, hay que especificar el nombre público o la dirección del dispositivo
NAT.
El nombre común del certificado debe coincidir con el nombre del sitio IP -HTTPS.
En el campo uso mejorado de clave , utilice el identificador de objeto (OID ) de autenticación de servidor.
En el campo Puntos de distribución CRL, especifique un punto de distribución CRL al que puedan
obtener acceso los clientes de DirectAccess que estén conectados a Internet.

NOTE
Esto solo es necesario para los clientes que ejecutan Windows 7.

El certificado IP -HTTPS debe tener una clave privada.


El certificado IP -HTTPS se debe importar directamente al almacén personal.
Los certificados IP -HTTPS pueden contener caracteres comodín en el nombre.
Planear certificados de sitio web para el servidor de ubicación de red
Tenga en cuenta lo siguiente al planear el sitio web del servidor de ubicación de red:
En el campo Asunto, especifica una dirección IP de la interfaz de intranet del servidor de ubicación de red
o el FQDN de la dirección URL de la ubicación de red.
Para el campo uso mejorado de clave , utilice el OID de autenticación del servidor.
En el campo puntos de distribución CRL , use un punto de distribución CRL al que puedan tener acceso
los clientes de DirectAccess que estén conectados a la intranet. Este punto de distribución CRL no debe ser
accesible desde fuera de la red interna.

NOTE
Asegúrese de que los certificados de IP-HTTPS y el servidor de ubicación de red tengan un nombre de sujeto. Si el
certificado usa un nombre alternativo, el Asistente para acceso remoto no lo aceptará.

Planear los requisitos de DNS


En esta sección se explican los requisitos de DNS para clientes y servidores en una implementación de acceso
remoto.
So l i c i t u d e s d e c l i e n t e d e D i r e c t A c c e ss

DNS se usa para resolver las solicitudes de equipos cliente de DirectAccess que no están ubicados en la red
interna. Los clientes de DirectAccess intentan conectarse al servidor de ubicación de red de DirectAccess para
determinar si están ubicados en Internet o en la red corporativa.
Si la conexión es correcta, los clientes se determinan en la intranet, no se usa DirectAccess y las solicitudes
de cliente se resuelven mediante el servidor DNS configurado en el adaptador de red del equipo cliente.
Si se producen errores de conexión, se da por hecho que los clientes están en Internet. Los clientes de
DirectAccess usarán la tabla de directivas de resolución de nombres (NRPT) para determinar el servidor
DNS que usarán para resolver solicitudes de nombres. Puedes especificar que los clientes tengan que usar
DNS64 de DirectAccess para resolver nombres, o bien un servidor DNS interno alternativo.
Para llevar a cabo la resolución de nombres, los clientes de DirectAccess usan la tabla NRPT para identificar cómo
gestionar una solicitud. Los clientes solicitan un FQDN o un nombre de etiqueta única, como [Link] Si se
solicita un nombre de etiqueta única, se anexa un sufijo DNS para crear un FQDN. Si la consulta DNS coincide
con una entrada de la NRPT y DNS4 o se especifica un servidor DNS de la intranet para la entrada, la consulta se
envía para la resolución de nombres mediante el servidor especificado. Si existe una coincidencia pero no se
especifica ningún servidor DNS, se aplica una regla de exención y una resolución de nombres normal.
Cuando se agrega un nuevo sufijo a la NRPT en la consola de administración de acceso remoto, los servidores
DNS predeterminados para el sufijo se pueden detectar automáticamente haciendo clic en el botón detectar . La
detección automática funciona de la siguiente manera:
Si la red corporativa se basa en IPv4 o usa IPv4 e IPv6, la dirección predeterminada es la dirección DNS64
del adaptador interno en el servidor de acceso remoto.
Si la red corporativa se basa en IPv6, la dirección predeterminada es la dirección IPv6 de los servidores
DNS en la red corporativa.
Se r v i d o r e s d e i n fr a e st r u c t u r a

Servidor de ubicación de red


Los clientes de DirectAccess intentan contactar con el servidor de ubicación de red para determinar si están
en la red interna. Los clientes de la red interna deben poder resolver el nombre del servidor de ubicación de
red y se les debe impedir que resuelvan el nombre cuando se encuentran en Internet. Para que esto suceda,
de forma predeterminada se agrega el FQDN del servidor de ubicación de red como regla de exención a la
tabla NRPT. Además, cuando se configura el acceso remoto, se crean automáticamente las siguientes
reglas:
Una regla de sufijo DNS para el dominio raíz o el nombre de dominio del servidor de acceso
remoto, y las direcciones IPv6 que corresponden a los servidores DNS de la intranet que están
configurados en el servidor de acceso remoto. Por ejemplo, si el servidor de acceso remoto es
miembro del dominio [Link], se crea una regla para el sufijo DNS .[Link].
Una regla de exención para el FQDN del servidor de ubicación de red. Por ejemplo, si la dirección
URL del servidor de ubicación de red es [Link] se crea una regla de exención
para el FQDN [Link].
Servidor IP -HTTPS
El servidor de acceso remoto actúa como agente de escucha IP -HTTPS y usa su certificado de servidor
para autenticarse en los clientes IP -HTTPS. Los clientes de DirectAccess que usan servidores DNS públicos
deben poder resolver el nombre IP -HTTPS.
Co m pr o bado r es de l a c o n ec t i vi dad

El acceso remoto crea un sondeo web predeterminado que los equipos cliente de DirectAccess usan para
comprobar la conectividad de la red interna. Para comprobar si el sondeo funciona correctamente es necesario
registrar de forma manual los nombres siguientes en DNS:
DirectAccess-webprobehost debe resolverse en la dirección IPv4 interna del servidor de acceso remoto
o en la dirección IPv6 en un entorno de solo IPv6.
DirectAccess-corpconnectivityhost debe resolverse en la dirección de host local (bucle invertido). Debe
crear los registros A y AAAA. El valor del registro A es [Link] y el valor del registro AAAA se construye a
partir del prefijo NAT64 con los últimos 32 bits como [Link]. El prefijo NAT64 se puede recuperar
ejecutando el cmdlet Get-netnatTransitionConfiguration de Windows PowerShell.

NOTE
Esto solo es válido en entornos de solo IPv4. En una IPv4 más IPv6 o en un entorno de solo IPv6, cree solo un
registro AAAA con la dirección IP de bucle invertido:: 1.

Puede crear comprobadores de conectividad adicionales mediante otras direcciones web a través de HTTP o
PING. Debe existir una entrada DNS por cada comprobador de conectividad.
R e q u i si t o s d e l se r v i d o r D N S

En el caso de los clientes de DirectAccess, debe usar un servidor DNS que ejecute Windows Server 2012,
Windows Server 2008 R2, Windows Server 2008, Windows Server 2003 o cualquier servidor DNS que
admita IPv6.
Debe usar un servidor DNS que admita actualizaciones dinámicas. Puede usar servidores DNS que no
admitan actualizaciones dinámicas, pero las entradas deben actualizarse manualmente.
El FQDN de los puntos de distribución de CRL debe poderse resolver mediante el uso de servidores DNS
de Internet. Por ejemplo, si la dirección URL [Link] está en el campo
puntos de distribución de CRL del certificado IP -https del servidor de acceso remoto, debe asegurarse
de que el FQDN [Link] se pueda resolver mediante el uso de servidores DNS de Internet.
Planear la resolución local de nombres
Tenga en cuenta lo siguiente al planear la resolución local de nombres:
N RPT

Es posible que tenga que crear reglas adicionales de la tabla de directivas de resolución de nombres (NRPT) en las
siguientes situaciones:
Debe agregar más sufijos DNS para el espacio de nombres de la intranet.
Si los FQDN de los puntos de distribución de CRL están basados en el espacio de nombres de la intranet,
debe agregar reglas de exención para los FQDN de los puntos de distribución de CRL.
Si tiene un entorno DNS de cerebro dividido, debe agregar reglas de exención para los nombres de los
recursos para los que desea que los clientes de DirectAccess ubicados en Internet tengan acceso a la
versión de Internet, en lugar de a la versión de la intranet.
Si está redirigiendo el tráfico a un sitio web externo a través de los servidores proxy Web de la intranet, el
sitio web externo solo está disponible desde la intranet. Usa las direcciones de los servidores proxy web
para permitir las solicitudes entrantes. En esta situación, agregue una regla de exención para el FQDN del
sitio web externo y especifique que la regla usa el servidor proxy Web de la intranet en lugar de las
direcciones IPv6 de los servidores DNS de la intranet.
Por ejemplo, supongamos que está probando un sitio web externo denominado [Link]. Este
nombre no se resuelve a través de los servidores DNS de Internet, pero el servidor proxy Web de Contoso
sabe cómo resolver el nombre y cómo dirigir las solicitudes para el sitio web al servidor Web externo. Para
impedir que los usuarios que no están en la intranet de Contoso tengan acceso al sitio, el sitio web externo
solo admite solicitudes de la dirección de Internet IPv4 del proxy web de Contoso. Por lo tanto, los usuarios
de la intranet pueden tener acceso al sitio web porque están usando el proxy Web de Contoso, pero los
usuarios de DirectAccess no pueden hacerlo porque no usan el proxy Web de contoso. Configurar una
regla de exención de NRPT para [Link] que use el proxy web de Contoso permite que las
solicitudes de páginas web para [Link] se enruten al servidor proxy web de la intranet a través
de Internet IPv4.
N o m b r e s d e u n a so l a e t i q u e t a

A veces se usan nombres de una sola etiqueta, como [Link] para los servidores de la intranet. Si se
solicita un nombre de una sola etiqueta y se configura una lista de búsqueda de sufijos DNS, los sufijos DNS de la
lista se anexarán al nombre de una sola etiqueta. Por ejemplo, cuando un usuario de un equipo que es miembro
del [Link] tipos de dominio [Link] en el explorador Web, el FQDN que se construye como el
nombre es [Link]. De forma predeterminada, el sufijo anexado se basa en el sufijo DNS
principal del equipo cliente.

NOTE
En un escenario de espacio de nombres separado (en el que uno o varios equipos de dominio tienen un sufijo DNS que no
coincide con el dominio de Active Directory al que son miembros los equipos), debe asegurarse de que la lista de búsqueda
se personalice para incluir todos los sufijos necesarios. De forma predeterminada, el Asistente para acceso remoto configura
el nombre DNS Active Directory como el sufijo DNS principal en el cliente. Asegúrate de agregar el sufijo DNS que los clientes
usan para la resolución de nombres.

Si se implementan varios dominios y el servicio de nombres Internet de Windows (WINS ) en su organización y se


conecta de forma remota, los nombres únicos se pueden resolver de la siguiente manera:
Mediante la implementación de una zona de búsqueda directa WINS en el DNS. Al intentar resolver
[Link], la solicitud se dirige al servidor WINS que solo usa el nombre
del equipo. El cliente considera que está emitiendo una solicitud de registros A de DNS normal, pero en
realidad es una solicitud NetBIOS.
Para obtener más información, consulte Administración de una zona de búsqueda directa.
Agregando un sufijo DNS (por ejemplo, [Link]) al GPO de dominio predeterminado.
DN S de c er ebr o di vi di do

DNS de cerebro dividido hace referencia al uso del mismo dominio DNS para la resolución de nombres de
Internet y de la intranet.
En el caso de las implementaciones de DNS de cerebro dividido, debe enumerar los FQDN que están duplicados
en Internet y en la intranet, y decidir a qué recursos debe tener acceso el cliente de DirectAccess: la intranet o la
versión de Internet. Si desea que los clientes de DirectAccess lleguen a la versión de Internet, debe agregar el
FQDN correspondiente como regla de exención a la tabla NRPT para cada recurso.
En un entorno de DNS de cerebro dividido, si desea que estén disponibles ambas versiones del recurso, configure
los recursos de la intranet con nombres que no dupliquen los nombres que se usan en Internet. A continuación,
indique a los usuarios que usen el nombre alternativo cuando accedan al recurso en la intranet. Por ejemplo,
configure [Link] para el nombre interno de [Link].
En un entorno DNS que no sea de cerebro dividido, el espacio de nombres de Internet es diferente del espacio de
nombres de la intranet. Por ejemplo, Contoso Corporation usa [Link] en Internet y [Link] en la
intranet. Puesto que todos los recursos de la intranet usan el sufijo DNS [Link], la regla de la tabla
NRPT para [Link] enruta todas las consultas de nombres DNS para recursos de la intranet a
servidores DNS de la intranet. Las consultas DNS de nombres con el sufijo [Link] no coinciden con la regla
de espacio de nombres de la intranet [Link] de la tabla NRPT y se envían a servidores DNS de
Internet. Con una implementación DNS que no sea de cerebro dividido, puesto que no hay ninguna duplicación
de FQDN para los recursos de la intranet y de Internet, no es necesario realizar ninguna configuración adicional
para la tabla NRPT. Los clientes de DirectAccess pueden tener acceso a los recursos de Internet y de la intranet de
su organización.
P l a n e a r e l c o m p o r t a m i e n t o d e l a r e so l u c i ó n l o c a l d e n o m b r e s p a r a l o s c l i e n t e s d e D i r e c t A c c e ss

Si un nombre no se puede resolver con DNS, el servicio cliente DNS en Windows Server 2012, Windows 8,
Windows Server 2008 R2 y Windows 7 pueden usar la resolución local de nombres, con los protocolos de
resolución de nombres de multidifusión local de vínculo (LLMNR ) y NetBIOS sobre TCP/IP, para resolver el
nombre en la subred local. La resolución local de nombres suele ser necesaria para la conectividad punto a punto
cuando el equipo se encuentra en redes privadas, como redes domésticas de una única subred.
Cuando el servicio cliente DNS realiza la resolución local de nombres de servidores de la intranet y el equipo está
conectado a una subred compartida en Internet, los usuarios malintencionados pueden capturar los mensajes de
LLMNR y NetBIOS sobre TCP/IP para determinar los nombres de los servidores de la intranet. En la página DNS
del Asistente para la instalación del servidor de infraestructura, puede configurar el comportamiento de la
resolución local de nombres según los tipos de respuestas recibidos de los servidores DNS de la intranet. Están
disponibles las opciones siguientes:
Usar resolución local de nombres si el nombre no existe en DNS: esta opción es la más segura
porque el cliente de DirectAccess realiza la resolución local de nombres solo para los nombres de servidor
que los servidores DNS de la intranet no pueden resolver. Si se puede tener acceso a los servidores DNS
de la intranet, se resuelven los nombres de los servidores de la intranet. Si los servidores DNS de la
intranet no son accesibles o si hay otros tipos de errores de DNS, los nombres de los servidores de la
intranet no se filtran a la subred a través de la resolución local de nombres.
Usar la resolución local de nombres si el nombre no existe en DNS o no se puede tener acceso a
los servidores DNS cuando el equipo cliente está en una red privada (recomendado) : esta opción
es la recomendada porque permite el uso de la resolución local de nombres en una red privada solo
cuando no se puede tener acceso a los servidores DNS de la intranet.
Usar la resolución local de nombres para cualquier tipo de error de resolución de DNS (menos
seguro) : esta es la opción menos segura porque los nombres de los servidores de red de la intranet se
pueden filtrar a la subred local a través de la resolución local de nombres.
Planear la configuración del servidor de ubicación de red
El servidor de ubicación de red es un sitio web que se utiliza para detectar si los clientes de DirectAccess están
ubicados en la red corporativa. Los clientes de la red corporativa no usan DirectAccess para acceder a los recursos
internos. pero en su lugar, se conectan directamente.
El sitio web del servidor de ubicación de red se puede hospedar en el servidor de acceso remoto o en otro
servidor de la organización. Si hospeda el servidor de ubicación de red en el servidor de acceso remoto, el sitio
web se crea automáticamente al implementar el acceso remoto. Si hospeda el servidor de ubicación de red en otro
servidor que ejecuta un sistema operativo Windows, debe asegurarse de que Internet Information Services (IIS )
esté instalado en ese servidor y de que se haya creado el sitio Web. El acceso remoto no configura los valores en
el servidor de ubicación de red.
Asegúrese de que el sitio web del servidor de ubicación de red cumpla los siguientes requisitos:
Tiene un certificado de servidor HTTPS.
Tiene alta disponibilidad en los equipos de la red interna.
No es accesible para los equipos cliente de DirectAccess en Internet.

Además, tenga en cuenta los siguientes requisitos para los clientes cuando esté configurando el sitio web del
servidor de ubicación de red:
Los equipos cliente de DirectAccess deben confiar en la entidad de certificación que emitió el certificado de
servidor para el sitio web del servidor de ubicación de red.
Los equipos cliente de DirectAccess de la red interna deben poder resolver el nombre del sitio del servidor
de ubicación de red.
P l a n e a r c e r t i fi c a d o s p a r a e l se r v i d o r d e u b i c a c i ó n d e r e d

Cuando obtenga el certificado de sitio web que se usará para el servidor de ubicación de red, tenga en cuenta lo
siguiente:
En el campo Asunto, especifica una dirección IP de la interfaz de intranet del servidor de ubicación de red
o el FQDN de la dirección URL de la ubicación de red.
Para el campo uso mejorado de clave , utilice el OID de autenticación del servidor.
El certificado del servidor de ubicación de red se debe comprobar en una lista de revocación de certificados
(CRL ). En el campo puntos de distribución CRL , use un punto de distribución CRL al que puedan tener
acceso los clientes de DirectAccess que estén conectados a la intranet. Este punto de distribución CRL no
debe ser accesible desde fuera de la red interna.
P l a n e a r D N S p a r a e l se r v i d o r d e u b i c a c i ó n d e r e d

Los clientes de DirectAccess intentan contactar con el servidor de ubicación de red para determinar si están en la
red interna. Los clientes de la red interna deben ser capaces de resolver el nombre del servidor de ubicación de
red, pero debe evitarse que resuelvan el nombre si se encuentran en Internet. Para que esto suceda, de manera
predeterminada, el FQDN del servidor de ubicación de red se agregará como una regla de exención a la NRPT.
Planear la configuración de los servidores de administración
Los clientes de DirectAccess inician la comunicación con servidores de administración que proporcionan servicios
como Windows Update y actualizaciones de antivirus. Los clientes de DirectAccess también usan el protocolo
Kerberos para autenticarse en los controladores de dominio antes de tener acceso a la red interna. Durante la
administración remota de los clientes de DirectAccess, los servidores de administración se comunican con los
equipos cliente para realizar funciones de administración, como evaluaciones de inventario de software o
hardware. El acceso remoto puede detectar automáticamente algunos servidores de administración, entre otros:
Controladores de dominio: la detección automática de controladores de dominio se realiza para los
dominios que contienen equipos cliente y para todos los dominios del mismo bosque que el servidor de
acceso remoto.
Servidores de Configuration Manager de puntos de conexión de Microsoft
Los controladores de dominio y los servidores de Configuration Manager se detectan automáticamente la
primera vez que se configura DirectAccess. Los controladores de dominio detectados no se muestran en la
consola, pero la configuración se puede recuperar con los cmdlets de Windows PowerShell. Si se modifica el
controlador de dominio o los servidores de Configuration Manager, al hacer clic en Update Management
servidores en la consola de se actualiza la lista de servidores de administración.
Requisitos del servidor de administración
Los servidores de administración deben ser accesibles a través del túnel de infraestructura. Cuando se
configura el acceso remoto, al agregar servidores a la lista de servidores de administración
automáticamente son accesibles a través de este túnel.
Los servidores de administración que inician conexiones a los clientes de DirectAccess deben ser
totalmente compatibles con IPv6, por medio de una dirección IPv6 nativa o mediante una dirección
asignada por ISATAP.
Planear los requisitos de Active Directory
El acceso remoto utiliza Active Directory como se indica a continuación:
Autenticación: el túnel de infraestructura usa la autenticación NTLMv2 para la cuenta de equipo que se
está conectando al servidor de acceso remoto y la cuenta debe estar en un dominio de Active Directory. El
túnel de intranet usa la autenticación Kerberos para que el usuario cree el túnel de intranet.
Objetos Directiva de grupo: el acceso remoto recopila valores de configuración en objetos Directiva de
grupo (GPO ), que se aplican a servidores de acceso remoto, clientes y servidores de aplicaciones internos.
Grupos de seguridad: el acceso remoto utiliza grupos de seguridad para recopilar e identificar equipos
cliente de DirectAccess. Los GPO se aplican a los grupos de seguridad necesarios.
Al planear un entorno de Active Directory para una implementación de acceso remoto, tenga en cuenta los
siguientes requisitos:
Al menos un controlador de dominio está instalado en el sistema operativo Windows Server 2012,
Windows Server 2008 R2 Windows Server 2008 o Windows Server 2003.
Si el controlador de dominio está en una red perimetral (y, por tanto, es accesible desde el adaptador de red
accesible desde Internet del servidor de acceso remoto), evite que el servidor de acceso remoto llegue a él.
Debe agregar filtros de paquetes en el controlador de dominio para impedir la conectividad con la dirección
IP del adaptador de Internet.
El servidor de acceso remoto debe ser un miembro del dominio.
Los clientes de DirectAccess deben ser miembros del dominio. Los clientes pueden pertenecer a:
Cualquier dominio del mismo bosque que el servidor de acceso remoto.
Cualquier dominio que tenga una confianza bidireccional con el dominio del servidor de acceso
remoto.
Cualquier dominio de un bosque que tenga una relación de confianza bidireccional con el bosque
del dominio del servidor de acceso remoto.

NOTE
El servidor de acceso remoto no puede ser un controlador de dominio.
La Active Directory controlador de dominio que se usa para el acceso remoto no debe ser accesible desde el adaptador
de Internet externo del servidor de acceso remoto (el adaptador no debe estar en el perfil de dominio del firewall de
Windows).

Planear la autenticación de clientes


En el acceso remoto en Windows Server 2012, puede elegir entre usar la autenticación Kerberos integrada, que
usa nombres de usuario y contraseñas, o el uso de certificados para la autenticación de equipos con IPsec.
Autenticación Kerberos: cuando decide usar credenciales de Active Directory para la autenticación, DirectAccess
usa primero la autenticación Kerberos para el equipo y, a continuación, usa la autenticación Kerberos para el
usuario. Al usar este modo de autenticación, DirectAccess usa un solo túnel de seguridad que proporciona acceso
al servidor DNS, al controlador de dominio y a cualquier otro servidor de la red interna.
Autenticación IPSec: cuando decida usar la autenticación de dos factores o la protección de acceso a redes,
DirectAccess usa dos túneles de seguridad. El Asistente para la instalación de acceso remoto configura reglas de
seguridad de conexión en firewall de Windows con seguridad avanzada. Estas reglas especifican las siguientes
credenciales al negociar la seguridad de IPsec en el servidor de acceso remoto:
El túnel de infraestructura usa credenciales de certificado de equipo para la primera autenticación y las
credenciales de usuario (NTLMv2) para la segunda autenticación. Las credenciales de usuario fuerzan el
uso de protocolo de Internet autenticado (AuthIP ) y proporcionan acceso a un servidor DNS y a un
controlador de dominio antes de que el cliente de DirectAccess pueda usar credenciales Kerberos para el
túnel de intranet.
El túnel de intranet usa credenciales de certificado de equipo para las credenciales de primera autenticación
y usuario (Kerberos V5) para la segunda autenticación.
Planear varios dominios
La lista de servidores de administración debe incluir controladores de dominio de todos los dominios que
contengan grupos de seguridad que incluyan equipos cliente de DirectAccess. Debe contener todos los dominios
que contengan cuentas de usuario que puedan usar equipos configurados como clientes de DirectAccess. Esto
garantiza que los usuarios que no están ubicados en el mismo dominio que el equipo cliente que están usando se
autentican con un controlador de dominio en el dominio del usuario.
Esta autenticación es automática si los dominios están en el mismo bosque. Si hay un grupo de seguridad con
equipos cliente o servidores de aplicaciones que se encuentran en bosques diferentes, los controladores de
dominio de esos bosques no se detectan automáticamente. Los bosques tampoco se detectan automáticamente.
Puede ejecutar la tarea Update Management servidores en la Administración de acceso remoto para
detectar estos controladores de dominio.
Siempre que sea posible, se deben agregar sufijos de nombre de dominio comunes a la tabla NRPT durante la
implementación de acceso remoto. Por ejemplo, si tienes dos dominios, [Link] y
[Link], en lugar de agregar dos entradas a la tabla NRPT, puedes agregar una entrada de
sufijo DNS común, con el sufijo de nombre de dominio [Link]. Esto se produce automáticamente para
los dominios de la misma raíz. Los dominios que no están en la misma raíz deben agregarse manualmente.
Planear la creación de directiva de grupo objeto
Cuando se configura el acceso remoto, la configuración de DirectAccess se recopila en objetos de directiva de
grupo (GPO ). Dos GPO se rellenan con la configuración de DirectAccess y se distribuyen de la siguiente manera:
GPO de cliente de DirectAccess: este GPO contiene la configuración de cliente, incluida la configuración
de tecnología de transición IPv6, las entradas de NRPT y las reglas de seguridad de conexión para Firewall
de Windows con seguridad avanzada. El GPO se aplica a los grupos de seguridad que se especifican para
los equipos cliente.
GPO de servidor de DirectAccess: este GPO contiene las opciones de configuración de DirectAccess que
se aplican a cualquier servidor configurado como un servidor de acceso remoto en la implementación.
También contiene reglas de seguridad de conexión para Firewall de Windows con seguridad avanzada.

NOTE
La configuración de los servidores de aplicaciones no se admite en la administración remota de los clientes de DirectAccess,
ya que los clientes no pueden tener acceso a la red interna del servidor de DirectAccess en el que residen los servidores de
aplicaciones. El paso 4 de la pantalla de configuración de la instalación de acceso remoto no está disponible para este tipo de
configuración.

Puede configurar los GPO de forma automática o manual.


Automáticamente: cuando se especifica que los GPO se crean automáticamente, se especifica un nombre
predeterminado para cada GPO.
Manualmente: puede usar los GPO predefinidos por el administrador de Active Directory.
Al configurar los GPO, tenga en cuenta las siguientes advertencias:
Después de configurar DirectAccess para que use unos GPO específicos, no se puede configurar para que
use otros GPO.
Use el procedimiento siguiente para realizar una copia de seguridad de todos los objetos de directiva de
grupo de acceso remoto antes de ejecutar los cmdlets de DirectAccess:
Realizar copias de seguridad y restaurar la configuración de acceso remoto.
Si usa GPO configurados de forma automática o manual, debe agregar una directiva para la detección de
vínculos de baja velocidad si los clientes van a usar 3G. La ruta de acceso de la Directiva: configurar
directiva de grupo detección de vínculos de baja velocidad es:
Equipo configuración/Políticas/Plantillas administrativas/Sistema/Directiva de grupo.
Si los permisos correctos para vincular GPO no existen, se emite una advertencia. La operación de acceso
remoto continuará, pero no se producirá la vinculación. Si se emite esta advertencia, los vínculos no se
crearán automáticamente, aunque los permisos se agreguen posteriormente. En su lugar, el administrador
tiene que crear los vínculos manualmente.
GPO creados automáticamente
Tenga en cuenta lo siguiente al usar GPO creados automáticamente:
Los GPO creados automáticamente se aplican según la ubicación y el destino del vínculo, como se indica a
continuación:
Para el GPO de servidor de DirectAccess, la ubicación y el destino del vínculo apuntan al dominio que
contiene el servidor de acceso remoto.
Cuando se crean GPO de servidor de aplicaciones y de cliente, la ubicación se establece en un único
dominio. El nombre del GPO se busca en cada dominio y el dominio se rellena con la configuración de
DirectAccess, si existe.
El destino del vínculo se establece en la raíz del dominio donde se creó el GPO. Se crea un GPO para cada
dominio que contiene equipos cliente o servidores de aplicación, y el GPO se vincula a la raíz de su
dominio respectivo.
Cuando se usan GPO creados automáticamente para aplicar la configuración de DirectAccess, el administrador
del servidor de acceso remoto requiere los siguientes permisos:
Permisos para crear GPO para cada dominio.
Permisos para vincular todas las raíces de dominio de cliente seleccionadas.
Permisos para vincular a las raíces de dominio de GPO de servidor.
Permisos de seguridad para crear, editar, eliminar y modificar los GPO.
Permisos de lectura de GPO para cada dominio requerido. Este permiso no es necesario, pero se
recomienda porque permite el acceso remoto para comprobar que no existen GPO con nombres
duplicados cuando se crean los GPO.
GPO creados manualmente
Ten en cuenta lo siguiente cuando uses GPO creados manualmente:
Los GPO deben existir antes de ejecutar el Asistente para instalación de acceso remoto.
Para aplicar la configuración de DirectAccess, el administrador del servidor de acceso remoto necesita
permisos de seguridad completos para crear, editar, eliminar y modificar los GPO creados manualmente.
Se realiza una búsqueda de un vínculo al GPO en todo el dominio. Si no hay un vínculo al GPO en el
dominio, se crea uno automáticamente en la raíz del dominio. Si no están disponibles los permisos
necesarios para crear el vínculo, se mostrará una advertencia.
Recuperación de un GPO eliminado
Si un GPO en un servidor de acceso remoto, un cliente o un servidor de aplicaciones se ha eliminado
accidentalmente, aparecerá el siguiente mensaje de error: no se encuentra el GPO (nombre de GPO ) .
Si hay una copia de seguridad disponible, puedes usarla para restaurar el GPO. Si no hay ninguna copia de
seguridad disponible, debe quitar las opciones de configuración y configurarlas de nuevo.
P a ra q u i t a r l a s o p c i o n e s d e c o n f i g u ra c i ó n

1. Ejecute el cmdlet de Windows PowerShell Uninstall-RemoteAccess.


2. Abra Administración de acceso remoto.
3. Verás un mensaje de error que indica que no se encontró el GPO. Haz clic en Quitar opciones de
configuración. Una vez finalizado, el servidor se restaurará a un estado sin configurar y podrá volver a
configurar los valores.
Paso 2 planear la implementación de acceso remoto
02/12/2019 • 13 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de planear la infraestructura que piensa usar para configurar el servidor de acceso remoto único para la
administración remota de los clientes de DirectAccess, está listo para planear la configuración que usará el
Asistente para la instalación de acceso remoto.

NOTE
Antes de continuar con estas tareas, consulte paso 1: planear la infraestructura de acceso remoto.

TAREA DESCRIPCIÓN

Planear una estrategia de implementación de cliente Decide qué equipos administrados se configurarán como
clientes de DirectAccess.

Planear una estrategia de implementación de servidor de Planifica cómo implementar el servidor de acceso remoto.
acceso remoto

Planeación de las configuraciones de los servidores de Planear los servidores de infraestructura en la implementación
infraestructura de acceso remoto, incluidos el servidor de ubicación de red de
DirectAccess, los servidores DNS y los servidores de
administración de DirectAccess.

Planear una estrategia de implementación de cliente


Tienes que tomar tres decisiones a la hora de planear la implementación de clientes:
1. ¿Estará disponible DirectAccess solo para equipos móviles o para todos los equipos de un grupo de
seguridad específico?
Al configurar los clientes de DirectAccess en el Asistente para la instalación del cliente de DirectAccess,
puede permitir que solo los equipos móviles de los grupos de seguridad especificados se conecten al
servidor mediante DirectAccess. Si restringes el acceso a los equipos móviles, el acceso remoto configura
automáticamente un filtro WMI para garantizar que el GPO de cliente de DirectAccess se aplique solo a los
equipos móviles de los grupos de seguridad especificados. El administrador del acceso remoto necesita
permisos si desea crear o modificar los filtros WMI de directiva de grupo para habilitar esta configuración.
2. ¿Qué grupos de seguridad contendrán los equipos cliente de DirectAccess?
La configuración de DirectAccess está contenida en el objeto de directiva de grupo de cliente de
DirectAccess (GPO ). El GPO se aplica a los equipos que forman parte de los grupos de seguridad que
especifiques en el Asistente para la instalación del cliente de DirectAccess. Puede especificar grupos de
seguridad contenidos en cualquier dominio compatible.
Antes de configurar el acceso remoto, debe crear los grupos de seguridad. Puede agregar equipos al grupo
de seguridad después de completar la implementación de acceso remoto. Sin embargo, si agrega equipos
cliente que residen en un dominio diferente que el grupo de seguridad, el GPO de cliente no se aplicará a
esos clientes. Por ejemplo, si ha creado SG1 en el dominio A para los clientes de DirectAccess y
posteriormente agrega clientes del dominio B a este grupo, el GPO de cliente no se aplicará a los clientes
del dominio B.
Para evitar este problema, cree un nuevo grupo de seguridad de cliente para cada dominio que contenga
equipos cliente. Como alternativa, si no desea crear un nuevo grupo de seguridad, ejecute el cmdlet Add-
DAClient de Windows PowerShell con el nombre del nuevo GPO para el nuevo dominio.
3. ¿Qué opciones de configuración se configurarán para el Asistente de conectividad de red de DirectAccess?
El Asistente de conectividad de red de DirectAccess se ejecuta en los equipos cliente y proporciona
información adicional sobre la conexión de DirectAccess a los usuarios finales. En el Asistente para la
instalación del cliente de DirectAccess, puedes configurar lo siguiente:
Comprobadores de conectividad
Se crea una sonda web predeterminada que los clientes usan para validar la conectividad a la red
interna. El nombre predeterminado es [Link] . El nombre
debe registrarse manualmente en DNS. Puede crear otros comprobadores de conectividad que
utilicen otras direcciones web a través de HTTP o PING. Debe existir una entrada DNS por cada
comprobador de conectividad.
Dirección de correo electrónico del servicio de asistencia
Si los usuarios finales experimentan problemas de conectividad de DirectAccess, pueden enviar un
correo electrónico que contenga información de diagnóstico al administrador de acceso remoto, que
puede solucionar el problema.
Nombre de conexión de DirectAccess
Puede especificar un nombre de conexión de DirectAccess para ayudar a los usuarios finales a
identificar la conexión de DirectAccess en su equipo.
Permitir a los clientes de DirectAccess usar la resolución local de nombres
Los clientes requieren un medio de resolución local de nombres. Si permites que los clientes de
DirectAccess usen resolución de nombres local, los usuarios finales pueden usar servidores de DNS
locales para resolver los nombres. Cuando los usuarios finales eligen usar servidores DNS locales
para la resolución de nombres, DirectAccess no envía solicitudes de resolución de nombres de
etiqueta única al servidor DNS corporativo interno. En su lugar, utiliza la resolución local de nombres
(con los protocolos de resolución de nombres de multidifusión local de vínculo (LLMNR ) y NetBios
sobre TCP/IP ).

Planear una estrategia de implementación de servidor de acceso


remoto
Entre las decisiones que debe tomar cuando planea implementar el servidor de acceso remoto se incluyen las
siguientes:
Topología de red
Hay dos topologías disponibles al implementar un servidor de acceso remoto:
Dos adaptadores: con dos adaptadores de red, el acceso remoto se puede configurar con un
adaptador de red conectado directamente a Internet y el otro conectado a la red interna. O bien, el
servidor se instala detrás de un dispositivo perimetral, como un firewall o un enrutador. En esta
configuración, un adaptador de red está conectado a la red perimetral y el otro está conectado a la
red interna.
Adaptador de red único: en esta configuración, el servidor de acceso remoto se instala detrás de
un dispositivo perimetral, como un firewall o un enrutador. El adaptador de red se conecta a la red
interna.
Adaptadores de red
El Asistente para la instalación del servidor de acceso remoto detecta automáticamente los adaptadores de
red que están configurados en el servidor de acceso remoto. Debes asegurarte de que están seleccionados
los adaptadores correctos.
Certificado IP -HTTPS
El Asistente para la instalación del servidor de acceso remoto detecta automáticamente un certificado que
es adecuado para la conexión IP -HTTPS. El nombre de sujeto del certificado que selecciones debe coincidir
con la dirección ConnectTo. Si utiliza certificados autofirmados, puede optar por usar un certificado creado
automáticamente por el servidor de acceso remoto.
Prefijos IPv6
Si el Asistente para la instalación del servidor de acceso remoto detecta que se ha implementado IPv6 en
los adaptadores de red, automáticamente rellena los prefijos IPv6 para la red interna, un prefijo IPv6 para
asignar a los equipos cliente de DirectAccess y un prefijo IPv6 para asignar a los equipos cliente de VPN. Si
los prefijos generados automáticamente no son correctos para su infraestructura ISATAP o IPv6 nativa,
debes cambiarlos de forma manual.
Autenticación
Puede elegir uno de los métodos siguientes para autenticar a los clientes de DirectAccess en el servidor de
acceso remoto:
Autenticación de usuario: puede permitir a los usuarios autenticarse con credenciales de Active
Directory o con la autenticación en dos fases.
Autenticacióndel equipo: puede configurar la autenticación del equipo para usar certificados. O
bien, el servidor de acceso remoto puede actuar como un proxy para la autenticación Kerberos sin
necesidad de certificados.
Clientes de Windows 7 De forma predeterminada, los equipos cliente que ejecutan Windows 7 no
pueden conectarse a una implementación de acceso remoto que ejecute Windows Server 2012. Si
tiene clientes que ejecutan Windows 7 en su organización que requieren acceso remoto a recursos
internos, puede permitirles conectarse. Los equipos cliente que quieras que tengan acceso a los
recursos internos deben ser miembros de un grupo de seguridad que especifiques en el Asistente
para la instalación del cliente de DirectAccess.

NOTE
Para permitir que los clientes que ejecutan Windows 7 se conecten mediante DirectAccess, es necesario usar
la autenticación de certificado de equipo.

Configuración de VPN
Antes de configurar el acceso remoto, decida si va a proporcionar acceso VPN a los clientes remotos. Debe
proporcionar acceso a VPN si tiene equipos cliente de su organización que no admiten la conectividad de
DirectAccess (por ejemplo, no están administrados o ejecutan un sistema operativo para el que no se
admite DirectAccess). El Asistente para la instalación del servidor de acceso remoto le permite configurar el
modo en que se asignan las direcciones IP (mediante DHCP o desde un grupo de direcciones estáticas) y
cómo se autentican los clientes VPN (mediante Active Directory o un servidor RADIUS ).
Planeación de las configuraciones de los servidores de infraestructura
El acceso remoto requiere tres tipos de servidores de infraestructura:
Servidor de ubicación de red
Servidores DNS
Servidores de administración

Consulte también
Paso 1: planear la infraestructura de acceso remoto
Instalación y configuración de la implementación
para la administración remota de clientes de
DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se presentan los pasos de configuración necesarios para implementar un único servidor de acceso
remoto que se puede usar para la administración remota de clientes de DirectAccess.
Paso 1: configurar la infraestructura de acceso remoto: en este tema se describe cómo configurar la
configuración de red y del servidor, los requisitos de certificados, la configuración de DNS, la
implementación del servidor de ubicación de red, los servidores de administración de DirectAccess, la
configuración de Active Directory y los objetos de directiva de grupo.
Paso 2: configurar el servidor de acceso remoto: en este tema se describe cómo configurar los equipos
cliente de DirectAccess, la configuración del servidor y los servidores de infraestructura y de aplicaciones.
Paso 3: comprobar la implementación: en este tema se describe cómo comprobar la implementación.
Paso 1 configurar la infraestructura de acceso remoto
02/12/2019 • 40 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Nota: Windows Server 2012 combina DirectAccess y el Servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
En este tema se describe cómo configurar la infraestructura necesaria para una implementación de acceso remoto
avanzada con un solo servidor de acceso remoto en un entorno mixto de IPv4 e IPv6. Antes de comenzar con los
pasos de implementación, asegúrese de haber completado los pasos de planificación descritos en paso 1: planear
la infraestructura de acceso remoto.

TAREA DESCRIPCIÓN

Configurar los valores de red del servidor Configura los valores de red del servidor en el servidor de
acceso remoto.

Configurar el enrutamiento en la red corporativa Configura el enrutamiento en la red corporativa para


asegurarte de que el tráfico se enruta correctamente.

Configurar los firewalls Configure los firewalls adicionales, si es necesario.

Configurar las entidades de certificación y los certificados Configure una entidad de certificación (CA), si es necesario, y
cualquier otra plantilla de certificado necesaria en la
implementación.

Configurar el servidor DNS Configura los valores de DNS para el servidor de acceso
remoto.

Configurar Active Directory Unir los equipos cliente y el servidor de acceso remoto al
dominio de Active Directory.

Configurar GPO Configure objetos de directiva de grupo (GPO) para la


implementación, si es necesario.

Configurar grupos de seguridad Configura los grupos de seguridad que contendrán los
equipos cliente de DirectAccess, así como otros grupos de
seguridad necesarios para la implementación.

Configurar el servidor de ubicación de red Configura el servidor de ubicación de red y, además, instala el
certificado de sitio web del servidor de ubicación de red.

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

Configurar las opciones de red del servidor


Dependiendo de si decide colocar el servidor de acceso remoto en el perímetro o detrás de un dispositivo de
traducción de direcciones de red (NAT), se requiere la siguiente configuración de dirección de interfaz de red para
una implementación de un solo servidor en un entorno con IPv4 e IPv6. Todas las direcciones IP se configuran
mediante Cambiar configuración del adaptador en el Centro de redes y recursos compartidos de
Windows.
Topología perimetral:
Requiere lo siguiente:
Dos direcciones IPv4 o IPv6 estáticas públicas consecutivas a través de Internet.

NOTE
Se requieren dos direcciones IPv4 públicas consecutivas para Teredo. Si no usas Teredo, puedes configurar una sola
dirección IPv4 estática y pública.

Una sola dirección IPv4 o IPv6 estática interna.


Detrás de un dispositivo NAT (dos adaptadores de red) :
Requiere una sola dirección IPv4 o IPv6 estática accesible a la red interna.
Detrás de un dispositivo NAT (un adaptador de red) :
Requiere una sola dirección IPv4 o IPv6 estática.
Si el servidor de acceso remoto tiene dos adaptadores de red (uno para el perfil de dominio y el otro para un perfil
público o privado), pero utiliza una topología de adaptador de red única, la recomendación es la siguiente:
1. Asegúrese de que el segundo adaptador de red también esté clasificado en el perfil de dominio.
2. Si el segundo adaptador de red no se puede configurar para el perfil de dominio por alguna razón, el
ámbito de la directiva IPsec de DirectAccess debe establecerse de forma manual en todos los perfiles
mediante el siguiente comando de Windows PowerShell:

$gposession = Open-NetGPO -PolicyStore <Name of the server GPO>


Set-NetIPsecRule -DisplayName <Name of the IPsec policy> -GPOSession $gposession -Profile Any
Save-NetGPO -GPOSession $gposession

Los nombres de las directivas IPsec que se usarán en este comando son DirectAccess-DaServerToInfra y
DirectAccess-DaServerToCorp.

Configurar el enrutamiento en la red corporativa


Configura el enrutamiento en la red corporativa de la siguiente manera:
Si se implementa IPv6 nativa en la organización, agrega una ruta para que los enrutadores de la red interna
enruten el tráfico IPv6 a través del servidor de acceso remoto.
Configura manualmente las rutas de IPv4 e IPv6 de la organización en los servidores de acceso remoto.
Agregue una ruta publicada para que todo el tráfico con un prefijo IPv6 (/48) se reenvíe a la red interna.
Además, para el tráfico IPv4, agrega rutas explícitas para que el tráfico IPv4 se reenvíe a la red interna.

Configuración de firewalls
En función de la configuración de red que elija, al usar firewalls adicionales en la implementación, aplique las
siguientes excepciones de Firewall para el tráfico de acceso remoto:
Servidor de acceso remoto en Internet IPv4
Aplique las siguientes excepciones de firewall con conexión a Internet para el tráfico de acceso remoto cuando el
servidor de acceso remoto se encuentre en Internet IPv4:
Tráfico Teredo
Puerto de destino 3544 del Protocolo de datagramas de usuario (UDP ) de entrada y puerto de origen UDP
3544 de salida. Aplique esta exención para las dos direcciones IPv4 públicas consecutivas orientadas a
Internet en el servidor de acceso remoto.
tráfico 6to4
Protocolo IP 41 entrante y saliente. Aplique esta exención para las dos direcciones IPv4 públicas
consecutivas orientadas a Internet en el servidor de acceso remoto.
Tráfico IP -HTTPS
Puerto de destino 443 del Protocolo de control de transmisión (TCP ) y puerto de origen TCP 443 de salida.
Si el servidor de acceso remoto tiene un único adaptador de red y el servidor de ubicación de red se
encuentra en el servidor de acceso remoto, el puerto TCP 62000 también es obligatorio. Aplique estas
exenciones solo para la dirección en la que se resuelve el nombre externo del servidor.

NOTE
Esta exención se configura en el servidor de acceso remoto. Todas las demás exenciones están configuradas en el
firewall perimetral.

Servidor de acceso remoto en Internet por IPv6


Aplique las siguientes excepciones de firewall con conexión a Internet para el tráfico de acceso remoto cuando el
servidor de acceso remoto se encuentre en Internet IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Tráfico entrante y saliente del Protocolo de mensajes de control de Internet para IPv6 (ICMPv6) solo para
implementaciones de Teredo.
Tráfico de acceso remoto
Aplique las siguientes excepciones de Firewall de la red interna para el tráfico de acceso remoto:
ISATAP: protocolo 41 de entrada y de salida
TCP/UDP para todo el tráfico IPv4 o IPv6
ICMP para todo el tráfico IPv4 o IPv6

Configurar entidades de certificación y certificados


Con el acceso remoto en Windows Server 2012, puede elegir entre usar certificados para la autenticación del
equipo o usar una autenticación Kerberos integrada que use nombres de usuario y contraseñas. También debe
configurar un certificado IP -HTTPS en el servidor de acceso remoto. En esta sección se explica cómo configurar
estos certificados.
Para obtener información acerca de cómo configurar una infraestructura de clave pública (PKI), consulte Active
Directory servicios de Certificate Server.
Configurar la autenticación IPsec
Se requiere un certificado en el servidor de acceso remoto y todos los clientes de DirectAccess para que puedan
usar la autenticación IPsec. El certificado debe ser emitido por una entidad de certificación (CA) interna. Los
servidores de acceso remoto y los clientes de DirectAccess deben confiar en la CA que emite los certificados raíz e
intermedio.
P a r a c o n fi g u r a r l a a u t e n t i c a c i ó n I P se c

1. En la CA interna, decida si usará la plantilla de certificado de equipo predeterminada, o si va a crear una


nueva plantilla de certificado como se describe en creación de plantillas de certificado.

NOTE
Si crea una nueva plantilla, debe configurarse para la autenticación del cliente.

2. Implemente la plantilla de certificado si es necesario. Para obtener más información, vea implementar
plantillas de certificado.
3. Si es necesario, configure la plantilla para la inscripción automática.
4. Configure la inscripción automática de certificados si es necesario. Para obtener más información, consulte
Configuración de la inscripción automática de certificados.
Configurar plantillas de certificado
Al usar una CA interna para emitir certificados, debe configurar plantillas de certificado para el certificado IP -
HTTPS y el certificado de sitio web del servidor de ubicación de red.
P a r a c o n fi g u r a r u n a p l a n t i l l a d e c e r t i fi c a d o

1. En la CA interna, cree una plantilla de certificado del modo descrito en el tema sobre creación de plantillas
de certificado.
2. Implemente la plantilla de certificado según se indica en el tema sobre implementación de plantillas de
certificado.
Después de preparar las plantillas, puede usarlas para configurarlas. Consulte los procedimientos siguientes para
obtener más información:
Configurar el certificado IP -HTTPS
Configurar el servidor de ubicación de red
Configurar el certificado IP-HTTPS
El acceso remoto requiere que un certificado IP -HTTPS autentique las conexiones IP -HTTPS con el servidor de
acceso remoto. Hay tres opciones de certificado para el certificado IP -HTTPS:
Pública
Proporcionado por terceros.
Privada
El certificado se basa en la plantilla de certificado que creó en configuración de plantillas de certificado.
Requiere un punto de distribución de lista de revocación de certificados (CRL ) que sea accesible desde un
FQDN que pueda resolverse públicamente.
Con firma automática
Este certificado requiere un punto de distribución de CRL que sea accesible desde un FQDN que pueda
resolverse públicamente.
NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.

Asegúrate de que el certificado de sitio web utilizado para la autenticación IP -HTTPS reúna estos requisitos:
El nombre del firmante del certificado debe ser el nombre de dominio completo (FQDN ) que se puede
resolver externamente de la dirección URL de IP -HTTPS (la dirección ConnectTo) que se usa solo para las
conexiones IP -HTTPS del servidor de acceso remoto.
El nombre común del certificado debe coincidir con el nombre del sitio IP -HTTPS.
En el campo asunto, especifique la dirección IPv4 del adaptador orientado externamente del servidor de
acceso remoto o el FQDN de la dirección URL IP -HTTPS.
En el campo uso mejorado de clave , utilice el identificador de objeto (OID ) de autenticación de servidor.
En el campo Puntos de distribución CRL, especifique un punto de distribución CRL al que puedan
obtener acceso los clientes de DirectAccess que estén conectados a Internet.
El certificado IP -HTTPS debe tener una clave privada.
El certificado IP -HTTPS se debe importar directamente al almacén personal.
Los certificados IP -HTTPS pueden contener caracteres comodín en el nombre.
C ó m o i n st a l a r e l c e r t i fi c a d o I P - H T T P S d e sd e u n a C A i n t e r n a

1. En el servidor de acceso remoto: en la pantalla Inicio , escribaMMC. exey, a continuación, presione Entrar.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos, haz clic en Certificados, en Agregar, Cuenta
de equipo, Siguiente, Equipo local, en Finalizar y, por último, en Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en certificados, seleccione todas las tareas, haga clic en solicitar
nuevo certificadoy, a continuación, haga clic en siguiente dos veces.
6. En la página solicitar certificados , active la casilla de la plantilla de certificado que creó en configuración
de plantillas de certificado y, si es necesario, haga clic en se necesita más información para inscribirse
en este certificado.
7. En el cuadro de diálogo Propiedades de certificado, en la pestaña Sujeto, en el área Nombre de sujeto,
en Tipo, selecciona Nombre común.
8. En valor, especifique la dirección IPv4 del adaptador accesible desde el exterior del servidor de acceso
remoto, o el FQDN de la dirección URL de IP -https y, a continuación, haga clic en Agregar.
9. En la zona Nombre alternativo, en Tipo, selecciona DNS.
10. En valor, especifique la dirección IPv4 del adaptador accesible desde el exterior del servidor de acceso
remoto, o el FQDN de la dirección URL de IP -https y, a continuación, haga clic en Agregar.
11. En la pestaña General, en Nombre descriptivo, puedes escribir un nombre que te ayude a identificar el
certificado.
12. En la pestaña Extensiones, junto a Uso mejorado de clave, haz clic en la flecha y asegúrate de que
Autenticación de servidor se encuentra en la lista de Opciones seleccionadas.
13. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
14. En el panel de detalles del complemento certificados, compruebe que el nuevo certificado se ha inscrito con
el propósito previsto de la autenticación del servidor.

Configurar el servidor DNS


Debes configurar manualmente una entrada DNS para el sitio web del servidor de ubicación de red para la red
interna de tu implementación.
Para agregar el servidor de ubicación de red y el sondeo Web
1. En el servidor DNS de la red interna: en la pantalla Inicio , escribaDNSMgmt. mscy, a continuación,
presione Entrar.
2. En el panel izquierdo de la consola del Administrador del DNS, expande la zona de búsqueda directa de
tu dominio. Haga clic con el botón secundario en el dominio y haga clic en nuevo host (A o aaaa) .
3. En el cuadro de diálogo host nuevo , en el cuadro nombre (si está en blanco, se usa el nombre del
dominio primario) , escriba el nombre DNS del sitio web del servidor de ubicación de red (este es el
nombre que los clientes de DirectAccess usan para conectarse al servidor de ubicación de red). En el cuadro
dirección IP , escriba la dirección IPv4 del servidor de ubicación de red, haga clic en Agregar hosty, a
continuación, haga clic en Aceptar.
4. En el cuadro de diálogo nuevo host , en el cuadro nombre (si está en blanco se usa el nombre del
dominio primario) , escriba el nombre DNS del sondeo web (el nombre del sondeo Web predeterminado
es DirectAccess-webprobehost). En el cuadro Dirección IP, escribe la dirección IPv4 del sondeo web y haz
clic en Agregar host.
5. Repite este proceso para directaccess-corpconnectivityhost y todos los comprobadores de conectividad
creados manualmente. En el cuadro de diálogo DNS , haga clic en Aceptar.
6. Haz clic en Listo.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

Add-DnsServerResourceRecordA -Name <network_location_server_name> -ZoneName <DNS_zone_name> -IPv4Address


<network_location_server_IPv4_address>
Add-DnsServerResourceRecordAAAA -Name <network_location_server_name> -ZoneName <DNS_zone_name> -IPv6Address
<network_location_server_IPv6_address>

También debes configurar entradas DNS para los siguiente:


El servidor IP -HTTPS
Los clientes de DirectAccess deben ser capaces de resolver el nombre DNS del servidor de acceso remoto
desde Internet.
Comprobación de revocación de CRL
DirectAccess usa la comprobación de revocación de certificados para la conexión IP -HTTPS entre los
clientes de DirectAccess y el servidor de acceso remoto, y para la conexión basada en HTTPS entre el cliente
de DirectAccess y el servidor de ubicación de red. En ambos casos, los clientes de DirectAccess deben ser
capaces de resolver y acceder a la ubicación del punto de distribución de CRL.
ISATAP
El protocolo de direccionamiento automático de túnel (ISATAP ) Intrasite utiliza túneles para permitir que los
clientes de DirectAccess se conecten al servidor de acceso remoto a través de Internet por IPv4,
encapsulando los paquetes IPv6 dentro de un encabezado IPv4. Acceso remoto lo usa para proporcionar
conectividad IPv6 a hosts ISATAP a través de una intranet. En un entorno de red IPv6 no nativo, el servidor
de acceso remoto se configura automáticamente como un enrutador ISATAP. La resolución debe ser
compatible con el nombre de ISATAP.

Configurar Active Directory


El servidor de acceso remoto y todos los equipos cliente de DirectAccess deben estar unidos a un dominio de
Active Directory. Los equipos cliente de DirectAccess deben pertenecer a uno de los siguientes tipos de dominio:
Dominios que pertenecen al mismo bosque que el servidor de acceso remoto.
Dominios que pertenecen a bosques con confianza bidireccional con el bosque del servidor de acceso
remoto.
Dominios con confianza de dominio bidireccional con el dominio del servidor de acceso remoto.
Para unir el servidor de acceso remoto a un dominio
1. En el Administrador del servidor, haga clic en Servidor local. En el panel de detalles, haga clic en el vínculo
que aparece junto al Nombre de equipo.
2. En el cuadro de diálogo Propiedades del sistema , haga clic en la pestaña Nombre de equipo y después
haga clic en Cambiar.
3. En el cuadro nombre de equipo , escriba el nombre del equipo si también va a cambiar el nombre del
equipo al unir el servidor al dominio. En miembro de, haga clic en dominioy, a continuación, escriba el
nombre del dominio al que desea unir el servidor (por ejemplo, [Link]) y, a continuación, haga
clic en Aceptar.
4. Cuando se le pida un nombre de usuario y una contraseña, escriba el nombre de usuario y la contraseña de
un usuario con permisos para unir equipos al dominio y, a continuación, haga clic en Aceptar.
5. Cuando vea un cuadro de diálogo en el que se le da la bienvenida al dominio, haga clic en Aceptar.
6. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
7. En el cuadro de diálogo Propiedades del sistema , haga clic en Cerrar.
8. Cuando se le pida que reinicie el equipo, haga clic en Reiniciar ahora.
Cómo unir equipos cliente al dominio
1. En la pantalla Inicio , escribaExplorer. exey, a continuación, presione Entrar.
2. Haz clic con el botón secundario en el icono del equipo y, a continuación, haz clic en Propiedades.
3. En la página Sistema, haz clic en Configuración avanzada del sistema.
4. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre del equipo, haga clic en
Cambiar.
5. En el cuadro nombre de equipo , escriba el nombre del equipo si también va a cambiar el nombre del
equipo al unir el servidor al dominio. En Miembro de, haz clic en Dominio y, después, escribe el nombre
del dominio al que quieras que se una el servidor (por ejemplo, [Link]) y haz clic en Aceptar.
6. Cuando se le pida un nombre de usuario y una contraseña, escriba el nombre de usuario y la contraseña de
un usuario con permisos para unir equipos al dominio y, a continuación, haga clic en Aceptar.
7. Cuando vea un cuadro de diálogo en el que se le da la bienvenida al dominio, haga clic en Aceptar.
8. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
9. En el cuadro de diálogo propiedades del sistema , haga clic en cerrar.
10. Haz clic en Reiniciar ahora cuando se te solicite.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

NOTE
Debe proporcionar las credenciales de dominio después de escribir el siguiente comando.

Add-Computer -DomainName <domain_name>


Restart-Computer

Configurar GPO
Para implementar el acceso remoto, se requiere un mínimo de dos objetos directiva de grupo. Un objeto de
directiva de grupo contiene la configuración del servidor de acceso remoto y otra contiene la configuración de los
equipos cliente de DirectAccess. Al configurar el acceso remoto, el asistente crea automáticamente los objetos
directiva de grupo necesarios. Sin embargo, si su organización exige una Convención de nomenclatura, o si no
tiene los permisos necesarios para crear o editar objetos directiva de grupo, se deben crear antes de configurar el
acceso remoto.
Para crear directiva de grupo objetos, vea crear y editar un objeto Directiva de grupo.
Un administrador puede vincular manualmente los objetos de directiva de grupo de DirectAccess a una unidad
organizativa (OU ). Tenga en cuenta lo siguiente:
1. Vincule los GPO creados a las unidades organizativas correspondientes antes de configurar DirectAccess.
2. Al configurar DirectAccess, especifica un grupo de seguridad para los equipos cliente.
3. Los GPO se configuran automáticamente, independientemente de si el administrador tiene permisos para
vincular los GPO al dominio.
4. Si los GPO ya están vinculados a una unidad organizativa, los vínculos no se quitarán, pero no se vincularán
al dominio.
5. En el caso de los GPO de servidor, la unidad organizativa debe contener el objeto de equipo del servidor; de
lo contrario, el GPO se vinculará a la raíz del dominio.
6. Si la unidad organizativa no se ha vinculado previamente mediante la ejecución del Asistente para
configuración de DirectAccess, una vez completada la configuración, el administrador puede vincular los
GPO de DirectAccess a las unidades organizativas necesarias y quitar el vínculo al dominio.
Para obtener más información, vea vincular un objeto de directiva de grupo.
NOTE
Si un objeto de directiva de grupo se creó manualmente, es posible que el objeto de directiva de grupo no esté disponible
durante la configuración de DirectAccess. Es posible que el objeto de directiva de grupo no se haya replicado en el
controlador de dominio más cercano al equipo de administración. El administrador puede esperar a que se complete la
replicación o forzar la replicación.

Configurar grupos de seguridad


La configuración de DirectAccess contenida en el equipo cliente directiva de grupo objeto solo se aplica a los
equipos que son miembros de los grupos de seguridad que se especifican al configurar el acceso remoto.
Para crear un grupo de seguridad para clientes de DirectAccess
1. En la pantalla Inicio , escribaDSA. mscy, a continuación, presione Entrar.
2. En la consola Usuarios y equipos de Active Directory, en el panel izquierdo, expande el dominio que
contendrá el grupo de seguridad, haz clic con el botón secundario en Usuarios, elige Nuevo y haz clic en
Grupo.
3. En el cuadro de diálogo Nuevo objeto - Grupo, en Nombre de grupo, escribe el nombre del grupo de
seguridad.
4. En Ámbito del grupo, haz clic en Global y, en Tipo de grupo, haz clic en Seguridad y, después, en
Aceptar.
5. Haga doble clic en el grupo de seguridad equipos cliente de DirectAccess y, en el cuadro de diálogo
propiedades , haga clic en la pestaña miembros .
6. En la pestaña Miembros , haga clic en Agregar.
7. En el cuadro de diálogo Seleccionar usuarios, contactos, equipos o cuentas de servicio, selecciona los
equipos cliente que quieras habilitar para DirectAccess y, después, haz clic en Aceptar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

New-ADGroup -GroupScope global -Name <DirectAccess_clients_group_name>


Add-ADGroupMember -Identity DirectAccess_clients_group_name -Members <computer_name>

Configurar el servidor de ubicación de red


El servidor de ubicación de red debe encontrarse en un servidor con alta disponibilidad y necesita un certificado de
Capa de sockets seguros válido (SSL ) que sea de confianza para los clientes de DirectAccess.

NOTE
Si el sitio web del servidor de ubicación de red se encuentra en el servidor de acceso remoto, se creará automáticamente un
sitio web al configurar el acceso remoto y se enlazará al certificado de servidor que proporcione.

Hay dos opciones de certificados para el certificado de servidor de ubicación de red:


Privada
NOTE
El certificado se basa en la plantilla de certificado que creó en configuración de plantillas de certificado.

Con firma automática

NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.

Tanto si usa un certificado privado como un certificado autofirmado, requiere lo siguiente:


Un certificado de sitio web que se use para el servidor de ubicación de red. El firmante del certificado debe
ser la dirección URL del servidor de ubicación de red.
Un punto de distribución de CRL que tiene alta disponibilidad en la red interna.
Cómo instalar el certificado de servidor de ubicación de red desde una CA interna
1. En el servidor que hospedará el sitio web del servidor de ubicación de red: en la pantalla Inicio ,
escribaMMC. exey, a continuación, presione Entrar.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos, haz clic en Certificados, en Agregar, Cuenta
de equipo, Siguiente, Equipo local, en Finalizar y, por último, en Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en certificados, seleccione todas las tareas, haga clic en solicitar
nuevo certificadoy, a continuación, haga clic en siguiente dos veces.
6. En la página solicitar certificados , active la casilla de la plantilla de certificado que creó en configuración
de plantillas de certificado y, si es necesario, haga clic en se necesita más información para inscribirse
en este certificado.
7. En el cuadro de diálogo Propiedades de certificado, en la pestaña Sujeto, en el área Nombre de sujeto,
en Tipo, selecciona Nombre común.
8. En Valor, escribe el FQDN del sitio web del servidor de ubicación de red y, a continuación, haz clic en
Agregar.
9. En la zona Nombre alternativo, en Tipo, selecciona DNS.
10. En Valor, escribe el FQDN del sitio web del servidor de ubicación de red y, a continuación, haz clic en
Agregar.
11. En la pestaña General, en Nombre descriptivo, puedes escribir un nombre que te ayude a identificar el
certificado.
12. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
13. En el panel de detalles del complemento certificados, compruebe que el nuevo certificado se ha inscrito con
el propósito previsto de la autenticación del servidor.
Para configurar el servidor de ubicación de red
1. Instala un sitio web en un servidor de alta disponibilidad. No es necesario que el sitio web tenga contenidos;
pero, cuando lo pruebes, puedes definir una página predeterminada donde se muestre un mensaje a los
clientes cuando se conecten.
Este paso no es necesario si el sitio web del servidor de ubicación de red se hospeda en el servidor de
acceso remoto.
2. Enlaza un certificado de servidor HTTPS al sitio web. El nombre común del certificado debe coincidir con el
nombre del sitio del servidor de ubicación de red. Comprueba que los clientes de DirectAccess confíen en la
CA emisora.
Este paso no es necesario si el sitio web del servidor de ubicación de red se hospeda en el servidor de
acceso remoto.
3. Configure un sitio de CRL que Hass alta disponibilidad en la red interna.
Puedes acceder a los puntos de distribución CRL mediante:
Servidores web que usan una dirección URL basada en HTTP, como:
[Link]
Servidores de archivos a los que se accede a través de una ruta de acceso UNC (Convención de
nomenclatura universal), como \\[Link]\crld\[Link]
Si el punto de distribución de CRL interno solo es accesible a través de IPv6, debe configurar una regla de
seguridad de conexión de Firewall de Windows con seguridad avanzada. Esto exime la protección de IPsec
del espacio de direcciones IPv6 de la intranet a las direcciones IPv6 de los puntos de distribución de CRL.
4. Asegúrese de que los clientes de DirectAccess de la red interna pueden resolver el nombre del servidor de
ubicación de red y que los clientes de DirectAccess en Internet no pueden resolver el nombre.

Vea también
Paso 2: configurar el servidor de acceso remoto
Paso 2 configurar el servidor de acceso remoto
31/01/2020 • 17 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo configurar las opciones de cliente y servidor necesarias para la administración
remota de clientes de DirectAccess. Antes de comenzar con los pasos de implementación, asegúrese de que ha
completado los pasos de planeación descritos en el paso 2 planear la implementación de acceso remoto.

TAREA DESCRIPCIÓN

Instalar el rol de acceso remoto Instalar el rol de acceso remoto.

Configurar el tipo de implementación Configura el tipo de implementación como DirectAccess y


VPN, solo DirectAccess o solo VPN.

Configurar los clientes de DirectAccess Configura el servidor de acceso remoto con los grupos de
seguridad que contengan clientes de DirectAccess.

Configurar el servidor de acceso remoto Establezca la configuración del servidor de acceso remoto.

Configurar los servidores de infraestructura Configura los servidores de infraestructura que se usan en la
organización.

Configurar servidores de aplicaciones Configure los servidores de aplicaciones para que requieran
autenticación y cifrado.

Configuración de resumen y GPO alternativos Consulta el resumen de configuración de acceso remoto y, si


fuera necesario, modifica el GPO.

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

Instalar el rol de acceso remoto


Debe instalar el rol de acceso remoto en un servidor de su organización que actuará como el servidor de acceso
remoto.
Para instalar el rol de acceso remoto

Para instalar el rol de acceso remoto en los servidores de DirectAccess


1. En el servidor de DirectAccess, en la consola de Administrador del servidor, en el Panel, haga clic en
Agregar roles y características.
2. Haga clic en Siguiente tres veces para ir a la pantalla de selección de roles del servidor.
3. En el cuadro de diálogo Seleccionar roles de servidor , seleccione acceso remotoy, a continuación, haga
clic en siguiente.
4. Haga clic en siguiente tres veces.
5. En el cuadro de diálogo seleccionar servicios de rol , seleccione DirectAccess y VPN (RAS ) y, a
continuación, haga clic en Agregar características.
6. Seleccione enrutamiento, proxy de aplicación web, haga clic en Agregar característicasy, a
continuación, haga clic en siguiente.
7. Haga clic en Siguientey después en Instalar.
8. En el cuadro de diálogo Progreso de la instalación , compruebe que la instalación se ha realizado
correctamente y, a continuación, haga clic en Cerrar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

Install-WindowsFeature RemoteAccess -IncludeManagementTools

Configurar el tipo de implementación


Hay tres opciones que puede usar para implementar el acceso remoto desde la consola de administración de
acceso remoto:
DirectAccess y VPN
Solo DirectAccess
Solo VPN

NOTE
En esta guía se usa el método de implementación de solo DirectAccess en los procedimientos de ejemplo.

Para configurar el tipo de implementación


1. En el servidor de acceso remoto, abra la consola de administración de acceso remoto: en la pantalla Inicio ,
escriba, escriba consola de administración de acceso remotoy, a continuación, presione Entrar. Si
aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la
esperada y, a continuación, haga clic en Sí.
2. En el panel central de la consola de administración de acceso remoto, haz clic en Ejecutar el Asistente
para la instalación de acceso remoto.
3. En el cuadro de diálogo Configurar acceso remoto , seleccione DIRECTACCESS y VPN, solo DirectAccess
o solo VPN.

Configurar clientes de DirectAccess


Para que un equipo cliente se aprovisione para el uso de DirectAccess, este debe pertenecer al grupo de seguridad
seleccionado. Una vez configurado DirectAccess, los equipos cliente del grupo de seguridad se aprovisionan para
recibir los objetos de directiva de grupo de DirectAccess (GPO ) para la administración remota.
Cómo configurar los clientes de DirectAccess
1. En el área Paso 1: Clientes remotos del panel central de la consola de administración de acceso remoto,
haz clic en Configurar.
2. En el Asistente para la instalación del cliente de DirectAccess, en la página escenario de implementación
, haga clic en implementar DirectAccess solo para la administración remotay, a continuación, haga clic
en siguiente.
3. En la página Seleccionar grupos , haz clic en Agregar.
4. En el cuadro de diálogo seleccionar grupos , seleccione los grupos de seguridad que contienen los
equipos cliente de DirectAccess y, a continuación, haga clic en siguiente.
5. En la página Asistente para la conectividad de red:
En la tabla, agregue los recursos que se usarán para determinar la conectividad a la red interna. Se
creará automáticamente un sondeo web predeterminado si no se configuran otros recursos. Al
configurar las ubicaciones de sondeo web para determinar la conectividad a la red de la empresa,
asegúrese de que tiene configurado al menos un sondeo basado en HTTP. La configuración de un
sondeo de ping no es suficiente y podría dar lugar a una determinación inexacta del estado de
conectividad. Esto se debe a que el ping está exento de IPsec. Como resultado, ping no garantiza que
se establezcan correctamente los túneles IPsec.
Agrega la dirección de correo del servicio de asistencia para permitir a los usuarios enviar
información si tienen problemas de conectividad.
Especifica un nombre descriptivo para la conexión de DirectAccess.
Si fuera necesario, selecciona la casilla Permitir que los clientes de DirectAccess usen la
resolución local de nombres.

NOTE
Cuando se habilita la resolución local de nombres, los usuarios que ejecutan NCA pueden resolver nombres
mediante el uso de servidores DNS que están configurados en el equipo cliente de DirectAccess.

6. Haz clic en Finalizar.

Configurar el servidor de acceso remoto


Para implementar el acceso remoto, debe configurar el servidor que actuará como el servidor de acceso remoto
con lo siguiente:
1. Adaptadores de red correctos
2. Una dirección URL pública para el servidor de acceso remoto al que pueden conectarse los equipos cliente
(la dirección ConnectTo)
3. Un certificado IP -HTTPS con un firmante que coincida con la dirección ConnectTo
4. Configuración de IPv6
5. Autenticación de equipos cliente
Para configurar el servidor de acceso remoto
1. En el área Paso 2: Servidor de acceso remoto del panel central de la consola de administración de acceso
remoto, haz clic en Configurar.
2. En la página Topología de red del Asistente para la instalación del servidor de acceso remoto, haz clic en
la topología de implementación que usarás en la organización. En Escriba el nombre público o dirección
IPv4 que usan los clientes para conectarse al servidor de acceso remoto, escribe el nombre público
de la implementación (este nombre coincide con el nombre del firmante del certificado IP -HTTPS, por
ejemplo, [Link]) y haz clic en Siguiente.
3. En la página adaptadores de red , el asistente detecta automáticamente:
Adaptadores de red para las redes de la implementación. Si el asistente no detecta los adaptadores
de red correctos, selecciona de forma manual los adaptadores correctos.
Certificado IP -HTTPS. Esto se basa en el nombre público de la implementación que estableció en el
paso anterior del asistente. Si el asistente no detecta el certificado IP -HTTPS correcto, haga clic en
examinar para seleccionar manualmente el certificado correcto.
4. Haz clic en Siguiente.
5. En la página configuración de prefijo (esta página solo está visible si se detecta IPv6 en la red interna), el
asistente detecta automáticamente la configuración de IPv6 que se usa en la red interna. Si la
implementación requiere prefijos adicionales, configura los prefijos IPv6 para la red interna (un prefijo IPv6
para asignarlo a los equipos cliente de DirectAccess y un prefijo IPv6 para asignarlo a los equipos cliente de
VPN ).
6. En la página Autenticación:
Para implementaciones multisitio con autenticación en dos fases es necesario usar la autenticación
de certificados de equipo. Active la casilla usar certificados de equipo para usar autenticación de
certificado de equipo y seleccione el certificado raíz de IPSec.
Para permitir que los equipos cliente que ejecutan Windows 7 se conecten a través de DirectAccess,
active la casilla Habilitar equipos cliente de Windows 7 para que se conecten a través de
DirectAccess . Además, también es necesario usar la autenticación de certificados de equipo en este
tipo de implementación.
7. Haz clic en Finalizar.

Configurar los servidores de infraestructura


Para configurar los servidores de infraestructura en una implementación de acceso remoto, debe configurar lo
siguiente:
Servidor de ubicación de red
Configuración de DNS, incluida la lista de búsqueda de sufijos DNS
Los servidores de administración que no se detectan automáticamente mediante el acceso remoto
Para configurar los servidores de infraestructura
1. En el área Paso 3: Servidores de infraestructura del panel central de la consola de administración de
acceso remoto, haz clic en Configurar.
2. En el Asistente para la instalación del servidor de infraestructura, en la página Servidor de ubicación de
red, haz clic en la opción que se corresponda con la ubicación del servidor de ubicación de red de la
implementación.
Si el servidor de ubicación de red se encuentra en un servidor Web remoto, escriba la dirección URL
y, a continuación, haga clic en validar antes de continuar.
Si el servidor de ubicación de red se encuentra en el servidor de acceso remoto, haz clic en
Examinar para buscar el certificado correspondiente y después haz clic en Siguiente.
3. En la página DNS , en la tabla, escriba sufijos de nombre adicionales que se aplicarán como exenciones de
la tabla de directivas de resolución de nombres (NRPT). Selecciona una opción de resolución local de
nombres y después haz clic en Siguiente.
4. En la página lista de búsqueda de sufijos DNS , el servidor de acceso remoto detecta automáticamente
los sufijos de dominio en la implementación. Use los botones Agregar y quitar para crear la lista de sufijos
de dominio que desea usar. Para agregar un nuevo sufijo de dominio, especifica el sufijo en el campo
Nuevo sufijo y haz clic en Agregar. Haz clic en Siguiente.
5. En la página Administración , agregue los servidores de administración que no se detecten
automáticamente y, a continuación, haga clic en siguiente. El acceso remoto agrega automáticamente
controladores de dominio y servidores de Configuration Manager.
6. Haz clic en Finalizar.

Configurar servidores de aplicaciones


En una implementación de acceso remoto completa, la configuración de los servidores de aplicaciones es una
tarea opcional. En este escenario para la administración remota de clientes de DirectAccess, los servidores de
aplicaciones no se usan y este paso está atenuado para indicar que no está activo. Haga clic en Finalizar para
aplicar la configuración.

Resumen de configuración y GPO alternativos


Cuando completes la configuración de acceso remoto verás el cuadro de diálogo Revisión de acceso remoto.
Podrás revisar todas las opciones que hayas seleccionado anteriormente, como por ejemplo:
Configuración de GPO
Se enumeran el nombre del GPO del servidor de DirectAccess y el nombre del GPO del cliente. Puede
hacer clic en el vínculo cambiar junto al encabezado configuración de GPO para modificar la
configuración del GPO.
Clientes remotos
Se muestra la configuración del cliente de DirectAccess, incluidos el grupo de seguridad, los
comprobadores de conectividad y el nombre de conexión de DirectAccess.
Servidor de acceso remoto
Se muestra la configuración de DirectAccess, incluidos el nombre público y la dirección, la configuración del
adaptador de red y la información del certificado.
Servidores de infraestructura
Esta lista contiene la URL del servidor de ubicación de red, los sufijos DNS usados por clientes de
DirectAccess e información sobre el servidor de administración.

Vea también
Paso 3: comprobar la implementación
Redes privadas virtuales (VPN)
31/01/2020 • 5 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016 y Windows 10

Puerta de enlace RAS como servidor VPN de un solo inquilino


En Windows Server 2016, el rol de servidor de acceso remoto es una agrupación lógica de las siguientes
tecnologías de acceso de red relacionadas.
Servicio de acceso remoto (RAS )
Enrutamiento
Proxy de aplicación web
Estas tecnologías son los servicios de rol del rol de servidor de acceso remoto.
Al instalar el rol de servidor de acceso remoto con el Asistente para agregar roles y características o Windows
PowerShell, puede instalar uno o varios de estos tres servicios de rol.
Al instalar el servicio de rol DirectAccess y VPN (RAS ) , está implementando la puerta de enlace de servicio de
acceso remoto (puerta de enlace ras). Puede implementar la puerta de enlace RAS como un servidor de red
privada virtual (VPN ) de puerta de enlace RAS de un solo inquilino que proporciona muchas características
avanzadas y funcionalidad mejorada.

NOTE
También puede implementar la puerta de enlace RAS como un servidor VPN multiinquilino para usarlo con redes definidas
por software (SDN) o como un servidor de DirectAccess. Para obtener más información, consulte puerta de enlace ras, redes
definidas por software (SDN)y DirectAccess.

Temas relacionados
Always on funcionalidades y características de VPN: en este tema, obtendrá información sobre las
características y la funcionalidad de Always on VPN.
Configurar túneles de dispositivo VPN en Windows 10: always on VPN le ofrece la capacidad de crear un
perfil de VPN dedicado para el dispositivo o la máquina. Always On conexiones VPN incluyen dos tipos de
túneles: túnel de dispositivo y túnel de usuario. El túnel de dispositivo se usa para los escenarios de
conectividad previa al inicio de sesión y para la administración de dispositivos. El túnel de usuario permite a
los usuarios tener acceso a los recursos de la organización a través de servidores VPN.
Always on la implementación de VPN para Windows Server 2016 y Windows 10: proporciona
instrucciones sobre cómo implementar el acceso remoto como una puerta de enlace ras de VPN de un solo
inquilino para conexiones VPN de punto a sitio que permiten a los empleados remotos conectarse a la red
de la organización con conexiones VPN Always on. Se recomienda que revise las guías de diseño e
implementación de cada una de las tecnologías que se usan en esta implementación.
Guía técnica de VPN de Windows 10: le guiará a través de las decisiones que realizará para los clientes de
Windows 10 en la solución VPN de la empresa y sobre cómo configurar la implementación. Puede buscar
referencias al proveedor de servicios de configuración de VPNv2 (CSP ) y proporciona instrucciones de
configuración de administración de dispositivos móviles (MDM ) mediante Microsoft Intune y la plantilla de
Perfil de VPN para Windows 10.
Cómo crear perfiles de VPN en Configuration Manager: en este tema, aprenderá a crear perfiles de vpn en
Configuration Manager.
Configuración de conexiones VPN de Always on cliente de Windows 10: en este tema se describen las
opciones y el esquema de ProfileXML y cómo crear la VPN ProfileXML. Después de configurar la
infraestructura de servidor, debe configurar los equipos cliente de Windows 10 para que se comuniquen
con esa infraestructura con una conexión VPN.
Opciones de Perfil de VPN: en este tema se describe la configuración del perfil de VPN en Windows 10 y se
explica cómo configurar perfiles de VPN mediante Intune o Configuration Manager. Puede configurar todas
las opciones de VPN en Windows 10 mediante el nodo ProfileXML en el CSP VPNv2.
Configuración de túneles de dispositivo VPN en
Windows 10
31/01/2020 • 10 minutes to read • Edit Online

Se aplica a: Windows 10 versión 1709

Always On VPN le ofrece la posibilidad de crear un perfil de VPN dedicado para el dispositivo o la máquina.
Always On conexiones VPN incluyen dos tipos de túneles:
El túnel de dispositivo se conecta a los servidores VPN especificados antes de que los usuarios inicien
sesión en el dispositivo. Los escenarios de conectividad previa al inicio de sesión y los propósitos de
administración de dispositivos usan el túnel de dispositivo.
El túnel de usuario solo se conecta después de que un usuario inicie sesión en el dispositivo. El túnel de
usuario permite a los usuarios tener acceso a los recursos de la organización a través de servidores VPN.
A diferencia del túnel de usuario, que solo se conecta después de que un usuario inicia sesión en el dispositivo o el
equipo, el túnel de dispositivo permite que la VPN establezca la conectividad antes de que el usuario inicie sesión.
Tanto el túnel de dispositivo como el túnel de usuario funcionan de forma independiente con sus perfiles de VPN,
se pueden conectar al mismo tiempo y pueden usar diferentes métodos de autenticación y otras opciones de
configuración de VPN según corresponda. El túnel de usuario es compatible con SSTP y IKEv2, y el túnel de
dispositivo solo admite IKEv2 sin compatibilidad con la reserva de SSTP.
El túnel de usuario se admite en dispositivos Unidos a un dominio, no Unidos a un dominio (grupo de trabajo) o
Unidos a Azure AD para permitir escenarios tanto empresariales como BYOD. Está disponible en todas las
ediciones de Windows y las características de la plataforma están disponibles para terceros mediante la
compatibilidad con el complemento de VPN de UWP.
El túnel de dispositivo solo se puede configurar en dispositivos Unidos a un dominio que ejecuten Windows 10
Enterprise o Education versión 1709 o posterior. No se admite el control de terceros del túnel de dispositivo.

Características y requisitos del túnel de dispositivo


Debe habilitar la autenticación de certificados de equipo para las conexiones VPN y definir una entidad de
certificación raíz para autenticar las conexiones VPN entrantes.

$VPNRootCertAuthority = “Common Name of trusted root certification authority”


$RootCACert = (Get-ChildItem -Path cert:LocalMachine\root | Where-Object {$_.Subject -Like
“*$VPNRootCertAuthority*” })
Set-VpnAuthProtocol -UserAuthProtocolAccepted Certificate, EAP -RootCertificateNameToAccept $RootCACert -
PassThru
Configuración de túnel de dispositivo VPN
El XML de Perfil de ejemplo siguiente proporciona una buena guía para escenarios en los que solo se requieren
las extracciones iniciadas por el cliente a través del túnel de dispositivo. Los filtros de tráfico se aprovechan para
restringir el túnel de dispositivo solo al tráfico de administración. Esta configuración funciona bien para los
escenarios de Windows Update, directiva de grupo típicos (GP ) y Microsoft Endpoint Configuration Manager
Update, así como la conectividad VPN para el primer inicio de sesión sin credenciales almacenadas en caché o
escenarios de restablecimiento de contraseña.
En el caso de los casos de inserciones iniciados por el servidor, como Administración remota de Windows
(WinRM ), los escenarios de la actualización remota de los Configuration Manager y los de actualización, debe
permitir el tráfico entrante en el túnel del dispositivo, por lo que no se pueden usar filtros de tráfico. Si en el perfil
de túnel de dispositivo activa los filtros de tráfico, el túnel de dispositivo deniega el tráfico entrante. Esta limitación
se va a quitar en futuras versiones.
ProfileXML de VPN de ejemplo
A continuación se muestra el profileXML de VPN de ejemplo.
<VPNProfile>
<NativeProfile>
<Servers>[Link]</Servers>
<NativeProtocolType>IKEv2</NativeProtocolType>
<Authentication>
<MachineMethod>Certificate</MachineMethod>
</Authentication>
<RoutingPolicyType>SplitTunnel</RoutingPolicyType>
<!-- disable the addition of a class based route for the assigned IP address on the VPN interface -->
<DisableClassBasedDefaultRoute>true</DisableClassBasedDefaultRoute>
</NativeProfile>
<!-- use host routes(/32) to prevent routing conflicts -->
<Route>
<Address>[Link]</Address>
<PrefixSize>32</PrefixSize>
</Route>
<Route>
<Address>[Link]</Address>
<PrefixSize>32</PrefixSize>
</Route>
<!-- traffic filters for the routes specified above so that only this traffic can go over the device tunnel --
>
<TrafficFilter>
<RemoteAddressRanges>[Link], [Link]</RemoteAddressRanges>
</TrafficFilter>
<!-- need to specify always on = true -->
<AlwaysOn>true</AlwaysOn>
<!-- new node to specify that this is a device tunnel -->
<DeviceTunnel>true</DeviceTunnel>
<!--new node to register client IP address in DNS to enable manage out -->
<RegisterDNS>true</RegisterDNS>
</VPNProfile>

En función de las necesidades de cada escenario de implementación concreto, otra característica de VPN que se
puede configurar con el túnel de dispositivo es la detección de redes de confianza.

<!-- inside/outside detection -->


<TrustedNetworkDetection>[Link]</TrustedNetworkDetection>

Implementación y pruebas
Puede configurar túneles de dispositivo mediante el uso de un script de Windows PowerShell y el puente de
Instrumental de administración de Windows (WMI). El túnel de dispositivo VPN Always On debe configurarse en
el contexto de la cuenta de sistema local . Para ello, será necesario usar PsExec, una de las PsTools incluidas en el
conjunto de aplicaciones de Sysinternals .
Para obtener instrucciones sobre cómo implementar un perfil por dispositivo (.\Device) frente a un perfil de
(.\User) por usuario, consulte uso de scripts de PowerShell con el proveedor de puente WMI.

Ejecute el siguiente comando de Windows PowerShell para comprobar que ha implementado correctamente un
perfil de dispositivo:

Get-VpnConnection -AllUserConnection

En la salida se muestra una lista de los perfiles de VPN de-Wide Device que se implementan en el dispositivo.
Script de ejemplo de Windows PowerShell
Puede usar el siguiente script de Windows PowerShell para ayudar a crear su propio script para la creación de
perfiles.

Param(
[string]$xmlFilePath,
[string]$ProfileName
)

$a = Test-Path $xmlFilePath
echo $a

$ProfileXML = Get-Content $xmlFilePath

echo $XML

$ProfileNameEscaped = $ProfileName -replace ' ', '%20'

$Version = 201606090004

$ProfileXML = $ProfileXML -replace '<', '&lt;'


$ProfileXML = $ProfileXML -replace '>', '&gt;'
$ProfileXML = $ProfileXML -replace '"', '&quot;'

$nodeCSPURI = './Vendor/MSFT/VPNv2'
$namespaceName = "root\cimv2\mdm\dmmap"
$className = "MDM_VPNv2_01"

$session = New-CimSession

try
{
$newInstance = New-Object [Link] $className, $namespaceName
$property = [[Link]]::Create("ParentID", "$nodeCSPURI", 'String',
'Key')
$[Link]($property)
$property = [[Link]]::Create("InstanceID", "$ProfileNameEscaped",
'String', 'Key')
$[Link]($property)
$property = [[Link]]::Create("ProfileXML", "$ProfileXML", 'String',
'Property')
$[Link]($property)

$[Link]($namespaceName, $newInstance)
$Message = "Created $ProfileName profile."
Write-Host "$Message"
}
catch [Exception]
{
$Message = "Unable to create $ProfileName profile: $_"
Write-Host "$Message"
exit
}
$Message = "Complete."
Write-Host "$Message"

Recursos adicionales
Los siguientes son recursos adicionales que le ayudarán en la implementación de la VPN.
Recursos de configuración de cliente VPN
Los siguientes son recursos de configuración de cliente de VPN.
Cómo crear perfiles de VPN en Configuration Manager
Configuración de conexiones VPN de Always On cliente de Windows 10
Opciones de Perfil de VPN
Recursos de puerta de enlace de servidor de acceso remoto
A continuación se muestran los recursos de puerta de enlace del servidor de acceso remoto (RAS ).
Configurar RRAS con un certificado de autenticación de equipo
Solución de problemas de conexiones VPN de IKEv2
Configuración del acceso remoto basado en IKEv2

IMPORTANT
Al usar el túnel de dispositivo con una puerta de enlace RAS de Microsoft, tendrá que configurar el servidor RRAS para que
admita la autenticación de certificado de equipo IKEv2 habilitando el método de autenticación permitir la autenticación
de certificados de equipo para IKEv2 como se describe aquí. Una vez habilitada esta configuración, se recomienda
encarecidamente que se use el cmdlet de PowerShell set-VpnAuthProtocol , junto con el parámetro opcional
RootCertificateNameToAccept , para asegurarse de que las conexiones IKEv2 de RRAS solo se permiten para los
certificados de cliente VPN que se encadenan a una entidad de certificación raíz interna o privada definida explícitamente.
Como alternativa, el almacén de entidades de certificación raíz de confianza en el servidor RRAS debe modificarse para
asegurarse de que no contiene entidades de certificación públicas, como se describe aquí. También es posible que sea
necesario tener en cuenta métodos similares para otras puertas de enlace de VPN.
DirectAccess
02/12/2019 • 4 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Puede usar este tema para obtener una breve introducción a DirectAccess, incluidos los sistemas operativos de
servidor y cliente que admiten DirectAccess, y para obtener vínculos a documentación adicional de DirectAccess
para Windows Server 2016.

NOTE
Además de este tema, está disponible la siguiente documentación de DirectAccess.
Rutas de acceso de implementación de DirectAccess en Windows Server
Requisitos previos para la implementación de DirectAccess
Configuraciones no compatibles de DirectAccess
Guías del laboratorio de pruebas de DirectAccess
Problemas conocidos de DirectAccess
Planeamiento de capacidad de DirectAccess
Unión a dominio sin conexión de DirectAccess
Solución de problemas de DirectAccess
Implementar un único servidor de DirectAccess con el Asistente para Introducción
Implementar un único servidor de DirectAccess con configuración avanzada
Agregar DirectAccess a una implementación de acceso remoto existente (VPN)

DirectAccess permite la conectividad de los usuarios remotos con los recursos de red de la organización sin
necesidad de conexiones de red privada virtual (VPN ) tradicionales. Con las conexiones de DirectAccess, los
equipos cliente remotos siempre están conectados a la organización; no es necesario que los usuarios remotos
inicien y detengan las conexiones, como es necesario con las conexiones VPN. Además, los administradores de TI
pueden administrar los equipos cliente de DirectAccess siempre que ejecuten y estén conectados a Internet.

IMPORTANT
No intente implementar el acceso remoto en una máquina virtual () de máquinas virtuales en Microsoft Azure. No se admite
el uso de acceso remoto en Microsoft Azure. No se puede usar el acceso remoto en una máquina virtual de Azure para
implementar VPN, DirectAccess o cualquier otra característica de acceso remoto en Windows Server 2016 o versiones
anteriores de Windows Server. Para obtener más información, vea compatibilidad de software de servidor de Microsoft con
máquinas virtuales de Microsoft Azure.

DirectAccess proporciona compatibilidad solo para clientes Unidos a un dominio que incluyen compatibilidad con
el sistema operativo para DirectAccess.
Los siguientes sistemas operativos de servidor son compatibles con DirectAccess.
Puede implementar todas las versiones de Windows Server 2016 como un cliente de DirectAccess o un
servidor de DirectAccess.
Puede implementar todas las versiones de Windows Server 2012 R2 como un cliente de DirectAccess o un
servidor de DirectAccess.
Puede implementar todas las versiones de Windows Server 2012 como un cliente de DirectAccess o un
servidor de DirectAccess.
Puede implementar todas las versiones de Windows Server 2008 R2 como un cliente de DirectAccess o un
servidor de DirectAccess.
Los siguientes sistemas operativos de cliente son compatibles con DirectAccess.
Windows 10 Enterprise
Windows 10 Enterprise 2015 Rama de mantenimiento a largo plazo (LTSB )
Windows 8 y 8,1 Enterprise
Windows 7 Ultimate
Windows 7 Enterprise
Rutas de acceso de implementación de DirectAccess
en Windows Server
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se proporciona una lista de la documentación de las dos rutas principales de implementación de
acceso remoto: Básica y avanzada.
Puede usar la siguiente sección para entender las diferencias entre las rutas de acceso de implementación básica y
avanzada de DirectAccess, y puede usar los vínculos de documentación para buscar la guía de implementación que
mejor se adapte a sus objetivos.

Implementar DirectAccess básico


Con una implementación básica de DirectAccess, DirectAccess se configura con opciones de configuración
predeterminadas mediante un asistente, sin necesidad de configurar opciones de infraestructura como una entidad
de certificación (CA) o grupos de seguridad de Active Directory.
Implementar un único servidor de DirectAccess con el Asistente para introducción. Puede usar esta guía para
implementar una base de datos de DirectAccess básica en un entorno de producción.

Implementar DirectAccess avanzado


Con una implementación de DirectAccess avanzada, se implementa un solo servidor de DirectAccess y se
configuran los servidores de infraestructura de red para admitir DirectAccess.
Implementar un único servidor de DirectAccess con configuración avanzada. Puede usar esta guía para
implementar DirectAccess con configuración avanzada en un entorno de producción.
Requisitos previos para la implementación de
DirectAccess
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En la tabla siguiente se enumeran los requisitos previos necesarios para usar los asistentes de configuración de
para implementar DirectAccess.

Escenario Requisitos previos

Implementar un único servidor de DirectAccess con el -El Firewall de Windows debe estar habilitado en todos los
Asistente para Introducción perfiles

: Solo se admite para clientes que ejecutan Windows 10®,


Windows® 8 y Windows® 8,1 Enterprise.

-No se requiere una infraestructura de clave pública.

-No se admite para implementar la autenticación en dos fases.


Se necesitan credenciales de dominio para la autenticación.

-Implementa DirectAccess automáticamente en todos los


equipos móviles del dominio actual.

-El tráfico a Internet no pasa por DirectAccess. La


configuración de túnel forzado no es compatible.

-El servidor de DirectAccess es el servidor de ubicación de red.

-No se admite la protección de acceso a redes (NAP).

-No se admite el cambio de directivas con una característica


distinta de la consola de administración de DirectAccess o de
cmdlets de Windows PowerShell.

-En el caso de una configuración multisitio, ahora o en el


futuro, en primer lugar, siga las instrucciones de
implementación de un único servidor de DirectAccess con la
configuración avanzada.
Implementar un único servidor de DirectAccess con -Se debe implementar una infraestructura de clave pública.
configuración avanzada Para obtener más información, vea la guía del laboratorio de
pruebas: Basic PKI for Windows Server 2012.

-El Firewall de Windows debe estar habilitado en todos los


perfiles.

Los siguientes sistemas operativos de servidor son


compatibles con DirectAccess.

-Puede implementar todas las versiones de Windows Server


2016 como un cliente de DirectAccess o un servidor de
DirectAccess.
-Puede implementar todas las versiones de Windows Server
2012 R2 como un cliente de DirectAccess o un servidor de
DirectAccess.
-Puede implementar todas las versiones de Windows Server
2012 como un cliente de DirectAccess o un servidor de
DirectAccess.
-Puede implementar todas las versiones de Windows Server
2008 R2 como un cliente de DirectAccess o un servidor de
DirectAccess.

Los siguientes sistemas operativos de cliente son compatibles


con DirectAccess.

-Windows 10® Enterprise


-Windows 10® Enterprise 2015 Rama de mantenimiento a
largo plazo (LTSB)
-Windows® 8 y 8,1 Enterprise
-Windows® 7 Ultimate
-Windows® 7 Enterprise

-La configuración de túnel forzado no es compatible con la


autenticación de KerbProxy.

-No se admite el cambio de directivas con una característica


distinta de la consola de administración de DirectAccess o de
cmdlets de Windows PowerShell.

-No se admite la separación de los roles de servidor


NAT64/DNS64 y IPHTTPS en otro servidor.
Configuraciones no compatibles de DirectAccess
02/12/2019 • 10 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Revise la siguiente lista de configuraciones de DirectAccess no admitidas antes de comenzar la implementación


para evitar tener que volver a iniciar la implementación.

Distribución del servicio de replicación de archivos (FRS) de objetos de


directiva de grupo (replicaciones de SYSVOL)
No implemente DirectAccess en entornos en los que los controladores de dominio ejecuten el servicio de
replicación de archivos (FRS ) para la distribución de objetos de directiva de grupo (replicaciones de SYSVOL ). La
implementación de DirectAccess no se admite cuando se usa FRS.
Usa FRS si tiene controladores de dominio que ejecutan Windows Server 2003 o Windows Server 2003 R2.
Además, es posible que esté usando FRS si anteriormente usó controladores de dominio de Windows 2000
Server o Windows Server 2003 y nunca migró replicación de SYSVOL de FRS a Sistema de archivos distribuido
replicación (DFS -R ).
Si implementa DirectAccess con replicación SYSVOL de FRS, corre el riesgo de la eliminación accidental de los
objetos de directiva de grupo de DirectAccess que contienen la información de configuración del cliente y el
servidor de DirectAccess. Si se eliminan estos objetos, la implementación de DirectAccess sufrirá una interrupción
y los equipos cliente que usen DirectAccess no podrán conectarse a la red.
Si planea implementar DirectAccess, debe usar controladores de dominio que ejecuten sistemas operativos
posteriores a Windows Server 2003 R2 y debe usar DFS -R.
Para obtener información acerca de la migración de FRS a DFS -R, consulte la Guía de migración de replicación de
SYSVOL: FRS to replicación DFS.

Protección de acceso a redes para clientes de DirectAccess


La protección de acceso a redes (NAP ) se usa para determinar si los equipos cliente remotos cumplen las
directivas de ti antes de que se les conceda acceso a la red corporativa. NAP quedó en desuso en Windows Server
2012 R2 y no se incluye en Windows Server 2016. Por esta razón, no se recomienda iniciar una nueva
implementación de DirectAccess con NAP. Se recomienda un método diferente de control de punto final para la
seguridad de los clientes de DirectAccess.

Compatibilidad con multisitio para clientes de Windows 7


Cuando DirectAccess se configura en una implementación multisitio, los clientes de Windows 10®, Windows®
8,1 y Windows® 8 tienen la capacidad de conectarse al sitio más cercano. Los equipos cliente de Windows 7® no
tienen la misma capacidad. La selección de sitio para los clientes de Windows 7 se establece en un sitio
determinado en el momento de la configuración de la Directiva, y estos clientes siempre se conectarán a ese sitio
designado, independientemente de su ubicación.

Control de acceso basado en usuario


Las directivas de DirectAccess están basadas en equipos, no en función del usuario. No se admite la especificación
de directivas de usuario de DirectAccess para controlar el acceso a la red corporativa.

Personalización de la Directiva de DirectAccess


DirectAccess se puede configurar mediante el Asistente para configuración de DirectAccess, la consola de
administración de acceso remoto o los cmdlets de acceso remoto de Windows PowerShell. No se admite el uso de
ningún medio que no sea el Asistente para configuración de DirectAccess para configurar DirectAccess, como la
modificación de objetos de directiva de grupo de DirectAccess directamente o la modificación manual de la
configuración de directivas predeterminada en el servidor o cliente. Estas modificaciones pueden dar lugar a una
configuración inutilizable.

Autenticación de KerbProxy
Al configurar un servidor de DirectAccess con el Asistente para Introducción, el servidor de DirectAccess se
configura automáticamente para usar la autenticación KerbProxy para la autenticación de equipos y usuarios. Por
este motivo, solo debe usar el Asistente para Introducción para implementaciones de sitio único donde solo se
implementan clientes de Windows 10®, Windows 8.1 o Windows 8.
Además, las siguientes características no deben usarse con la autenticación de KerbProxy:
Equilibrio de carga mediante un equilibrador de carga externo o carga de Windows
Equilibrador
Autenticación en dos fases en la que se requieren tarjetas inteligentes o una contraseña de un solo tiempo
(OTP )

No se admiten los planes de implementación siguientes si habilita la autenticación de KerbProxy:


Multisitio.
Compatibilidad de DirectAccess con clientes de Windows 7.
Tunelización forzada. Para asegurarse de que la autenticación de KerbProxy no está habilitada cuando se
usa el túnel forzado, configure los siguientes elementos mientras se ejecuta el asistente:
Habilitar el túnel forzado
Habilitación de DirectAccess para clientes de Windows 7

NOTE
En el caso de las implementaciones anteriores, debe usar el Asistente para configuración avanzada, que usa una
configuración de dos túneles con un equipo basado en certificados y la autenticación de usuario. Para obtener más
información, vea implementar un único servidor de DirectAccess con configuración avanzada.

Usar ISATAP
ISATAP es una tecnología de transición que proporciona conectividad IPv6 en redes corporativas solo IPv4. Está
limitado a organizaciones pequeñas y medianas con una única implementación de servidor de DirectAccess y
permite la administración remota de los clientes de DirectAccess. Si ISATAP está implementado en un entorno
multisitio, de equilibrio de carga o de multidominio, debe quitarlo o moverlo a una implementación IPv6 nativa
antes de configurar DirectAccess.

IPHTTPS y configuración de punto de conexión de contraseña de un


solo tiempo (OTP)
Cuando se usa IPHTTPS, la conexión IPHTTPS debe finalizar en el servidor de DirectAccess, no en ningún otro
dispositivo, como un equilibrador de carga. Del mismo modo, la conexión de Capa de sockets seguros fuera de
banda (SSL ) que se crea durante la autenticación de contraseña de un solo tiempo (OTP ) debe finalizar en el
servidor de DirectAccess. Todos los dispositivos entre los puntos de conexión de estas conexiones deben
configurarse en modo de paso a través.

Forzar túnel con autenticación OTP


No implemente un servidor de DirectAccess con autenticación en dos fases con OTP y tunelización forzada, o se
producirá un error en la autenticación de OTP. Se requiere una conexión de Capa de sockets seguros fuera de
banda (SSL ) entre el servidor de DirectAccess y el cliente de DirectAccess. Esta conexión requiere una exención
para enviar el tráfico fuera del túnel de DirectAccess. En una configuración de túnel forzado, todo el tráfico debe
fluir a través de un túnel de DirectAccess y no se permite ninguna exención una vez establecido el túnel. Por este
motivo, no se admite la autenticación de OTP en una configuración de túnel forzada.

Implementación de DirectAccess con un controlador de dominio de


solo lectura
Los servidores de DirectAccess deben tener acceso a un controlador de dominio de lectura y escritura y no
funcionar correctamente con un controlador de dominio de solo lectura (RODC ).
Se requiere un controlador de dominio de lectura y escritura por muchos motivos, incluidos los siguientes:
En el servidor de DirectAccess, se necesita un controlador de dominio de lectura y escritura para abrir
Microsoft Management Console (MMC ) de acceso remoto.
El servidor de DirectAccess debe leer y escribir en el cliente de DirectAccess y el servidor de DirectAccess
directiva de grupo objetos (GPO ).
El servidor de DirectAccess Lee y escribe en el GPO de cliente específicamente desde el emulador de
controlador de dominio principal (PDCe).
Debido a estos requisitos, no implemente DirectAccess con un RODC.
Guías del laboratorio de pruebas de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

A continuación se incluyen vínculos a las guías del laboratorio de pruebas para DirectAccess en Windows Server
2016, Windows Server 2012 R2 y Windows Server 2012.
Guía del laboratorio de pruebas: demostración de DirectAccess en un clúster con Windows NLB
Guía del laboratorio de pruebas: demostración de una implementación multisitio de DirectAccess
Guía del laboratorio de pruebas: demostración de DirectAccess con autenticación OTP y RSA SecurID
Guía del laboratorio de prueba: mostrar DirectAccess
en un clúster con Windows NLB
02/12/2019 • 4 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El acceso remoto es un rol de servidor de los sistemas operativos Windows Server 2016, Windows Server 2012
R2 andWindows Server 2012 que permite a los usuarios remotos acceder de forma segura a los recursos de red
internos mediante DirectAccess o RRAS VPN. Esta guía contiene instrucciones paso a paso que amplían la guía
del laboratorio de prueba: mostrar la instalación de un solo servidor DirectAccess con IPv4 e IPv6 mixto para
mostrar la configuración de clúster y el equilibrio de carga de red de DirectAccess.

Acerca de esta guía


Esta guía contiene instrucciones para configurar y mostrar el acceso remoto usando seis servidores y dos equipos
cliente. El laboratorio de prueba de Acceso remoto finalizado con NLB simula una intranet, la conexión a Internet y
una red doméstica, y demuestra la funcionalidad de Acceso remoto en distintos escenarios de conexión a Internet.

IMPORTANT
Este laboratorio sirve como prueba de concepto con la cantidad mínima de equipos. La configuración que se detalla en esta
guía es para fines de laboratorio únicamente y no se debe usar en un entorno de producción.

Problemas conocidos
Los problemas que se mencionan a continuación son problemas conocidos de la configuración de un escenario de
clúster:
Después de configurar DirectAccess en una implementación de solo IPv4 con un solo adaptador de red y
después de que el valor predeterminado de DNS64 (la dirección IPv6 que contiene ":3333::") se configure
automáticamente en el adaptador de red, al intentar habilitar el equilibrio de carga a través de la Consola
de administración de acceso remoto se muestra un mensaje al usuario que le indica que proporcione una
DIP de IPv6. Si se proporciona una DIP de IPv6, después de hacer clic en Confirmar , se produce el
siguiente error de configuración: el parámetro es incorrecto.
Para resolver este problema:
1. Descargue la copia de seguridad y restaure los scripts desde Back up and Restore Remote Access
Configuration.
2. Realice una copia de seguridad de los GPO de acceso remoto mediante el script descargado Backup-
RemoteAccess.ps1.
3. Intente habilitar el equilibrio de carga hasta el paso en el que se produce el error. En el cuadro de
diálogo Habilitar equilibrio de carga, expanda el área de detalles, haga clic con el botón derecho en
esta área y, a continuación, haga clic en Copiar script.
4. Abra el Bloc de notas y pegue el contenido del Portapapeles. Por ejemplo:
Set-RemoteAccessLoadBalancer -InternetDedicatedIPAddress
@('[Link]/[Link]','fdc4:29bd:abde:3333::2/128') -InternetVirtualIPAddress
@('fdc4:29bd:abde:3333::1/128', '[Link]/[Link]') -ComputerName
'[Link]' -Verbose

5. Cierre los cuadros de diálogo de acceso remoto abiertos y la Consola de administración de acceso
remoto.
6. Edite el texto pegado y quite las direcciones IPv6. Por ejemplo:

Set-RemoteAccessLoadBalancer -InternetDedicatedIPAddress @('[Link]/[Link]') -


InternetVirtualIPAddress @('[Link]/[Link]') -ComputerName
'[Link]' -Verbose

7. En una ventana de PowerShell con privilegios elevados, ejecute el comando del paso anterior.
8. Si se produce un error en el cmdlet mientras se está ejecutando (no debido a valores de entrada
incorrectos), ejecute el comando Restore-RemoteAccess.ps1 y siga las instrucciones para asegurarse
de que se mantiene la integridad de la configuración original.
9. Ahora puede volver a abrir la Consola de administración de acceso remoto.
Información general sobre el escenario de laboratorio
de prueba de NLB de clúster de DirectAccess
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este escenario de laboratorio de pruebas, DirectAccess se implementa con:


DC1: un servidor que está configurado como un controlador de dominio, un servidor de sistema de
nombres de dominio (DNS ) y un servidor de protocolo de configuración dinámica de host (DHCP ).
EDGE1: un servidor de la red interna que está configurado como primer servidor de acceso remoto en un
clúster de servidores de acceso remoto. Este servidor tiene dos adaptadores de red; uno conectado a la red
interna y el otro conectado a la red externa.
EDGE2: un servidor de la red interna que está configurado como segundo servidor de acceso remoto en un
clúster de servidores de acceso remoto. Este servidor tiene dos adaptadores de red; uno conectado a la red
interna y el otro conectado a la red externa.
App1: un servidor de la red interna que está configurado como un servidor Web y de archivos, y como una
entidad de certificación (CA) raíz de empresa
APP2: un equipo de la red interna que está configurado como un servidor Web y de archivos de solo IPv4.
Este equipo se usa para resaltar las capacidades de NAT64/DNS64.
INET1: un servidor que está configurado como servidor DNS y DHCP de Internet.
NAT1: un equipo cliente que está configurado como un dispositivo de traductor de direcciones de red (NAT)
mediante conexión compartida A Internet.
CLIENT1: un equipo cliente que está configurado como un cliente de DirectAccess y que se usará para
probar la conectividad de DirectAccess al moverse entre la red interna, la Internet simulada y una red
doméstica.
El laboratorio de pruebas consta de tres subredes que simulan lo siguiente:
Una red doméstica llamada HomeNet ([Link]/24) conectada a Internet por una NAT.
La red externa representada por la subred de Internet ([Link]/24).
Una red interna denominada CorpNet ([Link]/24; 2001: db8:1::/64) separada de Internet por el servidor de
acceso remoto.
Los equipos de cada subred se conectan mediante un concentrador o un concentrador físico o virtual, tal y como se
muestra en la ilustración siguiente.
Requisitos de configuración de laboratorio de prueba
de NLB de clúster de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Los componentes siguientes son necesarios para configurar DirectAccess en el laboratorio de pruebas:
El disco o los archivos de producto de Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012.
Seis equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows Server
2016, Windows Server 2012 R2 o Windows Server 2012; dos de estos equipos tienen dos adaptadores de
red instalados.
El disco o los archivos del producto para Windows 10® o Windows® 8.
Dos equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows 10® o
Windows® 8; uno de estos equipos tiene instalados dos adaptadores de red.
Pasos para configurar el laboratorio de pruebas NLB
de clúster de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En los pasos siguientes se describe cómo configurar la infraestructura de acceso remoto, configurar los clientes y
servidores de acceso remoto y probar la conectividad de DirectAccess desde las subredes Internet y HomeNet.
En esta guía del laboratorio de pruebas, creará un clúster de acceso remoto habilitado para equilibrio de carga de
red (NLB ) mediante los pasos siguientes:
Paso 1: completar la configuración de DirectAccess. Complete todos los pasos de la Guía del laboratorio de
pruebas: demostración de la configuración de servidor único de DirectAccess con IPv4 e IPv6 mixtos.
Paso 2: configurar EDGE1. Configure el rol de acceso remoto en EDGE1 para el equilibrio de carga.
Paso 3: instalar y configurar EDGE2. EDGE2 actúa como segundo servidor de acceso remoto en un clúster
de acceso remoto.
Paso 4: crear el clúster de acceso remoto con equilibrio de carga de red: EDGE1 está configurado como el
primer servidor de un clúster de acceso remoto. EDGE2 está unido al clúster y NLB está configurado para el
clúster.
Paso 5: probar la conectividad de DirectAccess desde Internet y a través del clúster. Una vez completada la
configuración de NLB y clúster, puede probar la Conectividad del cliente de DirectAccess a través del clúster
con equilibrio de carga.
Paso 6: probar la Conectividad del cliente de DirectAccess desde detrás de un dispositivo NAT. Mueva el
equipo cliente detrás de un dispositivo NAT para simular la comprobación de la Conectividad del cliente de
DirectAccess desde detrás de un enrutador doméstico.
Paso 7: probar la conectividad al volver a la red corporativa. Asegúrese de que el equipo cliente todavía
puede acceder a los recursos corporativos al volver a la red corporativa.
Paso 8: instantánea de la configuración. Después de completar el laboratorio de pruebas, realice una
instantánea del clúster NLB de acceso remoto en funcionamiento para poder volver a él más adelante y
probar escenarios adicionales.
Paso 1 completar la configuración de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso consiste en completar todos los pasos de la Guía del laboratorio de pruebas: Mostrar la
configuración de servidor único de DirectAccess con IPv4 e IPv6 mixtos. Si ya ha completado los pasos de esta
guía del laboratorio de pruebas y ha guardado una instantánea o una imagen de disco del laboratorio de pruebas,
puede restaurar la instantánea o la imagen y comenzar con el siguiente paso.
Paso 2 configurar EDGE1
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El siguiente procedimiento se realiza en el servidor de DirectAccess:

Para configurar DirectAccess en EDGE1


1. En la pantalla Inicio , escribaRAMgmtUI. exey, a continuación, presione Entrar. Si aparece el cuadro de
diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada y, a
continuación, haga clic en Sí.
2. En el panel izquierdo de la consola de administración de acceso remoto, haga clic en configuración.
3. En el panel central de la consola, en el área paso 2 servidor de acceso remoto , haga clic en Editar.
4. En el Asistente para la instalación del servidor de acceso remoto , haga clic en configuración de
prefijo. En la página Configuración de prefijo , en prefijo IPv6 asignado a equipos cliente de
DirectAccess, escriba 2001: db8:1: 1000::/59y, a continuación, haga clic en siguiente.
5. Haga clic en Finalizar.
6. En el panel central de la consola, haga clic en Finalizar.
7. En el cuadro de diálogo revisión de acceso remoto , revise las opciones de configuración y, a
continuación, haga clic en aplicar. En el cuadro de diálogo Aplicar la configuración del Asistente para
instalación de acceso remoto, haga clic en Cerrar.
Paso 3 instalación y configuración de EDGE2
02/12/2019 • 10 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

EDGE2 es el segundo miembro de un clúster de acceso remoto. EDGE2 se instala y configura antes de habilitar la
configuración del clúster.
Realice los pasos siguientes para configurar EDGE2:

Instalación del sistema operativo en EDGE2


1. En EDGE2, inicie la instalación de Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012.
2. Siga las instrucciones para completar la instalación, especificando Windows Server 2016, Windows Server
2012 R2 o Windows Server 2012 (instalación completa) y una contraseña segura para la cuenta de
administrador local. Inicie sesión con la cuenta Administrador local.
3. Conecte EDGE2 a una red que tenga acceso a Internet y ejecute Windows Update para instalar las
actualizaciones más recientes para Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012 y, a continuación, desconéctese de Internet.
4. Conecte un adaptador de red a la subred de la red corporativa o al conmutador virtual que representa la
subred corporativa y el otro a la subred de Internet o al conmutador virtual que representa la subred de
Internet.

Configurar las propiedades de TCP/IP


1. En la consola de Administrador del servidor, haga clic en servidor localy, a continuación, en el área
propiedades , junto a conexión cableada Ethernet, haga clic en el vínculo.
2. En la ventana conexiones de red , haga clic con el botón secundario en la conexión de red que está
conectada a la subred corporativa o al conmutador virtual y, a continuación, haga clic en cambiar nombre.
3. Escriba CorpNety presione Entrar.
4. Haga clic con el botón secundario en CorpNety, a continuación, haga clic en propiedades.
5. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
6. Haga clic en Usar la siguiente dirección IP. En dirección IP, escriba [Link]. En Máscara de subred,
escriba [Link].
7. Haga clic en Usar las siguientes direcciones de servidor DNS. En Servidor DNS preferido, escriba
[Link].
8. Haga clic en Opciones avanzadas y, a continuación, haga clic en la pestaña DNS.
9. En sufijo DNS para esta conexión, escriba [Link] haga clic en Aceptar dos veces.
10. Haga clic en Protocolo de Internet versión 6 (TCP/IPv6) y, a continuación, haga clic en Propiedades.
11. Haga clic en usar la siguiente dirección IPv6. En dirección IPv6, escriba 2001: db8:1:: 8. En longitud
del prefijo de subred, escriba 64.
12. Haga clic en Usar las siguientes direcciones de servidor DNS. En servidor DNS preferido, escriba
2001: db8:1:: 1.
13. Haga clic en Opciones avanzadas y, a continuación, haga clic en la pestaña DNS.
14. En sufijo DNS para esta conexión, escriba [Link], haga clic en Aceptar dos veces y, a
continuación, haga clic en cerrar.
15. En la ventana conexiones de red , haga clic con el botón secundario en la conexión de red que está
conectada a la subred de Internet y, a continuación, haga clic en cambiar nombre.
16. Escriba Internety, a continuación, presione Entrar.
17. Haga clic con el botón secundario en Internet y, a continuación, haga clic en Propiedades.
18. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
19. Haga clic en Usar la siguiente dirección IP. En dirección IP, escriba [Link]. En máscara de
subred, escriba [Link].
20. Haga clic en la pestaña DNS .
21. En sufijo DNS para esta conexión, escriba [Link], a continuación, haga clic en Aceptar dos
veces y, a continuación, haga clic en cerrar.
22. Cierre la ventana Conexiones de red.
23. Para comprobar la comunicación de red entre EDGE2 y DC1, haga clic en Inicio, escriba cmdy, a
continuación, presione Entrar.
24. En la ventana del símbolo del sistema, escriba ping [Link] y presione Entrar. Compruebe
que hay cuatro respuestas desde [Link] o la dirección IPv6 2001: db8:1:: 1
25. Cierre la ventana del símbolo del sistema.

Cambiar el nombre de EDGE2 y unirlo al dominio


1. En la consola de Administrador del servidor, en servidor local, en el área propiedades , junto a nombre
de equipo, haga clic en el vínculo.
2. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre de equipo haz clic en Cambiar.
3. En el cuadro de diálogo cambios en el dominio o el nombre del equipo , en el cuadro nombre de
equipo , escriba EDGE2. En el área miembro de , haga clic en dominioy, en el cuadro de texto, escriba
[Link], a continuación, haga clic en Aceptar.
4. Cuando se le pida un nombre de usuario y una contraseña, escriba User1 y su contraseña, y haga clic en
Aceptar.
5. Cuando vea un cuadro de diálogo en el que se le da la bienvenida al dominio [Link], haga clic en
Aceptar.
6. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
7. En el cuadro de diálogo Propiedades del sistema , haga clic en Cerrar.
8. Cuando se le pida que reinicie el equipo, haga clic en Reiniciar ahora.
9. Después de reiniciar, inicie sesión como CORP\User1.

Instalación del certificado IP-HTTPS


1. En la pantalla Inicio , escribaMMC. exey, a continuación, presione Entrar. Si aparece el cuadro de diálogo
Control de cuentas de usuario , confirme que la acción que se muestra es la esperada y, a continuación,
haga clic en Sí.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos , haga clic en certificados, en Agregar, en
cuenta de equipo, en siguiente, en Finalizary, finalmente, en Aceptar.
4. En el panel izquierdo de la consola, vaya a certificados (equipo local) \personal\certificados. Haga clic
con el botón secundario en el nodo certificados , seleccione todas las tareasy, a continuación, haga clic en
solicitar nuevo certificado.
5. En el Asistente para inscripción de certificados, haga clic en siguiente dos veces.
6. En la página solicitar certificados , active la casilla servidor Web y, a continuación, haga clic en se
necesita más información para inscribirse en este certificado.
7. En el cuadro de diálogo propiedades de certificado , en la pestaña sujeto , en el área nombre de sujeto ,
en la lista tipo , haga clic en nombre común.
8. En valor, escriba [Link], a continuación, haga clic en Agregar.
9. En el área nombre alternativo , en la lista tipo , haga clic en DNS.
10. En valor, escriba [Link], a continuación, haga clic en Agregar.
11. En la pestaña General , en nombre descriptivo, escriba certificado IP -https.
12. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
13. En el panel de detalles del complemento certificados, compruebe que se inscribió un nuevo certificado con
el nombre [Link] con fines planteados de autenticación del servidor.
14. Cierre la ventana de la consola. Si se le pide que guarde la configuración, haga clic en no.

Instalar el rol de acceso remoto en EDGE2


1. En la consola de Administrador del servidor, en el Panel, haga clic en Agregar roles y características.
2. Haga clic en Siguiente tres veces para ir a la pantalla de selección de roles del servidor.
3. En el diálogo Seleccionar roles de servidor, seleccione Acceso remoto, haga clic en Agregar
características y después en Siguiente.
4. Haz clic cinco veces en Siguiente.
5. En el cuadro de diálogo Confirmar selecciones de instalación , haga clic en Instalar.
6. En el cuadro de diálogo Progreso de la instalación, compruebe que la instalación se ha realizado
correctamente y, a continuación, haga clic en Cerrar.
Paso 4 crear el clúster de acceso remoto con
equilibrio de carga de red
02/12/2019 • 11 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016, Windows Server 2012 R2 y Windows Server 2012 permiten crear clústeres de servidores
de acceso remoto. Un clúster actúa como un único servidor lógico y proporciona una configuración y
administración centralizada para los servidores del clúster. Al usar equilibrio de carga de red (NLB ), se admiten
hasta 8 miembros de acceso remoto en un único clúster. Los clústeres de acceso remoto proporcionan alta
disponibilidad y equilibrio de carga de las conexiones desde los clientes de DirectAccess a la red interna.
Los procedimientos siguientes le permiten crear y probar un clúster de acceso remoto:
1. Instale la característica de equilibrio de carga de red en EDGE1 y EDGE2. Antes de habilitar el equilibrio de
carga, debe instalar la característica de equilibrio de carga de red en EDGE1 y EDGE2.
2. Habilite el equilibrio de carga en EDGE1. EDGE1 se instaló originalmente en modo de servidor único. Para
habilitar el equilibrio de carga, configure nuevas direcciones IP dedicadas internas y externas (DIP ) para
EDGE1. Las DIP anteriores en EDGE1 se configuran automáticamente como direcciones IP virtuales (VIP )
para el clúster. La nueva DIP externa es, [Link], la nueva DIP IPv4 interna es [Link], la nueva DIP
IPv6 interna es 2001: db8:1:: 10. Las VIP de clúster son [Link] y [Link] (external), y [Link] y
2001: db8:1:: 2 (interno).
3. Agregue EDGE2 al clúster de carga equilibrada. Después de habilitar el equilibrio de carga, ahora puede
Agregar EDGE2 al clúster para proporcionar equilibrio de carga y alta disponibilidad para las conexiones de
cliente de DirectAccess.

Requisitos previos
Si va a crear este laboratorio de pruebas en máquinas virtuales, debe habilitar la suplantación de direcciones MAC
en EDGE1 y EDGE2.
Habilitar la suplantación de direcciones MAC en EDGE1 y EDGE2
1. Realice un apagado estable en EDGE1 y EDGE2.
2. En el equipo que hospeda las máquinas virtuales, en el Administrador de Hyper-V, haga clic con el botón
secundario en EDGE1 y, a continuación, haga clic en configuración.
3. En el cuadro de diálogo configuración , en la lista hardware , haga clic en el adaptador de red conectado a
la red CorpNet y, a continuación, en el panel de detalles, active la casilla Habilitar suplantación de
direcciones MAC .
4. En la lista hardware , haga clic en el adaptador de red conectado a la red de Internet y, a continuación, en el
panel de detalles, active la casilla Habilitar suplantación de direcciones MAC .
5. En el cuadro de diálogo configuración , haga clic en Aceptar.
6. Repita este procedimiento en el paso 2 de EDGE2.

Instalar la característica de equilibrio de carga de red en EDGE1 y


EDGE2
Para configurar EDGE1 y EDGE2 en un clúster, debe instalar la característica de equilibrio de carga de red en
EDGE1 y EDGE2.
Para instalar el equilibrio de carga de red
1. En EDGE1, en la consola de Administrador del servidor, en el Panel, haga clic en Agregar roles y
características.
2. Haga clic en siguiente cuatro veces para ir a la pantalla de selección de características del servidor.
3. En el cuadro de diálogo seleccionar características , seleccione equilibrio de carga de red, haga clic en
Agregar características, haga clic en siguientey, a continuación, haga clic en instalar.
4. En el cuadro de diálogo Progreso de la instalación, compruebe que la instalación se ha realizado
correctamente y, a continuación, haga clic en Cerrar.
5. Repita este procedimiento en EDGE2.

Habilitación del equilibrio de carga en EDGE1


Use este procedimiento para habilitar el equilibrio de carga y configurar las nuevas DIP en EDGE1.
Habilitar el equilibrio de carga
1. En EDGE1, haga clic en Inicio, escriba RAMgmtUI. exey, a continuación, presione Entrar. Si aparece el
cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada
y, a continuación, haga clic en Sí.
2. En el panel izquierdo de la consola de administración de acceso remoto, haga clic en configuracióny, a
continuación, en el panel tareas , haga clic en Habilitar equilibrio de carga.
3. En el Asistente para habilitar equilibrio de carga, haga clic en siguiente.
4. En la página método de equilibrio de carga , haga clic en usar equilibrio de carga de red (NLB ) de
Windowsy, a continuación, en siguiente.
5. En la página direcciones IP dedicadas externas , en el cuadro dirección IPv4 , Escriba, [Link], en
el cuadro máscara de subred , compruebe que el prefijo de subred es 255.255.255.0y, a continuación,
haga clic en siguiente.
6. En la página direcciones IP dedicadas internas , realice lo siguiente y, a continuación, haga clic en
siguiente:
a. En el cuadro dirección IPv4 , escriba [Link] y, en el cuadro máscara de subred , compruebe que
el prefijo de subred es [Link].
b. En el cuadro dirección IPv6 , escriba 2001: db8:1:: 10 y, en la longitud del prefijo de subred,
compruebe que el valor es 64.
7. En la página Resumen , haga clic en confirmar.
8. En el cuadro de diálogo Habilitar equilibrio de carga , haga clic en cerrar.
9. En el Asistente para habilitar equilibrio de carga, haga clic en cerrar.

Agregar EDGE2 al clúster de carga equilibrada


Use este procedimiento para agregar EDGE2 al clúster de NLB.
NOTE
Debe esperar dos minutos después de completar los pasos anteriores antes de continuar. Después de habilitar NLB, el
RAConfigTask se ejecuta y configura la máquina con la configuración de NLB. Esto puede tardar unos minutos en completarse
y, si el administrador ejecuta otra configuración relacionada con NLB antes de que finalice la tarea, se producirá un error en la
configuración.

Agregar EDGE2 al clúster


1. En el equipo de EDGE1 o máquina virtual, en la consola de administración de acceso remoto, en el panel
tareas , en clúster de carga equilibrada, haga clic en Agregar o quitar servidores.
2. En el cuadro de diálogo Agregar o quitar servidores , haga clic en Agregar servidor.
3. En el Asistente para Agregar un servidor , en la página Seleccionar servidor , escriba EDGE2y, a
continuación, haga clic en siguiente.
4. En la página adaptadores de red , en adaptador externo, asegúrese de que está seleccionado Internet y,
en adaptador interno, asegúrese de que está seleccionada la opción red corporativa . Haga clic en
examinar, en el cuadro de diálogo seguridad de Windows , asegúrese de que está seleccionado
certificado IP -https , haga clic en Aceptary, a continuación, haga clic en siguiente.
5. En la página Resumen , haga clic en Agregar.
6. En la página Finalización, haga clic en Cerrar.
7. En el cuadro de diálogo Agregar o quitar servidores , haga clic en confirmar.
8. En el cuadro de diálogo Agregar y quitar servidores , haga clic en cerrar.
9. En la pantalla Inicio , escribanlbmgr. exey presione Entrar. Si aparece el cuadro de diálogo Control de
cuentas de usuario , confirme que la acción que se muestra es la esperada y, a continuación, haga clic en
Sí.
10. En el Administrador de equilibrio de carga de red, haga clic en clúster de das interno. En el panel de
detalles, asegúrese de que tanto EDGE1 (CorpNet) como EDGE2 (CorpNet) tienen el estado
convergido.
11. Si un servidor no converge, en el árbol de consola, haga clic con el botón secundario en el servidor,
seleccione controlar hosty, a continuación, haga clic en iniciar.
12. En el Administrador de equilibrio de carga de red, haga clic en clúster de das de Internet. Asegúrese
de que en el panel de detalles, tanto EDGE1 (Internet) como EDGE2 (Internet) tienen el estado
convergido.
13. Si un servidor no converge, en el árbol de consola, haga clic con el botón secundario en el servidor,
seleccione controlar hosty, a continuación, haga clic en iniciar.
Paso 5 probar la conectividad de DirectAccess desde
Internet y a través del clúster
02/12/2019 • 9 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

CLIENT1 ya está listo para las pruebas de DirectAccess.


Pruebe la conectividad de DirectAccess desde Internet. Conecte CLIENT1 a la red Internet simulada.
Cuando se conecta a la red Internet simulada, se asignan direcciones IPv4 públicas al cliente. Cuando a un
cliente de DirectAccess se le asigna una dirección IPv4 pública, intenta establecer una conexión con el
servidor de acceso remoto mediante una tecnología de transición IPv6.
Pruebe la Conectividad del cliente de DirectAccess a través del clúster. Probar la funcionalidad del clúster.
Antes de comenzar con las pruebas, se recomienda que apague tanto EDGE1 como EDGE2 durante al
menos cinco minutos. Hay varias razones para ello, que incluyen los tiempos de espera de la caché ARP y
los cambios relacionados con NLB. Al validar la configuración de NLB en un laboratorio de pruebas, tendrá
que ser paciente, ya que los cambios en la configuración no se reflejarán inmediatamente en la conectividad
hasta que haya transcurrido un período de tiempo. Es importante tenerlo en cuenta al realizar las siguientes
tareas.

TIP
Se recomienda borrar la memoria caché de Internet Explorer antes de llevar a cabo este procedimiento y cada vez que
pruebe la conexión a través de un servidor de acceso remoto diferente para asegurarse de que está probando la
conexión y no recuperando las páginas web de la memoria caché.

Probar la conectividad de DirectAccess desde Internet


1. Desconecte CLIENT1 del conmutador CorpNet y conéctelo al conmutador de Internet. Espere 30 segundos.
2. En una ventana de Windows PowerShell con privilegios elevados, escriba ipconfig/flushdns y presione
Entrar. Esto vacía las entradas de resolución de nombres que pueden existir en la memoria caché de DNS
del cliente desde el momento en que el equipo cliente se conectó a la red corporativa.
3. En la ventana de Windows PowerShell, escriba Get-DnsClientNrptPolicy y presione Entrar.
El resultado muestra la configuración actual de la tabla de directivas de resolución de nombres (NRPT). Esta
configuración indica que todas las conexiones a. [Link] deben resolverse mediante el servidor
DNS de acceso remoto, con la dirección IPv6 2001: db8:1:: 2. Asimismo, fíjate en la entrada NRPT que
indica que existe una exención para el nombre [Link]; los nombres de la lista de exenciones
no reciben respuesta del servidor DNS de acceso remoto. Puede hacer ping a la dirección IP del servidor
DNS de acceso remoto para confirmar la conectividad con el servidor de acceso remoto. por ejemplo,
puede hacer ping a 2001: db8:1:: 2.
4. En la ventana de Windows PowerShell, escriba ping app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 de APP1, que en este caso es 2001: db8:1:: 3.
5. En la ventana de Windows PowerShell, escriba ping App2 y presione Entrar. Deberías ver respuestas de la
dirección NAT64 que EDGE1 asigna a APP2, que en este caso es fdc9:9f4e:eb1b:7777::a00:4.
La capacidad de hacer ping APP2 es importante, porque la operación correcta indica que se ha podido
establecer una conexión mediante NAT64/DNS64, ya que APP2 es un recurso solo IPv4.
6. Deje abierta la ventana de Windows PowerShell para el procedimiento siguiente.
7. Abra Internet Explorer, en la barra de direcciones de Internet Explorer, escriba [Link] y presione
Entrar. Verás el sitio web IIS predeterminado en APP1.
8. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verás el sitio web
predeterminado en APP2.
9. En la pantalla Inicio , escriba\ \ App2\Filesy, a continuación, presione Entrar. Haz doble clic en el archivo
Nuevo documento de texto.
Esto demuestra que se pudo conectar a un servidor solo IPv4 mediante SMB para obtener un recurso en el
dominio de recursos.
10. En la pantalla Inicio , escribaWF. mscy, a continuación, presione Entrar.
11. En la consola firewall de Windows con seguridad avanzada , observe que solo el perfil privado o
público está activo. El Firewall de Windows debe estar habilitado para que DirectAccess funcione
correctamente. Si el Firewall de Windows está deshabilitado, la conectividad de DirectAccess no funcionará.
12. En el panel izquierdo de la consola, expanda el nodo supervisión y haga clic en el nodo reglas de
seguridad de conexión . Debería ver las reglas de seguridad de conexión activas: Directiva de
DirectAccess: ClientToCorp, Directiva de DirectAccess-ClientToDNS64NAT64PrefixExemption,
Directiva de DirectAccess-ClientToInfray Directiva de DirectAccess-ClientToNlaExempt.
Desplácese por el panel central hacia la derecha para mostrar las columnas de los métodos de primera
autenticación y segunda autenticación . Tenga en cuenta que la primera regla (ClientToCorp) usa
Kerberos V5 para establecer el túnel de intranet y la tercera regla (ClientToInfra) utiliza NTLMv2 para
establecer el túnel de infraestructura.
13. En el panel izquierdo de la consola, expanda el nodo asociaciones de seguridad y haga clic en el nodo
modo principal . Observe las asociaciones de seguridad del túnel de infraestructura mediante NTLMv2 y
la Asociación de seguridad del túnel de intranet con Kerberos V5. Haga clic con el botón secundario en la
entrada que muestra usuario (Kerberos V5) como método de segunda autenticación y haga clic en
propiedades. En la pestaña General , observe que el segundo identificador local de autenticación es
CORP\User1, lo que indica que user1 pudo autenticarse correctamente en el dominio Corp con Kerberos.

Probar la Conectividad del cliente de DirectAccess a través del clúster


1. Realice un apagado estable en EDGE2.
Puede usar el administrador de equilibrio de carga de red para ver el estado de los servidores al ejecutar
estas pruebas.
2. En CLIENT1, en la ventana de Windows PowerShell, escriba ipconfig/flushdns y presione Entrar. Esto
vacía las entradas de resolución de nombres que pueden existir en la memoria caché de DNS del cliente.
3. En la ventana de Windows PowerShell, haga ping a APP1 y APP2. Debe recibir las respuestas de ambos
recursos.
4. En la pantalla Inicio , escriba\ \ app2\files. Debería ver la carpeta compartida en el equipo APP2. La
capacidad de abrir el recurso compartido de archivos en APP2 indica que el segundo túnel, que requiere la
autenticación Kerberos para el usuario, funciona correctamente.
5. Abra Internet Explorer y, a continuación, abra los sitios web [Link] y [Link] La capacidad de
abrir ambos sitios web confirma que los túneles primero y segundo están en funcionamiento. Cierra
Internet Explorer.
6. Inicie el equipo EDGE2.
7. En EDGE1, realice un cierre estable.
8. Espere 5 minutos y vuelva a CLIENT1. Realice los pasos 2-5. Esto confirma que CLIENT1 pudo conmutar
por error de forma transparente a EDGE2 después de que EDGE1 deja de estar disponible.
Paso 6 probar la Conectividad del cliente de
DirectAccess desde detrás de un dispositivo NAT
02/12/2019 • 11 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Cuando un cliente de DirectAccess está conectado a Internet desde detrás de un dispositivo NAT o un servidor
proxy web, el cliente de DirectAccess usa Teredo o IP -HTTPS para conectarse al servidor de acceso remoto.
Si el dispositivo NAT habilita el puerto UDP 3544 de salida para la dirección IP pública del servidor de acceso
remoto, se utiliza Teredo. Si no es posible acceder a Teredo, el cliente de DirectAccess vuelve a IP -HTTPS a través
del puerto TCP 443 de salida, lo que permite el acceso a través de firewalls o servidores proxy web a través del
puerto SSL tradicional.
Si el servidor proxy web requiere autenticación, se producirá un error en la conexión IP -HTTPS. También se
producirá un error en las conexiones IP -HTTPS si el servidor proxy web realiza una inspección SSL saliente,
debido a que la sesión HTTPS se finaliza en el servidor proxy web en lugar de en el servidor de acceso remoto. En
esta sección se realizarán las mismas pruebas que se llevaron a cabo en la sección anterior al conectarse a través
de una conexión 6to4.
Los siguientes procedimientos deben efectuarse en ambos equipos cliente:
1. Probar la conectividad de Teredo. El primer conjunto de pruebas se realiza cuando el cliente de DirectAccess
está configurado para usar Teredo. Esta es la configuración automática cuando el dispositivo NAT permite el
acceso saliente al puerto UDP 3544.
2. Pruebe la conectividad IP -HTTPS. El segundo conjunto de pruebas se realiza cuando el cliente de
DirectAccess está configurado para usar IP -HTTPS. Para demostrar la conectividad IP -HTTPS, Teredo debe
deshabilitarse en los equipos cliente.

TIP
Se recomienda que borre la memoria caché de Internet Explorer antes de llevar a cabo estos procedimientos para asegurarse
de que está probando la conexión y no recupera las páginas del sitio web de la memoria caché.

Requisitos previos
Antes de efectuar estas pruebas, desconecta CLIENT1 del conmutador de Internet y conéctalo al conmutador
Homenet. Si se te pregunta qué tipo de red deseas para definir la red actual, selecciona Red doméstica.
Inicia EDGE1 y EDGE2 si todavía no se están ejecutando.

Probar la conectividad Teredo


1. En CLIENT1, abra una ventana de Windows PowerShell con privilegios elevados, escriba ipconfig/all y
presione Entrar.
2. Examina el resultado del comando ipconfig.
CLIENT1 está ahora conectado a Internet desde detrás de un dispositivo NAT y se le ha asignado una
dirección IPv4 privada. Cuando el cliente de DirectAccess está detrás de un dispositivo NAT y se le asigna
una dirección IPv4 privada, la tecnología de transición IPv6 preferida es Teredo. Si observa el resultado del
comando ipconfig, debería ver una sección para la Pseudointerfaz de tunelización Teredo del adaptador de
túnel y, a continuación, una descripción del adaptador de túnel Teredo de Microsoft, con una dirección IP
que empieza por 2001: coherente con un Teredo. Dirección. Si no ve la sección Teredo, habilite Teredo con el
siguiente comando: netsh interface Teredo set state enterpriseclient y vuelva a ejecutar el comando
ipconfig. No verás ninguna puerta de enlace predeterminada para el adaptador de túnel Teredo.
3. En la ventana de Windows PowerShell, escriba ipconfig/flushdns y presione Entrar.
De este modo, se vaciarán las entradas de resolución de nombres que todavía existan en la caché de DNS
de cliente desde el momento en que el equipo cliente se conectó a Internet.
4. En la ventana de Windows PowerShell, escriba Get-DnsClientNrptPolicy y presione Entrar.
El resultado muestra la configuración actual de la tabla de directivas de resolución de nombres (NRPT).
Dicha configuración indica que todas las conexiones a .[Link] deben resolverse a través del
servidor DNS de acceso remoto, con la siguiente dirección IPv6: 2001:db8:1::2. Asimismo, fíjate en la
entrada NRPT que indica que existe una exención para el nombre [Link]; los nombres de la
lista de exenciones no reciben respuesta del servidor DNS de acceso remoto. Puedes hacer ping a la
dirección IP del servidor DNS de acceso remoto para confirmar la conectividad al servidor de acceso
remoto; por ejemplo, puedes hacer ping a 2001:db8:1::2 en este ejemplo.
5. En la ventana de Windows PowerShell, escriba ping app1 y presione Entrar. Deberías ver respuestas de la
dirección IPv6 de APP1, 2001:db8:1::3.
6. En la ventana de Windows PowerShell, escriba ping App2 y presione Entrar. Deberías ver respuestas de la
dirección NAT64 que EDGE1 asigna a APP2, que en este caso es fdc9:9f4e:eb1b:7777::a00:4.
7. Deje abierta la ventana de Windows PowerShell para el procedimiento siguiente.
8. Abra Internet Explorer, en la barra de direcciones de Internet Explorer, escriba [Link] y presione
Entrar. Verás el sitio web IIS predeterminado en APP1.
9. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verás el sitio web
predeterminado en APP2.
10. En la pantalla Inicio , escriba\ \ App2\Filesy, a continuación, presione Entrar. Haz doble clic en el archivo
Nuevo documento de texto. Esto demuestra que has sido capaz de conectarte a un servidor solo IPv4
utilizando SMB para obtener un recurso en un host solo IPv4.

Probar la conectividad IP-HTTPS


1. Abra una ventana de Windows PowerShell con privilegios elevados, escriba netsh interface Teredo Set
state disabled y presione Entrar. Esto deshabilita Teredo en el equipo cliente y permite que el equipo
cliente se configure a sí mismo para usar IP -HTTPS. Cuando se completa el comando, aparece la respuesta
Aceptar .
2. En la ventana de Windows PowerShell, escriba ipconfig/all y presione Entrar.
3. Examina el resultado del comando ipconfig. El equipo está ahora conectado a Internet desde detrás de un
dispositivo NAT y se le ha asignado una dirección IPv4 privada. Teredo está deshabilitado y el cliente de
DirectAccess vuelve a IP -HTTPS. Cuando examine la salida del comando ipconfig, verá una sección para el
adaptador de túnel iphttpsinterface con una dirección IP que empieza por 2001: db8:1: 100 coherente,
siendo una dirección IP -HTTPS basada en el prefijo que se configuró al configurar DirectAccess. No verás
ninguna puerta de enlace predeterminada para el adaptador de túnel IP -HTTPS.
4. En la ventana de Windows PowerShell, escriba ipconfig/flushdns y presione Entrar. De este modo, se
vaciarán las entradas de resolución de nombres que todavía existan en la caché de DNS de cliente desde el
momento en que el equipo cliente se conectó a corpnet.
5. En la ventana de Windows PowerShell, escriba ping app1 y presione Entrar. Deberías ver respuestas de la
dirección IPv6 de APP1, 2001:db8:1::3.
6. En la ventana de Windows PowerShell, escriba ping App2 y presione Entrar. Deberías ver respuestas de la
dirección NAT64 que EDGE1 asigna a APP2, que en este caso es fdc9:9f4e:eb1b:7777::a00:4.
7. Abra Internet Explorer, en la barra de direcciones de Internet Explorer, escriba [Link] y presione
Entrar. Verás el sitio IIS predeterminado en APP1.
8. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verás el sitio web
predeterminado en APP2.
9. En la pantalla Inicio , escriba\ \ App2\Filesy, a continuación, presione Entrar. Haz doble clic en el archivo
Nuevo documento de texto. Esto demuestra que has sido capaz de conectarte a un servidor solo IPv4
utilizando SMB para obtener un recurso en un host solo IPv4.
Paso 7 probar la conectividad al volver a la red
corporativa
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Muchos de los usuarios se moverán entre ubicaciones remotas y la red corporativa, por lo que es importante que
cuando vuelvan a la red corporativa puedan acceder a los recursos sin tener que realizar ningún cambio en la
configuración. El acceso remoto hace posible esto porque cuando el cliente de DirectAccess vuelve a la red
corporativa, puede establecer una conexión con el servidor de ubicación de red. Una vez que la conexión HTTPS se
establece correctamente en el servidor de ubicación de red, el cliente de DirectAccess deshabilita la configuración
del cliente de DirectAccess y utiliza una conexión directa a la red corporativa.
Probar la conectividad en CLIENT1
1. Apague CLIENT1 y desconecte CLIENT1 de la subred HomeNet o el conmutador virtual y conéctelo a la
subred corporativa o al conmutador virtual. Active CLIENT1 e inicie sesión como CORP\User1.
2. Abra una ventana de Windows PowerShell con privilegios elevados, escriba ipconfig/ally presione Entrar.
La salida indicará que CLIENT1 tiene una dirección IP local y que no hay ningún túnel de IP -HTTPS, 6to4 o
Teredo activo.
3. Pruebe la conectividad con el recurso compartido de red en APP2. En la pantalla Inicio , escriba\ \
APP2\Filesy, a continuación, presione Entrar. Podrá abrir el archivo en esa carpeta.
PASO 8: instantánea del clúster de DirectAccess:
configuración de NLB
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Esto completa el laboratorio de pruebas de DirectAccess. Para guardar esta configuración a fin de poder volver
rápidamente a un DirectAccess en funcionamiento con la configuración de clúster NLB desde la que puede probar
otras guías del laboratorio de pruebas modulares de DirectAccess, extensiones de la guía del laboratorio de
pruebas o para su propio aprendizaje y experimentación, haga lo siguiente. después
1. En todos los equipos físicos o las máquinas virtuales del laboratorio de prueba, cierre todas las ventanas y, a
continuación, realice un cierre estable.
2. Si el laboratorio se basa en máquinas virtuales, guarde una instantánea de cada máquina virtual y asigne un
nombre al clúster de DirectAccess de las instantáneas y al NLB. Si el laboratorio usa equipos físicos, cree
imágenes de disco para guardar la configuración del laboratorio de pruebas de DirectAccess.
Guía del laboratorio de pruebas: demostración de
una implementación multisitio de DirectAccess
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El acceso remoto es un rol de servidor de los sistemas operativos Windows Server 2016, Windows Server 2012
R2 y Windows Server 2012 que permite a los usuarios remotos acceder de forma segura a los recursos de red
internos mediante DirectAccess o RRAS VPN. Esta guía contiene instrucciones paso a paso para ampliar la guía
del laboratorio de pruebas: demostración de la configuración de servidor único de DirectAccess con IPv4 e IPv6
mixto para demostrar el acceso remoto en un escenario de varios sitios.
La implementación del acceso remoto en un escenario multisitio le permite configurar servidores de acceso
remoto en ubicaciones geográficamente distintas. Anteriormente, los usuarios remotos debían conectarse siempre
a la red corporativa a través de un servidor de DirectAccess determinado. Con Windows Server 2016, Windows
Server 2012 R2 o Windows Server 2012 y Windows 10 o Windows 8, puede configurar puntos de entrada para
cada ubicación geográfica de la implementación. Cada punto de entrada puede ser un único servidor de acceso
remoto o un clúster de servidores de acceso remoto. Los usuarios remotos tienen la opción de conectarse a
cualquiera de los puntos de entrada de acceso remoto de la organización. Por ejemplo, si un usuario remoto
normalmente se conecta al punto de entrada de acceso remoto que se encuentra en Asia, pero después llega a un
viaje de negocio a Europe, el equipo cliente se conecta automáticamente al punto de entrada de acceso remoto
más cercano.

Acerca de esta guía


Esta guía contiene instrucciones para configurar y mostrar el acceso remoto con nueve servidores y tres equipos
cliente. El laboratorio de prueba de acceso remoto completado de multisitio simula una intranet, Internet y una red
doméstica, y demuestra la funcionalidad de acceso remoto en distintos escenarios de conexión a Internet.

IMPORTANT
Este laboratorio sirve como prueba de concepto con la cantidad mínima de equipos. La configuración que se detalla en esta
guía es para fines de laboratorio únicamente y no se debe usar en un entorno de producción.
Información general sobre el escenario de laboratorio
de pruebas
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El acceso remoto es un rol de servidor de los sistemas operativos Windows Server 2016, Windows Server 2012 R2
y Windows Server 2012 que permite a los usuarios remotos acceder de forma segura a los recursos de red
internos mediante DirectAccess o redes privadas virtuales (VPN ) con el Servicio de enrutamiento y acceso remoto
(RRAS ). Esta guía contiene instrucciones paso a paso para ampliar la guía del laboratorio de pruebas: demostrar la
configuración de un solo servidor de DirectAccess con IPv4 e IPv6 mixto para mostrar una configuración de
contraseña de un solo acceso remoto (OTP ).

WARNING
El diseño de esta guía del laboratorio de pruebas incluye servidores de infraestructura, como un controlador de dominio y una
entidad de certificación (CA) que ejecutan Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012. El uso de
esta guía del laboratorio de pruebas para configurar los servidores de infraestructura que ejecutan otros sistemas operativos
no se ha probado y las instrucciones para configurar otros sistemas operativos no se incluyen en esta guía.

Acerca de esta guía


El acceso remoto en Windows Server 2016, Windows Server 2012 R2 y Windows Server 2012 agrega
compatibilidad para la autenticación de cliente con OTP. Para los fines de este laboratorio de pruebas, RSA SecurID
solo se usa para demostrar la funcionalidad de OTP con acceso remoto. También se admiten otras soluciones OTP
basadas en RADIUS, pero están fuera del ámbito de este laboratorio de pruebas. Esta guía contiene instrucciones
para configurar y mostrar el acceso remoto usando seis servidores y dos equipos cliente. El laboratorio de prueba
de acceso remoto completado con OTP simula una intranet, Internet y una red doméstica, y muestra la
funcionalidad de acceso remoto en distintos escenarios de conexión a Internet.

IMPORTANT
Este laboratorio sirve como prueba de concepto con la cantidad mínima de equipos. La configuración que se detalla en esta
guía es para fines de laboratorio únicamente y no se debe usar en un entorno de producción.
Requisitos de configuración
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Los componentes siguientes son necesarios para configurar el acceso remoto en el laboratorio de pruebas:
El disco o los archivos de producto de Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012.
Nueve equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows
Server 2016, Windows Server 2012 R2 o Windows Server 2012; tres de estos equipos tienen dos
adaptadores de red instalados.
El disco o los archivos del producto para Windows 10® o Windows® 8.
El disco o los archivos del producto para Windows 7 Ultimate.
Tres equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows 10®,
Windows 8 o Windows 7; uno de estos equipos tiene instalados dos adaptadores de red.
Pasos para configurar el laboratorio de pruebas
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En los pasos siguientes se describe cómo configurar la infraestructura de acceso remoto, configurar los clientes y
servidores de acceso remoto y probar la conectividad de DirectAccess desde las subredes Internet y HomeNet.
En esta guía del laboratorio de pruebas, creará una implementación de acceso remoto multisitio realizando los
pasos siguientes:
Paso 1: completar la configuración de base. Complete todos los pasos de la Guía del laboratorio de pruebas:
demostración de la configuración de servidor único de DirectAccess con IPv4 e IPv6 mixtos.
Paso 2: instalar y configurar ENRUTADOR1. ENRUTADOR1 proporciona funcionalidad de enrutamiento y
reenvío entre las subredes corporativas y 2-CorpNet.
Paso 3: instalar y configurar cliente2. Cliente2 es un equipo cliente de Windows 7 que se usa para mostrar la
compatibilidad con versiones anteriores de una implementación de acceso remoto de Windows Server
2016, Windows Server 2012 R2 o Windows Server 2012.
Paso 4: configurar app1. Configure APP1 con ENRUTADOR1 como la puerta de enlace predeterminada y 2-
DC1 como servidor DNS alternativo.
Paso 5: configurar DC1. Configure DC1 con un sitio de Active Directory adicional y grupos de seguridad
adicionales para equipos cliente de Windows 7.
Paso 6: instalar y configurar 2-DC1. En una implementación multisitio, tiene dos o más dominios y sitios. 2-
DC1 proporciona controladores de dominio y servicios DNS para el dominio [Link].
Paso 7: instalar y configurar 2-app1. 2-APP1 es un servidor Web y de archivos en la red 2-CorpNet.
Paso 8: configurar INET1. INET1 simula Internet en esta guía del laboratorio de pruebas. Debe configurar
una entrada DNS que se resuelva en la dirección IP pública de 2-EDGE1.
Paso 9: configurar EDGE1. Configure el servidor DNS de 2-CorpNet y el enrutamiento en EDGE1.
Paso 10: instalación y configuración de 2-EDGE1. Se requieren dos servidores de acceso remoto en una
implementación multisitio. 2-EDGE1 proporciona servicios de acceso remoto para el segundo dominio.
Paso 11: configurar la implementación multisitio. Después de configurar ambos servidores de acceso
remoto, puede configurar la implementación multisitio.
Paso 12: probar la conectividad de DirectAccess. Pruebe la conectividad de DirectAccess desde ambos
equipos cliente desde la subred de Internet a través de EDGE1 y 2-EDGE1.
Paso 13: probar la conectividad de DirectAccess desde detrás de un dispositivo NAT. Pruebe la conectividad
de DirectAccess desde detrás de un dispositivo NAT.
Paso 14: instantánea de la configuración. Después de completar el laboratorio de pruebas, tome una
instantánea de la implementación multisitio de acceso remoto en funcionamiento para poder volver a ella
más adelante y probar escenarios adicionales.
Paso 1 completar la configuración de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso consiste en completar todos los pasos de la Guía del laboratorio de pruebas: Mostrar la
configuración de servidor único de DirectAccess con IPv4 e IPv6 mixtos. Si ya ha completado los pasos de esta
guía del laboratorio de pruebas y ha guardado una instantánea o una imagen de disco del laboratorio de pruebas,
puede restaurar la instantánea o la imagen y comenzar con el siguiente paso.
Paso 2 Instalación y configuración de ENRUTADOR1
02/12/2019 • 8 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En esta guía del laboratorio de pruebas multisitio, el equipo del enrutador proporciona un puente IPv4 e IPv6 entre
las subredes corporativas y 2-CorpNet, y actúa como enrutador para el tráfico de IP -HTTPS y Teredo.
Instalación del sistema operativo en ENRUTADOR1
Configurar las propiedades de TCP/IP y cambiar el nombre del equipo
Desactivar el Firewall
Configurar el enrutamiento y el reenvío

Instalación del sistema operativo en ENRUTADOR1


En primer lugar, instale Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012.
Para instalar el sistema operativo en ENRUTADOR1
1. Inicie la instalación de Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012
(instalación completa).
2. Siga las instrucciones para completar la instalación, especificando una contraseña segura para la cuenta
Administrador local. Inicie sesión con la cuenta Administrador local.
3. Conecte ENRUTADOR1 a una red que tenga acceso a Internet y ejecute Windows Update para instalar las
actualizaciones más recientes para Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012 y, a continuación, desconéctese de Internet.
4. Conecte ENRUTADOR1 a las subredes corporativas y 2-CorpNet.

Configurar las propiedades de TCP/IP y cambiar el nombre del equipo


Configure los valores de TCP/IP en el enrutador y cambie el nombre del equipo a ENRUTADOR1.
Para configurar las propiedades de TCP/IP y cambiar el nombre del equipo
1. En la consola de Administrador del servidor, haga clic en servidor localy, a continuación, en el área
propiedades , junto a conexión cableada Ethernet, haga clic en el vínculo.
2. En la ventana conexiones de red , haga clic con el botón secundario en el adaptador de red que está
conectado a CorpNet, haga clic en cambiar nombre, escriba CorpNety presione Entrar.
3. Haga clic con el botón secundario en CorpNety, a continuación, haga clic en propiedades.
4. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
5. Haga clic en Usar la siguiente dirección IP. En dirección IP, escriba [Link]. En máscara de subred,
escriba 255.255.255.0y, a continuación, haga clic en Aceptar.
6. Haga clic en Protocolo de Internet versión 6 (TCP/IPv6) y, a continuación, haga clic en Propiedades.
7. Haga clic en usar la siguiente dirección IPv6. En dirección IPv6, escriba 2001: db8:1:: fe. En longitud
del prefijo de subred, escriba 64y, a continuación, haga clic en Aceptar.
8. En el cuadro de diálogo propiedades de CorpNet , haga clic en cerrar.
9. En la ventana conexiones de red , haga clic con el botón secundario en el adaptador de red que está
conectado a 2-CorpNet, haga clic en cambiar nombre, escriba 2-CorpNety presione Entrar.
10. Haga clic con el botón secundario en 2-CorpNety, a continuación, haga clic en propiedades.
11. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
12. Haga clic en Usar la siguiente dirección IP. En dirección IP, escriba [Link]. En máscara de subred,
escriba 255.255.255.0y, a continuación, haga clic en Aceptar.
13. Haga clic en Protocolo de Internet versión 6 (TCP/IPv6) y, a continuación, haga clic en Propiedades.
14. Haga clic en usar la siguiente dirección IPv6. En dirección IPv6, escriba 2001: db8:2:: fe. En longitud
del prefijo de subred, escriba 64y, a continuación, haga clic en Aceptar.
15. En el cuadro de diálogo 2-propiedades de la red corporativa, haga clic en cerrar.
16. Cierre la ventana Conexiones de red.
17. En la consola de Administrador del servidor, en servidor local, en el área propiedades , junto a nombre
de equipo, haga clic en el vínculo.
18. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre de equipo haz clic en Cambiar.
19. En el cuadro de diálogo cambios en el dominio o el nombre del equipo , en nombre de equipo, escriba
ENRUTADOR1y, a continuación, haga clic en Aceptar.
20. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
21. En el cuadro de diálogo Propiedades del sistema , haga clic en Cerrar.
22. Cuando se le pida que reinicie el equipo, haga clic en Reiniciar ahora.
23. Una vez reiniciado el equipo, inicie sesión con la cuenta de administrador local.

Desactivar el Firewall
Este equipo está configurado solo para proporcionar enrutamiento entre las subredes corporativas y 2-CorpNet;
por lo tanto, el Firewall debe estar desactivado.
Para desactivar el Firewall
1. En la pantalla Inicio , escribaWF. mscy, a continuación, presione Entrar.
2. En firewall de Windows con seguridad avanzada, en el panel acciones , haga clic en propiedades.
3. En el cuadro de diálogo firewall de Windows con seguridad avanzada , en la pestaña Perfil de dominio
, en Estado de Firewall, haga clic en desactivado.
4. En el cuadro de diálogo firewall de Windows con seguridad avanzada , en la pestaña perfil privado , en
Estado de Firewall, haga clic en desactivado.
5. En el cuadro de diálogo firewall de Windows con seguridad avanzada , en la ficha perfil público , en
Estado de Firewall, haga clic en desactivadoy, a continuación, haga clic en Aceptar.
6. Cierre Firewall de Windows con seguridad avanzada.

Configurar el enrutamiento y el reenvío


Para proporcionar servicios de enrutamiento y reenvío entre las subredes corporativas y 2-CorpNet, debe habilitar
el reenvío en las interfaces de red y configurar rutas estáticas entre las subredes.
Para configurar rutas estáticas
1. En la pantalla Inicio , escribacmd. exey, a continuación, presione Entrar.
2. Habilite el reenvío en las interfaces IPv4 e IPv6 de ambos adaptadores de red mediante los comandos
siguientes. Después de escribir cada comando, presione Entrar.

netsh interface IPv4 set interface Corpnet forwarding=enabled


netsh interface IPv4 set interface 2-Corpnet forwarding=enabled
netsh interface IPv6 set interface Corpnet forwarding=enabled
netsh interface IPv6 set interface 2-Corpnet forwarding=enabled

3. Habilite el enrutamiento IP -HTTPS entre las subredes corporativas y 2-CorpNet.

netsh interface IPv6 add route 2001:db8:1:1000::/59 Corpnet 2001:db8:1::2


netsh interface IPv6 add route 2001:db8:2:2000::/59 2-Corpnet 2001:db8:2::20

4. Habilite el enrutamiento Teredo entre las subredes corporativas y 2-CorpNet.

netsh interface IPv6 add route 2001:0:836b:2::/64 Corpnet 2001:db8:1::2


netsh interface IPv6 add route 2001:0:836b:14::/64 2-Corpnet 2001:db8:2::20

5. Cierre la ventana del símbolo del sistema.


Paso 3 instalación y configuración de cliente2
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Cliente2 es un equipo con Windows 7® que se usa para mostrar la compatibilidad con versiones anteriores de
acceso remoto que se ejecuta en servidores Windows Server 2016.
1. Para instalar el sistema operativo en cliente2. Instale Windows® 7 Enterprise o Windows® 7 Ultimate en
cliente2.
2. Para unir el cliente2 al dominio CORP. Únase a cliente2 en el dominio [Link].

Para instalar el sistema operativo en cliente2


1. Inicie la instalación de Windows 7.
2. Cuando se le pida un nombre de usuario, escriba user1. Cuando se le pida un nombre de equipo, escriba
cliente2.
3. Cuando se le solicite una contraseña, escriba una contraseña segura dos veces.
4. Cuando se le pida la configuración de protección, haga clic en Usar configuración recomendada.
5. Cuando se le solicite la ubicación actual del equipo, haga clic en red de trabajo.
6. Conecte el cliente2 a una red que tenga acceso a Internet y ejecute Windows Update para instalar las
actualizaciones más recientes de Windows 7 y, a continuación, desconéctese de Internet.
7. Conecte el cliente2 a la subred de la red corporativa.

Control de cuentas de usuario


Al configurar el sistema operativo Windows 7, es necesario hacer clic en continuar en el cuadro de diálogo
control de cuentas de usuario (UAC ) para algunas tareas. Algunas de las tareas de configuración requieren la
aprobación de UAC. Cuando se le pida, haga clic en continuar para autorizar estos cambios.

Para unir el cliente2 al dominio CORP


1. Haga clic en Inicio, haga clic con el botón secundario en Equipoy después haga clic en Propiedades.
2. En la página sistema , en el área configuración de nombre, dominio y grupo de trabajo del equipo ,
haga clic en Cambiar configuración.
3. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre de equipo haz clic en Cambiar.
4. En el cuadro de diálogo cambios en el dominio o el nombre del equipo , haga clic en dominio, escriba
[Link], a continuación, haga clic en Aceptar.
5. Cuando se le pida un nombre de usuario y una contraseña, escriba el nombre de usuario y la contraseña de
la cuenta de dominio user1 y, a continuación, haga clic en Aceptar.
6. Cuando vea un cuadro de diálogo de bienvenida al dominio [Link], haga clic en Aceptar.
7. Cuando vea un cuadro de diálogo que le pida que reinicie el equipo, haga clic en Aceptar.
8. En el cuadro de diálogo propiedades del sistema , haga clic en cerrary, cuando vea un cuadro de diálogo
que le pide que reinicie el equipo, haga clic en reiniciar ahora.
9. Una vez reiniciado el equipo, inicie sesión como CORP\User1.
Paso 4 configurar APP1
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Configure las opciones de puerta de enlace y direccionamiento IPv6 estático para permitir el acceso de APP1 a la
subred 2-CorpNet.
Para configurar la puerta de enlace predeterminada y el servidor DNS. La configuración multisitio usa el equipo
ENRUTADOR1 como puerta de enlace predeterminada. Configurar la puerta de enlace predeterminada en
APP1.

Para configurar la puerta de enlace predeterminada y el servidor DNS


1. En la consola de Administrador del servidor, haga clic en servidor localy, a continuación, en el área
propiedades , junto a conexión cableada Ethernet, haga clic en el vínculo.
2. En la ventana conexiones de red , haga clic con el botón secundario en conexión cableada Ethernety, a
continuación, haga clic en propiedades.
3. En el cuadro de diálogo propiedades de conexión cableada Ethernet , haga clic en Protocolo de
Internet versión 4 (TCP/IPv4) y, a continuación, haga clic en propiedades.
4. En puerta de enlace predeterminada, escriba 10.0.0.254y, en servidor DNS alternativo, escriba
10.2.0.1y, a continuación, haga clic en Aceptar.
5. En el cuadro de diálogo propiedades de conexión cableada Ethernet , haga clic en Protocolo de
Internet versión 6 (TCP/IPv6) y, a continuación, haga clic en propiedades.
6. En puerta de enlace predeterminada, escriba 2001: db8:1:: fe. En servidor DNS alternativo, escriba
2001: db8:2:: 1y, a continuación, haga clic en Aceptar.
7. En el cuadro de diálogo propiedades de conexión cableada Ethernet , haga clic en cerrary, a
continuación, cierre la ventana conexiones de red .
Paso 5 configurar DC1
02/12/2019 • 8 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

DC1 actúa como controlador de dominio, servidor DNS y servidor DHCP para el dominio [Link].
Para configurar el acceso remoto para que use una topología multisitio, es necesario agregar un sitio Active
Directory Domain Services (AD DS ) adicional para el segundo controlador de dominio 2-DC1 y para configurar el
enrutamiento entre las subredes.
1. Para configurar la puerta de enlace predeterminada en el controlador de dominio. Configurar la puerta de
enlace predeterminada en DC1.
2. Cree grupos de seguridad para clientes de DirectAccess de Windows 7 en DC1. Cuando se configura
DirectAccess, crea automáticamente objetos de directiva de grupo (GPO ) y valores de GPO que se aplican a
los clientes y servidores de DirectAccess. El GPO de cliente de DirectAccess se aplica a grupos de seguridad
de Active Directory específicos.
3. Para agregar un nuevo sitio AD DS. Cree un segundo sitio AD DS.

Para configurar la puerta de enlace predeterminada en el controlador


de dominio
1. En la consola de Administrador del servidor, haga clic en servidor localy, a continuación, en el área
propiedades , junto a conexión cableada Ethernet, haga clic en el vínculo.
2. En la ventana conexiones de red, haga clic con el botón secundario en conexión cableada Ethernety, a
continuación, haga clic en propiedades.
3. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
4. En puerta de enlace predeterminada, escriba 10.0.0.254y, en servidor DNS alternativo, escriba
10.2.0.1y, a continuación, haga clic en Aceptar.
5. Haga clic en Protocolo de Internet versión 6 (TCP/IPv6) y, a continuación, haga clic en Propiedades.
6. En puerta de enlace predeterminada, escriba 2001: db8:1:: fey, en servidor DNS alternativo, escriba
2001: db8:2:: 1y, a continuación, haga clic en Aceptar.
7. En el cuadro de diálogo propiedades de conexión cableada Ethernet , haga clic en cerrar.
8. Cierre la ventana Conexiones de red.

Crear grupos de seguridad para clientes de DirectAccess de Windows 7


en DC1
Cree los grupos de seguridad de DirectAccess para Windows 7 con el procedimiento siguiente.
Los equipos cliente de Windows 7 deben ser miembros de grupos de seguridad independientes, ya que pueden
conectarse a recursos internos a través de un solo punto de entrada. Al habilitar la compatibilidad con varios sitios
o agregar puntos de entrada, si se solicita compatibilidad con Windows 7, DirectAccess creará automáticamente un
GPO independiente para los clientes de Windows 7 para cada punto de entrada.
Crear grupos de seguridad
1. En la pantalla Inicio , escribaDSA. mscy, a continuación, presione Entrar.
2. En el panel izquierdo, expanda [Link], haga clic en usuarios, haga clic con el botón secundario
en usuarios, seleccione nuevoy, a continuación, haga clic en Grupo.
3. En el cuadro de diálogo nuevo objeto-grupo , en nombre de grupo, escriba Win7_Clients_Site1.
4. En Ámbito de grupo haz clic en Global, en Tipo de grupo haz clic en Seguridad y, a continuación, haz
clic en Aceptar.
5. Haga doble clic en el grupo de seguridad Win7_Clients_Site1 y, en el cuadro de diálogo propiedades de
Win7_Clients_Site1 , haga clic en la pestaña miembros .
6. En la pestaña Miembros , haga clic en Agregar.
7. En el cuadro de diálogo Seleccionar usuarios, contactos, equipos o cuentas de servicio , haga clic en
tipos de objeto. En el cuadro de diálogo tipos de objeto , seleccione equiposy, a continuación, haga clic
en Aceptar.
8. En Escriba los nombres de objeto que desea seleccionar, escriba cliente2y, a continuación, haga clic en
Aceptary, a continuación, en el cuadro de diálogo propiedades de Win7_Clients_Site1 , haga clic en
Aceptar.
9. En la consola de Active Directory usuarios y equipos , en el panel izquierdo, haga clic con el botón
secundario en usuarios, seleccione nuevoy, a continuación, haga clic en Grupo.
10. En el cuadro de diálogo nuevo objeto-grupo , en nombre de grupo, escriba Win7_Clients_Site2.
11. En Ámbito de grupo haz clic en Global, en Tipo de grupo haz clic en Seguridad y, a continuación, haz
clic en Aceptar.
12. Cierre la consola de Usuarios y equipos de Active Directory.

Para agregar un nuevo sitio AD DS


1. En la pantalla Inicio , escribaDssite. mscy, a continuación, presione Entrar.
2. En la consola sitios y servicios de Active Directory, en el árbol de consola, haga clic con el botón secundario
en sitiosy, a continuación, haga clic en nuevo sitio.
3. En el cuadro de diálogo nuevo objeto-sitio , en el cuadro nombre , escriba segundo-sitio.
4. En el cuadro de lista, haga clic en DEFAULTIPSITELINKy, a continuación, haga clic en Aceptar dos veces.
5. En el árbol de consola, expanda sitios, haga clic con el botón secundario en subredesy, a continuación, haga
clic en nueva subred.
6. En el cuadro de diálogo nuevo objeto-subred , en prefijo, escriba [Link]/24, en la lista Seleccione un
objeto de sitio para este prefijo , haga clic en Default-First-Site-Namey, a continuación, haga clic en
Aceptar.
7. En el árbol de consola, haga clic con el botón secundario en subredesy, a continuación, haga clic en nueva
subred.
8. En el cuadro de diálogo nuevo objeto-subred , en prefijo, escriba 2001: db8:1::/64, en la lista Seleccione
un objeto de sitio para este prefijo , haga clic en Default-First-Site-Namey, a continuación, haga clic en
Aceptar.
9. En el árbol de consola, haga clic con el botón secundario en subredesy, a continuación, haga clic en nueva
subred.
10. En el cuadro de diálogo nuevo objeto-subred , en prefijo, escriba [Link]/24, en la lista Seleccione un
objeto de sitio para este prefijo , haga clic en segundo sitioy, a continuación, haga clic en Aceptar.
11. En el árbol de consola, haga clic con el botón secundario en subredesy, a continuación, haga clic en nueva
subred.
12. En el cuadro de diálogo nuevo objeto-subred , en prefijo, escriba 2001: db8:2::/64, en la lista Seleccione
un objeto de sitio para este prefijo , haga clic en segundo sitioy, a continuación, haga clic en Aceptar.
13. Cierre Active Directory sitios y servicios.
Paso 6: instalación y configuración de 2-DC1
02/12/2019 • 15 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

2-DC1 proporciona los siguientes servicios:


Un controlador de dominio para el dominio [Link] Active Directory Domain Services (AD
DS ).
Un servidor DNS para el dominio DNS de [Link].
la configuración de 2 a DC1 consta de lo siguiente:
Instalar el sistema operativo en 2-DC1
Configurar las propiedades TCP/IP
Configurar 2-DC1 como controlador de dominio y servidor DNS
Proporcionar permisos de directiva de grupo a CORP\User1
Permitir a los equipos CORP2 obtener certificados de equipo
Forzar la replicación entre DC1 y 2-DC1

Instalar el sistema operativo en 2-DC1


En primer lugar, instale Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012.
Para instalar el sistema operativo en 2-DC1
1. Inicie la instalación de Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012.
2. Siga las instrucciones para completar la instalación, especificando Windows Server 2016, Windows Server
2012 R2 o Windows Server 2012 (instalación completa) y una contraseña segura para la cuenta de
administrador local. Inicie sesión con la cuenta Administrador local.
3. Conecte 2-DC1 a una red que tenga acceso a Internet y ejecute Windows Update para instalar las
actualizaciones más recientes para Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012 y, a continuación, desconéctese de Internet.
4. Conecte 2-DC1 a la subred 2-CorpNet.

Configurar las propiedades TCP/IP


Configure el protocolo TCP/IP con direcciones IP estáticas.
Para configurar TCP/IP en 2-DC1
1. En la consola de Administrador del servidor, haga clic en servidor localy, a continuación, en el área
propiedades , junto a conexión cableada Ethernet, haga clic en el vínculo.
2. En Conexiones de red, haga clic con el botón secundario en Conexión cableada Ethernet y, a
continuación, haga clic en Propiedades.
3. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
4. Haga clic en Usar la siguiente dirección IP. En dirección IP, escriba [Link]. En Máscara de subred,
escriba [Link]. En puerta de enlace predeterminada, escriba [Link]. Haga clic en usar las
siguientes direcciones de servidor DNS, en servidor DNS preferido, escriba 10.2.0.1y, en servidor
DNS alternativo, escriba [Link].
5. Haga clic en Opciones avanzadas y, a continuación, haga clic en la pestaña DNS.
6. En sufijo DNS para esta conexión, escriba [Link], a continuación, haga clic en
Aceptar dos veces.
7. Haga clic en Protocolo de Internet versión 6 (TCP/IPv6) y, a continuación, haga clic en Propiedades.
8. Haga clic en usar la siguiente dirección IPv6. En dirección IPv6, escriba 2001: db8:2:: 1. En longitud
del prefijo de subred, escriba 64. En puerta de enlace predeterminada, escriba 2001: db8:2:: fe. Haga
clic en usar las siguientes direcciones de servidor DNS, en servidor DNS preferido, escriba 2001:
db8:2:: 1y, en servidor DNS alternativo, escriba 2001: db8:1:: 1.
9. Haga clic en Opciones avanzadas y, a continuación, haga clic en la pestaña DNS.
10. En sufijo DNS para esta conexión, escriba [Link], a continuación, haga clic en
Aceptar dos veces.
11. En el cuadro de diálogo propiedades de conexión cableada Ethernet , haga clic en cerrar.
12. Cierre la ventana Conexiones de red.
13. En la consola de Administrador del servidor, en servidor local, en el área propiedades , junto a nombre
de equipo, haga clic en el vínculo.
14. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre de equipo haz clic en Cambiar.
15. En el cuadro de diálogo cambios en el dominio o el nombre del equipo , en nombre de equipo, escriba
2-DC1y, a continuación, haga clic en Aceptar.
16. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
17. En el cuadro de diálogo Propiedades del sistema , haga clic en Cerrar.
18. Cuando se le pida que reinicie el equipo, haga clic en Reiniciar ahora.
19. Después de reiniciar, inicie sesión con la cuenta de administrador local.

Configurar 2-DC1 como controlador de dominio y servidor DNS


Configure 2-DC1 como controlador de dominio para el dominio [Link] y como servidor DNS
para el dominio DNS [Link].
Para configurar 2-DC1 como controlador de dominio y servidor DNS
1. En la consola de Administrador del servidor, en el Panel, haga clic en Agregar roles y características.
2. Haga clic en siguiente tres veces para ir a la pantalla de selección de roles de servidor
3. En la página Seleccionar roles de servidor , seleccione Active Directory Domain Services. Haga clic en
Agregar características cuando se le pida y, a continuación, haga clic en siguiente tres veces.
4. En la página Confirmar selecciones de instalación , haga clic en Instalar.
5. Cuando la instalación se complete correctamente, haga clic en promover este servidor a controlador de
dominio.
6. En el Asistente para configuración de Active Directory Domain Services, en la página configuración de
implementación , haga clic en Agregar un nuevo dominio a un bosque existente.
7. En nombre de dominio primario, escriba [Link], en nuevo nombre de dominio, escriba
Corp2.
8. En proporcione las credenciales para realizar esta operación, haga clic en cambiar. En el cuadro de
diálogo seguridad de Windows , en nombre de usuario, escriba Corp. contoso. com\Administratory,
en contraseña, escriba la contraseña de corp\administrador, haga clic en Aceptary, a continuación, haga clic
en siguiente.
9. En la página Opciones del controlador de dominio , asegúrese de que el nombre del sitio sea el
segundo sitio. En Escriba la contraseña de modo de restauración de servicios de directorio (DSRM )
, en contraseña y Confirmar contraseña, escriba una contraseña segura dos veces y, a continuación, haga
clic en siguiente cinco veces.
10. En la página comprobación de requisitos previos , una vez validados los requisitos previos, haga clic en
instalar.
11. Espere hasta que el asistente complete la configuración de Active Directory y los servicios DNS y, a
continuación, haga clic en cerrar.
12. Una vez reiniciado el equipo, inicie sesión en el dominio CORP2 con la cuenta de administrador.

Proporcionar permisos de directiva de grupo a CORP\User1


Utilice este procedimiento para proporcionar al usuario CORP\User1 permisos completos para crear y cambiar
objetos de directiva de grupo de Corp2.
Para proporcionar permisos de directiva de grupo
1. En la pantalla Inicio , escribaGPMC. mscy, a continuación, presione Entrar.
2. En la consola de administración de directiva de grupo, Abra Forest:
[Link]/Domains/[Link].
3. En el panel de detalles, haga clic en la pestaña delegación . En la lista desplegable permiso , haga clic en
vincular GPO.
4. Haga clic en Agregary, en el cuadro de diálogo Seleccionar usuarios, equipos o grupos , haga clic en
ubicaciones.
5. En el cuadro de diálogo ubicaciones , en el árbol Ubicación , haga clic en [Link], a
continuación, haga clic en Aceptar.
6. En Escriba el nombre del objeto para seleccionar el tipo user1, haga clic en Aceptary, en el cuadro de
diálogo Agregar grupo o usuario , haga clic en Aceptar.
7. En la consola de administración de directiva de grupo, en el árbol, haga clic en Directiva de grupo
objetosy, en el panel de detalles, haga clic en la pestaña delegación .
8. Haga clic en Agregary, en el cuadro de diálogo Seleccionar usuarios, equipos o grupos , haga clic en
ubicaciones.
9. En el cuadro de diálogo ubicaciones , en el árbol Ubicación , haga clic en [Link], a
continuación, haga clic en Aceptar.
10. En Escriba el nombre del objeto para seleccionar el tipo user1, haga clic en Aceptar.
11. En la consola de administración de directiva de grupo, en el árbol, haga clic en filtros WMIy, en el panel de
detalles, haga clic en la pestaña delegación .
12. Haga clic en Agregary, en el cuadro de diálogo Seleccionar usuarios, equipos o grupos , haga clic en
ubicaciones.
13. En el cuadro de diálogo ubicaciones , en el árbol Ubicación , haga clic en [Link], a
continuación, haga clic en Aceptar.
14. En Escriba el nombre del objeto para seleccionar el tipo user1, haga clic en Aceptar. En el cuadro de
diálogo Agregar grupo o usuario , asegúrese de que los permisos estén establecidos en control totaly, a
continuación, haga clic en Aceptar.
15. Cierre la consola de Administración de directivas de grupo.

Permitir a los equipos CORP2 obtener certificados de equipo


Los equipos del dominio CORP2 deben obtener certificados de equipo de la entidad de certificación en APP1.
Realice este procedimiento en APP1.
Para permitir que los equipos CORP2 obtengan automáticamente certificados de equipo
1. En APP1, haga clic en Inicio, escriba certtmpl. mscy, a continuación, presione Entrar.
2. En la consola de plantillas de certificados, en el panel central, haga doble clic en autenticación de
cliente y servidor.
3. En el cuadro de diálogo propiedades de autenticación cliente-servidor , haga clic en la pestaña
seguridad .
4. Haga clic en Agregary, en el cuadro de diálogo Seleccionar usuarios, equipos, cuentas de servicio o
grupos , haga clic en ubicaciones.
5. En el cuadro de diálogo ubicaciones , en Ubicación, expanda [Link], haga clic en
[Link], a continuación, haga clic en Aceptar.
6. En Escriba los nombres de objeto que desea seleccionar, escriba Admins. del dominio; Equipos del
dominio y, a continuación, haga clic en Aceptar.
7. En el cuadro de diálogo propiedades de autenticación cliente-servidor , en nombres de grupos o
usuarios, haga clic en Admins. del dominio (administradores de CORP2\Domain) y, en permisos de
administradores de dominio, en la columna permitir , seleccione escribir . e inscribirse.
8. En nombres de grupos o usuarios, haga clic en equipos del dominio (equipos CORP2\Domain) y, en
permisos de equipos del dominio, en la columna permitir , seleccione inscribir e inscripción
automáticay, a continuación, haga clic en Aceptar.
9. Cierra la Consola de plantillas de certificado.

Forzar la replicación entre DC1 y 2-DC1


Para poder inscribirse en los certificados en 2-EDGE1, debe forzar la replicación de la configuración de DC1 a 2-
DC1. Esta operación debe realizarse en DC1.
Para forzar la replicación
1. En DC1, haga clic en Inicioy, a continuación, haga clic en sitios y servicios de Active Directory.
2. En la consola sitios y servicios de Active Directory, en el árbol, expanda transportes entre sitiosy, a
continuación, haga clic en IP.
3. En el panel de detalles, haga doble clic en DEFAULTIPSITELINK.
4. En el cuadro de diálogo propiedades de DEFAULTIPSITELINK , en costo, escriba 1, en replicar cada,
escriba 15y, a continuación, haga clic en Aceptar. Espere 15 minutos para que se complete la replicación.
5. Para forzar la replicación ahora en el árbol de consola, expanda configuración de Sites\Default-First-
Site-name\Servers\DC1\NTDS, en el panel de detalles, haga clic con el botón secundario en , haga clic en
Replicar ahoray, a continuación, en el cuadro de diálogo Replicar ahora , Haga clic en Aceptar.
6. Para asegurarse de que la replicación se ha completado correctamente, haga lo siguiente:
a. En la pantalla Inicio , escribacmd. exey, a continuación, presione Entrar.
b. Escriba el siguiente comando y presione ENTRAR.

repadmin /syncall /e /A /P /d /q

c. Asegúrese de que todas las particiones estén sincronizadas sin errores. Si no es así, vuelva a ejecutar
el comando hasta que no se notifique ningún error antes de continuar.
7. Cierre la ventana del símbolo del sistema.
Paso 7: instalación y configuración 2-APP1
02/12/2019 • 8 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

2-APP1 proporciona servicios de uso compartido de archivos y Web. 2-la configuración de APP1 consta de lo
siguiente:
Instalar el sistema operativo en 2-APP1
Configurar las propiedades TCP/IP
Unir 2-APP1 al dominio CORP2
Instalar el rol de servidor Web (IIS ) en 2-APP1
Crear una carpeta compartida en 2-APP1

Instalar el sistema operativo en 2-APP1


En primer lugar, instale Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012.
Para instalar el sistema operativo en 2-APP1
1. Inicie la instalación de Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012
(instalación completa).
2. Siga las instrucciones para completar la instalación, especificando una contraseña segura para la cuenta
Administrador local. Inicie sesión con la cuenta Administrador local.
3. Conecte 2-APP1 a una red que tenga acceso a Internet y ejecute Windows Update para instalar las
actualizaciones más recientes para Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012 y, a continuación, desconéctese de Internet.
4. Conecte 2-APP1 a la subred 2-CorpNet.

Configurar las propiedades de TCP/IP


Configure las propiedades TCP/IP en 2-APP1.
Para configurar las propiedades TCP/IP
1. En la consola de Administrador del servidor, haga clic en servidor localy, a continuación, en el área
propiedades , junto a conexión cableada Ethernet, haga clic en el vínculo.
2. En la ventana conexiones de red , haga clic con el botón secundario en conexión cableada Ethernety, a
continuación, haga clic en propiedades.
3. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
4. Haga clic en Usar la siguiente dirección IP. En dirección IP, escriba [Link]. En Máscara de subred,
escriba [Link]. En puerta de enlace predeterminada, escriba [Link].
5. Haga clic en Usar las siguientes direcciones de servidor DNS. En servidor DNS preferido, escriba
[Link].
6. Haga clic en Opciones avanzadas y, a continuación, haga clic en la pestaña DNS. En sufijo DNS para esta
conexión, escriba [Link] haga clic en Aceptar dos veces.
7. Haga clic en Protocolo de Internet versión 6 (TCP/IPv6) y, a continuación, haga clic en Propiedades.
8. Haga clic en usar la siguiente dirección IPv6. En dirección IPv6, escriba 2001: db8:2:: 3. En longitud
del prefijo de subred, escriba 64. En puerta de enlace predeterminada, escriba 2001: db8:2:: fe. Haga
clic en usar las siguientes direcciones de servidor DNSy, en servidor DNS preferido, escriba 2001:
db8:2:: 1.
9. Haga clic en Opciones avanzadas y, a continuación, haga clic en la pestaña DNS.
10. En sufijo DNS para esta conexión, escriba [Link], a continuación, haga clic en
Aceptar dos veces.
11. En el cuadro de diálogo propiedades de conexión cableada Ethernet , haga clic en cerrar.
12. Cierre la ventana Conexiones de red.

Unir 2-APP1 al dominio CORP2


Únase 2-APP1 al dominio [Link].
Para unir 2-APP1 al dominio CORP2
1. En la consola de Administrador del servidor, en servidor local, en el área propiedades , junto a nombre
de equipo, haga clic en el vínculo.
2. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre de equipo haz clic en Cambiar.
3. En nombre de equipo, escriba 2-app1. En miembro de, haga clic en dominio, escriba
[Link], a continuación, haga clic en Aceptar.
4. Cuando se le pida un nombre de usuario y una contraseña, escriba Administrador y su contraseña y, a
continuación, haga clic en Aceptar.
5. Cuando vea un cuadro de diálogo que le muestra el dominio [Link], haga clic en Aceptar.
6. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
7. En el cuadro de diálogo Propiedades del sistema , haga clic en Cerrar.
8. Cuando se le pida que reinicie el equipo, haga clic en Reiniciar ahora.
9. Una vez reiniciado el equipo, haga clic en cambiar de usuarioy, a continuación, haga clic en otro usuario e
inicie sesión en el dominio CORP2 con la cuenta de administrador.

Instalar el rol de servidor Web (IIS) en 2-APP1


Instale el rol de servidor Web (IIS ) para hacer que 2-APP1 sea un servidor Web.
Para instalar el rol servidor Web (IIS)
1. En la consola de Administrador del servidor, en el Panel, haga clic en Agregar roles y características.
2. Haga clic en siguiente tres veces para ir a la pantalla de selección de roles de servidor
3. En la página Seleccionar roles de servidor , seleccione servidor Web (IIS ) y, a continuación, haga clic en
siguiente cuatro veces.
4. En la página Confirmar selecciones de instalación , haga clic en Instalar.
5. Compruebe que la instalación se ha realizado correctamente y, a continuación, haga clic en cerrar.
Crear una carpeta compartida en 2-APP1
Cree una carpeta compartida y un archivo de texto dentro de la carpeta en 2-APP1.
Para crear una carpeta compartida
1. En la pantalla Inicio , escribaExplorer. exey, a continuación, presione Entrar.
2. Haga clic en equipoy, a continuación, haga doble clic en disco local (C:) .
3. Haga clic en nueva carpeta, escriba archivosy, a continuación, presione Entrar. Deje abierta la ventana
disco local .
4. En la pantalla Inicio , escribaNotepad. exe, haga clic con el botón secundario en Bloc de notas, haga clic
en Opciones avanzadasy, a continuación, haga clic en Ejecutar como administrador.
5. En la ventana sin Título: Bloc de notas , escriba este es un archivo compartido en 2-app1.
6. Haga clic en archivo, haga clic en Guardar, haga clic en equipo, haga doble clic en disco local (C:) y, a
continuación, haga doble clic en la carpeta archivos .
7. En nombre de archivo, escriba example. txty, a continuación, haga clic en Guardar. Cierre el Bloc de
notas.
8. En la ventana disco local , haga clic con el botón secundario en la carpeta archivos , seleccione compartir
cony, a continuación, haga clic en personas específicas.
9. En el cuadro de diálogo uso compartido de archivos , en la lista desplegable, haga clic en todosy, a
continuación, haga clic en Agregar. En nivel de permiso para todos, haga clic en lectura/escritura.
10. Haga clic en compartiry, a continuación, en listo.
11. Cierre la ventana disco local .
PASO 8: Configuración de INET1
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Para permitir que los equipos cliente se conecten a los servidores de acceso remoto a través de Internet, debe
configurar una entrada DNS para 2-EDGE1 en INET1.
Para crear la entrada DNS 2-EDGE1
1. En la pantalla Inicio , escribaDNSMgmt. mscy, a continuación, presione Entrar.
2. En el árbol de consola, Abra zonas de búsqueda directa, haga clic en [Link], haga clic con el botón
secundario en [Link], a continuación, haga clic en host nuevo (a o aaaa) .
3. En nombre, escriba 2-EDGE1. En dirección IP, escriba [Link]. Haga clic en Agregar host, haga clic
en Aceptary, después, haga clic en Listo.
Paso 9 configurar EDGE1
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Los procedimientos siguientes se realizan en el servidor de EDGE1:


1. Configure los servidores DNS en EDGE1. Es necesario configurar el servidor DNS del dominio
[Link] en EDGE1.
2. Configurar el enrutamiento entre subredes. Configure el enrutamiento en EDGE1 para habilitar la
comunicación entre las subredes corporativas y 2-CorpNet.

Configurar los servidores DNS en EDGE1


1. En la consola de Administrador del servidor, haga clic en servidor localy, a continuación, en el área
propiedades , junto a CorpNet, haga clic en el vínculo.
2. En la ventana conexiones de red, haga clic con el botón secundario en CorpNety, a continuación, haga clic
en propiedades.
3. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
4. En servidor DNS alternativo, escriba [Link]. A continuación, haga clic en Aceptar.
5. Haga clic en Protocolo de Internet versión 6 (TCP/IPv6) y, a continuación, haga clic en Propiedades.
6. En servidor DNS alternativo, escriba 2001: db8:2:: 1 y, a continuación, haga clic en Aceptar.
7. En el cuadro de diálogo propiedades de CorpNet , haga clic en cerrar.
8. Cierre la ventana Conexiones de red.

Configurar el enrutamiento entre subredes


1. En la pantalla Inicio , escribacmd. exe, haga clic con el botón secundario en cmd, haga clic en Opciones
avanzadasy, a continuación, haga clic en Ejecutar como administrador. Si aparece el cuadro de diálogo
Control de cuentas de usuario , confirme que la acción que se muestra es la esperada y, a continuación,
haga clic en Sí.
2. En la ventana del símbolo del sistema, escriba los siguientes comandos. Después de escribir cada comando,
presione Entrar.

netsh interface IPv4 add route [Link]/24 Corpnet [Link]


netsh interface IPv6 add route 2001:db8:2::/64 Corpnet 2001:db8:1::fe

3. Cierre la ventana del símbolo del sistema.


PASO 10: instalación y configuración de 2-EDGE1
02/12/2019 • 13 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

2-EDGE1 la configuración consta de lo siguiente:


Instale el sistema operativo en 2-EDGE1. Instale Windows Server 2016, Windows Server 2012 R2 o
Windows Server 2012 en 2-EDGE1.
Configurar las propiedades TCP/IP. Configure 2-EDGE1 con direcciones estáticas en ambas interfaces de
red.
Configurar el enrutamiento entre subredes. Para habilitar la comunicación entre las subredes corporativas y
2-CorpNet, debe configurar el enrutamiento.
Join 2-EDGE1 al dominio CORP2. Join 2-EDGE1 al dominio [Link].
Obtener certificados en 2-EDGE1. Los certificados son necesarios para la conexión IPsec entre los clientes
de DirectAccess y el servidor de acceso remoto, y para autenticar el agente de escucha IP -HTTPS cuando los
clientes se conectan a través de HTTPS.
Proporcionar acceso a CORP\User1. El usuario CORP\User1 es el administrador de acceso remoto. Para
permitir que este usuario realice cambios en 2-EDGE1 desde EDGE1, debe conceder acceso al usuario.
Instale el rol de acceso remoto en 2-EDGE1. Para habilitar una implementación multisitio, debe instalar el rol
de acceso remoto en 2-EDGE1.
2-EDGE1 debe tener instalados dos adaptadores de red.

Instalación del sistema operativo en 2-EDGE1


1. Inicie la instalación de Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012.
2. Siga las instrucciones para completar la instalación, especificando Windows Server 2016, Windows Server
2012 R2 o Windows Server 2012 (instalación completa) y una contraseña segura para la cuenta de
administrador local. Inicie sesión con la cuenta Administrador local.
3. Conecte 2-EDGE1 a una red que tenga acceso a Internet y ejecute Windows Update para instalar las
actualizaciones más recientes para Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012 y, a continuación, desconéctese de Internet.
4. Conecte un adaptador de red a la subred 2-CorpNet y el otro a la red Internet simulada.

Configurar las propiedades de TCP/IP


1. En la consola de Administrador del servidor, haga clic en servidor localy, a continuación, en el área
propiedades , junto a conexión cableada Ethernet, haga clic en el vínculo.
2. En conexiones de red, haga clic con el botón secundario en la conexión de red que está conectada a la
subred 2-CorpNet, haga clic en cambiar nombre, escriba 2-CorpNety, a continuación, presione Entrar.
3. Haga clic con el botón secundario en 2-CorpNety, a continuación, haga clic en propiedades.
4. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
5. Haga clic en Usar la siguiente dirección IP. En dirección IP, escriba [Link], en máscara de subred,
escriba [Link].
6. Haga clic en Usar las siguientes direcciones de servidor DNS. En servidor DNS preferido, escriba
10.2.0.1y, en servidor DNS alternativo, escriba [Link].
7. Haga clic en Opciones avanzadas y, a continuación, haga clic en la pestaña DNS.
8. En sufijo DNS para esta conexión, escriba [Link], a continuación, haga clic en
Aceptar dos veces.
9. Haga clic en Protocolo de Internet versión 6 (TCP/IPv6) y, a continuación, haga clic en Propiedades.
10. Haga clic en usar la siguiente dirección IPv6. En dirección IPv6, escriba 2001: db8:2:: 20, en longitud
de prefijo de subred, escriba 64. Haga clic en usar las siguientes direcciones de servidor DNSy, en
servidor DNS preferido, escriba 2001: db8:2:: 1, en servidor DNS alternativo, escriba 2001: db8:1:: 1.
11. Haga clic en Opciones avanzadas y, a continuación, haga clic en la pestaña DNS.
12. En sufijo DNS para esta conexión, escriba [Link], a continuación, haga clic en
Aceptar dos veces.
13. En el cuadro de diálogo 2-propiedades de la red corporativa , haga clic en cerrar.
14. En la ventana conexiones de red , haga clic con el botón secundario en la conexión de red que está
conectada a la subred de Internet, haga clic en cambiar nombre, escriba Internety, a continuación, presione
Entrar.
15. Haga clic con el botón secundario en Internet y, a continuación, haga clic en Propiedades.
16. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
17. Haga clic en Usar la siguiente dirección IP. En dirección IP, escriba [Link]. En Máscara de
subred, escriba [Link].
18. Haga clic en Avanzada. En la ficha Configuración de IP, en el área Direcciones IP, haga clic en Agregar.
En el cuadro de diálogo Dirección TCP/IP , en tipo de dirección IP [Link], en máscara de subred ,
escriba 255.255.255.0y, a continuación, haga clic en Agregar.
19. Haga clic en la pestaña DNS.
20. En sufijo DNS para esta conexión, escriba [Link], haga clic en Aceptar dos veces y, a
continuación, haga clic en cerrar.
21. Cierre la ventana Conexiones de red.

Configurar el enrutamiento entre subredes


1. En la pantalla Inicio , escribacmd. exey, a continuación, presione Entrar.
2. En la ventana del símbolo del sistema, escriba los siguientes comandos. Después de escribir cada comando,
presione Entrar.

netsh interface IPv4 add route [Link]/24 2-Corpnet [Link]


netsh interface IPv6 add route 2001:db8:1::/64 2-Corpnet 2001:db8:2::fe

3. Para comprobar la comunicación de red entre 2 y EDGE1 y DC1, escriba ping [Link].
4. Compruebe que hay cuatro respuestas de la dirección IPv4, [Link] o de la dirección IPv6, 2001: db8:1:: 1.
5. Cierre la ventana del símbolo del sistema.

Unión 2-EDGE1 al dominio CORP2


1. En la consola de Administrador del servidor, en servidor local, en el área propiedades , junto a nombre
de equipo, haga clic en el vínculo.
2. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre de equipo haz clic en Cambiar.
3. En el cuadro de diálogo cambios en el dominio o el nombre del equipo , en nombre de equipo, escriba
2-EDGE1. En miembro de, haga clic en dominio, escriba [Link], a continuación,
haga clic en Aceptar.
4. Si se le pide un nombre de usuario y una contraseña, escriba Administrador y su contraseña y, a
continuación, haga clic en Aceptar.
5. Cuando vea un cuadro de diálogo que le muestra el dominio [Link], haga clic en Aceptar.
6. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
7. En el cuadro de diálogo Propiedades del sistema , haga clic en Cerrar.
8. Cuando se le pida que reinicie el equipo, haga clic en Reiniciar ahora.
9. Una vez reiniciado el equipo, haga clic en cambiar de usuarioy, a continuación, haga clic en otro usuario e
inicie sesión en el dominio CORP2 con la cuenta de administrador.

Obtención de certificados en 2 EDGE1


1. En la pantalla Inicio , escribaMMC. exey, a continuación, presione Entrar.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos, haz clic en Certificados, Agregar, Cuenta de
equipo, Siguiente, Equipo local, Finalizar y Aceptar.
4. En el árbol de consola del complemento certificados, Abra certificados (equipo local) \Personal.
5. Haga clic con el botón secundario en personal, seleccione todas las tareasy, a continuación, haga clic en
solicitar nuevo certificado.
6. Haga clic en Siguiente dos veces.
7. En la página solicitar certificados , active las casillas autenticación cliente-servidor y servidor Web y, a
continuación, haga clic en se necesita más información para inscribirse en este certificado.
8. En el cuadro de diálogo propiedades de certificado , en la pestaña sujeto , en el área nombre de sujeto ,
en tipo, seleccione nombre común.
9. En valor, escriba [Link], a continuación, haga clic en Agregar.
10. En la zona Nombre alternativo, en Tipo, selecciona DNS.
11. En valor, escriba [Link], a continuación, haga clic en Agregar.
12. En la pestaña General , en nombre descriptivo, escriba certificado IP -https.
13. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
14. En el panel de detalles del complemento certificados, compruebe que se inscribió un nuevo certificado con el
nombre [Link] con los propósitos planteados de autenticación del servidor y que se inscribió
un nuevo certificado con el nombre [Link] con Propósitos planteados de
autenticación de cliente y autenticación de servidor.
15. Cierre la ventana de la consola. Si se le pide que guarde la configuración, haga clic en no.

Proporcionar acceso a CORP\User1


1. En la pantalla Inicio , escribacompmgmt. mscy, a continuación, presione Entrar.
2. En el panel izquierdo, haga clic en usuarios y grupos locales.
3. Haga doble clic en gruposy, a continuación, haga doble clic en administradores.
4. En el cuadro de diálogo propiedades de administradores , haga clic en Agregary, en el cuadro de diálogo
Seleccionar usuarios, equipos, cuentas de servicio o grupos , haga clic en ubicaciones.
5. En el cuadro de diálogo ubicaciones , en el árbol Ubicación , haga clic en [Link], a
continuación, haga clic en Aceptar.
6. En Escriba los nombres de objeto que desea seleccionar , escriba user1y, a continuación, haga clic en
Aceptar.
7. En el cuadro de diálogo propiedades de administradores , haga clic en Aceptar.
8. Cierre la ventana Administración de equipos.

Instalar el rol de acceso remoto en 2-EDGE1


1. En la consola de Administrador del servidor, en el Panel, haga clic en Agregar roles y características.
2. Haga clic en Siguiente tres veces para ir a la pantalla de selección de roles del servidor.
3. En el diálogo Seleccionar roles de servidor, seleccione Acceso remoto, haga clic en Agregar
características y después en Siguiente.
4. Haz clic cinco veces en Siguiente.
5. En el cuadro de diálogo Confirmar selecciones de instalación , haga clic en Instalar.
6. En el cuadro de diálogo Progreso de la instalación, compruebe que la instalación se ha realizado
correctamente y, a continuación, haga clic en Cerrar.
Paso 11 configuración de la implementación multisitio
02/12/2019 • 7 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Para configurar una implementación multisitio, realice cambios en el Asistente para configuración de acceso
remoto actual en EDGE1, habilite la característica multisitio y, a continuación, agregue 2-EDGE1 como segundo
punto de entrada.
Configurar el acceso remoto en EDGE1
Habilitar la configuración multisitio en EDGE1
Agregar 2-EDGE1 como segundo punto de entrada

Configurar el acceso remoto en EDGE1


1. En la pantalla Inicio , escribaRAMgmtUI. exey, a continuación, presione Entrar. Si aparece el cuadro de
diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada y, a
continuación, haga clic en Sí.
2. En la consola de administración de acceso remoto, haga clic en Configuración.
3. En el panel central de la consola, en el área paso 2 servidor de acceso remoto , haga clic en Editar.
4. Haga clic en configuración de prefijo. En la página configuración de prefijo , en prefijos IPv6 de la
red interna, escriba 2001: db8:1::/64; 2001: db8:2::/64. En el prefijo IPv6 asignado a los equipos
cliente de DirectAccess, escriba 2001: db8:1: 1000::/64, haga clic en siguientey, a continuación, haga clic
en Finalizar.
5. En el panel central de la consola, en el área de servidores de infraestructura paso 3 , haga clic en Editar.
6. Haga clic en lista de búsqueda de sufijos DNS. En la página lista de búsqueda de sufijos DNS ,
asegúrese de que la casilla configurar clientes de DirectAccess con la lista de búsqueda de sufijos de
cliente DNS está activada y de que los sufijos de dominio [Link] y
[Link] aparecen en la lista sufijos de dominio que se van a usar , haga clic en
siguientey, a continuación, en finalizar.
7. En el panel central de la consola, haga clic en Finalizar.
8. En el cuadro de diálogo revisión de acceso remoto , revise las opciones de configuración y, a continuación,
haga clic en aplicar. En el cuadro de diálogo Aplicar la configuración del Asistente para instalación de
acceso remoto, haga clic en Cerrar.
9. En el panel tareas , haga clic en actualizar servidores de administracióny haga clic en cerrar cuando
termine.

Habilitar la configuración multisitio en EDGE1


1. En el panel tareas de la consola de administración de acceso remoto, haga clic en Habilitar multisitio.
2. En el Asistente para habilitar la implementación multisitio, en la página antes de comenzar , haga clic en
siguiente.
3. En la página nombre de implementación , en nombre de la implementación multisitio, escriba
contoso, en primer nombre de punto de entrada, escriba Edge1-sitey, a continuación, haga clic en
siguiente.
4. En la página selección de punto de entrada , haga clic en asignar puntos de entrada
automáticamente y permitir que los clientes seleccionen manualmentey, a continuación, haga clic en
siguiente.
5. En la página equilibrio de carga global , haga clic en no , no usar equilibrio de carga globaly, a
continuación, haga clic en siguiente.
6. En la página compatibilidad con clientes , haga clic en permitir que los equipos cliente que ejecutan
Windows 7 accedan a este punto de entraday haga clic en Agregar.
7. En el cuadro de diálogo seleccionar grupos , en Escriba los nombres de objeto que desea seleccionar,
escriba Win7_Clients_Site1, haga clic en Aceptary, a continuación, haga clic en siguiente.
8. En la página configuración de GPO de cliente , haga clic en siguiente.
9. En la página Resumen , haga clic en confirmar.
10. En el cuadro de diálogo Habilitar la implementación multisitio , haga clic en cerrar y, a continuación, en
el Asistente para habilitar la implementación multisitio, haga clic en cerrar.

Agregar 2-EDGE1 como segundo punto de entrada


1. En el panel tareas de la consola de administración de acceso remoto, haga clic en Agregar un punto de
entrada.
2. En el Asistente para agregar un punto de entrada, en la página detalles del punto de entrada , en servidor
de acceso remoto, escriba [Link], en nombre de punto de entrada, escriba
2-edge1-sitey, a continuación, haga clic en siguiente.
3. En la página topología de red , haga clic en bordey, a continuación, haga clic en siguiente.
4. En la página nombre de red o dirección IP , en Escriba el nombre público o la dirección IP que usan
los clientes para conectarse al servidor de acceso remoto, escriba [Link], a
continuación, haga clic en siguiente.
5. En la página adaptadores de red , asegúrese de que el adaptador externo es Internet, el adaptador
interno es 2-Corpnet, el certificado es CN = [Link], a continuación, haga clic en
siguiente.
6. En la página Configuración de prefijo , en prefijo IPv6 asignado a equipos cliente de DirectAccess,
escriba 2001: db8:2: 2000::/64y, a continuación, haga clic en siguiente.
7. En la página compatibilidad con clientes , haga clic en permitir que los equipos cliente que ejecutan
Windows 7 accedan a este punto de entraday haga clic en Agregar.
8. En el cuadro de diálogo seleccionar grupos , en Escriba los nombres de objeto que desea seleccionar,
escriba Win7_Clients_Site2, haga clic en Aceptary, a continuación, haga clic en siguiente.
9. En la página configuración de GPO de cliente , haga clic en siguiente.
10. En la página configuración de GPO de servidor , haga clic en siguiente.
11. En la página Resumen , haga clic en confirmar.
12. En el cuadro de diálogo Agregar punto de entrada , haga clic en cerrar y, a continuación, en el Asistente
para agregar un punto de entrada, haga clic en cerrar.
Paso 12 probar la conectividad de DirectAccess
02/12/2019 • 17 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Antes de que pueda probar la conectividad de los equipos cliente cuando se encuentran en redes de Internet o
HomeNet, debe asegurarse de que tienen la configuración de directiva de grupo correcta.
Para comprobar que los clientes tienen la Directiva de grupo correcta
Probar la conectividad de DirectAccess desde Internet a través de EDGE1
Traslado de cliente2 al grupo de seguridad Win7_Clients_Site2
Probar la conectividad de DirectAccess desde Internet a través de 2-EDGE1

Requisitos previos
Conecte ambos equipos cliente a la red CorpNet y, a continuación, reinicie los dos equipos cliente.

Comprobar que los clientes tienen la Directiva de grupo correcta


1. En CLIENT1, haga clic en Inicio, escriba PowerShell. exe, haga clic con el botón derecho en PowerShell,
haga clic en Opciones avanzadasy, a continuación, haga clic en Ejecutar como administrador. Si aparece
el cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada
y, a continuación, haga clic en Sí.
2. En la ventana de Windows PowerShell, escriba ipconfig y presione Entrar.
Asegúrese de que la dirección IPv4 del adaptador de CorpNet empiece por 10.0.0.
3. En la ventana de Windows PowerShell, escriba Get-DnsClientNrptPolicy y presione Entrar. Se muestran
las entradas de la tabla de directivas de resolución de nombres (NRPT) para DirectAccess.
. [Link]: esta configuración indica que todas las conexiones a [Link] deben
resolverse mediante uno de los servidores DNS de DirectAccess, con la dirección IPv6 2001: db8:1:: 2
o 2001: db8:2:: 20.
[Link]: esta configuración indica que existe una exención para el nombre
[Link].
4. Deje abierta la ventana de Windows PowerShell para el procedimiento siguiente.
5. En cliente2, haga clic en Inicio, en todos los programas, en accesorios, en Windows PowerShell, haga
clic con el botón secundario en Windows PowerShelly, a continuación, haga clic en Ejecutar como
administrador. Si aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción
que se muestra es la esperada y, a continuación, haga clic en Sí.
6. En la ventana de Windows PowerShell, escriba ipconfig y presione Entrar.
Asegúrese de que la dirección IPv4 del adaptador de CorpNet empiece por 10.0.0.
7. En la ventana de Windows PowerShell, escriba netsh namespace Show Policy y presione Entrar.
En la salida, debe haber dos secciones:
. [Link]: esta configuración indica que todas las conexiones a [Link] deben
resolverse mediante el servidor DNS de DirectAccess, con la dirección IPv6 2001: db8:1:: 2.
[Link]: esta configuración indica que existe una exención para el nombre
[Link].
8. Deje abierta la ventana de Windows PowerShell para el procedimiento siguiente.

Probar la conectividad de DirectAccess desde Internet a través de


EDGE1
1. Desconecte 2-EDGE1 de la red de Internet.
2. Desconecte CLIENT1 y cliente2 del conmutador CorpNet y conéctese al conmutador de Internet. Espere 30
segundos.
3. En CLIENT1, en la ventana de Windows PowerShell, escriba ipconfig/all y presione Entrar.
4. Examine la salida del comando ipconfig.
El equipo cliente ya está conectado a Internet y tiene una dirección IPv4 pública. Cuando el cliente de
DirectAccess tiene una dirección IPv4 pública, usa las tecnologías de transición Teredo o IPv6 de IP -HTTPS
para Tunelizar los mensajes IPv6 a través de Internet IPv4 entre el cliente de DirectAccess y el servidor de
acceso remoto. Tenga en cuenta que Teredo es la tecnología de transición preferida.
5. En la ventana de Windows PowerShell, escriba ipconfig/flushdns y presione Entrar. Esto vacía las entradas
de resolución de nombres que pueden existir en la memoria caché de DNS del cliente desde el momento en
que el equipo cliente se conectó a la red corporativa.
6. Deshabilite la interfaz Teredo para asegurarse de que el equipo cliente usa IP -HTTPS para conectarse a
CorpNet con el siguiente comando:

netsh interface teredo set state disable

7. Asegúrese de que está conectado a través de EDGE1. Escriba netsh interface httpstunnel show
interfaces y presione Entrar.
La salida debe contener la dirección URL: [Link]

TIP
En CLIENT1, también puede ejecutar el siguiente comando de Windows PowerShell: Get-NetIPHTTPSConfiguration.
La salida muestra las conexiones de URL de servidor disponibles y el perfil activo actualmente.

8. En la ventana de Windows PowerShell, escriba ping app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 asignada a APP1, que en este caso es 2001: db8:1:: 3.
9. En la ventana de Windows PowerShell, escriba ping 2-app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 asignada a 2-APP1, que en este caso es 2001: db8:2:: 3.
10. En la ventana de Windows PowerShell, escriba ping App2 y presione Entrar. Debería ver las respuestas de
la dirección NAT64 asignada por EDGE1 a APP2, que en este caso es FDC9:9f4e: eb1b: South:: A00:4.
Tenga en cuenta que los valores en negrita variarán debido a cómo se genera la dirección.
La capacidad de hacer ping APP2 es importante, porque la operación correcta indica que se ha podido
establecer una conexión mediante NAT64/DNS64, ya que APP2 es un recurso solo IPv4.
11. Abra Internet Explorer, en la barra de direcciones de Internet Explorer, escriba [Link] y presione
Entrar. Verás el sitio web IIS predeterminado en APP1.
12. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verá el sitio web
predeterminado en 2-APP1.
13. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verás el sitio web
predeterminado en APP2.
14. En la pantalla Inicio , escriba\ \ 2-App1\Filesy, a continuación, presione Entrar. Haga doble clic en el
archivo de texto de ejemplo.
Esto demuestra que se pudo conectar al servidor de archivos en el dominio [Link] cuando
se conecta a través de EDGE1.
15. En la pantalla Inicio , escriba\ \ App2\Filesy, a continuación, presione Entrar. Haz doble clic en el archivo
Nuevo documento de texto.
Esto demuestra que se pudo conectar a un servidor solo IPv4 mediante SMB para obtener un recurso en el
dominio de recursos.
16. En la pantalla Inicio , escribaWF. mscy, a continuación, presione Entrar.
17. En la consola firewall de Windows con seguridad avanzada , observe que solo está activo el perfil
público . El Firewall de Windows debe estar habilitado para que DirectAccess funcione correctamente. Si el
Firewall de Windows está deshabilitado, la conectividad de DirectAccess no funcionará.
18. En el panel izquierdo de la consola, expanda el nodo supervisión y haga clic en el nodo reglas de
seguridad de conexión . Debería ver las reglas de seguridad de conexión activas: Directiva de
DirectAccess: ClientToCorp, Directiva de DirectAccess-ClientToDNS64NAT64PrefixExemption,
Directiva de DirectAccess-ClientToInfray Directiva de DirectAccess-ClientToNlaExempt. Desplácese
por el panel central hacia la derecha para mostrar las columnas de los métodos de primera autenticación
y segunda autenticación . Tenga en cuenta que la primera regla (ClientToCorp) usa Kerberos V5 para
establecer el túnel de intranet y la tercera regla (ClientToInfra) utiliza NTLMv2 para establecer el túnel de
infraestructura.
19. En el panel izquierdo de la consola, expanda el nodo asociaciones de seguridad y haga clic en el nodo
modo principal . Observe las asociaciones de seguridad del túnel de infraestructura mediante NTLMv2 y la
Asociación de seguridad del túnel de intranet con Kerberos V5. Haga clic con el botón secundario en la
entrada que muestra usuario (Kerberos V5) como método de segunda autenticación y haga clic en
propiedades. En la pestaña General , observe que el segundo identificador local de autenticación es
CORP\User1, lo que indica que user1 pudo autenticarse correctamente en el dominio Corp con Kerberos.
20. Repita este procedimiento desde el paso 3 en cliente2.

Traslado de cliente2 al grupo de seguridad Win7_Clients_Site2


1. En DC1, haga clic en Inicio, escriba DSA. mscy, a continuación, presione Entrar.
2. En la consola de Active Directory usuarios y equipos, Abra [Link]/users y haga doble clic en
Win7_Clients_Site1.
3. En el cuadro de diálogo propiedades de Win7_Clients_Site1 , haga clic en la pestaña miembros , haga
clic en cliente2, haga clic en quitar, haga clic en síy, a continuación, haga clic en Aceptar.
4. Haga doble clic en Win7_Clients_Site2y, a continuación, en el cuadro de diálogo propiedades de
Win7_Clients_Site2 , haga clic en la pestaña miembros .
5. Haga clic en Agregary, en el cuadro de diálogo Seleccionar usuarios, contactos, equipos o cuentas de
servicio , haga clic en tipos de objetos, seleccione equiposy, a continuación, haga clic en Aceptar.
6. En Escriba los nombres de objeto que desea seleccionar, escriba cliente2y, a continuación, haga clic en
Aceptar.
7. Reinicie cliente2 e inicie sesión con la cuenta Corp/user1.
8. En cliente2, abra una ventana de Windows PowerShell con privilegios elevados, escriba netsh namespace
Show Policy y presione Entrar.
En la salida, debe haber dos secciones:
. [Link]: esta configuración indica que todas las conexiones a [Link] deben
resolverse mediante el servidor DNS de DirectAccess, con la dirección IPv6 2001: db8:2:: 20.
[Link]: esta configuración indica que existe una exención para el nombre
[Link].

Probar la conectividad de DirectAccess desde Internet a través de 2-


EDGE1
1. Conecte 2-EDGE1 a la red de Internet.
2. Desconecte EDGE1 de la red de Internet.
3. En CLIENT1, abra una ventana de Windows PowerShell con privilegios elevados.
4. En la ventana de Windows PowerShell, escriba ipconfig/flushdns y presione Entrar. Esto vacía las entradas
de resolución de nombres que pueden existir en la memoria caché de DNS del cliente desde el momento en
que el equipo cliente se conectó a la red corporativa.
5. Asegúrese de que está conectado a través de 2-EDGE1. Escriba netsh interface httpstunnel show
interfaces y presione Entrar.
La salida debe contener la dirección URL: [Link]

TIP
En CLIENT1, también puede ejecutar el siguiente comando: Get-NetIPHTTPSConfiguration. La salida muestra las
conexiones de URL de servidor disponibles y el perfil activo actualmente.

NOTE
CLIENT1 cambia automáticamente el servidor a través del cual se conecta a los recursos corporativos. Si la salida del
comando muestra una conexión a EDGE1, espere aproximadamente cinco minutos y vuelva a intentarlo.

6. En la ventana de Windows PowerShell, escriba ping app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 asignada a APP1, que en este caso es 2001: db8:1:: 3.
7. En la ventana de Windows PowerShell, escriba ping 2-app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 asignada a 2-APP1, que en este caso es 2001: db8:2:: 3.
8. En la ventana de Windows PowerShell, escriba ping App2 y presione Entrar. Debería ver las respuestas de
la dirección NAT64 asignada por EDGE1 a APP2, que en este caso es FDC9:9f4e: eb1b: South:: A00:4.
Tenga en cuenta que los valores en negrita variarán debido a cómo se genera la dirección.
La capacidad de hacer ping APP2 es importante, porque la operación correcta indica que se ha podido
establecer una conexión mediante NAT64/DNS64, ya que APP2 es un recurso solo IPv4.
9. Abra Internet Explorer, en la barra de direcciones de Internet Explorer, escriba [Link] y presione
Entrar. Verás el sitio web IIS predeterminado en APP1.
10. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verás el sitio web
predeterminado en APP2.
11. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verá el sitio web
predeterminado en APP3.
12. En la pantalla Inicio , escriba\ \ App1\Filesy, a continuación, presione Entrar. Haga doble clic en el archivo
de texto de ejemplo.
Esto demuestra que se pudo conectar al servidor de archivos en el dominio [Link] cuando se
conecta a través de 2-EDGE1.
13. En la pantalla Inicio , escriba\ \ App2\Filesy, a continuación, presione Entrar. Haz doble clic en el archivo
Nuevo documento de texto.
Esto demuestra que se pudo conectar a un servidor solo IPv4 mediante SMB para obtener un recurso en el
dominio de recursos.
14. Repita este procedimiento en el cliente2 del paso 3.
Paso 13 probar la conectividad de DirectAccess desde
detrás de un dispositivo NAT
02/12/2019 • 10 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Cuando un cliente de DirectAccess está conectado a Internet desde detrás de un dispositivo NAT o un servidor
proxy web, el cliente de DirectAccess usa Teredo o IP -HTTPS para conectarse al servidor de acceso remoto. Si el
dispositivo NAT habilita el puerto UDP 3544 de salida para la dirección IP pública del servidor de acceso remoto,
se utiliza Teredo. Si no es posible acceder a Teredo, el cliente de DirectAccess vuelve a IP -HTTPS a través del puerto
TCP 443 de salida, lo que permite el acceso a través de firewalls o servidores proxy web a través del puerto SSL
tradicional. Si el servidor proxy web requiere autenticación, se producirá un error en la conexión IP -HTTPS.
También se producirá un error en las conexiones IP -HTTPS si el servidor proxy web realiza una inspección SSL
saliente, debido a que la sesión HTTPS se finaliza en el servidor proxy web en lugar de en el servidor de acceso
remoto.
Los siguientes procedimientos deben efectuarse en ambos equipos cliente:
1. Probar la conectividad de Teredo. El primer conjunto de pruebas se realiza cuando el cliente de DirectAccess
está configurado para usar Teredo. Esta es la configuración automática cuando el dispositivo NAT permite el
acceso saliente al puerto UDP 3544. En primer lugar, ejecute las pruebas en CLIENT1 y, a continuación,
ejecute las pruebas en cliente2.
2. Pruebe la conectividad IP -HTTPS. El segundo conjunto de pruebas se realiza cuando el cliente de
DirectAccess está configurado para usar IP -HTTPS. Para demostrar la conectividad IP -HTTPS, Teredo debe
deshabilitarse en los equipos cliente. En primer lugar, ejecute las pruebas en CLIENT1 y, a continuación,
ejecute las pruebas en cliente2.

Requisitos previos
Inicie EDGE1 y 2-EDGE1 si aún no se están ejecutando y asegúrese de que están conectados a la subred de
Internet.
Antes de realizar estas pruebas, desconecte CLIENT1 y cliente2 del conmutador de Internet y conéctelas al
conmutador HomeNet Si se le pregunta qué tipo de red desea definir la red actual, seleccione red doméstica.

Probar la conectividad Teredo


1. En CLIENT1, abra una ventana de Windows PowerShell con privilegios elevados.
2. Habilite el adaptador de Teredo, escriba netsh interface Teredo Set State enterpriseclienty, a
continuación, presione Entrar.
3. En la ventana de Windows PowerShell, escriba ipconfig/all y presione Entrar.
4. Examina el resultado del comando ipconfig.
El equipo está ahora conectado a Internet desde detrás de un dispositivo NAT y se le ha asignado una
dirección IPv4 privada. Cuando el cliente de DirectAccess está detrás de un dispositivo NAT y se le asigna
una dirección IPv4 privada, la tecnología de transición IPv6 preferida es Teredo. Si observa la salida del
comando ipconfig, debería ver una sección para la Pseudointerfaz de tunelización Teredo del adaptador de
túnel y, a continuación, una descripción del adaptador de túnel Teredo de Microsoft, con una dirección IP que
empieza por 2001:0 coherente con el modo de Teredo. Dirección. Debería ver la puerta de enlace
predeterminada indicada para el adaptador de túnel Teredo como "::".
5. En la ventana de Windows PowerShell, escriba ipconfig/flushdns y presione Entrar.
De este modo, se vaciarán las entradas de resolución de nombres que todavía existan en la caché de DNS de
cliente desde el momento en que el equipo cliente se conectó a Internet.
6. En la ventana de Windows PowerShell, escriba ping app1 y presione Entrar. Deberías ver respuestas de la
dirección IPv6 de APP1, 2001:db8:1::3.
7. En la ventana de Windows PowerShell, escriba ping App2 y presione Entrar. Debería ver las respuestas de
la dirección NAT64 asignada por EDGE1 a APP2, que en este caso es FDC9:9f4e: eb1b: South:: A00:4.
Tenga en cuenta que los valores en negrita variarán debido a cómo se genera la dirección.
8. En la ventana de Windows PowerShell, escriba ping 2-app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 de 2 a APP1, 2001: db8:2:: 3.
9. Abra Internet Explorer, en la barra de direcciones de Internet Explorer, escriba [Link] y presione
Entrar. Verá el sitio web de IIS predeterminado en 2-APP1.
10. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verás el sitio web
predeterminado en APP2.
11. En la pantalla Inicio , escriba\ \ App2\Filesy, a continuación, presione Entrar. Haz doble clic en el archivo
Nuevo documento de texto. Esto demuestra que has sido capaz de conectarte a un servidor solo IPv4
utilizando SMB para obtener un recurso en un host solo IPv4.
12. Repita este procedimiento en cliente2.

Probar la conectividad IP-HTTPS


1. En CLIENT1, abra una ventana de Windows PowerShell con privilegios elevados y escriba netsh interface
Teredo Set state disabled y presione Entrar. Esto deshabilita Teredo en el equipo cliente y permite que el
equipo cliente se configure a sí mismo para usar IP -HTTPS. Cuando se completa el comando, aparece la
respuesta Aceptar .
2. En la ventana de Windows PowerShell, escriba ipconfig/all y presione Entrar.
3. Examina el resultado del comando ipconfig. El equipo está ahora conectado a Internet desde detrás de un
dispositivo NAT y se le ha asignado una dirección IPv4 privada. Teredo está deshabilitado y el cliente de
DirectAccess vuelve a IP -HTTPS. Cuando examine la salida del comando ipconfig, verá una sección para el
adaptador de túnel iphttpsinterface con una dirección IP que empieza por 2001: db8:1: 1000 o 2001: db8:2:
2000 coherente con esto es una dirección IP -HTTPS basada en los prefijos que se se configura al configurar
DirectAccess. No verá una puerta de enlace predeterminada para el adaptador de túnel IPHTTPSInterface.
4. En la ventana de Windows PowerShell, escriba ipconfig/flushdns y presione Entrar. De este modo, se
vaciarán las entradas de resolución de nombres que todavía existan en la caché de DNS de cliente desde el
momento en que el equipo cliente se conectó a corpnet.
5. En la ventana de Windows PowerShell, escriba ping app1 y presione Entrar. Deberías ver respuestas de la
dirección IPv6 de APP1, 2001:db8:1::3.
6. En la ventana de Windows PowerShell, escriba ping App2 y presione Entrar. Debería ver las respuestas de
la dirección NAT64 asignada por EDGE1 a APP2, que en este caso es FDC9:9f4e: eb1b: South:: A00:4.
Tenga en cuenta que los valores en negrita variarán debido a cómo se genera la dirección.
7. En la ventana de Windows PowerShell, escriba ping 2-app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 de 2 a APP1, 2001: db8:2:: 3.
8. Abra Internet Explorer, en la barra de direcciones de Internet Explorer, escriba [Link] y presione
Entrar. Verá el sitio web de IIS predeterminado en 2-APP1.
9. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verás el sitio web
predeterminado en APP2.
10. En la pantalla Inicio , escriba\ \ App2\Filesy, a continuación, presione Entrar. Haz doble clic en el archivo
Nuevo documento de texto. Esto demuestra que has sido capaz de conectarte a un servidor solo IPv4
utilizando SMB para obtener un recurso en un host solo IPv4.
11. Repita este procedimiento en cliente2.
PASO 14 instantánea de la configuración
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Esto completa el laboratorio de pruebas multisitio de DirectAccess. Para guardar esta configuración de forma que
pueda volver rápidamente a una configuración de multisitio de DirectAccess en funcionamiento desde la que pueda
probar otras guías del laboratorio de pruebas modulares de DirectAccess, extensiones de la guía del laboratorio de
pruebas o para su propio aprendizaje y experimentación, haga lo siguiente: :
1. En todos los equipos físicos o las máquinas virtuales del laboratorio de prueba, cierre todas las ventanas y, a
continuación, realice un cierre estable.
2. Si el laboratorio se basa en máquinas virtuales, guarde una instantánea de cada máquina virtual y asigne un
nombre a las instantáneas TLG de DirectAccess multisitio. Si el laboratorio usa equipos físicos, cree
imágenes de disco para guardar la configuración del laboratorio de pruebas de DirectAccess.
Guía del laboratorio de pruebas: demostración de
DirectAccess con autenticación OTP y RSA SecurID
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El acceso remoto es un rol de servidor en el sistema operativo Windows Server 2016, Windows Server 2012 R2 y
Windows Server 2012 que permite a los usuarios remotos acceder de forma segura a los recursos de red internos
mediante DirectAccess o redes privadas virtuales (VPN ) con el enrutamiento y el servicio de acceso remoto
(RRAS ). Esta guía contiene instrucciones paso a paso para ampliar la guía del laboratorio de pruebas: demostrar la
configuración de un solo servidor de DirectAccess con IPv4 e IPv6 mixto para mostrar una configuración de
contraseña de un solo acceso remoto (OTP ).

WARNING
El diseño de esta guía del laboratorio de pruebas incluye servidores de infraestructura, como un controlador de dominio y
una entidad de certificación (CA) que ejecutan Windows Server 2012 R2 o Windows Server 2012. El uso de esta guía del
laboratorio de pruebas para configurar los servidores de infraestructura que ejecutan otros sistemas operativos no se ha
probado y las instrucciones para configurar otros sistemas operativos no se incluyen en esta guía.

Acerca de esta guía


El acceso remoto en Windows Server 2016, Windows Server 2012 R2 y Windows Server 2012 agrega
compatibilidad para la autenticación de cliente con OTP. Para los fines de este laboratorio de pruebas, RSA
SecurID solo se usa para demostrar la funcionalidad de OTP con acceso remoto. También se admiten otras
soluciones OTP basadas en RADIUS, pero están fuera del ámbito de este laboratorio de pruebas. Esta guía
contiene instrucciones para configurar y mostrar el acceso remoto usando seis servidores y dos equipos cliente. El
laboratorio de prueba de acceso remoto completado con OTP simula una intranet, Internet y una red doméstica, y
muestra la funcionalidad de acceso remoto en distintos escenarios de conexión a Internet.

IMPORTANT
Este laboratorio sirve como prueba de concepto con la cantidad mínima de equipos. La configuración que se detalla en esta
guía es para fines de laboratorio únicamente y no se debe usar en un entorno de producción.
Información general sobre el escenario de laboratorio
de pruebas
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El acceso remoto es un rol de servidor de los sistemas operativos Windows Server 2016, Windows Server 2012 R2
y Windows Server 2012 que permite a los usuarios remotos acceder de forma segura a los recursos de red
internos mediante DirectAccess o redes privadas virtuales (VPN ) con el Servicio de enrutamiento y acceso remoto
(RRAS ). Esta guía contiene instrucciones paso a paso para ampliar la guía del laboratorio de pruebas: demostrar la
configuración de un solo servidor de DirectAccess con IPv4 e IPv6 mixto para mostrar una configuración de
contraseña de un solo acceso remoto (OTP ).

WARNING
El diseño de esta guía del laboratorio de pruebas incluye servidores de infraestructura, como un controlador de dominio y una
entidad de certificación (CA) que ejecutan Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012. El uso de
esta guía del laboratorio de pruebas para configurar los servidores de infraestructura que ejecutan otros sistemas operativos
no se ha probado y las instrucciones para configurar otros sistemas operativos no se incluyen en esta guía.

Acerca de esta guía


El acceso remoto en Windows Server 2016, Windows Server 2012 R2 y Windows Server 2012 agrega
compatibilidad para la autenticación de cliente con OTP. Para los fines de este laboratorio de pruebas, RSA SecurID
solo se usa para demostrar la funcionalidad de OTP con acceso remoto. También se admiten otras soluciones OTP
basadas en RADIUS, pero están fuera del ámbito de este laboratorio de pruebas. Esta guía contiene instrucciones
para configurar y mostrar el acceso remoto usando seis servidores y dos equipos cliente. El laboratorio de prueba
de acceso remoto completado con OTP simula una intranet, Internet y una red doméstica, y muestra la
funcionalidad de acceso remoto en distintos escenarios de conexión a Internet.

IMPORTANT
Este laboratorio sirve como prueba de concepto con la cantidad mínima de equipos. La configuración que se detalla en esta
guía es para fines de laboratorio únicamente y no se debe usar en un entorno de producción.
Requisitos de configuración
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Los componentes siguientes son necesarios para configurar el acceso remoto en el laboratorio de pruebas:
El disco o los archivos de producto de Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012.
Nueve equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows
Server 2016, Windows Server 2012 R2 o Windows Server 2012; tres de estos equipos tienen dos
adaptadores de red instalados.
El disco o los archivos del producto para Windows 10® o Windows® 8.
El disco o los archivos del producto para Windows 7 Ultimate.
Tres equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows 10®,
Windows 8 o Windows 7; uno de estos equipos tiene instalados dos adaptadores de red.
Paso 1 completar la configuración de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso consiste en completar todos los pasos de la Guía del laboratorio de pruebas: Mostrar la
configuración de servidor único de DirectAccess con IPv4 e IPv6 mixtos. Si ya ha completado los pasos de esta
guía del laboratorio de pruebas y ha guardado una instantánea o una imagen de disco del laboratorio de pruebas,
puede restaurar la instantánea o la imagen y comenzar con el siguiente paso.
Paso 2 configurar APP1
02/12/2019 • 12 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Siga estos pasos para preparar APP1 para la compatibilidad con OTP:
1. Crear e implementar una plantilla de certificado que se usa para firmar solicitudes de certificado OTP.
Configure una plantilla de certificado que se use para firmar solicitudes de certificado OTP.
2. Crear e implementar una plantilla de certificado para los certificados OTP emitidos por la entidad de
certificación corporativa. Configure una plantilla de certificado para los certificados OTP emitidos por la
entidad de certificación corporativa.

WARNING
El diseño de esta guía del laboratorio de pruebas incluye servidores de infraestructura, como un controlador de dominio y una
entidad de certificación (CA) que ejecutan Windows Server 2012 R2 o Windows Server 2012. El uso de esta guía del
laboratorio de pruebas para configurar los servidores de infraestructura que ejecutan otros sistemas operativos no se ha
probado y las instrucciones para configurar otros sistemas operativos no se incluyen en esta guía.

Para crear e implementar una plantilla de certificado usada para firmar


solicitudes de certificados OTP
1. Ejecute certtmpl. mscy, a continuación, presione Entrar.
2. En la consola de plantillas de certificado, en el panel de detalles, haga clic con el botón secundario en la
plantilla equipo y haga clic en plantilla duplicada.
3. En el cuadro de diálogo propiedades de plantilla nueva , en la pestaña compatibilidad , en la lista
entidad de certificación , seleccione el sistema operativo que desee y, en el cuadro de diálogo cambios
resultantes , haga clic en Aceptar. En la lista destinatario del certificado , seleccione el sistema operativo
que desee y, en el cuadro de diálogo cambios resultantes , haga clic en Aceptar.
4. En el cuadro de diálogo Propiedades de plantilla nueva , haga clic en la pestaña General .
5. En la pestaña General , en nombre para mostrarde la plantilla, escriba DAOTPRA. Establezca el período
de validez en 2 días y establezca el período de renovación en 1 día. Si aparece la advertencia plantillas
de certificado , haga clic en Aceptar.
6. Haga clic en la pestaña Seguridad y, a continuación, haga clic en Agregar.
7. En el cuadro de diálogo Seleccionar usuarios, equipos, cuentas de servicio o grupos , haga clic en tipos
de objeto. En el cuadro de diálogo tipos de objeto , seleccione equiposy, a continuación, haga clic en
Aceptar. En el cuadro Escriba los nombres de objeto que desea seleccionar , escriba EDGE1, haga clic
en Aceptary, en la columna permitir , active las casillas de verificación leer, inscribire inscripción
automática . Haga clic en usuarios autenticados, seleccione la casilla de verificación leer en la columna
permitir y desactive todas las demás casillas. Haga clic en equipos del dominioy desactive inscribir en la
columna permitir . Haga clic en Admins . del dominio y administradores de organización y haga clic en
control total en la columna permitir para ambos. Haga clic en Aplicar.
8. Haga clic en la pestaña nombre de sujeto y, a continuación, haga clic en compilar a partir de esta
información Active Directory. En la lista formato de nombre de sujeto: seleccione nombre DNS,
asegúrese de que la casilla nombre DNS está activada y haga clic en aplicar.
9. Haga clic en la pestaña extensiones , seleccione directivas de aplicación y, a continuación, haga clic en
Editar. Quite todas las directivas de aplicación existentes. Haga clic en Agregary, en el cuadro de diálogo
Agregar Directiva de aplicación , haga clic en nuevo, escriba da OTP RA en el campo nombre: y
[Link].[Link].1.1 en el campo identificador de objeto: y haga clic en Aceptar. En el cuadro de
diálogo Agregar Directiva de aplicación , haga clic en Aceptar. En la extensión editar directivas de
aplicación, haga clic en Aceptar. En el cuadro de diálogo Propiedades de plantilla nueva , haga clic en
Aceptar.

Para crear e implementar una plantilla de certificado para certificados


OTP emitidos por la entidad de certificación corporativa
1. En la consola de plantillas de certificado, en el panel de detalles, haga clic con el botón secundario en la
plantilla de Inicio de sesión de tarjeta inteligente y haga clic en plantilla duplicada.
2. En el cuadro de diálogo propiedades de plantilla nueva , en la pestaña compatibilidad de la lista
entidad de certificación , haga clic en el sistema operativo que desee usar y, en el cuadro de diálogo
cambios resultantes , haga clic en Aceptar. En la lista destinatario del certificado , seleccione el sistema
operativo que desee usar y, en el cuadro de diálogo cambios resultantes , haga clic en Aceptar.
3. En el cuadro de diálogo Propiedades de plantilla nueva , haga clic en la pestaña General .
4. En la pestaña General , en nombre para mostrarde la plantilla, escriba DAOTPLogon. En período de
validez, en la lista desplegable, haga clic en horas, en el cuadro de diálogo plantillas de certificados ,
haga clic en Aceptary asegúrese de que el número de horas está establecido en 1. En período de
renovación, escriba 0.

IMPORTANT
CA de Windows Server 2003. En situaciones en las que la entidad de certificación (CA) se encuentra en un equipo
que ejecuta Windows Server 2003, la plantilla de certificado debe configurarse en un equipo diferente. Esto es
necesario porque no es posible establecer el período de validez en horas cuando se ejecutan versiones de Windows
anteriores a windows Server 2008 y Windows Vista. Si el equipo que utiliza para configurar la plantilla no tiene
instalado el rol de servidor de servicios de Certificate Server de Active Directory o si es un equipo cliente, es posible
que tenga que instalar el complemento plantillas de certificado. Para obtener más información, vea instalar el
complemento plantillas de certificado.
CA de Windows Server 2008 R2. Si ya ha implementado una entidad de certificación (CA) que ejecuta Windows
Server 2008 R2, debe configurar el período de renovación de la plantilla de certificado en 1 o 2 horas y el período
de validez será mayor que el período de renovación. pero no más de 4 horas. Si configura un período de validez
de plantilla de certificado de más de 4 horas con una CA que ejecuta Windows Server 2008 R2, el Asistente para la
instalación de DirectAccess no puede detectar la plantilla de certificado y se produce un error en la instalación de
DirectAccess.

5. Haga clic en la pestaña seguridad , seleccione usuarios autenticados, en la columna permitir y active las
casillas leer e inscribir . Haga clic en Aceptar. Haga clic en Admins . del dominio y administradores de
organizacióny haga clic en control total en la columna permitir para ambos. Haga clic en Aplicar.
6. Haga clic en la pestaña nombre de sujeto y, a continuación, haga clic en compilar a partir de esta
información Active Directory. En la lista formato de nombre de sujeto: seleccione nombrecompleto,
asegúrese de que el cuadro nombre principal de usuario (UPN ) está activado y haga clic en aplicar.
7. Haga clic en la pestaña servidor , active la casilla no almacenar certificados y solicitudes en la base de
datos de CA , desactive la casilla no incluir información de revocación en los certificados emitidos y, a
continuación, en las propiedades de plantilla nueva , haga clic en aplicar.
8. Haga clic en la pestaña requisitos de emisión , active la casilla este número de firmas autorizadas: ,
establezca el valor en 1. En el tipo de directiva necesario en firma: lista, seleccione Directiva de
aplicacióny, en la lista Directiva de aplicación , seleccione da OTP RA. En el cuadro de diálogo
Propiedades de plantilla nueva , haga clic en Aceptar.
9. Haga clic en la pestaña extensiones y, en directivas de aplicación , haga clic en Editar. Elimine la
autenticación del cliente, mantenga iniciosesióntarjetainteligente marcandoy haga clic en Aceptar
dos veces.
10. Cierra la Consola de plantillas de certificado.
11. En la pantalla Inicio , escribaCertSrv. mscy, a continuación, presione Entrar.
12. En el árbol de la consola entidad de certificación, expanda Corp-app1-CA -1, haga clic en plantillas de
certificado, haga clic con el botón secundario en plantillas de certificado, seleccione nuevoy haga clic en
plantilla de certificado para emitir.
13. En la lista de plantillas de certificado, haga clic en DAOTPRA y DAOTPLogony, a continuación, haga clic en
Aceptar.
14. En el panel de detalles de la consola de, debería ver la plantilla de certificado DAOTPRA con un propósito
planteado de das OTP RA y la plantilla de certificado DAOTPLogon con un propósito planteado de
Inicio de sesión de tarjeta inteligente . .
15. Reinicie los servicios.
16. Cierre la consola de entidad de certificación.
17. Abre un símbolo del sistema con privilegios elevados. Escriba certutil. exe-SetReg DBFlags +
DBFLAGS_ENABLEVOLATILEREQUESTSy presione Entrar.
18. Deje abierta la ventana del símbolo del sistema para el siguiente paso.
Paso 3 configurar DC1
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

DC1 actúa como controlador de dominio, servidor DNS y servidor DHCP para el dominio [Link].
Configure DC1 de la siguiente manera:

Comprobar que user1 tiene un nombre principal de usuario definido en


DC1
1. En DC1, abra Administrador del servidor y haga clic en AD DS en el panel izquierdo. Haga clic con el botón
secundario en DC1 y seleccione Active Directory usuarios y equipos. En el panel izquierdo, expanda
Corp. contoso. com\Usersy haga doble clic en user1.
2. En la pestaña cuenta , compruebe que nombre de inicio de sesión de usuario está establecido en user1.
Si no es así, escriba user1 en el campo nombre de inicio de sesión de usuario .
3. Haga clic en Aceptar. Cierre la consola de Usuarios y equipos de Active Directory.
Paso 4 Instalación y configuración de RSA y EDGE1
02/12/2019 • 25 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

RSA es el servidor RADIUS y OTP, y se instala antes de configurar RADIUS y OTP.


Realizará los siguientes pasos para configurar la implementación de RSA:
1. Instale el sistema operativo en el servidor de RSA. Instale Windows Server 2016, Windows Server 2012 R2
o Windows Server 2012 en el servidor de RSA.
2. Configurar TCP/IP en RSA. Configure los valores de TCP/IP en el servidor de RSA.
3. Copie los archivos de instalación del administrador de autenticación en el servidor de RSA. Después de
instalar el sistema operativo en RSA, copie los archivos del administrador de autenticación en el equipo de
RSA.
4. Una el servidor RSA al dominio CORP. Únase a RSA en el dominio CORP.
5. Deshabilite el Firewall de Windows en RSA. Deshabilite el Firewall de Windows en el servidor de RSA.
6. Instale el administrador de autenticación de RSA en el servidor de RSA. Instale el administrador de
autenticación de RSA.
7. Configure el administrador de autenticación de RSA. Configure el administrador de autenticación.
8. Cree DAProbeUser. Cree una cuenta de usuario con fines de sondeo.
9. Instale el token de software RSA SecurID en cliente1. Instale el token de software RSA SecurID en cliente1.
10. Configure EDGE1 como un agente de autenticación RSA. Configure el agente de autenticación RSA en
EDGE1.
11. Configure EDGE1 para admitir la autenticación de OTP. Configure OTP para DirectAccess y Compruebe la
configuración.

Instalación del sistema operativo en el servidor de RSA


1. En RSA, inicie la instalación de Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012.
2. Siga las instrucciones para completar la instalación, especificando Windows Server 2016, Windows Server
2012 R2 o Windows Server 2012 (instalación completa) y una contraseña segura para la cuenta de
administrador local. Inicie sesión con la cuenta Administrador local.
3. Conecte RSA a una red que tenga acceso a Internet y ejecute Windows Update para instalar las
actualizaciones más recientes de Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012
y, a continuación, desconéctese de Internet.
4. Conecte RSA a la subred de la red corporativa.

Configuración de TCP/IP en RSA


1. En Tareas de configuración inicial, haga clic en configurar redes.
2. En conexiones de red, haga clic con el botón secundario en conexión de área localy, a continuación, haga
clic en propiedades.
3. Haga clic en Protocolo de Internet versión 4 (TCP/IPv4) y, a continuación, en Propiedades.
4. Haga clic en Usar la siguiente dirección IP. En Dirección IP, escriba [Link]. En Máscara de subred,
escriba [Link]. En puerta de enlace predeterminada, escriba [Link]. Haga clic en usar las
siguientes direcciones de servidor DNS, en servidor DNS preferido, escriba [Link].
5. Haga clic en Opciones avanzadas y, a continuación, haga clic en la pestaña DNS.
6. En sufijo DNS para esta conexión, escriba [Link], a continuación, haga clic en Aceptar dos
veces.
7. En el cuadro de diálogo propiedades de conexión de área local , haga clic en cerrar.
8. Cierre la ventana Conexiones de red.

Copiar los archivos de instalación del administrador de autenticación en


el servidor de RSA
1. En el servidor de RSA, cree la carpeta C:\RSA instalación de.
2. Copie el contenido de los medios RSA Authentication Manager 7,1 SP4 en la carpeta de instalación C:\RSA
3. Cree la subcarpeta C:\RSA Installation\License y token.
4. Copie los archivos de licencia RSA en C:\RSA Installation\License y token.

Unir el servidor de RSA al dominio CORP


1. Haga clic con el botón derecho en mi PCy haga clic en propiedades.
2. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre del equipo, haga clic en
Cambiar.
3. En nombre de equipo, escriba RSA. En miembro de, haga clic en dominio, escriba [Link]
haga clic en Aceptar.
4. Cuando se le pida un nombre de usuario y una contraseña, escriba user1 y su contraseña y haga clic en
Aceptar.
5. En el cuadro de diálogo de bienvenida del dominio, haga clic en Aceptar.
6. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
7. En el cuadro de diálogo Propiedades del sistema , haga clic en Cerrar.
8. Cuando se le pida que reinicie el equipo, haga clic en Reiniciar ahora.
9. Una vez reiniciado el equipo, escriba user1 y la contraseña, seleccione Corp en la lista desplegable iniciar
sesión en: y haga clic en Aceptar.

Deshabilitar Firewall de Windows en RSA


1. Haga clic en Inicio, en Panel de control, en sistema y seguridady, a continuación, en firewall de
Windows.
2. Haga clic en activar o desactivar Firewall de Windows.
3. Desactivar Firewall de Windows para todas las configuraciones.
4. Haga clic en Aceptar y cierre Firewall de Windows.

Instalación del administrador de autenticación de RSA en el servidor de


RSA
1. Si aparece el mensaje de advertencia de seguridad en cualquier momento durante este proceso, haga clic en
Ejecutar para continuar.
2. Abra la carpeta de instalación C:\RSA y haga doble clic en Autorun. exe.
3. Haga clic en instalar ahora, haga clic en siguiente, seleccione la opción superior para América y haga clic
en siguiente.
4. Seleccione Acepto los términos del contrato de licenciay haga clic en siguiente.
5. Seleccione instancia principaly haga clic en siguiente.
6. En el campo nombre de directorio: , escriba C:\RSAy haga clic en siguiente.
7. Compruebe que el nombre del servidor ([Link]) y la dirección IP sean correctos y haga clic
en siguiente.
8. Vaya a C:\RSA Installation\License y token y haga clic en siguiente.
9. En la página comprobar el archivo de licencia , haga clic en siguiente.
10. En el campo ID. de usuario , escriba Administradory en los campos contraseña y Confirmar contraseña
escriba una contraseña segura. Haz clic en Siguiente.
11. En la pantalla de selección de registro, acepte los valores predeterminados y haga clic en siguiente.
12. En la pantalla resumen, haga clic en instalar.
13. Una vez finalizada la instalación, haga clic en Finalizar.

Configurar el administrador de autenticación de RSA


1. Si la consola de seguridad de RSA no se abre automáticamente, en el escritorio de equipo de RSA, haga
doble clic en "consola de seguridad RSA".
2. Si aparece la alerta de advertencia/seguridad del certificado de seguridad, haga clic en pasar a este sitio
web o haga clic en sí para continuar y agregar este sitio a sitios de confianza, si se solicita.
3. En el campo ID. de usuario , escriba Administrador y haga clic en Aceptar.
4. En el campo contraseña , escriba la contraseña de la cuenta de administrador y haga clic en iniciar sesión.
5. Insertar información de token.
a. En la Consola RSA Security , haga clic en autenticación y en tokens de SecurID.
b. Haga clic en el trabajo tokens de importacióny, a continuación, en Agregar nuevo.
c. En la sección Opciones de importación , haga clic en examinar. Busque y seleccione el archivo
XML de tokens en C:\ Installation\License de RSA y la carpeta de tokens y haga clic en abrir.
d. Haga clic en Enviar trabajo en la parte inferior de la página.
6. Cree un nuevo usuario de OTP.
a. En la Consola RSA Security , haga clic en la pestaña identidad , haga clic en usuariosy, a
continuación, en Agregar nuevo.
b. En la sección Last Name: escriba Usery, en la sección User ID: , escriba user1 (userid debe ser el
mismo que el nombre de usuario de ad usado para este laboratorio). En las secciones contraseña: y
Confirmar contraseña: escriba una contraseña segura. Desactive la casilla "requerir al usuario que
cambie la contraseña en el siguiente inicio de sesión" y haga clic en Guardar.
7. Asigne user1 a uno de los tokens importados.
a. En la página usuarios , haga clic en user1 y en tokens de SecurID.
b. Haga clic en tokens de SecurID y en asignar token.
c. En el encabezado número de serie , haga clic en el primer número que aparece y haga clic en
asignar.
d. Haga clic en el token asignado y haga clic en Editar. En la sección Administración de PIN de
SecurID para el requisito de autenticación de usuario, seleccione no requerir PIN (solo código de
token) .
e. Haga clic en Guardar y distribuir token.
f. En la página distribuir el token de software de la sección aspectos básicos , haga clic en emitir
archivo de token (SDTID ) .
g. En la página distribuir el token de software de la sección Opciones de archivo de token , desactive
la casilla Habilitar protección contra copia . Haga clic en sin contraseña y en siguiente.
h. En la página distribuir el token de software de la sección Descargar archivo , haga clic en
Descargar ahora. Haga clic en Guardar. Vaya a la instalación de C:\RSA y haga clic en Guardar y
cerrar.
i. Minimice la consola de seguridad de RSA para usarla más adelante.
8. Configure el administrador de autenticación como servidor RADIUS.
a. En el escritorio del equipo de RSA, haga doble clic en "consola del operador de seguridad RSA" .
b. Si aparece la alerta de advertencia/seguridad del certificado de seguridad, haga clic en pasar a este
sitio web o haga clic en sí para continuar y agregar este sitio a sitios de confianza si se solicita.
c. Escriba el ID. de usuario y la contraseña y haga clic en iniciar sesión.
d. Haga clic en Deployment Configuration-RADIUS -configure Server.
e. En la página credenciales adicionales requerida , escriba el identificador de usuario y la contraseña
de administrador y haga clic en Aceptar.
f. En la página configurar servidor RADIUS , escriba la misma contraseña usada para el usuario
administrador de los secretos y la contraseña maestra. Escriba el identificador de usuario y la
contraseña de administrador y haga clic en configurar.
g. Compruebe que se muestra el mensaje "se ha configurado correctamente el servidor RADIUS" .
Haz clic en Listo. Cierre la consola del operador de RSA.
h. Vuelva a la Consola RSA Security Console.
i. En la pestaña RADIUS , haga clic en servidores RADIUS. Compruebe que [Link]
aparece en la lista.
9. Configure el servidor de RSA como cliente de autenticación RSA.
a. En la pestaña RADIUS , haga clic en clientes RADIUS y Agregar nuevo.
b. Haga clic en la casilla cualquier cliente RADIUS .
c. Escriba una contraseña segura de su elección en el campo secreto compartido . Usará esta misma
contraseña más adelante al configurar EDGE1 para OTP.
d. Deje en blanco el campo dirección IP y la entrada marca/modelo como RADIUS estándar.
e. Haga clic en guardar sin el agente RSA.
10. Cree los archivos necesarios para configurar EDGE1 como un agente de autenticación RSA.
a. En la pestaña acceso , resalte agentes de autenticacióny haga clic en Agregar nuevo.
b. Escriba EDGE1 en el campo nombre de host y haga clic en resolver IP.
c. Observe que la dirección IP de EDGE1 se muestra ahora en el campo dirección IP . Haga clic en
Guardar.
11. Genere un archivo de configuración para el servidor de EDGE1 (AM_Config. zip).
a. En la pestaña acceso , resalte agentes de autenticacióny haga clic en generar archivo de
configuración.
b. En la página generar archivo de configuración , haga clic en generar archivode configuración y, a
continuación, haga clic en Descargar ahora.
c. Haga clic en Guardar, desplácese hasta C:\ Instalación de RSA y haga clic en Guardar.
d. Haga clic en cerrar en el cuadro de diálogo Descarga completada .
12. Genere un archivo de secreto de nodo para el servidor de EDGE1 (EDGE1_NodeSecret. zip).
a. En la pestaña acceso , resalte agentes de autenticacióny haga clic en administrar existente.
b. Haga clic en el nodo configurado EDGE1 actual y haga clic en administrar secreto de nodo.
c. Active la casilla crear un nuevo secreto de nodo aleatorio y exportar el secreto del nodo a un
archivo .
d. Escriba la misma contraseña usada para el usuario administrador en los campos contraseña de
cifrado y Confirmar contraseña de cifrado y haga clic en Guardar.
e. En la página se generó el archivo de secreto de nodo , haga clic en Descargar ahora.
f. En el cuadro de diálogo descarga de archivos , haga clic en Guardar, desplácese a la instalación de
C:\RSA y haga clic en Guardar. Haga clic en cerrar en el cuadro de diálogo Descarga completada .
g. Desde la copia multimedia del administrador de autenticación de RSA \ auth_mgr \Windows-x86_64
\am\rsa-ace_nsload \win32-5.0-x86\ agent_nsload. exe a la instalación de C:\RSA.

Crear DAProbeUser
1. En la Consola RSA Security , haga clic en la pestaña identidad , haga clic en usuariosy, a continuación, en
Agregar nuevo.
2. En la sección Last Name: , escriba Probey, en la sección User ID: , escriba DAProbeUser. En las secciones
contraseña: y Confirmar contraseña: escriba una contraseña segura. Desactive la casilla "requerir al
usuario que cambie la contraseña en el siguiente inicio de sesión" y haga clic en Guardar.

Instalación del token de software RSA SecurID en CLIENT1


Utilice este procedimiento para instalar el token de software de SecurID en cliente1.
Instalación del token de software de SecurID
1. En el equipo CLIENT1, cree la carpeta C:\RSA files. Copie el archivo Software_Tokens. zip de la instalación
de C:\RSA en el equipo de RSA a C:\RSA files. Extraiga el archivo User1_000031701832. SDTID en C:\RSA
files en cliente1.
2. Acceda al origen multimedia del token de software de RSA SecurID y haga doble clic en
RSASECURIDTOKEN410 en la carpeta de la aplicación cliente de SoftwareToken de SecurID para
iniciar la instalación de RSA SecurID. Si aparece el mensaje de advertencia de seguridad abrir archivo ,
haga clic en Ejecutar.
3. En el cuadro de diálogo Asistente InstallShield de token de software de RSA SecurID, haga clic en
siguiente dos veces.
4. Acepte el contrato de licencia y haga clic en siguiente.
5. En el cuadro de diálogo tipo de instalación , seleccione típico, haga clic en siguientey haga clic en
instalar.
6. Si aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es
la esperada y, a continuación, haga clic en Sí.
7. Active la casilla Launch RSA SecurID software token y haga clic en Finish (finalizar).
8. Haga clic en Importar desde archivo.
9. Haga clic en examinar, seleccione C:\RSA files \ USER1_000031701832. SDTID y haga clic en Open
(abrir).
10. Haga clic en Aceptar dos veces.

Configuración de EDGE1 como agente de autenticación RSA


Use este procedimiento para configurar EDGE1 para realizar la autenticación RSA.
Configuración del agente de autenticación RSA
1. En EDGE1, abra el explorador de Windows y cree la carpeta C:\RSA files. Busque el disco de instalación de
RSA ACE.
2. Copie los archivos agent_nsload. exe, AM_Config. zip y EDGE1_NodeSecret. zip desde el medio de RSA a
los archivos de C:\RSA.
3. Extraiga el contenido de ambos archivos zip en las siguientes ubicaciones:
a. C:\windows\system32
b. C:\Windows\SysWOW64
4. Copie agent_nsload. exe en C:\Windows\SysWOW64\.
5. Abra un símbolo del sistema con privilegios elevados y vaya a C:\Windows\SysWOW64.
6. Escriba agent_nsload. exe-f nodesecret. REC -p donde es la contraseña segura que creó durante la
configuración inicial de RSA. Presiona Entrar.
7. Copie C:\Windows\SysWOW64\securid en C:\Windows\System32.

Configuración de EDGE1 para admitir la autenticación OTP


Use este procedimiento para configurar OTP para DirectAccess y comprobar la configuración.
Configuración de OTP para DirectAccess
1. En EDGE1, abra Administrador del servidor y haga clic en acceso remoto en el panel izquierdo.
2. Haga clic con el botón secundario en EDGE1 en el panel servidores y seleccione Administración de
acceso remoto.
3. Haga clic en configuración.
4. En la ventana configuración de DirectAccess , en paso 2: servidor de acceso remoto, haga clic en
Editar.
5. Haga clic en siguiente tres veces y, en la sección autenticación , seleccione dos factores autenticación y
usar OTPy asegúrese de que la opción usar certificados de equipo está activada. Compruebe que la
entidad de certificación raíz está establecida en CN = Corp-app1-CA. Haz clic en Siguiente.
6. En la sección servidor RADIUS OTP , haga doble clic en el campo nombre del servidor en blanco.
7. En el cuadro de diálogo Agregar un servidor RADIUS , escriba RSA en el campo nombre del servidor .
Haga clic en cambiar junto al campo secreto compartido y escriba la misma contraseña que usó al
configurar los clientes RADIUS en el servidor de RSA en los campos nuevo secreto y confirmar nuevo
secreto . Haga clic en Aceptar dos veces y haga clic en siguiente.

NOTE
Si el servidor RADIUS está en un dominio diferente al del servidor de acceso remoto, el campo nombre del servidor
debe especificar el FQDN del servidor RADIUS.

8. En la sección servidores de CA de OTP , seleccione [Link] y haga clic en Agregar. Haz


clic en Siguiente.
9. En la Página plantillas de certificado de OTP , haga clic en examinar para seleccionar una plantilla de
certificado que se usa para la inscripción de certificados que se emiten para la autenticación de OTP y, en el
cuadro de diálogo plantillas de certificado , seleccione DAOTPLogon. Haz clic en Aceptar. Haga clic en
examinar para seleccionar una plantilla de certificado que se usa para inscribir el certificado usado por el
servidor de acceso remoto para firmar las solicitudes de inscripción de certificados OTP y, en el cuadro de
diálogo plantillas de certificado , seleccione DAOTPRA. Haga clic en Aceptar. Haz clic en Siguiente.
10. En la página instalación del servidor de acceso remoto , haga clic en Finalizary en Finalizar en el
Asistente para el experto de DirectAccess.
11. En el cuadro de diálogo revisión de acceso remoto , haga clic en aplicar, espere a que se actualice la
Directiva de DirectAccess y haga clic en cerrar.
12. En la pantalla Inicio , escribaPowerShell. exe, haga clic con el botón derecho en PowerShell, haga clic en
Opciones avanzadasy, a continuación, haga clic en Ejecutar como administrador. Si aparece el cuadro
de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada y, a
continuación, haga clic en Sí.
13. En la ventana de Windows PowerShell, escriba gpupdate/force y presione Entrar.
14. Cierre y vuelva a abrir la consola de administración de acceso remoto y compruebe que la configuración de
OTP sea correcta.
Paso 5-comprobar el estado de OTP en EDGE1
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Los procedimientos siguientes comprueban que OTP está configurado y funciona correctamente mediante la
supervisión de estado del servidor de DirectAccess en EDGE1.
Comprobar el estado de OTP en EDGE1 con la supervisión de estado del servidor de DirectAccess
1. En EDGE1, abra la consola de Administración de acceso remoto .
2. Haga clic en Estado de las operaciones.
3. Compruebe que el estado de OTP funciona.
Paso 6 probar la conectividad de DirectAccess desde
la subred HomeNet
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

La implementación de contraseña de un solo tiempo (OTP ) de DirectAccess ya está completa y puede empezar a
probar la conectividad desde la subred HomeNet.
Para probar la funcionalidad de OTP desde la subred HomeNet en CLIENT1
1. En CLIENT1, asegúrese de que ha iniciado sesión como user1.
2. En la pantalla Inicio , escribaPowerShell. exe, haga clic con el botón derecho en PowerShell, haga clic en
Opciones avanzadasy, a continuación, haga clic en Ejecutar como administrador. Si aparece el cuadro
de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada y, a
continuación, haga clic en Sí.
3. En la ventana de Windows PowerShell, escriba gpupdate/forcey presione Entrar.
4. Desconecte CLIENT1 de la subred de la red corporativa y conéctelo a la subred HomeNet.
5. En CLIENT1, abra Internet Explorer y, en la barra de direcciones, escriba [Link]
y presione Entrar. Presiona F5.
El sitio no debe abrirse.
6. En la pantalla Inicio , escribaRSAy haga clic en token RSA SecurID.
7. Espere hasta que el token de SecurID de RSA cambie la contraseña de un solo tiempo y, a continuación,
haga clic en copiar.
8. Haga clic en el icono Conexiones de red del área de notificación para tener acceso al Administrador de
medios de DA.
9. Haga clic en conexión de DirectAccess de Contosoy haga clic en continuar.
10. Presione Ctrl + Alt + Supr y haga clic en el icono de contraseña de un solo tiempo (OTP ) .
11. Pegue el token del token de ocho dígitos copiado anteriormente y haga clic en Aceptar. Espere a que se
complete la autenticación. El estado de la conexión del área de trabajo de DirectAccess ahora estará
conectado.
12. En Internet Explorer, en la barra de direcciones, escriba [Link] y presione Entrar.
Presiona F5. Verás el sitio web IIS predeterminado en APP1.
13. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar.
Presiona F5. Verá el sitio web de IIS predeterminado en APP2.
14. En la pantalla Inicio , escriba\ \ APP1\FILESy presione Entrar.
15. En la ventana carpetas compartidas de archivos , haga doble clic en el archivo example. txt . Verá el
contenido del archivo example. txt.
16. En la pantalla Inicio , escriba\ \ APP2\FILESy presione Entrar.
17. En la ventana carpetas compartidas de archivos , haga doble clic en el nuevo archivo de texto documento.
txt . Verá el contenido del nuevo archivo de texto Document. txt.
Paso 7 probar la conectividad de DirectAccess desde
Internet
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

La implementación de contraseña de un solo tiempo (OTP ) de DirectAccess se ha probado desde la subred


HomeNet y ahora se puede probar desde Internet.
Para probar la funcionalidad de OTP desde Internet en CLIENT1
1. En CLIENT1, asegúrese de que ha iniciado sesión como user1. Conecte CLIENT1 a la subred de la red
corporativa.
2. En la pantalla Inicio , escribaPowerShell. exe, haga clic con el botón derecho en PowerShell, haga clic en
Opciones avanzadasy, a continuación, haga clic en Ejecutar como administrador. Si aparece el cuadro
de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada y, a
continuación, haga clic en Sí.
3. En la ventana de Windows PowerShell, escriba gpupdate/force y presione Entrar.
4. Desconecte CLIENT1 de la subred HomeNet, conéctela a Internet y reinicie el equipo.
5. En CLIENT1, abra Internet Explorer y, en la barra de direcciones, escriba [Link]
y presione Entrar. Presiona F5.
El sitio no debe abrirse.
6. En la pantalla Inicio , escribaRSAy haga clic en token RSA SecurID.
7. Espere hasta que el token de SecurID de RSA cambie la contraseña de un solo tiempo y, a continuación,
haga clic en copiar.
8. Haga clic en el icono Conexiones de red del área de notificación para tener acceso al Administrador de
medios de DA.
9. Haga clic en conexión del área de trabajoy en continuar.
10. Presione Ctrl + Alt + Supr y haga clic en el icono de contraseña de un solo tiempo (OTP ) .
11. Pegue el token del token de ocho dígitos copiado anteriormente y haga clic en Aceptar. Espere a que se
complete la autenticación. El estado de la conexión del área de trabajo de DirectAccess ahora estará
conectado.
12. En Internet Explorer, en la barra de direcciones, escriba [Link] y presione Entrar.
Presiona F5. Verás el sitio web IIS predeterminado en APP1.
13. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar.
Presiona F5. Verá el sitio web de IIS predeterminado en APP2.
14. En la pantalla Inicio , escriba\ \ APP1\FILESy presione Entrar.
15. En la ventana carpetas compartidas de archivos , haga doble clic en el archivo example. txt . Verá el
contenido del archivo example. txt.
16. En la pantalla Inicio , escriba\ \ APP2\FILESy presione Entrar.
17. En la ventana carpetas compartidas de archivos , haga doble clic en el nuevo archivo de texto documento.
txt . Verá el contenido del nuevo archivo de texto Document. txt.
Problemas conocidos de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Revisiones y actualizaciones recomendadas para Windows Server 2012


DirectAccess
En el vínculo siguiente se enumeran los documentos de soporte técnico de Microsoft para DirectAccess que debe
revisar y aplicar antes de comenzar la implementación para evitar una configuración inutilizable.
Revisiones y actualizaciones recomendadas para Windows Server 2012 DirectAccess
Planeación de la capacidad de DirectAccess
02/12/2019 • 14 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Este documento es un informe sobre el rendimiento del servidor de DirectAccess de Windows Server 2012. Las
pruebas se realizaron con la intención de conocer la capacidad de rendimiento al usar hardware informático de
tecnología avanzada y hardware informático de bajo perfil. El mejor o peor rendimiento de la CPU dependía del
rendimiento del tráfico de red y de los tipos de clientes utilizados. Una implementación de DirectAccess típica
(base de estas pruebas) consta de 1/3 (30 %) de clientes IPHTTPS y de 2/3 (70 %) de clientes Teredo. El
rendimiento de los clientes Teredo es superior al de los clientes IPHTTPS en parte porque Windows Server 2012
hace uso del ajuste de escala en lado de recepción (RSS ), lo que permite usar todos los núcleos de la CPU. Al estar
RSS habilitado, la tecnología Hyper-Threading está deshabilitada en estas pruebas. Además, TCP/IP en Windows
Server 2012 admite el tráfico UDP, de modo que los clientes Teredo pueden realizar tareas de equilibrio de carga
en las CPU.
Los datos se recabaron de un servidor de bajo perfil (4 núcleos, 4 GB ) y de hardware que es más habitual
encontrar en un servidor de tecnología avanzada (8 núcleos, 8 GB ). A continuación se muestra una captura de
pantalla del nuevo administrador de tareas de Windows 8 en hardware de bajo nivel con 750 clientes (562 Teredo,
188 IPHTTPS ) que ejecuta ~ 77 Mbits/s. Esto se hace para simular usuarios que no presentan credenciales de
tarjeta inteligente.
Estos resultados de prueba arrojan que el rendimiento de Teredo es mejor que el de IPHTTPS en Windows 8 pero,
también, que el uso de ancho de banda tanto de Teredo como de IPHTTPS ha mejorado en comparación con
Windows 7.
Entorno de prueba de hardware de tecnología avanzada
En el siguiente gráfico se muestran los resultados del entorno de prueba de rendimiento de hardware de
tecnología avanzada. Todos los análisis y resultados de las pruebas se detallan en este documento.

Configuración: hardware Hardware de bajo perfil (4 GB de RAM, Hardware de tecnología avanzada (8


4 núcleos) GB, 8 núcleos)

Doble túnel 750 conexiones simultáneas al 50 % de 1500 conexiones simultáneas al 50 %


CPU, 50 % de memoria y rendimiento de CPU, 50 % de memoria y
-PKI de la NIC de Corpnet a 75 Mbps. El rendimiento de la NIC de Corpnet a 150
objetivo máximo es de 1000 usuarios al Mbps.
-Incluido DNS64/NAT64 50 % de la CPU.

Entorno de prueba
Topología de banco de rendimiento
El banco del entorno de prueba del rendimiento está compuesto por 5 equipos. En la prueba de bajo perfil se usó
un servidor de DirectAccess de 4 núcleos y 4 GB y, en la de tecnología avanzada, un servidor de DirectAccess de
8 núcleos y 16 GB. En los entornos tanto de bajo perfil como de tecnología avanzada se usó lo siguiente: un
servidor back-end (remitente) y dos equipos cliente (receptores). Los receptores están divididos entre los dos
equipos cliente, ya que, de lo contrario, estarían enlazados a la CPU y ello limitaría el número de clientes y el ancho
de banda. En el lado receptor, un simulador simula cientos de clientes (tanto HTTPS como Teredo). Tanto IPsec
como DOSp están configurados. RSS está habilitado en el servidor de DirectAccess. El tamaño de cola de RSS
está establecido en 8. Si RSS no se configura, se haría un uso muy elevado de un solo procesador, mientras que el
resto de los núcleos estarían infrautilizados. Otro aspecto destacable es que el servidor de DirectAccess es un
equipo de 4 núcleos donde la tecnología Hyper-Threading está desactivada. Esto es así porque RSS funciona
únicamente en núcleos físicos y el uso de Hyper-Threading arrojaría resultados sesgados (dicho de otro modo, no
todos los núcleos se cargarían uniformemente).

Resultados de las pruebas en hardware de bajo perfil:


Las pruebas se realizaron con 1000 y con 750 clientes. En todos los casos, la distribución del tráfico fue de 70 %
para Teredo y de 30 % para IPHTTPS. En todas las pruebas se usó tráfico TCP a través de Nat64 mediante dos
túneles IPsec por cliente. En todas las pruebas, el uso de memoria fue moderado y el uso de CPU, aceptable.
Resultados de pruebas individuales:
En las siguientes secciones se detallan las pruebas una a una. Cada título de sección denota los elementos clave de
cada prueba, y tras él se muestra un resumen de los resultados y un gráfico con los datos detallados de los
resultados.
Low-fin de rendimiento: 750 clientes, 70/30 divididos, rendimiento de 84,17 Mbits/s:
Las tres pruebas siguientes representan el hardware de bajo perfil. En la siguiente serie de pruebas hubo 750
clientes con un rendimiento de 84,17 Mbits/s y una distribución del tráfico de 562 para Teredo y 188 para
IPHTTPS. La MTU de Teredo se estableció en 1472 y la derivación de Teredo estaba habilitada. La media de uso de
CPU fue de 46,42 % en las tres pruebas, mientras que la media de uso de memoria (expresada como un porcentaje
de bytes asignados de los 4 GB de memoria total disponible) fue de 25,95 %.

Escenario CPUAvg (del Mbit/s Mbit/s Active QMSA Active Uso de


contador) (Corp.) (Internet) MMSA memoria
(sistema de 4
GIG)
Low-fin de 47.7472542 84.3 119.13 1502.05 1502.1 26.27 %
HW. 562
clientes
Teredo. 188
clientes
IPHTTPS.

Low-fin de 46.3889778 84.146 118.73 1501.25 1501.2 25,90 %


HW. 562
clientes
Teredo. 188
clientes
IPHTTPS.

Low-fin de 45.113082 84.0494 118.43 1546.14 1546.1 25,68 %


HW. 562
clientes
Teredo. 188
clientes
IPHTTPS.

1000 clientes, 70/30 divididos, rendimiento de 78 Mbits/s:


Las tres pruebas siguientes representan el rendimiento de hardware de bajo perfil. En la siguiente serie de pruebas
hubo 1000 clientes con un rendimiento medio de aproximadamente 78,64 Mbits/s y una distribución del tráfico de
700 para Teredo y 300 para IPHTTPS. La MTU de Teredo se estableció en 1472 y la derivación de Teredo estaba
habilitada. La media de uso de CPU fue de alrededor de 50,7 %, mientras que la media de uso de memoria
(expresada como un porcentaje de bytes asignados de los 4 GB de memoria total disponible) fue de
aproximadamente 28,7 %.

Escenario CPUAvg (del Mbit/s Mbit/s Active QMSA Active Uso de


contador) (Corp.) (Internet) MMSA memoria
(sistema de 4
GIG)

Low-fin de 51.28406247 78.6432 113.19 2002.42 1502.1 25,59 %


HW. 700
clientes
Teredo. 300
clientes
IPHTTPS.

Low-fin de 51.06993128 78.6402 113.22 2001.4 1501.2 30,87 %


HW. 700
clientes
Teredo. 300
clientes
IPHTTPS.

Low-fin de 49.75235617 78.6387 113.2 2002.6 1546.1 30,66 %


HW. 700
clientes
Teredo. 300
clientes
IPHTTPS.
1000 clientes, 70/30 divididos, rendimiento de 109 Mbits/s:
En la siguiente serie de pruebas hubo 1000 clientes con un rendimiento medio de aproximadamente 109,2 Mbits/s
y una distribución del tráfico de 700 para Teredo y 300 para IPHTTPS. La MTU de Teredo se estableció en 1472 y
la derivación de Teredo estaba habilitada. La media de uso de CPU fue de alrededor de 59,06 % en las tres
pruebas, mientras que la media de uso de memoria (expresada como un porcentaje de bytes asignados de los 4
GB de memoria total disponible) fue de 27,34 %.

Escenario CPUAvg (del Mbit/s Mbit/s Active QMSA Active Uso de


contador) (Corp.) (Internet) MMSA memoria
(sistema de 4
GIG)

Low-fin de 59.81640675 108.305 153.14 2001.64 2001.6 24,38 %


HW. 700
clientes
Teredo. 300
clientes
IPHTTPS.

Low-fin de 59.46473798 110.969 157.53 2005.22 2005.2 28,72 %


HW. 700
clientes
Teredo. 300
clientes
IPHTTPS.

Low-fin de 57.89089768 108.305 153.14 1999.53 2018.3 24,38 %


HW. 700
clientes
Teredo. 300
clientes
IPHTTPS.

Resultados de las pruebas en hardware de tecnología avanzada:


Las pruebas se realizaron con 1500 clientes. La distribución del tráfico fue de 70 % para Teredo y de 30 % para
IPHTTPS. En todas las pruebas se usó tráfico TCP a través de Nat64 mediante dos túneles IPsec por cliente. En
todas las pruebas, el uso de memoria fue moderado y el uso de CPU, aceptable.
Resultados de pruebas individuales:
En las siguientes secciones se detallan las pruebas una a una. Cada título de sección denota los elementos clave de
cada prueba, y tras él se muestra un resumen de los resultados y un gráfico con los datos detallados de los
resultados.
1500 clientes, 70/30 divididos, rendimiento de 153,2 Mbits/s
Las cinco pruebas siguientes representan el hardware de tecnología avanzada. En las siguientes series de pruebas
hubo 1500 clientes con un rendimiento medio de aproximadamente 153,2 Mbits/s y una distribución del tráfico de
1050 para Teredo y 450 para IPHTTPS. La media de uso de CPU fue de 50,68 % en las cinco pruebas, mientras
que la media de uso de memoria (expresada como un porcentaje de bytes asignados de los 8 GB de memoria total
disponible) fue de 22,25 %.
Escenario CPUAvg (del Mbit/s Mbit/s Active QMSA Active Uso de
contador) (Corp.) (Internet) MMSA memoria
(sistema de 4
GIG)

High-fin de 51.712437 157.029 216.29 3000.31 3046 21,58 %


HW. 1050
clientes
Teredo. 450
clientes
IPHTTPS.

High-fin de 48.86020205 151.012 206.53 3002.86 3045.3 21,15 %


HW. 1050
clientes
Teredo. 450
clientes
IPHTTPS.

High-fin de 52.23979519 155.511 213.45 3001.15 3002.9 22,90 %


HW. 1050
clientes
Teredo. 450
clientes
IPHTTPS.

High-fin de 51.26269767 155.09 212.92 3000.74 3002.4 22,91 %


HW. 1050
clientes
Teredo. 450
clientes
IPHTTPS.

High-fin de 50.15751307 154.772 211.92 3000.9 3002.1 22,93 %


HW. 1050
clientes
Teredo. 450
clientes
IPHTTPS.

High-fin de 49.83665607 145.994 201.92 3000.51 3006 22,03 %


HW. 1050
clientes
Teredo. 450
clientes
IPHTTPS.
Unión a dominio sin conexión de DirectAccess
02/12/2019 • 14 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En esta guía se explican los pasos para realizar una Unión a un dominio sin conexión con DirectAccess. Durante
una Unión a un dominio sin conexión, se configura un equipo para unirse a un dominio sin conexión física o VPN.
Esta guía incluye las siguientes secciones:
Introducción a la Unión a un dominio sin conexión
Requisitos para la Unión a un dominio sin conexión
Proceso de unión a dominio sin conexión
Pasos para realizar una Unión a un dominio sin conexión

Introducción a la Unión a un dominio sin conexión


En Windows Server 2008 R2, los controladores de dominio incluyen una característica denominada Unión a un
dominio sin conexión. Una utilidad de línea de comandos denominada Djoin. exe permite unir un equipo a un
dominio sin tener que ponerse en contacto físicamente con un controlador de dominio mientras se completa la
operación de unión al dominio. Los pasos generales para utilizar Djoin. exe son:
1. Ejecute djoin/provision para crear los metadatos de la cuenta de equipo. La salida de este comando es un
archivo. txt que incluye un BLOB codificado en base 64.
2. Ejecute djoin/requestODJ para insertar los metadatos de la cuenta de equipo del archivo. txt en el
directorio de Windows del equipo de destino.
3. Reinicie el equipo de destino y el equipo se unirá al dominio.
Información general del escenario de unión a dominio sin conexión con directivas de DirectAccess
La Unión a un dominio sin conexión de DirectAccess es un proceso por el que los equipos que ejecutan Windows
Server 2016, Windows Server 2012, Windows 10 y Windows 8 pueden usar para unirse a un dominio sin estar
Unidos físicamente a la red corporativa ni conectarse a través de VPN. Esto permite unir equipos a un dominio
desde ubicaciones en las que no hay conectividad a una red corporativa. Unión a un dominio sin conexión para
DirectAccess proporciona directivas de DirectAccess a los clientes para permitir el aprovisionamiento remoto.
Una Unión a un dominio crea una cuenta de equipo y establece una relación de confianza entre un equipo que
ejecuta un sistema operativo Windows y un dominio de Active Directory.

Preparación para la Unión a un dominio sin conexión


1. Cree la cuenta de la máquina.
2. Inventariar la pertenencia de todos los grupos de seguridad a los que pertenece la cuenta de equipo.
3. Recopile los certificados de equipo, las directivas de grupo y los objetos de directiva de grupo necesarios
para aplicarlos a los nuevos clientes.
. En las siguientes secciones se explican los requisitos del sistema operativo y los requisitos de credenciales para
realizar una Unión de dominio sin conexión de DirectAccess con Djoin. exe.
Requisitos de sistema operativo
Puede ejecutar Djoin. exe para DirectAccess solo en equipos que ejecutan Windows Server 2016, Windows Server
2012 o Windows 8. El equipo en el que se ejecuta Djoin. exe para aprovisionar los datos de la cuenta de equipo en
AD DS debe ejecutar Windows Server 2016, Windows 10, Windows Server 2012 o Windows 8. El equipo que
desea unir al dominio también debe ejecutar Windows Server 2016, Windows 10, Windows Server 2012 o
Windows 8.
Requisitos de credenciales
Para realizar una Unión a un dominio sin conexión, debe tener los derechos necesarios para unir las estaciones de
trabajo al dominio. Los miembros del grupo Admins. del dominio tienen estos derechos de forma predeterminada.
Si no es miembro del grupo Admins. del dominio, un miembro del grupo Admins. del dominio debe completar
una de las siguientes acciones para que pueda unir las estaciones de trabajo al dominio:
Use directiva de grupo para conceder los derechos de usuario necesarios. Este método permite crear
equipos en el contenedor equipos predeterminado y en cualquier unidad organizativa (OU ) que se cree
posteriormente (si no se agregan entradas de control de acceso (ACE ) de denegación).
Edite la lista de control de acceso (ACL ) del contenedor equipos predeterminados del dominio para delegar
los permisos correctos.
Cree una unidad organizativa y edite la ACL en esa unidad organizativa para concederle el permiso crear
secundario-permitir . Pase el parámetro /machineOU al comando djoin/provision .
Los procedimientos siguientes muestran cómo conceder derechos de usuario con directiva de grupo y cómo
delegar los permisos correctos.
Conceder derechos de usuario para unir estaciones de trabajo al dominio
Puede usar el Consola de administración de directivas de grupo (GPMC ) para modificar la Directiva de dominio o
crear una directiva nueva que tenga la configuración que concede al usuario derechos para agregar estaciones de
trabajo a un dominio.
La pertenencia al grupo Admins. del dominio, o equivalente, es lo mínimo necesario para conceder derechos de
usuario. Revise los detalles sobre el uso de las cuentas y pertenencias a grupos adecuadas en grupos
predeterminados locales y de dominio ([Link]
P a ra c o n c e d e r d e re c h o s p a ra u n i r e s t a c i o n e s d e t ra b a j o a u n d o mi n i o

1. Haga clic en Inicio, en Herramientas administrativas y, a continuación, en Administración de


directivas de grupo.
2. Haga doble clic en el nombre del bosque, haga doble clic en dominios, haga doble clic en el nombre del
dominio al que desea unirse un equipo, haga clic con el botón secundario en directiva predeterminada de
dominioy, a continuación, haga clic en Editar.
3. En el árbol de consola, haga doble clic en configuración del equipo, haga doble clic en directivas, haga
doble clic en configuración de Windows, haga doble clic en configuración de seguridad, haga doble
clic en Directivas localesy, a continuación, haga doble clic en Asignación de derechos de usuario.
4. En el panel de detalles, haga doble clic en Agregar estaciones de trabajo al dominio.
5. Active la casilla definir esta configuración de directiva y, a continuación, haga clic en Agregar usuario o
grupo.
6. Escriba el nombre de la cuenta a la que desea conceder derechos de usuario y, a continuación, haga clic en
Aceptar dos veces.

Proceso de unión a dominio sin conexión


Ejecute Djoin. exe en un símbolo del sistema con privilegios elevados para aprovisionar los metadatos de la cuenta
de equipo. Al ejecutar el comando de aprovisionamiento, los metadatos de la cuenta de equipo se crean en un
archivo binario que se especifica como parte del comando.
Para obtener más información sobre la función NetProvisionComputerAccount que se usa para aprovisionar la
cuenta de equipo durante una Unión a un dominio sin conexión, consulte función NetProvisionComputerAccount
([Link] Para obtener más información acerca de la función
NetRequestOfflineDomainJoin que se ejecuta localmente en el equipo de destino, consulte función
NetRequestOfflineDomainJoin ([Link]

Pasos para realizar una Unión a un dominio sin conexión de


DirectAccess
El proceso de unión al dominio sin conexión incluye los pasos siguientes:
1. Cree una nueva cuenta de equipo para cada uno de los clientes remotos y genere un paquete de
aprovisionamiento mediante el comando Djoin. exe desde un equipo unido a un dominio ya existente en la
red corporativa.
2. Agregar el equipo cliente al grupo de seguridad Clientesdirectaccess
3. Transfiera el paquete de aprovisionamiento de forma segura a los equipos remotos que se van a unir al
dominio.
4. Aplique el paquete de aprovisionamiento y una el cliente al dominio.
5. Reinicie el cliente para completar la Unión al dominio y establecer la conectividad.
Hay dos opciones que se deben tener en cuenta al crear el paquete de aprovisionamiento para el cliente. Si utilizó
el Asistente para Introducción para instalar DirectAccess sin PKI, debe usar la opción 1 a continuación. Si utilizó el
Asistente para configuración avanzada para instalar DirectAccess con PKI, debe usar la opción 2 a continuación.
Complete los pasos siguientes para realizar la Unión a un dominio sin conexión:
O p c i ó n 1 : C r e a r u n p a q u e t e d e a p r o v i si o n a m i e n t o p a r a e l c l i e n t e si n P K I

1. En un símbolo del sistema del servidor de acceso remoto, escriba el siguiente comando para aprovisionar la
cuenta de equipo:

Djoin /provision /domain <your domain name> /machine <remote machine name> /policynames DA Client GPO
name /rootcacerts /savefile c:\files\[Link] /reuse

O p c i ó n 2 C r e a r u n p a q u e t e d e a p r o v i si o n a m i e n t o p a r a e l c l i e n t e c o n P K I

1. En un símbolo del sistema del servidor de acceso remoto, escriba el siguiente comando para aprovisionar la
cuenta de equipo:

Djoin /provision /machine <remote machine name> /domain <Your Domain name> /policynames <DA Client GPO
name> /certtemplate <Name of client computer cert template> /savefile c:\files\[Link] /reuse

A g r e g a r e l e q u i p o c l i e n t e a l g r u p o d e se g u r i d a d C l i e n t e sd i r e c t a c c e ss

1. En el controlador de dominio, en la pantalla Inicio , escriba activo y seleccione Active Directory pantalla
usuarios y equipos de la aplicación .
2. Expanda el árbol bajo su dominio y seleccione el contenedor usuarios .
3. En el panel de detalles, haga clic con el botón secundario en clientesdirectaccessy haga clic en
propiedades.
4. En la pestaña Miembros , haga clic en Agregar.
5. Haga clic en Tipos de objeto, seleccione Equipos y, a continuación, haga clic en Aceptar.
6. Escriba el nombre de cliente que desea agregar y, a continuación, haga clic en Aceptar.
7. Haga clic en Aceptar para cerrar el cuadro de diálogo Propiedades de clientesdirectaccess y, a
continuación, cierre Active Directory usuarios y equipos.
C o p i a r y, a c o n t i n u a c i ó n , a p l i c a r e l p a q u e t e d e a p r o v i si o n a m i e n t o e n e l e q u i p o c l i e n t e

1. Copie el paquete de aprovisionamiento de c:\files\[Link] en el servidor de acceso remoto, donde se


guardó, en c:\provision\[Link] en el equipo cliente.
2. En el equipo cliente, abra un símbolo del sistema con privilegios elevados y, a continuación, escriba el
siguiente comando para solicitar la Unión al dominio:

Djoin /requestodj /loadfile C:\provision\[Link] /windowspath %windir% /localos

3. Reinicie el equipo cliente. El equipo se unirá al dominio. Después del reinicio, el cliente se unirá al dominio y
tendrá conectividad con la red corporativa con DirectAccess.

Vea también
NetProvisionComputerAccount función)
NetRequestOfflineDomainJoin función)
Solución de problemas de DirectAccess
02/12/2019 • 8 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Siga estos pasos para solucionar problemas de acceso remoto (DirectAccess).

Problema Resolución

La consola de administración de acceso remoto no puede Para restaurar la información de configuración que falta
mostrar la configuración de DirectAccess -Si va a solucionar problemas de una implementación
multisitio, asegúrese de que el controlador de dominio más
cercano al punto de entrada está disponible.
-Use el cmdlet Get-DAEntrypointDC para recuperar el
nombre del controlador de dominio más cercano al punto de
entrada. Si el controlador de dominio no se está ejecutando,
use el cmdlet set-DAEntryPointDC para apuntar a otro
controlador de dominio.
-Ejecute Gpresult desde un símbolo del sistema con
privilegios elevados en el servidor para asegurarse de que el
servidor está obteniendo los objetos de directiva de grupo de
DirectAccess.
-Habilitar el registro de la interfaz de usuario (IU).
-Use el siguiente comando para iniciar el registro de Windows
PowerShell:

logman create trace ETWTrace -ow -o


c:\[Link] -p {AAD4C46D-56DE-4F98-BDA2-
B5EAEBDD2B04} 0xffffffffffffffff 0xff -nb 16 16 -
bs 1024 -mode 0x2 -max 2048 -ets
logman update trace ETWTrace -p {62DFF3DA-7513-
4FCA-BC73-25B111FBB1DB} 0xffffffffffffffff 0xff -
ets

-cierre y vuelva a abrir la interfaz de usuario.


-Deshabilitar el registro de Windows PowerShell. Recopile los
archivos de registro de seguimiento de eventos. Además,
recopile todos los registros de la carpeta %
WINDIR%/Tracing
No se puede aplicar la configuración de DirectAccess Para actualizar la configuración de DirectAccess
-Si va a solucionar problemas de una implementación
multisitio, asegúrese de que el controlador de dominio más
cercano al punto de entrada está disponible.
-Use el cmdlet Get-DAEntrypointDC para recuperar el
nombre del controlador de dominio más cercano al punto de
entrada. Si el controlador de dominio no se está ejecutando,
use el cmdlet set-DAEntryPointDC para apuntar a otro
controlador de dominio.
-Use el siguiente comando para iniciar el registro de Windows
PowerShell:

logman create trace ETWTrace -ow -o


c:\[Link] -p {AAD4C46D-56DE-4F98-BDA2-
B5EAEBDD2B04} 0xffffffffffffffff 0xff -nb 16 16 -
bs 1024 -mode 0x2 -max 2048 -ets
logman update trace ETWTrace -p {62DFF3DA-7513-
4FCA-BC73-25B111FBB1DB} 0xffffffffffffffff 0xff -
ets

-Haga clic en aplicar.


-Después de que se produzca el error, deshabilite el registro
de Windows PowerShell y recopile el registro de seguimiento
de eventos.

DirectAccess está configurado, pero los clientes no pueden Para solucionar problemas de conexión de cliente
conectarse a los recursos internos. -Haga clic en la pestaña Estado de las operaciones en la
consola de administración de acceso remoto y asegúrese de
que todos los componentes muestran un icono verde. En caso
contrario, compruebe los detalles del error y siga los pasos de
resolución.
-Ejecute el servidor de acceso remoto Analizador de
procedimientos recomendados (BPA). Si hay advertencias o
errores, siga los pasos de resolución para resolver el problema.

Problemas relacionados con una configuración multisitio (por Siga los pasos de solución de problemas de una
ejemplo, la habilitación de un multisitio, la adición de puntos implementación multisitio.
de entrada o la configuración del controlador de dominio para
un punto de entrada)

El icono Estado de configuración del panel muestra una Siga los pasos descritos en supervisión del estado de
advertencia o un error distribución de la configuración del servidor de acceso remoto.

Problemas relacionados con la configuración del equilibrio de Si estuviera habilitando el equilibrio de carga o agregando un
carga (por ejemplo, se produce un error en la configuración al nodo, y la configuración se actualizó al hacer clic en aplicar,
habilitar el equilibrio de carga o hay problemas al agregar o pero el clúster no se concedió correctamente en el servidor,
quitar servidores de un clúster) ejecute el siguiente comando: cmd. exe/c "reg Add
HKLM\SYSTEM\CurrentControlSet\
Services\RaMgmtSvc\Parameters/f/v DebugFlag/t
REG_DWORD/d "" 0xFFFFFFFF "" "para recopilar los
registros de la interfaz de usuario en el nuevo servidor.
Estado de las operaciones muestra un error o una advertencia Si el estado de las operaciones muestra información incorrecta
después de seguir los pasos siguientes para corregir la (como errores, incluso después de corregirlos):
situación.
-Habilite la clave del registro cmd. exe/c "reg Add
HKLM\SYSTEM\CurrentControlSet\Services\RaMgmtSvc\
Parameters/f/V enabletracing (/T REG_DWORD/d" "5" ""
.
-Actualice el estado de las operaciones y recopile los registros
de % WINDIR%/Tracing.

Los equipos cliente de DirectAccess de Windows 8 y versiones Esto puede ocurrir cuando la tunelización forzada está
posteriores notifican "no Internet" como estado de la conexión habilitada en la configuración de DirectAccess y, por este
de DirectAccess, y el indicador de estado de conectividad de motivo, solo se usa IPHTTPS. Para resolver este problema,
red (NCSI) notifica la conectividad limitada. puede crear y configurar un servidor proxy. NCSI usa el
servidor proxy para realizar comprobaciones de conectividad a
Internet. Se recomienda agregar un proxy estático a la tabla
de directivas de resolución de nombres (NRPT) mediante el
procedimiento siguiente.

Antes de ejecutar los comandos de este procedimiento,


asegúrese de reemplazar todos los nombres de dominio, los
nombres de equipo y otras variables de comandos de
Windows PowerShell por los valores adecuados para su
implementación.

Configurar un proxy estático para una regla de NRPT


1. Mostrar el "." Regla de NRPT:
Get-DnsClientNrptRule -GpoName
"[Link]\DirectAccess Client Settings" -
Server <DomainControllerNetBIOSName>
2. Anote el nombre (GUID) del "." Regla NRPT. El nombre
(GUID) debe comenzar con da-{..}
3. Establezca el proxy para el "." Regla de NRPT para
[Link]:
Set-DnsClientNrptRule -Name "DA-{..}" -Server
<DomainControllerNetBIOSName> -GPOName
"[Link]\DirectAccess Client Settings" -
DAProxyServerName "[Link]" -
DAProxyType "UseProxyName"
4. Mostrar el "." Vuelva a ejecutar la regla de NRPT ejecutando
Get-DnsClientNrptRule y compruebe que ProxyFQDN:
Port ahora está correctamente configurado.
5. Actualice directiva de grupo ejecutando gpupdate /force
en un cliente de DirectAccess cuando el cliente está conectado
internamente y, a continuación, muestre la tabla NRPT
mediante Get-DnsClientNrptPolicy y compruebe que la
regla "." muestra ProxyFQDN: Puerto.
Implementación de un solo servidor de DirectAccess
con el Asistente para introducción
02/12/2019 • 16 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El siguiente tema sirve de introducción a un escenario de DirectAccess en el que se usa un solo servidor de
DirectAccess y que permite implementar DirectAccess en unos pocos pasos.

Antes de proceder a la implementación, consulte la siguiente lista de


configuraciones no compatibles, problemas conocidos y requisitos
previos.
Puede usar los temas siguientes para revisar los requisitos previos y otra información antes de implementar
DirectAccess.
Configuraciones no compatibles de DirectAccess
Requisitos previos para la implementación de DirectAccess

Descripción del escenario


En este escenario, un solo equipo que ejecute Windows Server 2016, Windows Server 2012 R2 o Windows
Server 2012, se configura como un servidor de DirectAccess con la configuración predeterminada en unos pocos
pasos sencillos del asistente, sin necesidad de configurar las opciones de la infraestructura. como una entidad de
certificación (CA) o grupos de seguridad de Active Directory.

NOTE
Si desea configurar una implementación avanzada con una configuración personalizada, vea Deploy a Single DirectAccess
Server with Advanced Settings.

En este escenario
Para configurar un servidor de DirectAccess básico, se requieren varios pasos de planeación e implementación.
Requisitos previos
Antes de empezar a implementar este escenario, revise esta lista de requisitos importantes:
El firewall de Windows debe estar habilitado en todos los perfiles.
Este escenario solo se admite cuando los equipos cliente ejecutan Windows 10, Windows 8.1 o Windows
8.
ISATAP no es compatible con la red corporativa. Si utilizas ISATAP, debes eliminarlo y usar IPv6 nativo.
No se necesita una infraestructura de clave pública.
No se admite para implementar la autenticación en dos fases. Se necesitan credenciales de dominio para la
autenticación.
Implementa DirectAccess automáticamente en todos los equipos móviles del dominio actual.
El tráfico a Internet no pasa por el túnel de DirectAccess. La configuración de túnel forzado no es
compatible.
El servidor de DirectAccess es el servidor de ubicación de red.
La Protección de acceso a redes (NAP ) no es compatible.
No se admite la opción de cambiar directivas fuera de la consola de administración de DirectAccess o
cmdlets de Windows PowerShell.
Para implementar multisite, ahora o en el futuro, implemente primero un solo servidor de DirectAccess
con configuración avanzada.
Pasos de planeación
La planeación se divide en dos fases:
1. Planeación de la infraestructura de DirectAccess. En esta fase se describe la planificación necesaria para
configurar la infraestructura de red antes de comenzar la implementación de DirectAccess. Incluye planear
la topología de servidor y red, así como el servidor de ubicación de red de DirectAccess.
2. Planeación de la implementación de DirectAccess. En esta fase se explican los pasos de planificación
necesarios para preparar la implementación de DirectAccess. Engloba planear los equipos cliente de
DirectAccess, los requisitos de autenticación de servidor y cliente, la configuración de VPN y los servidores
de infraestructura, así como los servidores de administración y aplicaciones.
Para obtener información detallada sobre los pasos de planeación, consulte planear una implementación de
DirectAccess avanzada.
Pasos de implementación
La implementación se divide en tres fases:
1. Configuración de la infraestructura de DirectAccess: esta fase incluye la configuración de la red y el
enrutamiento, la configuración del firewall, si es necesario, la configuración de certificados, servidores
DNS, los valores de Active Directory y GPO, y la ubicación de red de DirectAccess. servidor.
2. Configuración del servidor de DirectAccess. Esta fase incluye los pasos para configurar los equipos cliente
de DirectAccess, el servidor de DirectAccess y los servidores de infraestructura, así como los servidores de
administración y aplicaciones.
3. Comprobando la implementación. Esta fase incluye pasos para comprobar que la implementación
funciona según sea necesario.
Para conocer los pasos de implementación, consulte Install and Configure Basic DirectAccess.

Aplicaciones prácticas
La implementación de un único servidor de acceso remoto ofrece lo siguiente:
Facilidad de acceso. Puede configurar equipos cliente administrados que ejecutan Windows 10, Windows
8.1, Windows 8 o Windows 7, como clientes de DirectAccess. Estos clientes pueden tener acceso a recursos
de la red interna a través de DirectAccess en cualquier momento que estén ubicados en Internet sin
necesidad de iniciar sesión con una conexión VPN. Los equipos cliente que no ejecuten uno de estos
sistemas operativos pueden conectarse a la red interna a través de conexiones VPN tradicionales.
Facilidad de administración. Los equipos cliente de DirectAccess ubicados en Internet pueden
administrarse de manera remota por administradores de acceso remoto en DirectAccess, aun cuando los
equipos cliente no estén ubicados en la red corporativa interna. Los equipos cliente que no cumplan los
requisitos corporativos pueden ser actualizados automáticamente por servidores de administración. Tanto
DirectAccess como VPN se administran en la misma consola y con el mismo conjunto de asistentes.
Además, se pueden administrar uno o más servidores de acceso remoto desde una sola consola de
administración de acceso remoto.

Roles y características incluidos en este escenario


En la siguiente tabla, se muestran los roles y características requeridos para el escenario:

ROL/CARACTERÍSTICA COMPATIBILIDAD CON ESTE ESCENARIO

Rol de acceso remoto El rol se instala y desinstala con la consola del Administrador
del servidor o con Windows PowerShell. Este rol incluye tanto
DirectAccess, que antes era una característica de Windows
Server 2008 R2, como los servicios de enrutamiento y acceso
remoto, que antes eran un servicio de rol bajo el rol del
servidor Servicios de acceso y directivas de redes (NPAS). El
rol de acceso remoto consta de dos componentes:

1. DirectAccess y VPN de servicios de enrutamiento y acceso


remoto (RRAS). DirectAccess y VPN se administran
conjuntamente en la consola de administración de acceso
remoto.
2. Enrutamiento de RRAS. Las características de enrutamiento
RRAS se administran en la consola de enrutamiento y acceso
remoto heredada.

El rol del servidor de acceso remoto depende de las


siguientes características o roles del servidor:

-Servidor web-Internet Information Services (IIS): esta


característica es necesaria para configurar el servidor de
ubicación de red en el servidor de acceso remoto y el sondeo
Web predeterminado.
-Windows Internal Database. se usa para las cuentas locales
en el servidor de acceso remoto.
ROL/CARACTERÍSTICA COMPATIBILIDAD CON ESTE ESCENARIO

Característica Herramientas de administración de acceso Esta característica se instala de la siguiente manera:


remoto
-Se instala de forma predeterminada en un servidor de
acceso remoto cuando se instala el rol de acceso remoto y es
compatible con la interfaz de usuario de la consola de
administración remota y con los cmdlets de Windows
PowerShell.
-Se puede instalar opcionalmente en un servidor que no
ejecute el rol de servidor de acceso remoto. En este caso, se
usa para la administración remota de un equipo de acceso
remoto que ejecuta DirectAccess y VPN.

La característica de herramientas de administración de acceso


remoto consiste de los siguientes elementos:

-GUI de acceso remoto


-Módulo de acceso remoto para Windows PowerShell

Las dependencias incluyen:

-Consola de administración de directivas de grupo


-Kit de administración del administrador de conexiones RAS
(CMAK)
-Windows PowerShell 3,0
-Infraestructura y herramientas de administración de gráficos

Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Requisitos del servidor:
Un equipo que cumpla los requisitos de hardware para Windows Server 2016, Windows Server
2012 R2 o Windows Server 2012.
El servidor debe tener al menos un adaptador de red instalado, habilitado y conectado a la red
interna. Cuando se utilizan dos adaptadores, debería haber uno conectado a la red corporativa
interna y otro, a la red externa (Internet o una red privada).
Al menos un controlador de dominio. Tanto el servidor de acceso remoto como los clientes de
DirectAccess deben ser miembros del dominio.
Requisitos de clientes:
Un equipo cliente debe ejecutar Windows 10, Windows 8.1 o Windows 8.

IMPORTANT
Si algunos o todos los equipos cliente ejecutan Windows 7, debe usar el Asistente para configuración
avanzada. El Asistente para la instalación de Introducción que se describe en este documento no es
compatible con equipos cliente que ejecutan Windows 7. Vea implementar un único servidor de DirectAccess
con configuración avanzada para obtener instrucciones sobre cómo usar clientes de Windows 7 con
DirectAccess.
NOTE
Solo se pueden usar los siguientes sistemas operativos como clientes de DirectAccess: Windows 10
Enterprise, Windows 8.1 Enterprise, Windows Server 2016, Windows Server 2012 R2, Windows Server 2012,
Windows 8 Enterprise, Windows Server 2008 R2, Windows 7 Enterprise y Windows 7 Ultimate.

Requisitos de servidores de infraestructura y administración:


Si VPN está habilitada y no se ha configurado un grupo de direcciones IP estáticas, debe implementar
un servidor DHCP para asignar direcciones IP automáticamente a los clientes de VPN.
Se requiere un servidor DNS que ejecute Windows Server 2016, Windows Server 2012 R2, Windows
Server 2012, Windows Server 2008 SP2 o Windows Server 2008 R2.

Requisitos de software
Hay varios requisitos para este escenario:
Requisitos del servidor:
El servidor de acceso remoto debe ser un miembro del dominio. El servidor se puede implementar
en el perímetro de la red interna o tras un firewall perimetral u otro dispositivo.
Si el servidor de acceso remoto se encuentra tras un firewall perimetral o un dispositivo NAT, el
dispositivo debe estar configurado de modo que permita el tráfico desde el servidor de acceso
remoto y hacia él.
La persona que implemente el acceso remoto en el servidor necesita permisos de administrador
local en el servidor y permisos de usuario del dominio. Además, el administrador necesita permisos
para los GPO que se usan en la implementación de DirectAccess. Se necesitan permisos para crear
un filtro WMI en el controlador de dominio para aprovechar las ventajas de las características que
restringen la implementación de DirectAccess solamente a los equipos móviles.
Requisitos de clientes de acceso remoto:
Los clientes de DirectAccess deben ser miembros del dominio. Los dominios que contienen clientes
pueden pertenecer al mismo bosque que el servidor de acceso remoto, o tener una confianza
bidireccional con el bosque del servidor de Acceso remoto.
Se requiere un grupo de seguridad de Active Directory para contener los equipos que se
configurarán como clientes de DirectAccess. Si no se ha especificado un grupo de seguridad al
establecer la configuración de cliente de DirectAccess, se aplica de forma predeterminada el GPO de
cliente a todos los equipos portátiles en el grupo de seguridad Equipos del dominio. Solo se pueden
usar los siguientes sistemas operativos como clientes de DirectAccess: Windows Server 2016,
Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2, Windows 8
Enterprise, Windows 7 Enterprise y Windows 7 Ultimate.

Vea también
En la siguiente tabla, se proporcionan los vínculos a recursos adicionales:

TIPO DE CONTENIDO REFERENCIAS

Acceso remoto en TechNet TechCenter de acceso remoto

Herramientas y configuración Cmdlets de acceso remoto de PowerShell


TIPO DE CONTENIDO REFERENCIAS

Recursos de la comunidad Entradas de wiki de DirectAccess

Tecnologías relacionadas Cómo funciona IPv6


Planear una implementación básica de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describen los pasos de planeación necesarios para implementar un único servidor de
DirectAccess que ejecute Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012 con
características básicas:
1. Paso 1: planear la infraestructura básica de DirectAccess: planear la topología de red y de servidor, la
configuración del firewall, los requisitos de certificado, DNS y Active Directory.
2. Paso 2: planear la implementación básica de DirectAccess: planear la implementación del cliente y del
servidor.

Paso siguiente
Después de completar estos pasos de planificación, puedes comenzar a implementar los servidores. Para obtener
instrucciones, consulte install and configure Basic DirectAccess.
Paso 1 planear la infraestructura de DirectAccess
básica
02/12/2019 • 37 minutes to read • Edit Online

El primer paso para una implementación básica de DirectAccess en un único servidor es planear la infraestructura
necesaria para la implementación. En este tema se describen los pasos para la planificación de la infraestructura:

TAREA DESCRIPCIÓN

Planear la topología de red y la configuración Decide dónde colocar el servidor de DirectAccess (en el
perímetro, o detrás de una traducción de direcciones de red
(NAT) dispositivo o firewall)y planea el direccionamiento IP y el
enrutamiento.

Planear requisitos de firewall Planea la configuración de los firewalls perimetrales para


permitir el acceso de DirectAccess.

Planear requisitos de certificados DirectAccess puede usar Kerberos o certificados para la


autenticación de cliente. Como puedes ver en esta
implementación básica de DirectAccess, se configura
automáticamente un proxy Kerberos y se autentica mediante
credenciales de Active Directory.

Planear los requisitos de DNS Planifica la configuración DNS para el servidor de DirectAccess,
los servidores de infraestructura y la conectividad de clientes.

Planear Active Directory Planea los requisitos de los controladores de dominio y de


Active Directory.

Planear objetos de directiva de grupo Decide qué GPO se necesitan en tu organización y cómo
crearlos o editarlos.

No es necesario completar las tareas de planificación en un orden específico.

Planear la topología de red y la configuración


Planear los adaptadores de red y el direccionamiento IP
1. Identifica la topología de adaptadores de red que quieres usar. DirectAccess se puede configurar con una de
las opciones siguientes:
Con dos adaptadores de red, ya sea en el perímetro con un adaptador de red conectado a Internet y
el otro a la red interna, o detrás de un dispositivo NAT, firewall o enrutador, con un adaptador de red
conectado a una red perimetral y el otro a la interna Storage.
Detrás de un dispositivo NAT con un adaptador de red: el servidor de DirectAccess se instala detrás
de un dispositivo NAT y el único adaptador de red está conectado a la red interna.
2. Identifica tus requisitos de direccionamiento IP:
DirectAccess usa IPv6 con IPsec para crear una conexión segura entre los equipos cliente de DirectAccess y
la red corporativa interna. Sin embargo, DirectAccess no requiere necesariamente conectividad con Internet
IPv6 ni compatibilidad nativa con IPv6 en las redes internas. En su lugar, configura y usa automáticamente
tecnologías de transición IPv6 para Tunelizar el tráfico IPv6 a través de Internet IPv4 (6to4, Teredo, IP -
HTTPS ) y a través de la intranet-solo IPv4 (NAT64 o ISATAP ). Para obtener información general acerca de
estas tecnologías de transición, consulta los siguientes recursos:
Tecnologías de transición IPv6
Especificación del Protocolo de túnel IP -HTTPS
3. Configura los adaptadores y el direccionamiento obligatorios según la tabla siguiente. Para las
implementaciones detrás de un dispositivo NAT con un solo adaptador de red, configure las direcciones IP
solo con la columna adaptador de red interno .

ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE


EX TERNO INTERNO1 ENRUTAMIENTO

Intranet IPv4 e Internet Configura lo siguiente: Configura lo siguiente: Para configurar el servidor
IPv4 de DirectAccess de manera
-Una dirección IPv4 -Una dirección de intranet que tenga acceso a todas
pública estática con la IPv4 con la máscara de las subredes de la red IPv4
máscara de subred subred adecuada. interna, haz lo siguiente:
adecuada. -Una conexión-sufijo DNS
-Una dirección IPv4 de específico del espacio de 1. Enumere los espacios de
puerta de enlace nombres de la intranet. direcciones IPv4 para
predeterminada del firewall También debes configurar todas las ubicaciones de la
de Internet o del un servidor DNS en la intranet.
proveedor de servicios interfaz interna. 2. Use los comandos
Internet local (ISP) -No configure una puerta Route add -p o netsh
enrutador. de enlace predeterminada interface IPv4 Add
en ninguna interfaz de la Route para agregar los
intranet. espacios de direcciones
IPv4 como rutas estáticas
en la tabla de
enrutamiento IPv4 del
servidor de DirectAccess.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO

Internet IPv6 e intranet Configura lo siguiente: Configura lo siguiente: Si la intranet es IPv6, haz
IPv6 lo siguiente para
-Use la configuración de la -Si no utiliza los niveles de configurar el servidor de
dirección configurada de preferencia DirectAccess para que
forma automática predeterminados, tenga acceso a todas las
proporcionada por su ISP. configure las interfaces de ubicaciones IPv6:
-Use el comando Route la intranet con el comando
Print para asegurarse de netsh interface ipv6 set 1. Enumere los espacios de
que existe una ruta IPv6 InterfaceIndex direcciones IPv6 para
predeterminada que ignoredefaultroutes=ha todas las ubicaciones de la
apunta al enrutador de ISP bilitado . Este comando intranet.
en la tabla de garantiza que las rutas 2. Use el comando netsh
enrutamiento de IPv6. predeterminadas interface ipv6 add Route
: Determine si los adicionales que señalen a para agregar los espacios
enrutadores de ISP e enrutadores de la intranet de direcciones IPv6 como
Intranet están usando las no se agregarán a la tabla rutas estáticas en la tabla
preferencias de enrutador de enrutamiento IPv6. de enrutamiento IPv6 del
predeterminadas descritas Para conocer el índice de servidor de DirectAccess.
en RFC 4191 y el uso de las interfaces de la
una preferencia intranet, usa el comando
predeterminada mayor “netsh interface show
que los enrutadores de la interface”.
Intranet local. Si ambas
condiciones se cumplen,
no se necesita ninguna
otra configuración para la
ruta predeterminada. La
preferencia mayor para el
enrutador del ISP asegura
que la ruta IPv6
predeterminada activa del
servidor de DirectAccess
señala a Internet por IPv6.

Como el servidor de
DirectAccess es un
enrutador IPv6, si tienes
una infraestructura IPv6
nativa, la interfaz de
Internet también puede
tener acceso a los
controladores de dominio
de la intranet. En este
caso, agregue filtros de
paquetes al controlador de
dominio de la red
perimetral que impidan la
conectividad a la dirección
IPv6 de Internet-interfaz
orientada al servidor de
DirectAccess.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO

Internet IPv4 e intranet El servidor de DirectAccess


IPv6 reenvía el tráfico de la ruta
IPv6 predeterminada
mediante la interfaz del
adaptador 6to4 de
Microsoft con una
retransmisión 6to4 en
Internet IPv4. Puede
configurar un servidor de
DirectAccess para la
dirección IPv4 de la
retransmisión 6to4 de
Microsoft en la red
Internet de IPv4 (usar
cuando IPv6 nativo no
está implementado en la
red corporativa) con el
siguiente comando: netsh
interface ipv6 6to4 Set
Relay Name=[Link]
State State=Enabled
Command.

NOTE
Ten en cuenta esto:
1. Si se ha asignado una dirección IPv4 pública al cliente de DirectAccess, este usará la tecnología de transición 6to4
para conectarse a la intranet. Si el cliente de DirectAccess no puede conectarse al servidor de DirectAccess con
6to4, usará IP-HTTPS.
2. Los equipos cliente IPv6 nativos pueden conectar con el servidor de DirectAccess a través de IPv6 nativo, y no se
necesita ninguna tecnología de transición.

Planear los requisitos del firewall


Si el servidor de DirectAccess se encuentra detrás de un firewall perimetral, se requerirán las excepciones
siguientes para el tráfico de DirectAccess cuando el servidor de DirectAccess se encuentre en Internet IPv4:
tráfico 6to4: protocolo IP 41 entrante y saliente.
IP -HTTPS: Protocolo de control de transmisión (TCP ) puerto de destino 443 y puerto de origen TCP 443 de
salida.
Si implementas DirectAccess con un solo adaptador de red e instalas el servidor de ubicación de red en el
servidor de DirectAccess, también deberás agregar el puerto TCP 62000 a las excepciones.

NOTE
Esta exención se realiza en el servidor de DirectAccess. El resto de excepciones se realizan en el firewall perimetral.

Se necesitarán las siguientes excepciones para el tráfico de DirectAccess cuando el servidor de DirectAccess se
encuentre en Internet IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Si usas firewalls adicionales, aplica las siguientes excepciones de firewall de la red interna para el tráfico de
DirectAccess:
ISATAP -protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4/IPv6
Planear los requisitos de certificado
Los certificados para IPsec necesitan un certificado de equipo usado por equipos cliente de DirectAccess al
establecer la conexión IPsec entre el cliente y el servidor de DirectAccess y, además, un certificado de equipo
usado por los servidores de DirectAccess para establecer conexiones IPsec con clientes de DirectAccess. Para
DirectAccess en Windows Server 2012 R2 y Windows Server 2012, no es obligatorio usar estos certificados IPsec.
El Asistente para introducción configura el servidor de DirectAccess para que actúe como proxy Kerberos a fin de
realizar autenticación IPSec sin requerir certificados.
1. Servidor IP -https. Al configurar DirectAccess, el servidor de DirectAccess se configura automáticamente
para que actúe como el agente de escucha web HTTPS -IP. El sitio IP -HTTPS requiere un certificado de sitio
web y los equipos cliente deben poder ponerse en contacto con la lista de revocación de certificados (sitio)
CRL para el certificado. El Asistente para habilitar DirectAccess intenta usar el certificado SSTP de VPN. Si
SSTP no está configurado, comprueba si hay un certificado para IP -HTTPS en el almacén personal de la
máquina. Si no hay ninguno disponible, se crea automáticamente un certificado auto-firmado.
2. Servidor de ubicación de red. El servidor de ubicación de red es un sitio web que se usa para detectar si
los equipos cliente se encuentran en la red corporativa. El servidor de ubicación de red requiere un
certificado de sitio Web. Los clientes de DirectAccess tienen que poder contactar con el sitio de la CRL para
obtener el certificado. El Asistente para habilitar acceso remoto comprueba si existe un certificado para el
servidor de ubicación de red en el almacén personal del equipo. Si no está presente, crea automáticamente
un certificado auto-firmado.
En la tabla siguiente encontrarás un resumen de los requisitos de certificación para cada uno de estos:

AUTENTICACIÓN IPSEC SERVIDOR IP-HTTPS SERVIDOR DE UBICACIÓN DE RED

Se requiere una entidad de certificación CA pública: se recomienda usar una CA interna: puede usar una CA interna
interna para emitir certificados de entidad de certificación pública para para emitir el certificado de sitio web
equipo al servidor y a los clientes de emitir el certificado de IP-HTTPS, lo que del servidor de ubicación de red.
DirectAccess para la autenticación IPsec garantiza que el punto de distribución Asegúrate de que el punto de
cuando no se usa el proxy Kerberos de CRL esté disponible externamente. distribución de CRL tenga alta
para la autenticación. disponibilidad desde la red interna.

CA interna: puede usar una CA interna Certificado auto-firmado: puede usar un


para emitir el certificado IP-HTTPS; sin certificado auto-firmado para el sitio
embargo, debe asegurarse de que el web del servidor de ubicación de red;
punto de distribución de CRL está sin embargo, no puede usar un
disponible externamente. certificado auto-firmado en
implementaciones multisitio.

Certificado auto-firmado: puede usar un


certificado auto-firmado para el
servidor IP-HTTPS; sin embargo, debe
asegurarse de que el punto de
distribución de CRL está disponible
externamente. No se puede usar un
certificado firmado por-en una
implementación multisitio.

Planear certificados para IP-HTTPS y el servidor de ubicación de red


Si quieres aprovisionar un certificado para estos objetivos, consulta Implementar un único servidor de
DirectAccess con configuración avanzada. Si no hay ningún certificado disponible, el Asistente para Introducción
crea automáticamente certificados Auto-firmados para estos propósitos.

NOTE
Si aprovisiona certificados para IP-HTTPS y el servidor de ubicación de red manualmente, asegúrese de que los certificados
tengan un nombre de sujeto. Si el certificado no tiene un nombre de sujeto, sino que tiene un nombre alternativo, el
Asistente para DirectAccess no lo aceptará.

Planear los requisitos de DNS


En las implementaciones de DirectAccess se requiere DNS para lo siguiente:
Solicitudes de cliente de DirectAccess. DNS se usa para resolver las solicitudes de equipos cliente de
DirectAccess que no están ubicados en la red interna. Los clientes de DirectAccess intentan conectarse al
servidor de ubicación de red de DirectAccess para determinar si están ubicados en Internet o en la red
corporativa: Si la conexión es correcta, los clientes se determinan en la intranet y No se usa DirectAccess y
las solicitudes de cliente se resuelven mediante el servidor DNS configurado en el adaptador de red del
equipo cliente. Si se producen errores de conexión, se da por hecho que los clientes están en Internet. Los
clientes de DirectAccess usarán la tabla de directivas de resolución de nombres (NRPT) para determinar
qué servidor DNS se usará para resolver las solicitudes de nombres. Puedes especificar que los clientes
tengan que usar DNS64 de DirectAccess para resolver nombres, o bien un servidor DNS interno
alternativo. Para llevar a cabo la resolución de nombres, los clientes de DirectAccess usan la tabla NRPT
para identificar cómo gestionar una solicitud. Los clientes solicitan un FQDN o un nombre de etiqueta de-
único, como [Link] Si un único nombre de etiqueta de-es requests, se anexa un sufijo DNS para
crear un FQDN. Si la consulta DNS coincide con una entrada de la NRPT y se especifica DNS4 o un
servidor DNS de intranet para la entrada, la consulta para la resolución de nombres se enviará mediante el
servidor especificado. Si existe una coincidencia pero no se especifica ningún servidor DNS, esto indica una
regla de exención y se aplicará la resolución de nombres normal.
Al agregar un nuevo sufijo a la NRPT en la consola de administración de DirectAccess, podrás detectar
automáticamente los servidores DNS predeterminados para el sufijo si haces clic en el botón Detectar. La
detección automática funciona de la siguiente manera:
1. Si la red corporativa es IPv4-, o IPv4 e IPv6, la dirección predeterminada es la dirección DNS64 del
adaptador interno en el servidor de DirectAccess.
2. Si la red corporativa está basada en IPv6-, la dirección predeterminada es la dirección IPv6 de los
servidores DNS de la red corporativa.
Servidores de infraestructura
1. Servidor de ubicación de red. Los clientes de DirectAccess intentan contactar con el servidor de
ubicación de red para determinar si están en la red interna. Los clientes de la red interna deben ser
capaces de resolver el nombre del servidor de ubicación de red, pero debe evitarse que resuelvan el
nombre si se encuentran en Internet. Para que esto suceda, de manera predeterminada, el FQDN del
servidor de ubicación de red se agregará como una regla de exención a la NRPT. Además, al
configurar DirectAccess, se crean automáticamente las reglas siguientes:
a. Una regla de sufijo DNS para el dominio raíz o para el nombre de dominio del servidor de
DirectAccess y las direcciones IPv6 correspondientes a los servidores DNS de la intranet
configurados en el servidor de DirectAccess. Por ejemplo, si el servidor de DirectAccess
pertenece al dominio [Link], se creará una regla para el sufijo DNS
[Link].
b. Una regla de exención para el FQDN del servidor de ubicación de red. Por ejemplo, si la
dirección URL del servidor de ubicación de red es [Link] se crea una
regla de exención para el FQDN [Link].
Servidor IP -https. El servidor de DirectAccess actúa como un agente de escucha de IP -HTTPS y
usa su certificado de servidor para autenticarse en los clientes IP -HTTPS. Los clientes de
DirectAccess que usan servidores DNS públicos deben poder resolver el nombre HTTPS del-IP.
Comprobadores de la conectividad. DirectAccess crea un sondeo web predeterminado que usan
los equipos cliente de DirectAccess para comprobar la conectividad a la red interna. Para comprobar
si el sondeo funciona correctamente es necesario registrar de forma manual los nombres siguientes
en DNS:
a. DirectAccess-webprobehost: debe resolverse en la dirección IPv4 interna del servidor de
DirectAccess o en la dirección IPv6 en un entorno de solo-IPv6.
b. corpconnectivityhost de DirectAccess-: debe resolverse en localhost (dirección de) de bucle
invertido. Es necesario crear un registro A y un registro AAAA: el registro A con el valor
[Link] y el registro AAAA con el valor compuesto a partir del prefijo NAT64 con los últimos
32 bits como [Link]. El prefijo NAT64 se puede recuperar ejecutando el cmdlet Get-
netnattransitionconfiguration.
Se pueden crear comprobadores de conectividad adicionales con otras direcciones web a través de
HTTP o PING. Debe existir una entrada DNS por cada comprobador de conectividad.
Requisitos del servidor DNS
En el caso de los clientes de DirectAccess, debe usar un servidor DNS que ejecute Windows Server 2008,
Windows Server 2008 R2, Windows Server 2012, Windows Server 2012 R2, Windows Server 2016 o
cualquier servidor DNS que admita IPv6.

NOTE
No se recomienda que utilices los servidores DNS que ejecutan Windows Server 2003 al implementar DirectAccess. Aunque
los servidores DNS de Windows Server 2003 admiten registros IPv6, Windows Server 2003 ya no es compatible con
Microsoft. Además, no deberías implementar DirectAccess si los controladores de dominio ejecutan Windows Server 2003
debido a un problema con el servicio de replicación de archivos. Para obtener más información, consulte configuraciones no
admitidas de DirectAccess.

Planear el servidor de ubicación de red


El servidor de ubicación de red es un sitio web que se usa para detectar si los clientes de DirectAccess están
ubicados en la red corporativa. Los clientes de la red corporativa no usan DirectAccess para acceder a los recursos
internos, sino que se conectan directamente.
El Asistente para introducción configura automáticamente el servidor de ubicación de red en el servidor de
DirectAccess, y el sitio web se crea automáticamente al implementar DirectAccess. Esto permite una instalación
sencilla, sin que sea necesario usar una infraestructura de certificados.
Si desea implementar un servidor de ubicación de red y no usar certificados-firmados, consulte implementar un
único servidor de DirectAccess con configuración avanzada.
Active Directory del plan
DirectAccess usa Active Directory y Active Directory objetos de directiva de grupo de la siguiente manera:
Autenticación. Active Directory se usa para la autenticación. El túnel de DirectAccess usa la autenticación
Kerberos para que el usuario pueda acceder a recursos internos.
Objetos de directiva de grupo. DirectAccess recopila opciones de configuración de los objetos de
directiva de grupo que se aplican a servidores y a clientes de DirectAccess.
Grupos de seguridad. DirectAccess usa grupos de seguridad para recopilar e identificar equipos cliente de
DirectAccess y servidores de DirectAccess. Las directivas de grupo se aplican en el grupo de seguridad
correspondiente.
Requisitos de Active Directory
Al planificar Active Directory para una implementación de DirectAccess, se necesita lo siguiente:
Al menos un controlador de dominio instalado en Windows Server 2016, Windows Server 2012 R2,
Windows Server 2012, Windows Server 2008 R2 o Windows Server 2008.
Si el controlador de dominio está en una red perimetral (y, por tanto, se puede tener acceso a él desde el
adaptador de red-orientado a Internet del servidor de DirectAccess) impedir que el servidor de
DirectAccess lo alcance agregando filtros de paquetes en el controlador de dominio para evitar la
conectividad con la dirección IP del adaptador de Internet.
El servidor de DirectAccess debe ser miembro del dominio.
Los clientes de DirectAccess deben ser miembros del dominio. Los clientes pueden pertenecer a:
Cualquier dominio del mismo bosque que el servidor de DirectAccess.
Cualquier dominio que tenga dos-forma de confiar en el dominio del servidor de DirectAccess.
Cualquier dominio de un bosque que tenga dos-forma de confianza con el bosque al que pertenece
el dominio de DirectAccess.

NOTE
El servidor de DirectAccess no puede ser un controlador de dominio.
El controlador de dominio de Active Directory que se usa para DirectAccess no debe ser accesible desde el adaptador de
Internet externo del servidor de DirectAccess (el adaptador no debe estar en el perfil de dominio del firewall de Windows).

Planear objetos directiva de grupo


La configuración de DirectAccess configurada al configurar DirectAccess se recopila en objetos de directiva de
grupo (GPO ). Se rellenan dos GPO distintos con opciones de DirectAccess, y se distribuyen así:
GPO de cliente de DirectAccess. Este GPO contiene las opciones de configuración de clientes, incluida la
configuración de las tecnologías de transición IPv6, las entradas de la tabla NRPT y las reglas de seguridad
de Firewall de Windows con seguridad avanzada. El GPO se aplica a los grupos de seguridad especificados
para los equipos cliente.
GPO de servidor de DirectAccess. Este GPO contiene las opciones de configuración de DirectAccess que
se aplican a cualquier servidor configurado como servidor de DirectAccess en tu implementación.
Asimismo, contiene las reglas de seguridad de conexión del Firewall de Windows con seguridad avanzada.
Los GPO se pueden configurar de dos maneras:
1. Automáticamente. Puedes especificar que se creen automáticamente. Se especifica un nombre
predeterminado para cada GPO. El Asistente para introducción creará los GPO automáticamente.
2. Manualmente. Puedes usar los GPO que predefinió el administrador de Active Directory.
Ten en cuenta que, después de configurar DirectAccess para que use unos GPO específicos, no se puede
configurar para que use otros GPO.
IMPORTANT
Independientemente de si usas GPO configurados automáticamente o manualmente, tendrás que agregar una directiva para
la detección de vínculos de baja velocidad si tus clientes van a usar 3G. La directiva de grupo ruta de acceso de la Directiva:
configurar directiva de grupo detección de vínculos de baja velocidad es: configuración del equipo / directivas /
plantillas administrativas / sistema/ Directiva de grupo.

Cau t i on

Use el procedimiento siguiente para realizar una copia de seguridad de todos los objetos de directiva de grupo de
DirectAccess antes de ejecutar los cmdlets de DirectAccess: copia de seguridad y restauración de la configuración
de DirectAccess
GPO creados automáticamente-
Tenga en cuenta lo siguiente al usar automáticamente los GPO creados-:
Los GPO creados automáticamente se aplican según los parámetros de ubicación y destino del vínculo, de la
siguiente manera:
Para el GPO del servidor de DirectAccess, los parámetros de ubicación y de vínculo apuntan al dominio que
contiene el servidor de DirectAccess.
Cuando se crean los GPO de cliente, la ubicación se establece para un solo dominio donde se crea el GPO.
El nombre del GPO se busca en cada dominio y se rellena con opciones de configuración de DirectAccess
(si existen). El destino del vínculo se establece en la raíz del dominio donde se creó el GPO. Se crea un GPO
para cada dominio que contenga equipos cliente, y el GPO se vincula a la raíz del dominio correspondiente.
Al usar GPO creados automáticamente, el administrador del servidor de DirectAccess necesitará los permisos
siguientes para aplicar la configuración de DirectAccess:
Permisos de creación de GPO para cada dominio.
Permisos de vinculación para todas las raíces de dominios de clientes seleccionadas.
Permisos de vinculación para todas las raíces de dominio de GPO de servidor.
Los GPO necesitan permisos de seguridad de creación, edición, eliminación y modificación.
Se recomienda que el administrador de DirectAccess tenga permisos de lectura de GPO para cada dominio
requerido. Esto permite que DirectAccess pueda comprobar que no existan GPO con nombres duplicados al
crearlos.
Ten en cuenta que si no existen los permisos correctos para vincular GPO, se mostrará una advertencia. La
operación de DirectAccess continuará, pero no se producirá la vinculación. Si se muestra esta advertencia, los
vínculos no se crearán automáticamente, incluso aunque se agreguen los permisos posteriormente. En su lugar, el
administrador deberá crear los vínculos manualmente.
GPO creados manualmente-
Tenga en cuenta lo siguiente al usar los GPO creados manualmente-:
Los GPO deben existir antes de ejecutar el Asistente para introducción de acceso remoto.
Al usar manualmente los GPO creados-, para aplicar la configuración de DirectAccess, el administrador de
DirectAccess necesita permisos de GPO completos (editar, eliminar, modificar) de seguridad en los GPO
creados manualmente-.
Al usar GPO creados manualmente, se busca un vínculo al GPO en todo el dominio. Si el GPO no está
vinculado en el dominio, se creará un vínculo automáticamente en la raíz del dominio. Si no están
disponibles los permisos necesarios para crear el vínculo, se mostrará una advertencia.
Ten en cuenta que si no existen los permisos correctos para vincular GPO, se mostrará una advertencia. La
operación de DirectAccess continuará, pero no se producirá la vinculación. Si aparece esta advertencia, los vínculos
no se crearán automáticamente, incluso aunque se agreguen los permisos posteriormente. En su lugar, el
administrador deberá crear los vínculos manualmente.
Recuperación de un GPO eliminado
Si un servidor de DirectAccess, un cliente o un GPO de servidor de aplicaciones se ha eliminado por accidente y
no hay ninguna copia de seguridad disponible, debe quitar los valores de configuración y volver a-configurar. Si
hay una copia de seguridad disponible, puedes usarla para restaurar el GPO.
La Administración de DirectAccess mostrará el siguiente mensaje de error: no se puede encontrar el GPO .
Para quitar las opciones de configuración, sigue estos pasos:
1. Ejecute el cmdlet de PowerShell uninstall-RemoteAccess.
2. Vuelva-abrir Administración de DirectAccess.
3. Verás un mensaje de error que indica que no se encontró el GPO. Haz clic en Quitar opciones de
configuración. Una vez finalizado, el servidor se restaurará a un estado-configurado.
Paso siguiente
Paso 2: planear la implementación básica de DirectAccess
Paso 2 planear la implementación básica de
DirectAccess
02/12/2019 • 7 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de planear la infraestructura de DirectAccess, el siguiente paso en la implementación de DirectAccess en


un único servidor con la configuración básica es planear la configuración del Asistente para Introducción.

TAREA DESCRIPCIÓN

Planificar la implementación del cliente De forma predeterminada, el Asistente para Introducción


implementa DirectAccess en todos los equipos portátiles y
portátiles del dominio aplicando un filtro WMI al GPO de
configuración de cliente

Planeación de la implementación del servidor de DirectAccess Planea cómo implementar el servidor de DirectAccess.

Planeación de la implementación de cliente


A la hora de planificar la implementación del cliente, debes tomar dos decisiones:
1. ¿DirectAccess estará disponible solo para equipos móviles o para cualquier equipo?
Al configurar los clientes de DirectAccess en el Asistente para Introducción, puede permitir que solo los
equipos móviles de los grupos de seguridad especificados se conecten mediante DirectAccess. Si restringe
el acceso a los equipos móviles, DirectAccess configura automáticamente un filtro WMI para asegurarse de
que el GPO de cliente de DirectAccess se aplica solo a los equipos móviles de los grupos de seguridad
especificados. El administrador de DirectAccess necesita permisos para crear o modificar los filtros WMI de
directiva de grupo para habilitar esta configuración.
2. ¿Qué grupos de seguridad contendrán los equipos cliente de DirectAccess?
La configuración de DirectAccess se incluye en el GPO de cliente de DirectAccess. El GPO se aplica a los
equipos que forman parte de los grupos de seguridad que se especifican en el Asistente para Introducción.
Puedes especificar grupos de seguridad incluidos en cualquier dominio compatible. Antes de configurar
DirectAccess, deben crearse los grupos de seguridad. Puede agregar equipos al grupo de seguridad
después de completar la implementación de DirectAccess, pero tenga en cuenta que si agrega equipos
cliente que residen en un dominio diferente al grupo de seguridad, el GPO de cliente no se aplicará a estos
clientes. Por ejemplo, si creaste SG1 en el dominio A para clientes de DirectAccess y después agregaste
clientes del dominio B a este grupo, el GPO de cliente no se aplicará a los clientes del dominio B. Para evitar
este problema, crea un nuevo grupo de seguridad de cliente para cada dominio que contenga equipos
cliente. Si no deseas crear un nuevo grupo de seguridad, puedes ejecutar el cmdlet Add-DAClient con el
nombre del nuevo GPO para el nuevo dominio.

Planeación de la implementación del servidor de DirectAccess


Al planear la implementación del servidor de DirectAccess, hay que tomar varias decisiones:
Topología de red : hay dos topologías disponibles al implementar un servidor de DirectAccess:
Dos adaptadores : con dos adaptadores de red, DirectAccess se puede configurar con un adaptador
de red conectado directamente a Internet y el otro está conectado a la red interna. Otra opción
consiste en instalar el servidor detrás de un dispositivo perimetral, como un firewall o un enrutador.
En esta configuración, un adaptador de red está conectado a la red perimetral y el otro está
conectado a la red interna.
Adaptador de red único : en esta configuración, el servidor de DirectAccess se instala detrás de un
dispositivo perimetral, como un firewall o un enrutador. El adaptador de red se conecta a la red
interna.
Adaptadores de red : el Asistente de DirectAccess detecta automáticamente los adaptadores de red
configurados en el servidor de DirectAccess. Puede asegurarse de que se seleccionan los adaptadores
correctos en la página revisar .
Certificado IP -https : dado que no se requiere ninguna PKI en esta implementación, el asistente
aprovisiona automáticamente certificados autofirmados para IP -https y el servidor de ubicación de red (si
no hay certificados presentes) y habilita automáticamente Kerberos proxi. El Asistente también habilita
NAT64 y DNS64 para la traducción de protocolos en el entorno de solo IPv4. Una vez que el asistente haya
terminado de aplicar la configuración correctamente, haga clic en Cerrar.
Clientes de Windows 7 : no puede habilitar la compatibilidad con los clientes de Windows 7 desde el
asistente para introducción. Se puede habilitar desde el Asistente para configuración avanzada. Para
obtener más información, vea implementar un único servidor de DirectAccess con configuración avanzada.
Configuración de VPN : antes de configurar DirectAccess, decida si va a proporcionar acceso VPN a los
clientes remotos. Debe proporcionar acceso a VPN si tiene equipos cliente de su organización que no
admiten la conectividad de DirectAccess (ya sea porque no están administrados o ejecutan un sistema
operativo para el que no se admite DirectAccess). El Asistente para Introducción configura la asignación de
direcciones IP de VPN mediante DHCP y configura los clientes VPN para que se autentiquen mediante
Active Directory.
Tunelización forzada : Si tiene previsto usar el túnel forzado o puede agregarlo en el futuro, debe usar
implementar un único servidor de DirectAccess con configuración avanzada para implementar una
configuración de dos túneles. Debido a las consideraciones de seguridad, no se admite el túnel forzado en
una configuración de un solo túnel.

Paso anterior
Paso 1: Planear la infraestructura básica de DirectAccess
Instalar y configurar una implementación básica de
DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Esta información general proporciona una introducción a los pasos de configuración necesarios para implementar
un único servidor de DirectAccess que ejecute Windows Server 2016, Windows Server 2012 R2 o la
configuración básica de Windows Server 2012with.
Paso 1: configurar la infraestructura básica de DirectAccess. Este paso incluye la configuración de la red, del
servidor, de DNS y de Active Directory.
Paso 2: configurar el servidor de DirectAccess básico. Este paso incluye la configuración de equipos cliente
de DirectAccess y la configuración de servidor.
Paso 3: comprobar las implementaciones. Incluye el procedimiento para comprobar la implementación.
Antes de comenzar la implementación, consulta los pasos de planificación que se describen en Planear una
implementación básica de DirectAccess.
Paso 1 configurar la infraestructura de DirectAccess
básica
10/01/2020 • 22 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo configurar la infraestructura necesaria para una implementación básica de
DirectAccess con un único servidor de DirectAccess en un entorno mixto de IPv4 e IPv6. Antes de comenzar con
los pasos de implementación, asegúrese de que ha completado los pasos de planeación descritos en planear una
implementación básica de DirectAccess.

TAREA DESCRIPCIÓN

Configurar los valores de red del servidor Configura las opciones de red del servidor en el servidor de
DirectAccess.

Configurar el enrutamiento en la red corporativa Configura el enrutamiento en la red corporativa para


asegurarte de que el tráfico se enruta correctamente.

Configurar los firewalls Configure los firewalls adicionales, si es necesario.

Configurar el servidor DNS Configurar los ajustes de DNS para el servidor de


DirectAccess.

Configurar Active Directory Une los equipos cliente y el servidor de DirectAccess al


dominio de Active Directory.

Configurar GPO Configura los GPO para la implementación, si es necesario.

Configurar grupos de seguridad Configura los grupos de seguridad que contendrán equipos
cliente de DirectAccess, y cualquier otro grupo de seguridad
necesario en la implementación.

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

Configurar las opciones de red del servidor


Los siguientes valores de la interfaz de red son necesarios para una implementación de un solo servidor en un
entorno con IPv4 e IPv6. Todas las direcciones IP se configuran mediante Cambiar configuración del
adaptador en el Centro de redes y recursos compartidos de Windows.
Topología perimetral
Una dirección IPv4 o IPv6 estática pública con acceso a Internet.
NOTE
Se requieren dos direcciones IPv4 públicas consecutivas para Teredo. Si no usas Teredo, puedes configurar una
sola dirección IPv4 estática y pública.

Una sola dirección IPv4 o IPv6 estática interna.


Detrás de un dispositivo NAT (dos adaptadores de red)
Una sola dirección IPv4 o IPv6 estática interna con acceso a la red.
Una sola dirección IPv4 o IPv6 estática con acceso a la red perimetral.
Detrás de un dispositivo NAT (un adaptador de red)
Una sola dirección IPv4 o IPv6 estática.

NOTE
Si el servidor de DirectAccess tiene dos o más adaptadores de red (uno clasificado en el perfil de dominio y otro en un perfil
público/privado), pero desea usar una sola topología NIC, las recomendaciones son:
1. Compruebe que el segundo NIC y los NIC adicionales también estén clasificados en el perfil de dominio.
2. Si el segundo NIC no puede configurarse para el perfil de dominio por alguna razón, el ámbito de la directiva IPsec de
DirectAccess debe ampliarse manualmente a todos los perfiles mediante los siguientes comandos de Windows
PowerShell:

$gposession = Open-NetGPO -PolicyStore <Name of the server GPO>


Set-NetIPsecRule -DisplayName <Name of the IPsec policy> -GPOSession $gposession -Profile Any
Save-NetGPO -GPOSession $gposession

Los nombres de las directivas de IPsec son DirectAccess-DaServerToInfra y DirectAccess-DaServerToCorp.

Configurar el enrutamiento en la red corporativa


Configura el enrutamiento en la red corporativa de la siguiente manera:
Si se implementa IPv6 nativa en la organización, agrega una ruta para que los enrutadores de la red interna
enruten el tráfico IPv6 a través del servidor de acceso remoto.
Configura manualmente las rutas de IPv4 e IPv6 de la organización en los servidores de acceso remoto.
Agrega una ruta publicada para que todo el tráfico con un prefijo IPv6 (/48) de organización se reenvíe a la
red interna. Además, para el tráfico IPv4, agrega rutas explícitas para que el tráfico IPv4 se reenvíe a la red
interna.

Configuración de firewalls
Si usas firewalls adicionales en la implementación, aplica las siguientes excepciones del firewall con conexión a
Internet para el tráfico de acceso remoto cuando el servidor de acceso remoto se encuentra en Internet IPv4:
tráfico 6to4: protocolo IP 41 entrante y saliente.
IP -HTTPS -puerto de destino del Protocolo de control de transmisión (TCP ) 443 y puerto de origen TCP
443 de salida. Si el servidor de acceso remoto tiene un único adaptador de red y el servidor de ubicación de
red se encuentra en el servidor de acceso remoto, el puerto TCP 62000 también es obligatorio.
NOTE
Esta exención debe configurarse en el servidor de acceso remoto. El resto de excepciones deben configurarse en el
firewall perimetral.

NOTE
Para el tráfico Teredo y 6to4, estas excepciones se deben aplicar para las dos direcciones IPv4 públicas consecutivas con
conexión a Internet del servidor de acceso remoto. Para IP-HTTPS, las excepciones solo se deben aplicar a la dirección en la
que se resuelve el nombre externo del servidor.

Si usas firewalls adicionales, aplica las siguientes excepciones del firewall con conexión a Internet para el tráfico de
acceso remoto cuando el servidor de acceso remoto se encuentra en Internet IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Si usa firewalls adicionales, aplique las siguientes excepciones de firewall de la red interna para el tráfico de acceso
remoto:
ISATAP -protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4/IPv6

Configurar el servidor DNS


Debes configurar manualmente una entrada DNS para el sitio web del servidor de ubicación de red para la red
interna de tu implementación.
Para crear el servidor de ubicación de red y los registros DNS de sondeo de NCSI
1. En el servidor DNS de la red interna, ejecute DNSMgmt. msc y, a continuación, presione Entrar.
2. En el panel izquierdo de la consola del Administrador del DNS, expande la zona de búsqueda directa de
tu dominio. Haz clic con el botón secundario en el dominio y haz clic en Host nuevo (A o AAAA ) .
3. En el cuadro de diálogo Host nuevo, en el cuadro Nombre (si se deja en blanco, se usa el nombre del
dominio primario) , escribe el nombre DNS del sitio web del servidor de ubicación de red (es el nombre
que los clientes de DirectAccess usan para conectarse al servidor de ubicación de red). En el cuadro
Dirección IP, escribe la dirección IPv4 del servidor de ubicación de red y haz clic en Agregar host. En el
cuadro de diálogo DNS, haz clic en Aceptar.
4. En el cuadro de diálogo Host nuevo, en el cuadro Nombre (si se deja en blanco, se usa el nombre del
dominio primario) , escribe el nombre DNS del sondeo web (el nombre del sondeo web predeterminado
es directaccess-webprobehost). En el cuadro Dirección IP, escribe la dirección IPv4 del sondeo web y haz
clic en Agregar host. Repite este proceso para directaccess-corpconnectivityhost y todos los
comprobadores de conectividad creados manualmente. En el cuadro de diálogo DNS, haz clic en Aceptar.
5. Haz clic en Listo.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Add-DnsServerResourceRecordA -Name <network_location_server_name> -ZoneName <DNS_zone_name> -IPv4Address
<network_location_server_IPv4_address>
Add-DnsServerResourceRecordAAAA -Name <network_location_server_name> -ZoneName <DNS_zone_name> -IPv6Address
<network_location_server_IPv6_address>

También debes configurar entradas DNS para los siguiente:


El servidor IP -https : los clientes de DirectAccess deben ser capaces de resolver el nombre DNS del
servidor de acceso remoto desde Internet.
Comprobación de revocación de CRL : DirectAccess usa la comprobación de revocación de certificados
para la conexión IP -https entre los clientes de DirectAccess y el servidor de acceso remoto, y para la
conexión basada en https entre el cliente de DirectAccess y el servidor de ubicación de red. En ambos casos,
los clientes de DirectAccess deben ser capaces de resolver y acceder a la ubicación del punto de distribución
de CRL.

Configurar Active Directory


El servidor de acceso remoto y todos los equipos cliente de DirectAccess deben estar unidos a un dominio de
Active Directory. Los equipos cliente de DirectAccess deben pertenecer a uno de los siguientes tipos de dominio:
Dominios que pertenecen al mismo bosque que el servidor de acceso remoto.
Dominios que pertenecen a bosques con confianza bidireccional con el bosque del servidor de acceso
remoto.
Dominios con confianza de dominio bidireccional con el dominio del servidor de acceso remoto.
Para unir el servidor de acceso remoto a un dominio
1. En el Administrador del servidor, haga clic en Servidor local. En el panel de detalles, haga clic en el vínculo
que aparece junto al Nombre de equipo.
2. En el cuadro de diálogo propiedades del sistema , haga clic en la pestaña nombre de equipo . En la
pestaña nombre de equipo , haga clic en cambiar.
3. En Nombre de equipo, escriba el nombre del equipo si también está cambiando el nombre del equipo al
unir el servidor al dominio. En Miembro de, haga clic en Dominioy, a continuación, escriba el nombre del
dominio al que desea unir el servidor, por ejemplo [Link], y haga clic en Aceptar.
4. Cuando se le solicite un nombre de usuario y una contraseña, escriba el nombre de usuario y la contraseña
de un usuario con derechos para unir equipos al dominio y, a continuación, haga clic en Aceptar.
5. Cuando vea un cuadro de diálogo en el que se le da la bienvenida al dominio, haga clic en Aceptar.
6. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
7. En el cuadro de diálogo Propiedades del sistema , haga clic en Cerrar.
8. Cuando se le pida que reinicie el equipo, haga clic en Reiniciar ahora.
Cómo unir equipos cliente al dominio
1. Ejecute Explorer. exe.
2. Haz clic con el botón secundario en el icono del equipo y, a continuación, haz clic en Propiedades.
3. En la página Sistema, haz clic en Configuración avanzada del sistema.
4. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre de equipo haz clic en Cambiar.
5. En Nombre de equipo, escribe el nombre del equipo si también estás cambiando el nombre del equipo al
unir el servidor al dominio. En Miembro de, haga clic en Dominioy, a continuación, escriba el nombre del
dominio al que desea unir el servidor, por ejemplo [Link], y haga clic en Aceptar.
6. Cuando se le solicite un nombre de usuario y una contraseña, escriba el nombre de usuario y la contraseña
de un usuario con derechos para unir equipos al dominio y, a continuación, haga clic en Aceptar.
7. Cuando vea un cuadro de diálogo en el que se le da la bienvenida al dominio, haga clic en Aceptar.
8. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
9. En el cuadro de diálogo Propiedades del sistema, haga clic en Cerrar. Haz clic en Reiniciar ahora cuando
se te solicite.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Tenga en cuenta que debe proporcionar credenciales de dominio después de introducir el comando Add-
Computer a continuación.

Add-Computer -DomainName <domain_name>


Restart-Computer

Configurar GPO
Para implementar el acceso remoto, se requiere un mínimo de dos objetos de directiva de Grupo: un objeto de
directiva de grupo contiene la configuración para el servidor de acceso remoto y otra contiene la configuración de
los equipos cliente de DirectAccess. Al configurar el acceso remoto, el asistente crea automáticamente el objeto de
directiva de grupo requerido. Sin embargo, si su organización exige una Convención de nomenclatura, o si no tiene
los permisos necesarios para crear o editar objetos de directiva de grupo, deben crearse antes de configurar el
acceso remoto.
Para crear un objeto de directiva de grupo, vea crear y editar un objeto de directiva de grupo.

IMPORTANT
El administrador puede vincular manualmente el objeto de directiva de grupo de DirectAccess a una unidad organizativa
siguiendo estos pasos:
1. Antes de configurar DirectAccess, vincula los GPO creados a las unidades organizativas respectivas.
2. Configura DirectAccess, especificando un grupo de seguridad para los equipos cliente.
3. El administrador podría tener permisos para vincular los objetos de directiva de grupo al dominio. En cualquier caso, los
objetos de directiva de grupo se configurarán automáticamente. Si los GPO ya están vinculados a una unidad
organizativa, los vínculos no se eliminarán y los GPO no se vincularán al dominio. Para un GPO de servidor, la unidad
organizativa debe contener el objeto de equipo del servidor, o el GPO se vinculará a la raíz del dominio.
4. Si la unidad organizativa no se vinculó antes de ejecutar el asistente de DirectAccess, una vez finalizada la configuración, el
administrador puede vincular los objetos de directiva de grupo de DirectAccess a las unidades organizativas necesarias. El
vínculo al dominio puede eliminarse. Aquí encontrará los pasos para vincular un objeto de directiva de grupo a una
unidad organizativa.
NOTE
Si un objeto de directiva de grupo se creó manualmente, es posible que durante la configuración de DirectAccess el objeto de
directiva de grupo no esté disponible. Es posible que el objeto de directiva de grupo no se haya replicado en el controlador
de dominio más cercano al equipo de administración. En este caso, el administrador puede esperar a que la replicación
finalice, o bien forzarla.

WARNING
No se admite el uso de ningún medio que no sea el Asistente para configuración de DirectAccess para configurar
DirectAccess, como la modificación de objetos de directiva de grupo de DirectAccess directamente o la modificación manual
de la configuración de directivas predeterminada en el servidor o cliente.

Configurar grupos de seguridad


La configuración de DirectAccess contenida en los objetos de directiva de grupo del equipo cliente solo se aplica a
los equipos que son miembros de los grupos de seguridad que se especifican al configurar el acceso remoto.
Para crear un grupo de seguridad para clientes de DirectAccess
1. Ejecute DSA. msc. En la consola Usuarios y equipos de Active Directory, en el panel izquierdo, expande
el dominio que contendrá el grupo de seguridad, haz clic con el botón secundario en Usuarios, elige
Nuevo y haz clic en Grupo.
2. En el cuadro de diálogo Nuevo objeto: Grupo, en Nombre de grupo, escribe el nombre de grupo de
seguridad.
3. En Ámbito de grupo haz clic en Global, en Tipo de grupo haz clic en Seguridad y, a continuación, haz
clic en Aceptar.
4. Haz doble clic en el grupo de seguridad de equipos cliente de DirectAccess y, en el cuadro de diálogo de
propiedades, haz clic en la pestaña Miembros.
5. En la pestaña Miembros , haga clic en Agregar.
6. En el cuadro de diálogo Seleccionar Usuarios, Contactos, Equipos o Cuentas de servicio, selecciona
los equipos cliente que deseas habilitar para DirectAccess y haz clic en Aceptar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

New-ADGroup -GroupScope global -Name <DirectAccess_clients_group_name>


Add-ADGroupMember -Identity DirectAccess_clients_group_name -Members <computer_name>

Paso siguiente
Paso 2: configurar el servidor de DirectAccess básico
Paso 2 configurar el servidor de DirectAccess básico
02/12/2019 • 7 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo configurar los ajustes de servidor y cliente necesarios para una implementación
básica de DirectAccess. Antes de comenzar con los pasos de implementación, asegúrese de que ha completado los
pasos de planeación descritos en planear una implementación básica de DirectAccess.

TAREA DESCRIPCIÓN

Instalar el rol de acceso remoto Instalar el rol de acceso remoto.

Configurar DirectAccess con el Asistente para introducción El nuevo Asistente para introducción presenta una experiencia
de configuración considerablemente simplificada. El asistente
enmascara la complejidad de DirectAccess, y permite una
instalación automatizada en unos pocos pasos sencillos. El
asistente ofrece al administrador una experiencia sin
problemas al configurar el proxy Kerberos automáticamente y
evitar así la necesidad de una implementación PKI interna.

Actualizar clientes con la configuración de DirectAccess Para recibir la configuración de DirectAccess, los clientes
deben actualizar la directiva de grupo mientras están
conectados a la intranet.

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

Instalar el rol de acceso remoto


Para implementar acceso remoto debes instalar el rol de acceso remoto en un servidor de la organización que
actúe como el servidor de acceso remoto.
Para instalar el rol de acceso remoto
1. En el servidor de acceso remoto, en la consola de Administrador del servidor, en el Panel, haga clic en
Agregar roles y características.
2. Haga clic en Siguiente tres veces para ir a la pantalla de selección de roles del servidor.
3. En el cuadro de diálogo Seleccionar roles de servidor , seleccione Acceso remotoy, a continuación, haga
clic en Siguiente.
4. En el cuadro de diálogo Seleccionar características, haga clic en Siguiente.
5. Haga clic en siguientey, a continuación, en el cuadro de diálogo seleccionar servicios de rol , haga clic en
la casilla DirectAccess y VPN (RAS ) .
6. Haga clic en Agregar características, haga clic en siguientey, a continuación, haga clic en instalar.
7. En el cuadro de diálogo Progreso de la instalación, compruebe que la instalación se ha realizado
correctamente y, a continuación, haga clic en Cerrar.
comandos equivalentes de Windows PowerShell Windows PowerShell
El siguiente cmdlet o cmdlets de Windows PowerShell instala el rol de acceso remoto:
1. Abra PowerShell como administrador.
2. Instalar la característica de acceso remoto:

Install-WindowsFeature RemoteAccess

3. Reinicie el equipo:

Restart-Computer

4. Instalar PowerShell de acceso remoto:

Install-WindowsFeature RSAT-RemoteAccess-PowerShell

Configurar DirectAccess con el Asistente para introducción


Para configurar DirectAccess con el Asistente para introducción
1. En Administrador del servidor haga clic en Herramientas y, a continuación, haga clic en Administración
de acceso remoto.
2. En la consola de administración de acceso remoto, seleccione el servicio de función que desee configurar en
el panel de navegación izquierdo y, a continuación, haga clic en ejecutar el Asistente para introducción.
3. Haga clic en Implementar solo DirectAccess.
4. Seleccione la topología de la configuración de red y escriba el nombre público al cual se conectarán los
clientes de acceso remoto. Haz clic en Siguiente.

NOTE
De forma predeterminada, el Asistente para introducción implementa DirectAccess en todos los equipos portátiles
del dominio al aplicar un filtro WMI a la configuración GPO de cliente.

5. Haz clic en Finalizar.


6. Dado que no se usa ninguna PKI en esta implementación, si no se encuentran los certificados, el asistente
aprovisionará automáticamente certificados autofirmados para IP -HTTPS y el servidor de ubicación de red,
y habilitará automáticamente el proxy Kerberos. El asistente también habilitará NAT64 y DNS64 para la
traducción de protocolo en el entorno de solo IPv4. Una vez que el asistente haya terminado de aplicar la
configuración correctamente, haga clic en Cerrar.
7. En el árbol de la consola de administración de acceso remoto, haga clic en Estado de las operaciones.
Espere hasta que el estado de todos los monitores se muestren como "En funcionamiento". En el panel de
tareas debajo de Supervisión, haga clic en Actualizar periódicamente para actualizar la pantalla.

Actualizar clientes con la configuración de DirectAccess


Para actualizar los clientes de DirectAccess
1. Abra PowerShell como administrador.
2. En la ventana de PowerShell, escriba gpupdate y, a continuación, presione ENTRAR.
3. Espere a que termine correctamente la actualización de la directiva de equipo.
4. Escriba Get-DnsClientNrptPolicy y presione ENTRAR
Se muestran las entradas de la tabla de directivas de resolución de nombres (NRPT) para DirectAccess.
Tenga en cuenta que se muestra la exención del servidor NLS. El Asistente para introducción creó esta
entrada DNS automáticamente para el servidor de DirectAccess, y aprovisionó un certificado autofirmado
asociado de modo que el servidor de DirectAccess puede funcionar como el servidor de ubicación de red.
5. Escriba Get-NCSIPolicyConfiguration y presione ENTRAR. Se muestra la configuración del indicador
del estado de conectividad de red implementada por el asistente. Tenga en cuenta el valor de
DomainLocationDeterminationURL. Cada vez que la dirección URL del servidor de ubicación de red sea
accesible, el cliente determinará que está dentro de la red corporativa, y no se aplicará la configuración
NRPT.
6. Escriba Get-DAConnectionStatus y presione ENTRAR. Debido a que el cliente puede acceder a la
dirección URL del servidor de ubicación de red, el estado aparecerá como ConectadoLocalmente.

Paso anterior
Paso 1: configurar la infraestructura de DirectAccess

Paso siguiente
Paso 3 comprobar las implementaciones básicas de DirectAccess
Paso 3 comprobar las implementaciones
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo comprobar que ha configurado correctamente la implementación básica de
DirectAccess.
Para comprobar el acceso a recursos internos a través de DirectAccess
1. Conecte un equipo cliente de DirectAccess a la red corporativa y obtenga la directiva de grupo.
2. Haga clic en el icono Conexiones de red del área de notificación para tener acceso al Administrador de
medios de DA.
3. Haga clic en Conexión de DirectAccessy verá que el estado es Conectado localmente.
4. Conecte el equipo cliente a la red externa e intente tener acceso a recursos internos.
Debe poder tener acceso a todos los recursos corporativos.

Paso anterior
Paso 2: configurar el servidor de DirectAccess
Implementación de un solo servidor de
DirectAccess con la configuración avanzada
02/12/2019 • 16 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se proporciona una introducción al escenario de DirectAccess en el que se usa un único
servidor de DirectAccess y que permite implementar DirectAccess con opciones avanzadas.

Antes de proceder a la implementación, consulte la siguiente lista


de configuraciones no compatibles, problemas conocidos y
requisitos previos.
Puede usar los temas siguientes para revisar los requisitos previos y otra información antes de
implementar DirectAccess.
Configuraciones no compatibles de DirectAccess
Requisitos previos para la implementación de DirectAccess

Descripción del escenario


En este escenario, un solo equipo que ejecute Windows Server 2016, Windows Server 2012 R2 o
Windows Server 2012, se configura como un servidor de DirectAccess con configuración avanzada.

NOTE
Si solo quieres configurar una implementación básica con la configuración sencilla, consulta Implementar un único
servidor de acceso remoto con el Asistente para introducción. En el escenario de configuración sencilla,
DirectAccess se configura con opciones de configuración predeterminadas mediante un asistente, sin necesidad de
establecer la configuración de infraestructura, como una entidad de certificación (CA) o grupos de seguridad de
Active Directory.

En este escenario
Para configurar un único servidor de DirectAccess con configuración avanzada, debes realizar varios
pasos de planificación e implementación.
Requisitos previos
Revisa los siguientes requisitos antes de empezar.
Firewall de Windows debe estar habilitado en todos los perfiles.
El servidor de DirectAccess es el servidor de ubicación de red.
Conviene que todos los equipos inalámbricos estén en el dominio en el que se instale el servidor
de DirectAccess para que puedan estar habilitados para DirectAccess. Cuando DirectAccess se
implementa, se habilita automáticamente en todos los equipos móviles del dominio actual.
IMPORTANT
Algunas tecnologías y configuraciones no pueden usarse cuando DirectAccess se implementa.
El protocolo ISATAP (Intra-Site Automatic Tunnel Addressing Protocol) en la red corporativa no es compatible. Si
usas ISATAP, deberás quitarlo y usar IPv6 nativo.

Pasos de planeación
La planeación se divide en dos fases:
1. Planificación de la infraestructura de DirectAccess. En esta fase se describe la planificación
necesaria para configurar la infraestructura de red antes de comenzar la implementación de
DirectAccess. Engloba planear la topología de servidores y de red y los certificados, DNS, la
configuración del objeto de directiva de grupo (GPO ) de Active Directory y el servidor de ubicación
de red de DirectAccess.
2. Planificación de la implementación de DirectAccess. En esta fase se explican los pasos de
planificación necesarios para preparar la implementación de DirectAccess. Engloba planear los
equipos cliente de DirectAccess, los requisitos de autenticación de servidor y cliente, la
configuración de VPN y los servidores de infraestructura, así como los servidores de
administración y aplicaciones.
Pasos de implementación
La implementación se divide en tres fases:
1. Configuración de la infraestructura de DirectAccess. Esta fase conlleva configurar la red y el
enrutamiento, establecer la configuración de firewall (de ser necesario), configurar certificados,
servidores DNS, los valores de Active Directory y GPO, y el servidor de ubicación de red de
DirectAccess.
2. Configuración de las opciones de servidor de DirectAccess. Esta fase incluye los pasos para
configurar los equipos cliente de DirectAccess, el servidor de DirectAccess y los servidores de
infraestructura, así como los servidores de administración y aplicaciones.
3. Comprobación de la implementación. Esta fase engloba los pasos necesarios para comprobar
la implementación de DirectAccess.
Para obtener los pasos detallados de implementación, consulta Install and Configure Advanced
DirectAccess.

Aplicaciones prácticas
La implementación de un único servidor de DirectAccess reporta lo siguiente:
Accesibilidad. Los equipos cliente administrados que ejecutan Windows 10, Windows 8.1,
Windows 8 y Windows 7 pueden configurarse como equipos cliente de DirectAccess. Estos clientes
pueden tener acceso a recursos de la red interna a través de DirectAccess en cualquier momento
que estén ubicados en Internet sin necesidad de iniciar sesión con una conexión VPN. Los equipos
cliente que no ejecuten uno de estos sistemas operativos pueden conectarse a la red interna a
través de VPN.
Administrabilidad. Los equipos cliente de DirectAccess ubicados en Internet pueden
administrarse de manera remota por administradores de acceso remoto en DirectAccess, aun
cuando los equipos cliente no estén ubicados en la red corporativa interna. Los equipos cliente que
no cumplan los requisitos corporativos pueden ser actualizados automáticamente por servidores
de administración. Tanto DirectAccess como VPN se administran en la misma consola y con el
mismo conjunto de asistentes. Además, se pueden administrar uno o más servidores de
DirectAccess desde una sola consola de administración de acceso remoto.

Roles y características necesarios para este escenario


En la siguiente tabla se recogen los roles y características necesarios en este escenario:

ROL/CARACTERÍSTICA COMPATIBILIDAD CON ESTE ESCENARIO

Rol de acceso remoto El rol se instala y desinstala con la consola del


Administrador del servidor o con Windows PowerShell.
Este rol engloba tanto DirectAccess como los Servicios de
enrutamiento y acceso remoto (RRAS). El rol de acceso
remoto consta de dos componentes:

1. DirectAccess y VPN de RRAS. DirectAccess y VPN se


administran conjuntamente en la consola de
administración de acceso remoto.
2. Enrutamiento de RRAS. Las características de
enrutamiento RRAS se administran en la consola de
enrutamiento y acceso remoto heredada.

El rol del servidor de acceso remoto depende de las


siguientes características o roles del servidor:

-Servidor web-Internet Information Services (IIS): esta


característica es necesaria para configurar el servidor de
ubicación de red en el servidor de DirectAccess y el
sondeo Web predeterminado.
-Windows Internal Database. Se usa para las cuentas
locales en el servidor de DirectAccess.

Característica Herramientas de administración de acceso Esta característica se instala de la siguiente manera:


remoto
-Se instala de forma predeterminada en un servidor de
DirectAccess cuando se instala el rol de acceso remoto y
es compatible con la interfaz de usuario de la consola de
administración remota y con los cmdlets de Windows
PowerShell.
-Se puede instalar opcionalmente en un servidor que no
ejecute el rol de servidor de DirectAccess. En este caso, se
usa para la administración remota de un equipo de
acceso remoto que ejecuta DirectAccess y VPN.

La característica de herramientas de administración de


acceso remoto consiste de los siguientes elementos:

-Interfaz gráfica de usuario (GUI) de acceso remoto


-Módulo de acceso remoto para Windows PowerShell

Las dependencias incluyen:

-Consola de administración de directivas de grupo


-Kit de administración del administrador de conexiones
RAS (CMAK)
-Windows PowerShell 3,0
-Infraestructura y herramientas de administración de
gráficos

Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Requisitos del servidor:
Un equipo que cumpla los requisitos de hardware para Windows Server 2016, Windows
Server 2012 R2 o Windows Server 2012.
El servidor debe tener al menos un adaptador de red instalado, habilitado y conectado a la
red interna. Cuando se utilizan dos adaptadores, debería haber uno conectado a la red
corporativa interna y otro, a la red externa (Internet o una red privada).
Si se requiere Teredo como protocolo de transición de IPv4 a IPv6, el adaptador externo del
servidor requiere dos direcciones IPv4 públicas consecutivas. Si solo está disponible una
única dirección IP, entonces solo se puede usar IP -HTTPS como protocolo de transición.
Al menos un controlador de dominio. Tanto el servidor de DirectAccess como los clientes de
DirectAccess deben ser miembros del dominio.
Necesitarás una entidad de certificación (CA) si no quieres usar certificados autofirmados
para IP -HTTPS o el servidor de ubicación de red, o si quieres usar certificados de cliente
para la autenticación IPsec de clientes. También puede solicitar certificados a una CA
pública.
Si el servidor de ubicación de red no está ubicado en el servidor de DirectAccess, se necesita
un servidor web independiente para ejecutarlo.
Requisitos de clientes:
Un equipo cliente debe ejecutar Windows 10, Windows 8 o Windows 7.

NOTE
Los siguientes sistemas operativos se pueden utilizar como clientes de DirectAccess: Windows 10,
Windows Server 2012 R2, Windows Server 2012, Windows 8 Enterprise, Windows 7 Enterprise o
Windows 7 Ultimate.

Requisitos de servidores de infraestructura y administración:


Durante la administración remota de los equipos cliente de DirectAccess, los clientes inician
comunicaciones con servidores de administración tales como controladores de dominio,
servidores de System Center Configuration y servidores de la Entidad de registro de
mantenimiento (HRA) para servicios que incluyen Windows y actualizaciones de antivirus y
la conformidad de clientes de Protección de acceso a redes (NAP ). Los servidores
requeridos se deben implementar antes de comenzar la implementación de acceso remoto.
Si el acceso remoto requiere la conformidad NAP de clientes, los servidores NPS y HRS se
deben implementar antes de comenzar la implementación de acceso remoto
Si VPN está habilitada, se requiere un servidor DHCP para asignar direcciones IP
automáticamente a los clientes de VPN, si no se usa un grupo de direcciones estáticas.

Requisitos de software
Hay varios requisitos para este escenario:
Requisitos del servidor:
El servidor de DirectAccess debe ser miembro del dominio. El servidor se puede
implementar en el perímetro de la red interna o tras un firewall perimetral u otro dispositivo.
Si el servidor de DirectAccess se encuentra detrás de un firewall perimetral o un dispositivo
NAT, el dispositivo debe estar configurado de modo que permita el tráfico desde y hacia el
servidor de acceso remoto.
La persona que implemente el acceso remoto en el servidor necesita permisos de
administrador local en el servidor y permisos de usuario del dominio. Además, el
administrador necesita permisos para los GPO que se usan en la implementación de
DirectAccess. Se necesitan permisos para crear un filtro WMI en el controlador de dominio
para aprovechar las ventajas de las características que restringen la implementación de
DirectAccess solamente a los equipos móviles.
Requisitos de clientes de acceso remoto:
Los clientes de DirectAccess deben ser miembros del dominio. Los dominios que contienen
clientes pueden pertenecer al mismo bosque que el servidor de DirectAccess, o tener una
confianza bidireccional con el bosque o el dominio del servidor de DirectAccess.
Se requiere un grupo de seguridad de Active Directory para contener los equipos que se
configurarán como clientes de DirectAccess. Si no se ha especificado un grupo de seguridad
al establecer la configuración de cliente de DirectAccess, se aplica de forma predeterminada
el GPO de cliente a todos los equipos portátiles en el grupo de seguridad Equipos del
dominio.

NOTE
Se recomienda crear un grupo de seguridad para cada dominio que contenga equipos cliente de
DirectAccess.

IMPORTANT
Si ha habilitado Teredo en la implementación de DirectAccess y desea proporcionar acceso a los
clientes de Windows 7, asegúrese de que los clientes se actualizan a Windows 7 con SP1. Los
clientes que usan Windows 7 RTM no podrán conectarse a través de Teredo. pero sí seguir
conectándose a la red corporativa mediante IP-HTTPS.

Vea también
En la siguiente tabla, se proporcionan los vínculos a recursos adicionales:

TIPO DE CONTENIDO REFERENCIAS

Implementación Rutas de acceso de implementación de DirectAccess en


Windows Server

Implementar un único servidor de DirectAccess con el


Asistente para Introducción

Herramientas y configuración Cmdlets de acceso remoto de PowerShell

Recursos de la comunidad Guía de supervivencia de DirectAccess

Entradas de wiki de DirectAccess


TIPO DE CONTENIDO REFERENCIAS

Tecnologías relacionadas Cómo funciona IPv6


Planear una implementación avanzada de
DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se enumeran los pasos de planeación necesarios para implementar un único servidor de
DirectAccess que ejecute Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012 con una
gama completa de características básicas y avanzadas. La fase de planificación incluye los siguientes temas.
Paso 1: Planear la infraestructura avanzada de DirectAccess
En esta fase, se planea la topología de red y de servidores, la configuración del firewall, los requisitos de
certificados, el Sistema de nombres de dominio (DNS ), Active Directory, los servidores de administración
de DirectAccess y el servidor de ubicación de red de DirectAccess.
Paso 2: Planear las implementaciones avanzadas de DirectAccess
En esta fase, se planea la implementación de clientes y servidores, incluida la infraestructura de
DirectAccess y los servidores de aplicación.

Paso siguiente
Después de completar estos pasos de planificación, puedes comenzar a implementar los servidores. Para obtener
instrucciones, consulte instalar y configuraruna configuración avanzada de DirectAccess.
Paso 1 planear la infraestructura de DirectAccess
avanzada
31/01/2020 • 97 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso para planear una implementación avanzada de DirectAccess en un único servidor es planear la
infraestructura necesaria para la implementación. En este tema se detallan los pasos de planeación de la
infraestructura. No es necesario realizar estas tareas de implementación en un orden específico.

TAREA DESCRIPCIÓN

1,1 planear la topología de red y la configuración Decide dónde colocar el servidor de DirectAccess (en el
perímetro, detrás de un firewall o detrás de un dispositivo de
traducción de direcciones de red [NAT]), y planea el
direccionamiento IP, el enrutamiento y el túnel forzado.

1,2 planear requisitos de Firewall Planea permitir el paso de tráfico de DirectAccess a través de
los firewalls perimetrales.

1,3 planear los requisitos de certificado Decide si quieres usar Kerberos o certificados para la
autenticación de clientes, y planea los certificados de sitio web.
IP-HTTPS es un protocolo de transición que los clientes de
DirectAccess usan para tunelizar el tráfico IPv6 en redes IPv4.
Decide si la autenticación en el servidor IP-HTTPS se realizará
mediante un certificado emitido por una entidad de
certificación (CA) o mediante un certificado autofirmado que el
servidor de DirectAccess emite automáticamente.

1,4 planear los requisitos de DNS Planea la configuración del Sistema de nombres de dominio
(DNS) para el servidor de DirectAccess, servidores de
infraestructura, opciones de resolución local de nombres y
conectividad de clientes.

1,5 planear el servidor de ubicación de red Los clientes de DirectAccess usan el servidor de ubicación de
red para determinar si están ubicados en la red interna. Decide
si colocarás el sitio web del servidor de ubicación de red en tu
organización (en el servidor de DirectAccess o en un servidor
alternativo), y planea los requisitos de certificados si el
servidor de ubicación de red está ubicado en el servidor de
DirectAccess.

1,6 planear servidores de administración Puedes administrar de forma remota equipos cliente de
DirectAccess que estén ubicados fuera de la red corporativa en
Internet. Plan para los servidores de administración (tales
como los servidores de actualización) que se usan durante la
administración de clientes remotos.

1,7 Plan Active Directory Domain Services Planea los controladores de dominio, los requisitos de Active
Directory, la autenticación de clientes y múltiples dominios.
TAREA DESCRIPCIÓN

1,8 planear objetos directiva de grupo Decide qué GPO se necesitan en tu organización y cómo
crearlos o editarlos.

1.1 Planear la topología de red y la configuración


En esta sección se explica cómo planear tu red, incluido:
1.1.1 planear los adaptadores de red y el direccionamiento IP
1.1.2 planear la conectividad de la intranet IPv6
Plan de 1.1.3 para tunelización forzada
1.1.1 Planear los adaptadores de red y el direccionamiento IP
1. Identifica la topología de adaptadores de red que quieres usar. DirectAccess se puede configurar con
cualquiera de las siguientes topologías:
Dos adaptadores de red. El servidor de DirectAccess se puede instalar en el perímetro con un
adaptador de red conectado a Internet y otro a la red interna, o se puede instalar detrás de un NAT,
firewall o enrutador, con un adaptador de red conectado a una red perimetral y otro a la red interna.
Un adaptador de red. El servidor de DirectAccess se instala detrás de un dispositivo NAT, y el único
adaptador de red se conecta a la red interna.
2. Identifica tus requisitos de direccionamiento IP:
DirectAccess usa IPv6 con IPsec para crear una conexión segura entre los equipos cliente de DirectAccess y
la red corporativa interna. Sin embargo, DirectAccess no requiere necesariamente conectividad con Internet
IPv6 ni compatibilidad nativa con IPv6 en las redes internas. En su lugar, configura y usa automáticamente
tecnologías de transición IPv6 para tunelizar el tráfico IPv6 a través de Internet IPv4 (mediante 6to4, Teredo
o IP -HTTPS ) y a través de la intranet solo IPv4 (mediante NAT64 o ISATAP ). Para obtener información
general acerca de estas tecnologías de transición, consulta los siguientes recursos:
Tecnologías de transición IPv6
Especificación del Protocolo de túnel IP -HTTPS
3. Configura los adaptadores y las direcciones necesarios conforme a la tabla siguiente. Para
implementaciones que usan un único adaptador de red y se configuran detrás de un dispositivo NAT,
configura tus direcciones IP usando solo la columna Adaptador de red interno.

ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE


EX TERNO INTERNO ENRUTAMIENTO
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO

Internet IPv4 e intranet Configura dos direcciones Configura lo siguiente: Para configurar el servidor
IPv4 IPv4 públicas estáticas de DirectAccess de manera
consecutivas con las -Una dirección de intranet que tenga acceso a todas
máscaras de subred IPv4 con la máscara de las subredes de la red IPv4
adecuadas (solo se subred adecuada. interna, haz lo siguiente:
necesita para Teredo). -El sufijo DNS específico de
la conexión del espacio de -Enumere los espacios de
Configura también la nombres de la intranet. direcciones IPv4 para
dirección IPv4 de la puerta También se debería todas las ubicaciones de la
de enlace predeterminada configurar un servidor intranet.
del firewall de Internet o DNS en la interfaz interna. -Use la ruta Add-p o el
del enrutador del PRECAUCIÓN: No comandonetsh interface
proveedor de acceso a configure una puerta de IPv4 Add Route para
Internet (ISP). Nota: El enlace predeterminada en agregar los espacios de
servidor de DirectAccess ninguna interfaz de la direcciones IPv4 como
requiere dos direcciones intranet. rutas estáticas en la tabla
IPv4 públicas consecutivas de enrutamiento IPv4 del
para que pueda actuar servidor de DirectAccess.
como un servidor Teredo y
los clientes basados en
Windows puedan usar el
servidor de DirectAccess
para detectar el tipo de
dispositivo NAT que están
detrás.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO

Internet IPv6 e intranet Configura lo siguiente: Configura lo siguiente: Si la intranet es IPv6, haz
IPv6 lo siguiente para
-Use la configuración de la -Si no está usando los configurar el servidor de
dirección proporcionada niveles de preferencia DirectAccess para que
por su ISP. predeterminados, puede tenga acceso a todas las
-Use el comando Route configurar las interfaces de ubicaciones IPv6:
Print para asegurarse de la intranet con el siguiente
que existe una ruta IPv6 comandonetsh interface -Enumere los espacios de
predeterminada y que ipv6 set InterfaceIndex direcciones IPv6 para
apunta al enrutador del ignoredefaultroutes = todas las ubicaciones de la
ISP en la tabla de Enabled. intranet.
enrutamiento IPv6. Este comando garantiza -Use el comando netsh
: Determine si los que las rutas interface ipv6 add Route
enrutadores del ISP y de la predeterminadas para agregar los espacios
intranet están usando las adicionales que apunten a de direcciones IPv6 como
preferencias de enrutador enrutadores de la intranet rutas estáticas en la tabla
predeterminadas descritas no se agregarán a la tabla de enrutamiento IPv6 del
en RFC 4191 y el uso de de enrutamiento IPv6. servidor de DirectAccess.
una preferencia Puedes obtener el índice
predeterminada mayor de interfaz de las interfaces
que los enrutadores de la de la intranet con el
Intranet local. siguiente comando: netsh
Si ambas condiciones se interface ipv6 show
cumplen, no se necesita interface.
ninguna otra configuración
para la ruta
predeterminada. La
preferencia mayor para el
enrutador del ISP asegura
que la ruta IPv6
predeterminada activa del
servidor de DirectAccess
señala a Internet por IPv6.

Como el servidor de
DirectAccess es un
enrutador IPv6, si tienes
una infraestructura IPv6
nativa, la interfaz de
Internet también puede
tener acceso a los
controladores de dominio
de la intranet. En este
caso, agrega filtros de
paquetes al controlador de
dominio de la red
perimetral que impidan
que el servidor de
DirectAccess conecte con
la dirección IPv6 de la
interfaz accesible desde
Internet.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO

Internet IPv4 e intranet El servidor de DirectAccess


IPv6 reenvía el tráfico de la ruta
IPv6 predeterminada a
través del adaptador 6to4
de Microsoft con una
retransmisión 6to4 en
Internet IPv4. Puede
configurar un servidor de
DirectAccess para la
dirección IPv4 del
adaptador 6to4 de
Microsoft con el siguiente
comando:
netsh interface ipv6
6to4 set relay name=
<ipaddress>
state=enabled
.

NOTE
Si se ha asignado una dirección IPv4 pública al cliente de DirectAccess, este usará la tecnología de transición 6to4
para conectarse a la intranet. Si tiene asignada una dirección IPv4 privada, empleará Teredo. Si el cliente de
DirectAccess no puede conectarse al servidor de DirectAccess mediante 6to4 o Teredo, usará IP-HTTPS.
Para usar Teredo, debes configurar dos direcciones IP consecutivas en el adaptador de red accesible desde el
exterior.
No puedes usar Teredo si el servidor de DirectAccess solo tiene un adaptador de red.
Los equipos cliente IPv6 nativos pueden conectar con el servidor de DirectAccess a través de IPv6 nativo, y no se
necesita ninguna tecnología de transición.

1.1.2 Planear la conectividad con la intranet IPv6


Para administrar clientes de DirectAccess remotos, se necesita IPv6. IPv6 permite a los servidores de
administración de DirectAccess conectarse a clientes de DirectAccess que están ubicados en Internet con fines de
administración remota.

NOTE
No es necesario usar IPv6 en la red para admitir conexiones iniciadas por equipos cliente de DirectAccess con los recursos
IPv4 de la red de tu organización. Para esto se usa NAT64/DNS64.
Si no vas a administrar clientes de DirectAccess remotos, no necesitas implementar IPv6.
ISATAP (Intra-Site Automatic Tunnel Addressing Protocol) no se admite en las implementaciones de DirectAccess.
Si usa IPv6, puede habilitar las consultas de registros de recursos (AAAA) de host IPv6 para DNS64 mediante el siguiente
comando de Windows PowerShell: Set-NetDnsTransitionConfiguration -OnlySendAQuery $false.

1.1.3 Planear el túnel forzado


Con IPv6 y la tabla de directivas de resolución de nombres (NRPT), los clientes de DirectAccess separan, de forma
predeterminada, el tráfico de intranet y de Internet de la siguiente manera:
Las consultas de nombres DNS para los nombres de dominio completo (FQDN ) de la intranet y todo el
tráfico de la intranet se intercambian a través de los túneles creados con el servidor de DirectAccess o
directamente con servidores de la intranet. El tráfico de intranet de los clientes de DirectAccess es tráfico
IPv6.
Las consultas de nombres FQDN de DNS que corresponden a reglas de exención o no coinciden con el
espacio de nombres de la intranet y todo el tráfico a los servidores de Internet se intercambian a través de la
interfaz física que está conectada a Internet. El tráfico de Internet de los clientes de DirectAccess
normalmente es tráfico IPv4.
Por el contrario, algunas implementaciones de red privada virtual (VPN ) de acceso remoto, incluido el cliente VPN,
envían de forma predeterminada todo el tráfico de la intranet y de Internet a través de la conexión VPN de acceso
remoto. El servidor VPN enruta el tráfico de Internet a los servidores web proxy IPv4 de la intranet para el acceso
a recursos de Internet por IPv4. Es posible separar el tráfico de la intranet y de Internet para los clientes VPN de
acceso remoto usando túnel dividido. Para ello, se configura la tabla de enrutamiento del protocolo de Internet (IP )
en clientes de VPN para que el tráfico a las ubicaciones de la intranet se envíe a través de la conexión VPN y el
tráfico a todas las demás ubicaciones se envíe mediante la interfaz física conectada a Internet.
Puede configurar los clientes de DirectAccess para que envíen todo su tráfico a través de los túneles al servidor de
DirectAccess con túnel forzado. Cuando el túnel forzado está configurado, los clientes de DirectAccess detectan
que están en Internet y quitan su ruta predeterminada de IPv4. A excepción del tráfico de la subred local, todo el
tráfico enviado por el cliente de DirectAccess es tráfico IPv6 que pasa por los túneles al servidor de DirectAccess.

IMPORTANT
Si tienes pensado usar túnel forzado o quizás quieras incorporarlo en el futuro, debes implementar una configuración de dos
túneles. Debido a las consideraciones de seguridad, no se admite el túnel forzado en una configuración de un solo túnel.

Habilitar el túnel forzado tiene las siguientes consecuencias:


Los clientes de DirectAccess solo utilizan protocolo de Internet sobre protocolo seguro de transferencia de
hipertexto (IP -HTTPS ) para obtener conectividad IPv6 al servidor de DirectAccess sobre Internet por IPv4.
Las únicas ubicaciones a las que un cliente de DirectAccess puede tener acceso de forma predeterminada
con tráfico IPv4 son las de su subred local. Todo el tráfico restante enviado por las aplicaciones y los
servicios que se ejecutan en el cliente de DirectAccess es tráfico IPv6 enviado a través de la conexión de
DirectAccess. Por tanto, las aplicaciones solo IPv4 del cliente de DirectAccess no se pueden usar para tener
acceso a recursos de Internet, excepto las de la subred local.

IMPORTANT
Para aplicar el túnel forzado a través de DNS64 y NAT64, se debe implementar conectividad con Internet IPv6. Una manera
de lograrlo es hacer que el prefijo IP-HTTPS sea enrutable globalmente, de manera que [Link] sea accesible a
través de IPv6, y que la respuesta desde el servidor de Internet a los clientes IP-HTTPS pueda volver a través del servidor de
DirectAccess.
Como esto no es factible en la mayoría de los casos, la mejor opción es crear servidores NCSI virtuales dentro de la red
corporativa, de la siguiente manera:
1. Agrega una entrada NRPT para [Link] y resuélvela mediante DNS64 en un sitio web interno (puede ser un
sitio web IPv4).
2. Agrega una entrada NRPT para [Link] y resuélvela mediante un servidor DNS corporativo para que devuelva el
registro de recursos (AAAA) de host IPv6 (AAAA) fd3e:4f5a:5b81::1. (Puede que usar DNS64 para enviar solo consultas de
registros de recursos [A] de host para este FQDN no funcione porque está configurado en implementaciones solo IPv4,
por lo que tienes que configurarlo para que se resuelva directamente mediante DNS corporativo).

1.2 Planear los requisitos del firewall


Si el servidor de DirectAccess está detrás de un firewall perimetral, se necesitan las siguientes excepciones para el
tráfico de acceso remoto cuando el servidor de DirectAccess se encuentre en Internet IPv4:
Tráfico Teredo: Puerto de destino 3544 del Protocolo de datagramas de usuario (UDP ) de entrada y puerto
de origen UDP 3544 de salida.
tráfico 6to4: protocolo IP 41 entrante y saliente.
IP -HTTPS -puerto de destino del Protocolo de control de transmisión (TCP ) 443 y puerto de origen TCP 443
de salida.
Si implementas el acceso remoto con un único adaptador de red y lo instalas con el servidor de ubicación de
red en el servidor de DirectAccess, también deberás agregar el puerto TCP 62000 a las excepciones.

NOTE
Esta exención está en el servidor de DirectAccess, y todas las demás exenciones están en el firewall perimetral.

Para el tráfico de Teredo y 6to4, estas excepciones se deben aplicar para las dos direcciones IPv4 públicas,
consecutivas y accesibles desde Internet del servidor de DirectAccess. En el caso de IP -HTTPS, las excepciones
deben aplicarse a la dirección que está registrada en el servidor DNS público.
Se necesitan las siguientes excepciones para el tráfico de acceso remoto cuando el servidor de DirectAccess está en
Internet IPv6:
Protocolo IP ID 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Tráfico ICMPv6 de entrada y de salida (solo cuando se usa Teredo).
Si usas firewalls adicionales, aplica las siguientes excepciones de firewall de la red interna para el tráfico de acceso
remoto:
ISATAP -protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4 e IPv6
ICMP para todo el tráfico IPv4 e IPv6 (solo cuando se usa Teredo)

1.3 Planear los requisitos de certificados


Hay tres escenarios que requieren certificados cuando se implementa un único servidor de DirectAccess:
1.3.1 planear certificados de equipo para la autenticación IPsec
Entre los requisitos de certificados para IPsec se incluye un certificado de equipo que los equipos cliente de
DirectAccess usan al establecer la conexión IPsec entre el cliente y el servidor de DirectAccess, y un
certificado de equipo que los servidores de DirectAccess usan para establecer conexiones IPsec con los
clientes de DirectAccess.
Para DirectAccess en Windows Server 2012, no es obligatorio usar estos certificados IPsec. Como
alternativa, el servidor de DirectAccess puede actuar como proxy Kerberos para realizar la autenticación de
IPsec sin necesidad de certificados. Si se usa el protocolo Kerberos, funciona a través de SSL, y el proxy
Kerberos usa el certificado que está configurado para IP -HTTPS con este fin. En algunos escenarios
empresariales (incluida la implementación multisitio y la autenticación de clientes mediante contraseña de
un solo uso) es necesario usar la autenticación de certificados y no el protocolo Kerberos.
1.3.2 planear certificados para IP -HTTPS
Cuando se configura el acceso remoto, el servidor de DirectAccess se configura automáticamente para
actuar como agente de escucha IP -HTTPS. El sitio IP -HTTPS requiere un certificado de sitio web y los
equipos cliente deben poder ponerse en contacto con el sitio de la lista de revocación de certificados (CRL )
para consultar el certificado.
1.3.3 planear certificados de sitio web para el servidor de ubicación de red
El servidor de ubicación de red es un sitio web que se utiliza para detectar si los equipos cliente están
ubicados en la red corporativa. El servidor de ubicación de red requiere un certificado de sitio web. Los
clientes de DirectAccess tienen que poder contactar con el sitio de la CRL para obtener el certificado.
En la tabla siguiente se resumen los requisitos de entidad de certificación (CA) para cada escenario.

AUTENTICACIÓN IPSEC SERVIDOR IP-HTTPS SERVIDOR DE UBICACIÓN DE RED

Se requiere una entidad de certificación Entidad de certificación interna: Entidad de certificación interna:
interna para emitir certificados de
equipo al servidor y a los clientes de Puedes usar una entidad de certificación Puedes usar una entidad de certificación
DirectAccess para la autenticación IPsec interna para emitir el certificado IP- interna para emitir el certificado de sitio
cuando no se usa el proxy Kerberos HTTPS; sin embargo, debes asegurarte web del servidor de ubicación de red.
para la autenticación. de que el punto de distribución CRL Asegúrate de que el punto de
esté disponible externamente. distribución CRL tenga alta
disponibilidad en la red interna.

Certificado autofirmado: Certificado autofirmado:

Puedes usar un certificado autofirmado Puedes usar un certificado autofirmado


para el servidor IP-HTTPS; sin embargo, para el sitio web del servidor de
debes asegurarte de que el punto de ubicación de red.
distribución CRL esté disponible
externamente. En las implementaciones multisitio no se
pueden usar certificados autofirmados.
En las implementaciones multisitio no se
pueden usar certificados autofirmados.

Recomendar

Entidad de certificación pública:

Se recomienda usar una entidad de


certificación pública para emitir el
certificado IP-HTTPS. Esto garantiza que
el punto de distribución CRL esté
disponible externamente.

1.3.1 Planear certificados de equipo para la autenticación IPsec


Si usas la autenticación IPsec basada en certificado, el servidor y los clientes de DirectAccess deben obtener un
certificado de equipo. La manera más sencilla de instalar los certificados es configurar la inscripción automática
basada en la directiva de grupo para los certificados de equipo. De esta manera se garantiza que todos los
miembros del dominio obtengan un certificado de una entidad de certificación empresarial. Si no tiene
configurada una CA empresarial en su organización, consulte Active Directory servicios de Certificate Server.
Este certificado tiene los siguientes requisitos:
El certificado debe tener un uso mejorado de clave (EKU ) en la autenticación de cliente.
El certificado de cliente y el certificado de servidor deben encadenarse al mismo certificado raíz. Este
certificado raíz se debe seleccionar en la configuración de DirectAccess.
1.3.2 Planear certificados para IP-HTTPS
El servidor de DirectAccess actúa como agente de escucha de IP -HTTPS y tienes que instalar manualmente un
certificado de sitio web HTTPS en el servidor. Ten en cuenta lo siguiente en la planificación:
Se recomienda usar una entidad de certificación pública para que haya listas de revocación de certificados
(CRL ) disponibles.
En el campo Asunto, especifica la dirección IPv4 del adaptador de Internet del servidor de DirectAccess o el
FQDN de la dirección URL de IP -HTTPS (la dirección ConnectTo). Si el servidor de DirectAccess está
ubicado detrás de un dispositivo NAT, hay que especificar el nombre público o la dirección del dispositivo
NAT.
El nombre común del certificado debe coincidir con el nombre del sitio IP -HTTPS.
En el campo Uso mejorado de clave, usa el identificador de objeto (OID ) de autenticación de servidor.
En el campo Puntos de distribución CRL, especifique un punto de distribución CRL al que puedan
obtener acceso los clientes de DirectAccess que estén conectados a Internet.
El certificado IP -HTTPS debe tener una clave privada.
El certificado IP -HTTPS se debe importar directamente al almacén personal.
Los certificados IP -HTTPS pueden contener caracteres comodín en el nombre.
Si tienes planeado usar IP -HTTPS en un puerto no estándar, sigue estos pasos en el servidor de DirectAccess:
1. Quita el enlace de certificado existente para [Link]:443 y reemplázalo con un enlace de certificado para el
puerto elegido. Para este ejemplo hemos usado el puerto 44500. Antes de eliminar el enlace de certificado,
muestra y copia el appid.
a. Para eliminar el enlace de certificado, escribe:

netsh http delete ssl ipport=[Link]:443

b. Para agregar el nuevo enlace de certificado, escribe:

netsh http add ssl ipport=[Link]:44500 certhash=<use the thumbprint from the DirectAccess server
SSL cert> appid=<use the appid from the binding that was deleted>

2. Para modificar la dirección URL de IP -HTTPS en el servidor, escribe:

Netsh int http set int url=[Link] server name (for example
[Link])>:44500/IPHTTPS

Net stop iphlpsvc & net start iphlpsvc

3. Cambia la reserva de URL para kdcproxy.


a. Para eliminar la reserva de URL existente, escribe:

netsh http del urlacl url=[Link]

b. Para agregar una nueva reserva de URL, escribe:

netsh http add urlacl url=[Link] sddl=D:(A;;GX;;;NS)

4. Agrega la opción para que kppsvc escuche en el puerto no estándar. Para agregar la entrada del Registro,
escribe:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\KPSSVC\Settings /v HttpsUrlGroup /t REG_MULTI_SZ /d


+:44500 /f

5. Para reiniciar el servicio kdcproxy en el controlador de dominio, escribe:

net stop kpssvc & net start kpssvc

Para usar IP -HTTPS en un puerto no estándar, sigue estos pasos en el controlador de dominio:
1. Modifica la configuración de IP -HTTPS en el GPO de cliente.
a. Abre el editor de directivas de grupo.
b. Ve a Configuración del equipo=>Directivas=>Plantillas administrativas=> Red=>Configuración de
TCPIP=>Tecnologías de transición IPv6.
c. Abre la configuración de estado de IP -HTTPS y cambia la dirección URL por [Link] del
servidor de DirectAccess (por ejemplo, [Link] )>:44500/IPHTTPS.
d. Haz clic en Apply.
2. Modifica la configuración del cliente de proxy Kerberos en el GPO de cliente.
a. En el editor de directivas de grupo, ve a Configuración del equipo=>Directivas=>Plantillas
administrativas=>Sistema=>Kerberos=> Especifica los servidores proxy de KDC para los clientes
Kerberos.
b. Abre la configuración de estado de IPHTTPS y cambia la dirección URL por [Link] del
servidor de DirectAccess (por ejemplo, [Link] )>:44500/IPHTTPS.
c. Haz clic en Apply.
3. Modifica la configuración de la directiva de IPsec del cliente para usar ComputerKerb y UserKerb.
a. En el editor de directivas de grupo, ve a Configuración del equipo=>Directivas=> Configuración de
Windows=> Configuración de seguridad=> Firewall de Windows con seguridad avanzada.
b. Haz clic en Reglas de seguridad de conexión y haz doble clic en Regla IPsec.
c. En la pestaña Autenticación, haz clic en Opciones avanzadas.
d. Para Auth1: quita el método de autenticación existente y reemplázalo por ComputerKerb. Para Auth2:
quita el método de autenticación existente y reemplázalo por UserKerb.
e. Haz clic en Aplicar y después en Aceptar.
Para completar el proceso manual para usar un puerto no estándar IP -HTTPS, ejecuta gpupdate /force en los
equipos cliente y en el servidor de DirectAccess.
1.3.3 Planear certificados de sitio web para el servidor de ubicación de red
A la hora de planear el sitio web del servidor de ubicación de red, ten en cuenta lo siguiente:
En el campo Asunto, especifica una dirección IP de la interfaz de intranet del servidor de ubicación de red o
el FQDN de la dirección URL de la ubicación de red.
En el campo Uso mejorado de clave, usa el OID Autenticación de servidor.
En el campo Puntos de distribución CRL, usa un punto de distribución CRL que sea accesible para los
clientes de DirectAccess que estén conectados a la intranet. Este punto de distribución CRL no debe ser
accesible desde fuera de la red interna.
Si más adelante tienes previsto configurar una implementación multisitio o en clúster, el nombre del
certificado no debe coincidir con el nombre interno de ninguno de los servidores de DirectAccess que se
agreguen a la implementación.

NOTE
Asegúrate de que los certificados de IP-HTTPS y el servidor de ubicación de red tengan un Nombre de sujeto. Si el
certificado no tiene un Nombre de sujeto sino que tiene un Nombre alternativo, el Asistente para acceso remoto
no lo aceptará.

1.4 Planear los requisitos de DNS


En esta sección se explican los requisitos de DNS para las solicitudes de cliente de DirectAccess y de servidores de
infraestructura en una implementación de acceso remoto. Incluye las siguientes subsecciones:
1.4.1 planear los requisitos del servidor DNS
1.4.2 planear la resolución local de nombres
Solicitudes de cliente de DirectAccess
DNS se usa para resolver las solicitudes de equipos cliente de DirectAccess que no están ubicados en la red interna
(o corporativa). Los clientes de DirectAccess intentan conectarse al servidor de ubicación de red de DirectAccess
para determinar si están ubicados en Internet o en la red interna.
Si la conexión es correcta, los clientes se identifican como ubicados en la red interna, no se usa DirectAccess
y las solicitudes de cliente se resuelven usando el servidor DNS que está configurado en el adaptador de
red del equipo cliente.
Si la conexión no se realiza correctamente, se da por hecho que los clientes están en Internet y los clientes
de DirectAccess usarán la tabla de directivas de resolución de nombres (NRPT) para determinar qué
servidor DNS se usará para resolver las solicitudes de nombres.
Puedes especificar que los clientes usen DirectAccess DNS64 para resolver los nombres o un servidor DNS
interno alternativo. Para llevar a cabo la resolución de nombres, los clientes de DirectAccess usan la tabla NRPT
para identificar cómo gestionar una solicitud. Los clientes solicitan un FQDN o un nombre de etiqueta única, como
[Link] Si se solicita un nombre de etiqueta única, se anexa un sufijo DNS para crear un FQDN. Si la
consulta DNS coincide con una entrada de la tabla NRPT y se ha especificado DNS64 o un servidor DNS en la red
interna para la entrada, la consulta se envía para resolución de nombres con el servidor especificado. Si existe una
coincidencia pero no se ha especificado un servidor DNS, esto indica una regla de exención y se aplica la
resolución de nombres normal.

NOTE
Ten en cuenta que cuando se agrega un nuevo sufijo a la tabla NRPT en la Consola de administración de acceso remoto, los
servidores DNS predeterminados para el sufijo se pueden detectar automáticamente haciendo clic en Detectar.

La detección automática funciona de la siguiente manera:


Si la red corporativa se basa en IPv4 o usa IPv4 e IPv6, la dirección predeterminada es la dirección DNS64
del adaptador interno en el servidor de DirectAccess.
Si la red corporativa se basa en IPv6, la dirección predeterminada es la dirección IPv6 de los servidores
DNS en la red corporativa.
Servidores de infraestructura
Servidor de ubicación de red
Los clientes de DirectAccess intentan contactar con el servidor de ubicación de red para determinar si están
en la red interna. Los clientes de la red interna deben poder resolver el nombre del servidor de ubicación de
red, pero debe impedirse que resuelvan el nombre cuando están ubicados en Internet. Para que esto suceda,
de forma predeterminada se agrega el FQDN del servidor de ubicación de red como regla de exención a la
tabla NRPT. Además, cuando se configura el acceso remoto, se crean automáticamente las siguientes reglas:
Una regla de sufijo de DNS para el dominio raíz o el nombre de dominio del servidor de
DirectAccess, y las direcciones IPv6 que corresponden con la dirección DNS64. En las redes
corporativas de solo IPv6, los servidores DNS de intranet se configuran en el servidor de
DirectAccess. Por ejemplo, si el servidor de DirectAccess pertenece al dominio [Link], se
creará una regla para el sufijo DNS [Link].
Una regla de exención para el FQDN del servidor de ubicación de red. Por ejemplo, si la dirección
URL del servidor de ubicación de red es [Link] se crea una regla de exención
para el FQDN [Link].
Servidor IP -HTTPS
El servidor de DirectAccess actúa como agente de escucha IP -HTTPS y usa su certificado de servidor para
autenticarse en los clientes IP -HTTPS. Los clientes de DirectAccess que usan servidores DNS públicos
deben poder resolver el nombre IP -HTTPS.
Comprobación de revocación de CRL
DirectAccess usa la comprobación de revocación de certificados para la conexión IP -HTTPS entre los
clientes de DirectAccess y el servidor de DirectAccess, y para la conexión basada en HTTPS entre el cliente
de DirectAccess y el servidor de ubicación de red. En ambos casos, los clientes de DirectAccess deben ser
capaces de resolver y acceder a la ubicación del punto de distribución de CRL.
ISATAP
ISATAP permite a los equipos corporativos adquirir una dirección IPv6 y encapsula los paquetes IPv6
dentro de un encabezado IPv4. El servidor de DirectAccess lo usa para proporcionar conectividad IPv6 a los
hosts ISATAP en toda la intranet. En un entorno de red IPv6 no nativo, el servidor de DirectAccess se
configura a sí mismo automáticamente como enrutador ISATAP.
Como DirectAccess ya no admite ISATAP, debes asegurarte de que tus servidores DNS estén configurados
para no responder a las consultas ISATAP. De forma predeterminada, el servicio Servidor DNS bloquea la
resolución de nombres para el nombre ISATAP mediante la lista global de consultas bloqueadas de DNS.
No quites el nombre ISATAP de la lista global de consultas bloqueadas.
Comprobadores de conectividad
El acceso remoto crea un sondeo web predeterminado que los equipos cliente de DirectAccess usan para
comprobar la conectividad de la red interna. Para comprobar si el sondeo funciona correctamente es
necesario registrar de forma manual los nombres siguientes en DNS:
DirectAccess-webprobehost: debe resolverse en la dirección IPv4 interna del servidor de
DirectAccess o en la dirección IPv6 en un entorno de solo IPv6.
DirectAccess-corpconnectivityhost: debe resolverse en la dirección de host local (bucle invertido).
Deben crearse los siguientes registros de recursos (A) y (AAAA) de host: un registro de recursos (A)
de host con el valor [Link], y un registro de recursos (AAAA) de host con el valor formado por el
prefijo NAT64 con los últimos 32 bits como [Link]. El prefijo NAT64 se puede recuperar
ejecutando el comando de Windows PowerShell get-netnattransitionconfiguration.

NOTE
Esto solo es válido en un entorno de solo IPv4. En un entorno de IPv4 más IPv6 o en un entorno de solo
IPv6, solo se debe crear un registro de recursos (AAAA) de host con la dirección IP de bucle invertido ::1.

Puedes crear comprobadores de la conectividad adicionales usando otras direcciones web a través de HTTP
o usando ping. Debe existir una entrada DNS por cada comprobador de conectividad.
1.4.1 Planear los requisitos de servidores DNS
Los siguientes son los requisitos de DNS cuando se implementa DirectAccess.
En el caso de los clientes de DirectAccess, debe usar un servidor DNS que ejecute Windows Server 2012
R2, Windows Server 2012, Windows Server 2008 R2, Windows Server 2008 o cualquier otro servidor DNS
que admita IPv6.

NOTE
No se recomienda que utilices los servidores DNS que ejecutan Windows Server 2003 al implementar DirectAccess.
Aunque los servidores DNS de Windows Server 2003 admiten registros IPv6, Windows Server 2003 ya no es
compatible con Microsoft. Además, no deberías implementar DirectAccess si los controladores de dominio ejecutan
Windows Server 2003 debido a un problema con el servicio de replicación de archivos. Para obtener más información,
consulte configuraciones no admitidas de DirectAccess.

Usa un servidor DNS que admita actualizaciones dinámicas. Puedes usar servidores DNS que no admitan
actualizaciones dinámicas, pero debes actualizar manualmente las entradas en esos servidores.
El FQDN de los puntos de distribución CRL accesibles por Internet deben poder resolverse con servidores
DNS de Internet. Por ejemplo, si la dirección URL [Link] está en el
campo puntos de distribución de CRL del certificado IP -https del servidor de DirectAccess, debe
asegurarse de que el FQDN [Link] se pueda resolver mediante el uso de servidores DNS de
Internet.
1.4.2 Planear la resolución local de nombres
A la hora de planear la resolución local de nombres, ten en cuenta los siguientes aspectos:
NRPT
Puede que tengas que crear reglas de NRPT adicionales en los siguientes casos:
Si necesitas agregar más sufijos DNS para el espacio de nombres de la intranet.
Si los nombres de dominio completos (FDQN ) de los puntos de distribución CRL están basados en el
espacio de nombres de la intranet, debes agregar reglas de exención para los FQDN de los puntos de
distribución CRL.
Si tienes un entorno DNS de cerebro dividido, debes agregar reglas de exención para los nombres de los
recursos a cuya versión de Internet quieres que tengan acceso los clientes de DirectAccess situados en
Internet, en lugar de la versión de la intranet.
Si estás redirigiendo el tráfico a un sitio web externo a través de los servidores proxy web de la intranet, el
sitio web externo solo está disponible desde la intranet y usa las direcciones de los servidores proxy web
para permitir las solicitudes de entrada. En este caso, agrega una regla de exención para el FQDN del sitio
web externo y especifica que la regla usa el servidor proxy web de la intranet en lugar de las direcciones
IPv6 de los servidores DNS de la intranet.
Por ejemplo, si estás probando un sitio web externo llamado [Link], este nombre no se puede
resolver mediante los servidores DNS de Internet, pero el servidor proxy web de Contoso sabe cómo
resolver el nombre y dirigir las solicitudes para el sitio web al servidor web externo. Para impedir que los
usuarios que no están en la intranet de Contoso tengan acceso al sitio, el sitio web externo solo admite
solicitudes de la dirección de Internet IPv4 del proxy web de Contoso. Por tanto, los usuarios de la intranet
pueden acceder al sitio web porque están usando el proxy web de Contoso, pero los usuarios de
DirectAccess no pueden acceder al sitio porque no están usando el proxy web de Contoso. Configurar una
regla de exención de NRPT para [Link] que use el proxy web de Contoso permite que las
solicitudes de páginas web para [Link] se enruten al servidor proxy web de la intranet a través de
Internet IPv4.
Nombres de una sola etiqueta
A veces se usan nombres de una sola etiqueta, como [Link] para los servidores de la intranet. Si se
solicita un nombre de una sola etiqueta y hay configurada una lista de sufijos DNS, los sufijos DNS de la lista se
anexarán al nombre de una sola etiqueta. Por ejemplo, cuando un usuario de un equipo que es miembro del
[Link] tipos de dominio [Link] en el explorador Web, el FQDN que se construye como el
nombre es [Link]. De forma predeterminada, el sufijo anexado se basa en el sufijo DNS
principal del equipo cliente.

NOTE
En un escenario de espacio de nombres no contiguo (en el que uno o varios equipos del dominio tienen un sufijo DSN que
no coincide con el dominio de Active Directory al que pertenecen los equipos), debes asegurarte de que la lista de búsqueda
se personalice para incluir todos los sufijos necesarios. De forma predeterminada, el Asistente para acceso remoto configurará
el nombre DNS de Active Directory como sufijo DNS principal en el cliente. Asegúrate de agregar el sufijo DNS que los clientes
usan para la resolución de nombres.

Si hay implementados varios dominios y Servicios de nombres de Internet de Windows (WINS ) en tu


organización y te estás conectando de forma remota, los nombres únicos se pueden resolver de la siguiente
manera:
Implementa una zona de búsqueda directa de WINS en el DNS. Al intentar resolver
[Link], la solicitud se dirige al servidor WINS que usa solo
computername. El cliente piensa que está emitiendo un registro de recursos (A) de host DNS normal, pero
en realidad es una solicitud NetBIOS. Para obtener más información, consulta Administrar una zona de
búsqueda directa.
Agrega un sufijo DNS, por ejemplo, [Link], al GPO de directiva de dominio
predeterminado.
DNS de cerebro dividido
DNS de cerebro dividido es el uso del mismo dominio DNS tanto para la resolución de nombres de Internet como
de la intranet.
En el caso de las implementaciones de DNS de cerebro dividido, debe enumerar los FQDN que están duplicados
en Internet y en la intranet, y decidir a qué recursos debe tener acceso el cliente de DirectAccess: la intranet o la
versión de Internet. Para cada nombre correspondiente a un recurso a cuya versión de Internet quieres que tengan
acceso los clientes de DirectAccess, debes agregar el FQDN correspondiente como regla de exención a la tabla
NRPT para los clientes de DirectAccess.
En un entorno de DNS de cerebro dividido, si quieres que estén disponibles ambas versiones del recurso,
configura los recursos de la intranet con nombres alternativos que no sean duplicados de los nombres que se usan
en Internet y pide a los usuarios que empleen el nombre alternativo cuando estén en la intranet. Por ejemplo,
configura y usa el nombre alternativo [Link] para el nombre interno [Link].
En un entorno DNS que no sea de cerebro dividido, el espacio de nombres de Internet es diferente del espacio de
nombres de la intranet. Por ejemplo, Contoso Corporation usa [Link] en Internet y [Link] en la
intranet. Puesto que todos los recursos de la intranet usan el sufijo DNS [Link], la regla de la tabla
NRPT para [Link] enruta todas las consultas de nombres DNS para recursos de la intranet a servidores
DNS de la intranet. Las consultas DNS de nombres que tienen el sufijo [Link] no coinciden con la regla del
espacio de nombres de la intranet [Link] de la tabla NRPT y se envían a servidores DNS de Internet.
Con una implementación DNS que no sea de cerebro dividido, puesto que no hay ninguna duplicación de FQDN
para los recursos de la intranet y de Internet, no es necesario realizar ninguna configuración adicional para la tabla
NRPT. Los clientes de DirectAccess pueden tener acceso a los recursos de Internet y de la intranet de la
organización.
Comportamiento de la resolución local de nombres para los clientes de DirectAccess
Si un nombre no se puede resolver con DNS, para resolver el nombre en la subred local, el servicio cliente DNS en
Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2, Windows 8 y Windows 7 pueden
usar la resolución local de nombres, con los protocolos de resolución de nombres de multidifusión local de vínculo
(LLMNR ) y NetBIOS sobre TCP/IP.
La resolución local de nombres suele ser necesaria para la conectividad punto a punto cuando el equipo se
encuentra en redes privadas, como redes domésticas de una única subred. Cuando el servicio Cliente DNS realiza
la resolución local de los nombres de servidores de la intranet y el equipo está conectado a una subred compartida
en Internet, los usuarios malintencionados pueden capturar los mensajes de LLMNR y de NetBIOS sobre TCP/IP
para determinar los nombres de los servidores de la intranet. En la página DNS del Asistente para configuración
de DirectAccess se configura el comportamiento de la resolución local de nombres según los tipos de respuestas
recibidos de los servidores DNS de la intranet. Están disponibles las opciones siguientes:
Usar la resolución local de nombres si el nombre no existe en DNS. Esta opción es la más segura
porque el cliente de DirectAccess realiza la resolución local solo para los nombres de servidor que los
servidores DNS de la intranet no puedan resolver. Si se puede tener acceso a los servidores DNS de la
intranet, se resuelven los nombres de los servidores de la intranet. Si los servidores DNS de la intranet no
son accesibles o si hay otros tipos de errores de DNS, los nombres de los servidores de la intranet no se
filtran a la subred a través de la resolución local de nombres.
Usar resolución local de nombres si el nombre no existe en DNS o los servidores de DNS no están
disponibles cuando el equipo cliente está en una red privada (recomendado) . Esta opción es la
recomendada porque permite el uso de la resolución local de nombres en una red privada cuando los
servidores DNS de la intranet no están disponibles.
Usar la resolución local de nombres para errores de resolución de DNS (menos restrictivo) . Esta es
la opción menos segura porque los nombres de los servidores de red de la intranet se pueden filtrar a la
subred local a través de la resolución local de nombres.

1.5 Planear el servidor de ubicación de red


El servidor de ubicación de red es un sitio web que se utiliza para detectar si los clientes de DirectAccess están
ubicados en la red corporativa. Los clientes que están en la red corporativa no usan DirectAccess para acceder a los
recursos internos; en su lugar, se conectan directamente.
El sitio web del servidor de ubicación de red se puede hospedar en el servidor de DirectAccess o en otro servidor
de la organización. Si hospedas el servidor de ubicación de red en el servidor de DirectAccess, el sitio web se crea
automáticamente cuando instalas el rol de servidor Acceso remoto. Si hospedas el servidor de ubicación de red en
otro servidor de la organización que ejecuta un sistema operativo Windows, debes asegurarte de que Internet
Information Services (IIS ) esté instalado en ese servidor y de que el sitio web se cree. DirectAccess no configura las
opciones en un servidor de ubicación de red remoto.
Asegúrate de que el sitio web del servidor de ubicación de red cumpla los siguientes requisitos:
Es un sitio web con un certificado de servidor HTTPS.
Los equipos cliente de DirectAccess deben confiar en la entidad de certificación que emitió el certificado de
servidor para el sitio web del servidor de ubicación de red.
Los equipos cliente de DirectAccess de la red interna deben poder resolver el nombre del sitio del servidor
de ubicación de red.
El sitio del servidor de ubicación de red debe tener una disponibilidad alta para los equipos de la red interna.
El servidor de ubicación de red no debe ser accesible para los equipos cliente de DirectAccess en Internet.
El certificado de servidor debe cotejarse con una CRL.
1.5.1 Planear certificados para el servidor de ubicación de red
A la hora de obtener el certificado de sitio web para usarlo para el servidor de ubicación de red, ten en cuenta lo
siguiente:
1. En el campo Asunto, especifica una dirección IP de la interfaz de intranet del servidor de ubicación de red o
el FQDN de la dirección URL de la ubicación de red.
2. En el campo Uso mejorado de clave, usa el OID Autenticación de servidor.
3. En el campo Puntos de distribución CRL, usa un punto de distribución CRL que sea accesible para los
clientes de DirectAccess que estén conectados a la intranet. Este punto de distribución CRL no debe ser
accesible desde fuera de la red interna.
1.5.2 Planear DNS para el servidor de ubicación de red
Los clientes de DirectAccess intentan contactar con el servidor de ubicación de red para determinar si están en la
red interna. Los clientes de la red interna deben poder resolver el nombre del servidor de ubicación de red, pero
debe impedirse que resuelvan el nombre cuando están ubicados en Internet. Para que esto suceda, de forma
predeterminada se agrega el FQDN del servidor de ubicación de red como regla de exención a la tabla NRPT.

1.6 Planear los servidores de administración


Los clientes de DirectAccess inician las comunicaciones con los servidores de administración que proporcionan
servicios como Windows Update y actualizaciones de antivirus. Los clientes de DirectAccess también usan el
protocolo Kerberos para ponerse en contacto con los controladores de dominio para autenticarse antes de acceder
a la red interna. Durante la administración remota de los clientes de DirectAccess, los servidores de administración
se comunican con los equipos cliente para realizar funciones de administración, como evaluaciones de inventario
de software o hardware. El acceso remoto puede detectar automáticamente algunos servidores de administración,
entre otros:
Controladores de dominio: la detección automática de controladores de dominio se realiza para todos los
dominios del mismo bosque que los equipos cliente y servidor de DirectAccess.
Servidores de punto de conexión de Microsoft Configuration Manager: la detección automática de
servidores de Configuration Manager se realiza para todos los dominios del mismo bosque que los equipos
cliente y servidor de DirectAccess.
Los controladores de dominio y los servidores de Configuration Manager se detectan automáticamente la primera
vez que se configura DirectAccess. Los controladores de dominio detectados no se muestran en la consola, pero la
configuración se puede recuperar mediante el cmdlet de Windows PowerShell Get-DAMgmtServer-Type All. Si
el controlador de dominio o los servidores de Configuration Manager se modifican, al hacer clic en actualizar
servidores de administración en la consola de administración de acceso remoto se actualiza la lista de
servidores de administración.
Requisitos del servidor de administración
Los servidores de administración deben ser accesibles a través del primer túnel (infraestructura). Cuando se
configura el acceso remoto, al agregar servidores a la lista de servidores de administración
automáticamente son accesibles a través de este túnel.
Los servidores de administración que inician conexiones con los clientes de DirectAccess deben ser
totalmente compatibles con IPv6, mediante una dirección IPv6 nativa o mediante una asignada por ISATAP.

1.7 Planear los Servicios de dominio de Active Directory


En esta sección se explica cómo usa DirectAccess los Active Directory Domain Services (AD DS ), e incluye las
siguientes subsecciones:
1.7.1 planear la autenticación del cliente
1.7.2 planear varios dominios
DirectAccess usa AD DS y Active Directory objetos de directiva de grupo (GPO ) de la siguiente manera:
Autenticación
AD DS se usa para autenticación. El túnel de infraestructura usa la autenticación NTLMv2 para la cuenta de
equipo que se está conectando al servidor de DirectAccess, y la cuenta debe incluirse en un dominio de
Active Directory. El túnel de intranet usa la autenticación Kerberos para que el usuario cree el segundo túnel.
Objetos directiva de grupo
DirectAccess recopila las opciones de configuración en los GPO que se aplican a los servidores, clientes y
servidores de aplicaciones internos de DirectAccess.
Grupos de seguridad
DirectAccess usa grupos de seguridad para recopilar e identificar equipos cliente de DirectAccess. Los GPO
se aplican al grupo de seguridad necesario.
Directivas IPsec extendidas
DirectAccess puede usar cifrado y autenticación IPsec entre los clientes y el servidor de DirectAccess.
Puedes extender el cifrado y la autenticación IPsec desde el cliente a los servidores de aplicaciones internos
especificados. Para ello, agrega los servidores de aplicaciones a un grupo de seguridad.
Requisitos de AD DS
A la hora de planear AD DS para una implementación de DirectAccess, ten en cuenta los requisitos siguientes:
Al menos un controlador de dominio debe instalarse con el sistema operativo Windows Server 2016,
Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2 o Windows Server 2008.
Si el controlador de dominio está en una red perimetral (y, por lo tanto, es accesible desde el adaptador de
red con conexión a Internet del servidor de DirectAccess), debes impedir que el servidor de DirectAccess
acceda a él; para ello, agrega filtros de paquetes al controlador de dominio para impedir que el adaptador de
Internet conecte con la dirección IP.
El servidor de DirectAccess debe ser miembro del dominio.
Los clientes de DirectAccess deben ser miembros del dominio. Los clientes pueden pertenecer a:
Cualquier dominio del mismo bosque que el servidor de DirectAccess.
Cualquier dominio que tenga una confianza bidireccional con el dominio del servidor de
DirectAccess.
Cualquier dominio de un bosque que tenga una confianza bidireccional con el bosque al que
pertenece el dominio de DirectAccess.

NOTE
El servidor de DirectAccess no puede ser un controlador de dominio.
El controlador de dominio de AD DS que se usa para DirectAccess no debe ser accesible desde el adaptador de Internet
externo del servidor de DirectAccess (es decir, el adaptador no debe estar en el perfil de dominio del Firewall de Windows).

1.7.1 Planear la autenticación de clientes


DirectAccess permite elegir entre usar certificados para la autenticación de equipos IPsec o usar un proxy Kerberos
integrado que autentique mediante nombres de usuario y contraseñas.
Si se decide usar credenciales de AD DS para la autenticación, DirectAccess usa un túnel de seguridad que usa
Equipo Kerberos para la primera autenticación y Usuario Kerberos para la segunda. Con este modo de
autenticación, DirectAccess usa un solo túnel de seguridad que proporciona acceso al servidor DNS, al controlador
de dominio y a los demás servidores de la red interna.
Si se elige usar una autenticación de dos factores o Protección de acceso a redes, DirectAccess usa dos túneles de
seguridad. El Asistente para configuración de acceso remoto configura reglas de seguridad de conexión de Firewall
de Windows con seguridad avanzada que especifican el uso de los siguientes tipos de credenciales al negociar las
asociaciones de seguridad IPsec para los túneles al servidor de DirectAccess:
El túnel de infraestructura usa credenciales Equipo Kerberos para la primera autenticación y Usuario
Kerberos para la segunda autenticación.
El túnel de intranet usa credenciales de certificado de equipo para la primera autenticación y Usuario
Kerberos para la segunda autenticación.
Cuando DirectAccess elige permitir el acceso a los clientes que ejecutan Windows 7 o en una implementación
multisitio, usa dos túneles de seguridad. El Asistente para configuración de acceso remoto configura reglas de
seguridad de conexión de Firewall de Windows con seguridad avanzada que especifican el uso de los siguientes
tipos de credenciales al negociar las asociaciones de seguridad IPsec para los túneles al servidor de DirectAccess:
El túnel de infraestructura usa credenciales de certificado de equipo para la primera autenticación y
NTLMv2 para la segunda autenticación. Las credenciales NTLMv2 obligan a usar el protocolo de Internet
autenticado (AuthIP ) y proporcionan acceso a un servidor DNS y al controlador de dominio antes de que el
cliente de DirectAccess pueda usar credenciales Kerberos para el túnel de intranet.
El túnel de intranet usa credenciales de certificado de equipo para la primera autenticación y Usuario
Kerberos para la segunda autenticación.
1.7.2 Planear varios dominios
La lista de servidores de administración debe incluir controladores de dominio de todos los dominios que
contengan grupos de seguridad que incluyan equipos cliente de DirectAccess. Debe contener todos los dominios
que contengan cuentas de usuario que pudieran usar equipos que están configurados como clientes de
DirectAccess. Esto garantiza que los usuarios que no están ubicados en el mismo dominio que el equipo cliente
que están usando se autentican con un controlador de dominio en el dominio del usuario. Esto se hace
automáticamente si los dominios están en el mismo bosque.
NOTE
Si en los grupos de seguridad hay equipos que se usan para los equipos cliente o los servidores de aplicaciones en diferentes
bosques, los controladores de dominio de esos bosques no se detectan automáticamente. Puedes ejecutar la tarea
Actualizar servidores de administración en la Consola de administración de acceso remoto para detectar estos
controladores de dominio.

Cuando sea posible, se deben agregar sufijos de nombres de dominio comunes a la tabla de directivas de
resolución de nombres (NRPT) durante la implementación de acceso remoto. Por ejemplo, si tienes dos dominios,
[Link] y [Link], en lugar de agregar dos entradas a la tabla NRPT, puedes
agregar una entrada de sufijo DNS común, con el sufijo de nombre de dominio [Link]. Esto se produce
automáticamente para los dominios de la misma raíz, pero los dominios que no están en la misma raíz deben
agregarse manualmente.
Si el Servicio de nombres de Internet de Windows (WINS ) se implementa en un entorno de varios dominios, debe
implementar una zona de búsqueda directa de WINS en DNS. Para obtener más información, vea la sección
nombres de una sola etiqueta en la sección de la resolución de nombres locales del plan de la versión anterior
de este documento.

1.8 Planear objetos de directiva de grupo


En esta sección se explica el rol de los objetos de directiva de grupo (GPO ) en la infraestructura de acceso remoto,
e incluye las siguientes subsecciones:
1.8.1 configurar GPO creados automáticamente
1.8.2 configurar GPO creados manualmente
1.8.3 administrar GPO en un entorno de controlador de varios dominios
1.8.4 administrar GPO de acceso remoto con permisos limitados
1.8.5 recuperar desde un GPO eliminado
Las opciones de DirectAccess que se configuran al configurar el acceso remoto se recopilan en GPO. Los
siguientes tipos de GPO se rellenan con las opciones de configuración de DirectAccess, y se distribuyen como
sigue:
GPO de cliente de DirectAccess
Este GPO contiene las opciones de configuración de clientes, incluida la configuración de las tecnologías de
transición IPv6, las entradas de la tabla NRPT y las reglas de seguridad de Firewall de Windows con
seguridad avanzada. El GPO se aplica a los grupos de seguridad que se especifican para los equipos cliente.
GPO de servidor de DirectAccess
Este GPO contiene las opciones de configuración de DirectAccess que se aplican a los servidores
configurados como servidor de DirectAccess en tu implementación. Asimismo, contiene las reglas de
seguridad de conexión del Firewall de Windows con seguridad avanzada.
GPO de servidores de aplicaciones
Este GPO contiene la configuración de los servidores de aplicación seleccionados a los que opcionalmente
extiendes la autenticación y el cifrado de los clientes de DirectAccess. Si la autenticación y el cifrado no están
extendidos, no se usa este GPO.
Los GPO se pueden configurar de dos maneras:
Automáticamente: puede especificar que se creen automáticamente. Se especifica un nombre
predeterminado para cada GPO.
Manualmente: puede usar los GPO predefinidos por el administrador de Active Directory.

NOTE
Después de configurar DirectAccess para que use unos GPO específicos, no se puede configurar para que use otros GPO.

Tanto si usas GPO configurados manual o automáticamente, tienes que agregar una directiva para la detección de
vínculos de baja velocidad si tus clientes van a usar redes 3G. La ruta de acceso de Directiva: Configurar
detección de vínculo de baja velocidad de la directiva de grupo es: Configuración
del/Directivas/Plantillas administrativas/Sistema/Directiva de grupo.
Cau t i on

Use el procedimiento siguiente para realizar una copia de seguridad de todos los GPO de acceso remoto antes de
ejecutar los cmdlets de DirectAccess: copia de seguridad y restauración de la configuración de acceso remoto.
Si los GPO de vinculación no cuentan con los permisos correctos (que se indican en las siguientes secciones), se
emite una advertencia. La operación de acceso remoto continuará pero no se producirá la vinculación. Si aparece
esta advertencia, los vínculos no se crearán automáticamente, aunque los permisos se agreguen más tarde. En su
lugar, el administrador tiene que crear los vínculos manualmente.
1.8.1 Configurar GPO creados automáticamente
Ten en cuenta lo siguiente cuando uses GPO creados automáticamente.
Los GPO creados automáticamente se aplican según los parámetros de ubicación y destino del vínculo, de la
siguiente manera:
Para el GPO de servidor de DirectAccess, el parámetro de ubicación y el parámetro de vínculo apuntan al
dominio que contiene el servidor de DirectAccess.
Cuando se crean GPO de servidor de aplicaciones y de cliente, la ubicación se establece en un único
dominio en el que se creará el GPO. El nombre del GPO se busca en todos los dominios y se rellena con la
configuración de DirectAccess, si existe. El destino del vínculo se establece en la raíz del dominio donde se
creó el GPO. Se crea un GPO para cada dominio que contiene equipos cliente o servidores de aplicación, y
el GPO se vincula a la raíz de su dominio respectivo.
Cuando se usan GPO creados automáticamente para aplicar la configuración de DirectAccess, el administrador de
acceso remoto requiere los siguientes permisos:
Permisos de creación de GPO en todos los dominios
Permisos de vinculación para todas las raíces de dominio de cliente seleccionadas
Permisos de vinculación para todas las raíces de dominio de GPO de servidor
Además, se necesitan los siguientes permisos:
Los GPO necesitan los permisos de seguridad Crear, Editar, Eliminar y Modificar.
Es recomendable que el administrador de acceso remoto tenga permisos de lectura en los GPO en todos los
dominios necesarios. Esto permite que el acceso remoto compruebe que no haya GPO con nombres
duplicados al crearlos.
1.8.2 Configurar GPO creados manualmente
Ten en cuenta lo siguiente cuando uses GPO creados manualmente:
Los GPO deben existir antes de ejecutar el Asistente para instalación de acceso remoto.
Para aplicar la configuración de DirectAccess, el administrador de acceso remoto necesita permisos totales
(permisos de seguridad Editar, Eliminar, Modificar) en los GPO creados manualmente.
Se busca en todo el dominio un vínculo al GPO. Si no hay un vínculo al GPO en el dominio, se crea uno
automáticamente en la raíz del dominio. Si no están disponibles los permisos necesarios para crear el
vínculo, se mostrará una advertencia.
1.8.3 Administrar GPO en un entorno de controladores multidominio
Cada GPO es administrado por un controlador de dominio específico, de la siguiente manera:
El GPO de servidor es administrado por uno de los controladores de dominio en el sitio de Active Directory
que está asociado con el servidor. Si los controladores de dominio del sitio son de solo lectura, el GPO del
servidor es administrado por el controlador de dominio habilitado para escritura que esté más próximo al
servidor de DirectAccess.
Los GPO de cliente y de servidor de aplicaciones son administrados por el controlador de dominio que se
ejecuta como controlador de dominio principal (PDC ).
Si quieres modificar manualmente la configuración de los GPO, ten en cuenta lo siguiente:
Para el GPO de servidor, para identificar qué controlador de dominio está asociado con el servidor de
DirectAccess, en un símbolo del sistema con privilegios elevados del servidor de DirectAccess, ejecuta
nltest /dsgetdc: /writable.
De forma predeterminada, cuando se realizan cambios con los cmdlets de red de Windows PowerShell o se
realizan cambios desde la consola de Administración de directivas de grupo, se usa el controlador de
dominio que actúa como PDC.
Además, si modificas la configuración en un controlador de dominio que no es el controlador de dominio asociado
con el servidor de DirectAccess (para el GPO de servidor) o el PDC (para los GPO de cliente y de servidor de
aplicaciones), ten en cuenta lo siguiente:
Antes de modificar la configuración, asegúrate de que el controlador de dominio se replica con un GPO
actualizado, y haz un copia de seguridad de la configuración de tu GPO. Para obtener más información,
consulte copia de seguridad y restauración de la configuración de acceso remoto. Si el GPO no está
actualizado, se podrían producir conflictos de combinación durante la replicación que podrían dañar la
configuración de acceso remoto.
Después de modificar la configuración, tienes que esperar a que los cambios se repliquen a los
controladores de dominio que están asociados con los GPO. No hagas más cambios con la consola de
Administración de acceso remoto ni con los cmdlets de acceso remoto de PowerShell hasta que la
replicación haya terminado. Si se edita un GPO en dos controladores de dominio antes de que termine la
replicación, se podrían producir conflictos de combinación y dañar la configuración de acceso remoto.
También puedes cambiar la configuración predeterminada en el cuadro de diálogo Cambiar el controlador de
dominio, en la consola de Administración de directivas de grupo, o con el cmdlet de Windows PowerShell Open-
NetGPO, para que los cambios usen el controlador de dominio que especifiques.
Para hacerlo en la consola de Administración de directivas de grupo, haz clic con el botón derecho en el
dominio o en el contenedor de sitios y haz clic en Cambiar el controlador de dominio.
Para hacerlo en Windows PowerShell, especifica el parámetro DomainController para el cmdlet Open-
NetGPO. Por ejemplo, para habilitar perfiles públicos y privados en Firewall de Windows en un GPO
llamado domain1\DA_Server_GPO _Europe usando un controlador de dominio llamado europe-
[Link], escribe lo siguiente:
$gpoSession = Open-NetGPO -PolicyStore "domain1\DA_Server_GPO _Europe" -DomainController "europe-
[Link]"
Set-NetFirewallProfile -GpoSession $gpoSession -Name @("Private","Public") -Enabled True
Save-NetGPO -GpoSession $gpoSession

1.8.4 Administrar GPO de acceso remoto con permisos limitados


Para administrar una implementación de acceso remoto, el administrador de acceso remoto necesita permisos de
GPO completos (permisos de seguridad Leer, Editar, Eliminar y Modificar) en los GPO que se usan en la
implementación. El motivo es que la consola de Administración de acceso remoto y los módulos de acceso remoto
de PowerShell leen y escriben la configuración en los GPO de acceso remoto (es decir, GPO de cliente, de servidor
y de servidor de aplicaciones).
En muchas organizaciones, el administrador del dominio que está a cargo de las operaciones de GPO no es la
misma persona que el administrador de acceso remoto que está a cargo de la configuración de acceso remoto.
Puede que estas organizaciones tengan directivas que impidan que el administrador de acceso remoto tenga
permisos completos en los GPO del dominio. Es posible que el administrador del dominio tenga que revisar
también la configuración de la directiva antes de aplicarla a los equipos del dominio.
Para satisfacer estas necesidades, el administrador del dominio debe crear dos copias de cada GPO: de
almacenamiento provisional y de producción. El administrador de acceso remoto tiene permisos completos en los
GPO de almacenamiento provisional. En la consola de Administración de acceso remoto y en los cmdlets de
Windows PowerShell, el administrador de acceso remoto especifica los GPO de almacenamiento provisional,
como los GPO que se usan para la implementación de acceso remoto. Esto permite al administrador de acceso
remoto leer y modificar la configuración de acceso remoto como y cuando sea necesario.
El administrador del dominio debe asegurarse de que los GPO de almacenamiento provisional no estén vinculados
a ningún ámbito de administración en el dominio y de que el administrador de acceso remoto no tenga permisos
de vinculación de GPO en el dominio. Así se garantiza que los cambios que realice el administrador de acceso
remoto a los GPO de almacenamiento provisional no afecten a los equipos del dominio.
El administrador del dominio vincula los GPO de producción con el ámbito de administración requerido y aplica
los filtros de seguridad apropiados. Esto garantiza que los cambios que se realicen en estos GPO se aplican a los
equipos del dominio (equipos cliente, servidores de DirectAccess y servidores de aplicación). El administrador de
acceso remoto no tiene permisos en los GPO de producción.
Cuando se realizan cambios en los GPO de almacenamiento provisional, el administrador del dominio puede
revisar la configuración de la directiva de estos GPO para asegurarse de que satisface los requisitos de seguridad
de la organización. Después, el administrador del dominio exporta la configuración de los GPO de
almacenamiento provisional usando la característica de copia de seguridad, e importa la configuración a los GPO
de producción correspondientes, que se aplicarán a los equipos del dominio.
En el siguiente diagrama se ilustra esta configuración.

1.8.5 Recuperación de un GPO eliminado


Si un GPO de cliente, de servidor de DirectAccess o de servidor de aplicaciones se elimina accidentalmente y no
hay una copia de seguridad disponible, tienes que quitar la configuración y volver a configurarlo. Si hay una copia
de seguridad disponible, puedes usarla para restaurar el GPO.
La consola de administración de acceso remoto mostrará el siguiente mensaje de error: no se encuentra el GPO
(nombre del GPO ) . Para quitar las opciones de configuración, sigue estos pasos:
1. Ejecuta el cmdlet de Windows PowerShell Uninstall-remoteaccess.
2. Abre la consola de Administración de acceso remoto.
3. Verás un mensaje de error que indica que no se encontró el GPO. Haz clic en Quitar opciones de
configuración. Cuando se complete la operación, el servidor se restaurará a un estado sin configurar.

Pasos siguientes
Paso 2: planear las implementaciones de DirectAccess
Paso 2 planear implementaciones de DirectAccess
avanzadas
02/12/2019 • 19 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de planear la infraestructura de DirectAccess, el siguiente paso para realizar una implementación
avanzada de DirectAccess en un único servidor con IPv4 e IPv6 es planear la configuración del Asistente para
instalación de acceso remoto.

TAREA DESCRIPCIÓN

2,1 planear la implementación de cliente Planea cómo permitir a los equipos cliente que se conecten
mediante DirectAccess. Decide qué equipos administrados se
configurarán como clientes de DirectAccess y planea la
implementación del Asistente para la conectividad de red o el
Asistente de conectividad de DirectAccess en equipos cliente.

2,2 planear la implementación del servidor de DirectAccess Planea cómo implementar el servidor de DirectAccess.

2,3 planeamiento de servidores de infraestructura Planea los servidores de infraestructura para tu


implementación de DirectAccess, incluido el servidor de
ubicación de red de DirectAccess, los servidores del Sistema de
nombres de dominio (DNS) y los servidores de administración
de DirectAccess.

2,4 planear servidores de aplicaciones Planea los servidores de aplicaciones IPv4 e IPv6 y,
opcionalmente, determina si es necesaria una autenticación
descentralizada entre los equipos cliente de DirectAccess y los
servidores de aplicaciones internos.

2,5 planear DirectAccess y clientes VPN de terceros Al implementar DirectAccess con clientes VPN de terceros,
puede ser necesario establecer un valor del Registro para
permitir la coexistencia de las dos soluciones de acceso
remoto.

2.1 Planear la implementación de clientes


Tienes que tomar tres decisiones a la hora de planear la implementación de clientes:
1. ¿DirectAccess estará disponible solo para equipos móviles o para cualquier equipo?
Cuando configuras los clientes en el Asistente para la instalación del cliente de DirectAccess, puedes elegir
que solo los equipos móviles de los grupos de seguridad especificados puedan conectarse usando
DirectAccess. Si restringes el acceso a los equipos móviles, el acceso remoto configura automáticamente un
filtro WMI para garantizar que el GPO de cliente de DirectAccess se aplique solo a los equipos móviles de
los grupos de seguridad especificados. El administrador de Acceso remoto necesita los permisos de
seguridad Crear o Modificar para crear o modificar filtros WMI para objetos de directiva de grupo (GPO )
para habilitar esta opción.
2. ¿Qué grupos de seguridad contendrán los equipos cliente de DirectAccess?
La configuración de los clientes de DirectAccess se encuentran en el GPO de cliente de DirectAccess. El
GPO se aplica a los equipos que forman parte de los grupos de seguridad que especifiques en el Asistente
para la instalación del cliente de DirectAccess. Puedes especificar que los grupos de seguridad se
encuentren en cualquier dominio admitido. Para obtener más información, vea la sección 1,7 Plan Active
Directory Domain Services.
Antes de configurar DirectAccess, debes crear los grupos de seguridad. Puedes agregar equipos al grupo de
seguridad después de completar la implementación de DirectAccess, pero si agregas equipos cliente que
residen en un dominio diferente del grupo de seguridad, el GPO de cliente no se aplicará a esos clientes. Por
ejemplo, si creaste SG1 en un dominio A para clientes de DirectAccess y más tarde agregas clientes del
dominio B a este grupo, el GPO de cliente no se aplicará a los clientes del dominio B. Para evitar este
problema, crea un nuevo grupo de seguridad de clientes para cada dominio que contenga equipos cliente
de DirectAccess. Si no quieres crear un nuevo grupo de seguridad, también puedes ejecutar el cmdlet de
Windows PowerShell Add-DAClient con el nombre del nuevo GPO para el nuevo dominio.
3. ¿Qué opciones configurarás para el asistente de conectividad de red?
El asistente de conectividad de red se ejecuta en equipos cliente y proporciona información adicional acerca
de la conexión de DirectAccess para usuarios finales. En el Asistente para la instalación del cliente de
DirectAccess, puedes configurar lo siguiente:
Comprobadores de conectividad
Se crea una sonda web predeterminada que los clientes usan para validar la conectividad a la red
interna. El nombre predeterminado es:
[Link]
El nombre debe registrarse manualmente en DNS. Puedes crear otros comprobadores de la
conectividad usando otras direcciones web a través de HTTP o usando ping. Debe existir una
entrada DNS por cada comprobador de conectividad.
Una dirección de correo electrónico del Departamento de soporte técnico
Si los usuarios finales tienen problemas de conectividad con DirectAccess, pueden enviar un correo
electrónico que contiene información de diagnóstico para que el administrador de DirectAccess
solucione el problema.
Un nombre de conexión de DirectAccess
Especifica un nombre de conexión de DirectAccess para ayudar a los usuarios finales a identificar la
conexión de DirectAccess en sus equipos.
Permitir a los clientes de DirectAccess usar la resolución local de nombres
Los clientes necesitan una manera de resolver los nombres localmente. Si permites que los clientes
de DirectAccess usen resolución de nombres local, los usuarios finales pueden usar servidores de
DNS locales para resolver los nombres. Cuando los usuarios finales eligen usar servidores DNS
locales para la resolución de nombres, DirectAccess no envía solicitudes de resolución para nombres
de etiqueta únicos al servidor DNS corporativo interno. En su lugar, usa la resolución de nombres
local (mediante los protocolos Resolución de nombres de multidifusión local de vínculos (LLMNR ) y
NetBIOS a través de TCP/IP ).

2.2 Planear la implementación del servidor de DirectAccess


Ten en cuenta las siguientes decisiones a la hora de planear la implementación del servidor de DirectAccess:
Topología de red
Hay un par de topologías disponibles para implementar un servidor de DirectAccess:
Dos adaptadores de red. Con dos adaptadores de red, DirectAccess se puede configurar con un
adaptador conectado directamente a Internet y el otro conectado a la red interna. El servidor también
se puede instalar normalmente detrás de un dispositivo perimetral, como un firewall o un enrutador.
En esta configuración, un adaptador de red se conecta a la red perimetral y el otro a la red interna.
Un adaptador de red. En esta configuración, el servidor de DirectAccess se instala detrás de un
dispositivo perimetral, como un firewall o un enrutador. El adaptador de red se conecta a la red
interna.
Para obtener más información sobre cómo seleccionar la topología para la implementación, consulte 1,1
planear la topología de red y la configuración.
Dirección ConnectTo
Los equipos cliente usan la dirección ConnectTo para conectar con el servidor de DirectAccess. La dirección
que elijas debe coincidir con el nombre de sujeto del certificado IP -HTTPS que implementes para la
conexión IP -HTTPS, y debe estar disponible en el DNS público.
Adaptadores de red
El Asistente para la instalación del servidor de acceso remoto detecta automáticamente los adaptadores de
red que están configurados en el servidor de DirectAccess. Debes asegurarte de que están seleccionados los
adaptadores correctos.
Certificado IP -HTTPS
El Asistente para la instalación del servidor de acceso remoto detecta automáticamente un certificado que
es adecuado para la conexión IP -HTTPS. El nombre de sujeto del certificado que selecciones debe coincidir
con la dirección ConnectTo. Si estás usando certificados autofirmados, puedes elegir usar un certificado
creado automáticamente por el servidor de acceso remoto.
Prefijos IPv6
Si el Asistente para la instalación del servidor de acceso remoto detecta que se ha implementado IPv6 en
los adaptadores de red, automáticamente rellena los prefijos IPv6 para la red interna, un prefijo IPv6 para
asignar a los equipos cliente de DirectAccess y un prefijo IPv6 para asignar a los equipos cliente de VPN. Si
los prefijos generados automáticamente no son correctos para tu infraestructura de IPv6 nativa, debes
cambiarlos manualmente. Para obtener más información, consulte 1,1 planear la topología de red y la
configuración.
Autenticación
Decide cómo se autenticarán los clientes de DirectAccess en el servidor de DirectAccess:
Autenticación de usuario. Puedes permitir que los usuarios se autentiquen con credenciales de
Active Directory o con una autenticación en dos fases. Para obtener más información sobre cómo
autenticarse con la autenticación en dos fases, consulte deploy Remote Access with OTP
Authentication.
Autenticación de equipos. Puedes configurar la autenticación de equipos para usar certificados o
para usar el servidor de DirectAccess como un proxy de Kerberos en nombre del cliente. Para
obtener más información, consulte 1,3 planear los requisitos de certificado.
Clientes de Windows 7. De forma predeterminada, los equipos cliente que ejecutan Windows 7 no
pueden conectarse a una implementación de DirectAccess de Windows Server 2012 R2 o Windows
Server 2012. Si tiene clientes en su organización que ejecutan Windows 7 y requieren acceso remoto
a recursos internos, puede permitirles conectarse. Los equipos cliente que quieras que tengan acceso
a los recursos internos deben ser miembros de un grupo de seguridad que especifiques en el
Asistente para la instalación del cliente de DirectAccess.

NOTE
Para permitir que los clientes que ejecutan Windows 7 se conecten mediante DirectAccess, es necesario usar
la autenticación de certificado de equipo.

Configuración de VPN
Antes de configurar DirectAccess, decide si vas a proporcionar acceso a VPN a los clientes remotos no
compatibles con DirectAccess. Debes proporcionar acceso a VPN si en la organización hay equipos cliente
que no admiten la conectividad de DirectAccess (porque no son administrados o porque ejecutan un
sistema operativo no compatible con DirectAccess). El Asistente para la instalación del servidor de acceso
remoto permite configurar cómo se asignan las direcciones IP (mediante DHCP o desde un grupo de
direcciones estáticas) y cómo se autentican los clientes de VPN: usando Active Directory o un servidor de
Servicio de autenticación remota telefónica de usuario (RADIUS ).

2.3 Planear los servidores de infraestructura


DirectAccess necesita tres tipos de servidores de infraestructura:
Servidores DNS. Para obtener más información, consulta 1.4 Planear los requisitos de DNS.
Servidor de ubicación de red. Para obtener más información, consulta 1.5 Planear el servidor de
ubicación de red.
Servidores de administración. Para obtener más información, consulta 1.6 Planear los servidores de
administración.

2.4 Planear los servidores de aplicaciones


Los servidores de aplicaciones son servidores de la red corporativa que son accesibles para los equipos cliente a
través de una conexión de DirectAccess. Para identificar los servidores de aplicaciones, se agregan a un grupo de
seguridad. Después, se aplica el GPO de servidor de aplicaciones a los servidores de ese grupo.

NOTE
Agregar los servidores de aplicaciones a un grupo de seguridad solo es necesario si necesitas autenticación y cifrado
descentralizados.

También puedes necesitar autenticación y cifrado descentralizados entre el cliente de DirectAccess y los servidores
de aplicaciones internos seleccionados. Si configuras la autenticación descentralizada, los clientes de DirectAccess
usan una directiva de transporte de IPsec. Esta directiva requiere que la autenticación y la protección del tráfico de
las sesiones de IPsec se termine en los servidores de aplicaciones especificados. En este caso, el servidor de acceso
remoto reenvía las sesiones de IPsec autenticadas y protegidas a los servidores de aplicaciones.
De forma predeterminada, cuando la autenticación se extiende a los servidores de aplicaciones, la carga de datos
se cifra entre el cliente de DirectAccess y el servidor de aplicaciones. Puedes elegir no cifrar el tráfico y usar solo la
autenticación. Sin embargo, es menos seguro que el uso de la autenticación y el cifrado, y solo se admite para los
servidores de aplicaciones que ejecutan los sistemas operativos Windows Server 2008 R2 o Windows Server
2012.

2.5 Planear DirectAccess y los clientes VPN de terceros


Algunos clientes VPN de terceros no crean conexiones en la carpeta Conexiones de red. Esto puede hacer que
DirectAccess determine que no tiene conectividad de la intranet cuando se establece la conexión VPN y la
conectividad con la intranet exista. Esto ocurre cuando los clientes VPN de terceros registran sus interfaces
definiéndolos como tipos de extremo de la Especificación de interfaz de dispositivo de red (NDIS ). Puedes habilitar
la coexistencia con estos tipos de clientes VPN estableciendo el siguiente valor del Registro en 1 en los clientes de
DirectAccess:
HKEY_LOCAL_MACHINE
\SYSTEM\CurrentControlSet\services\NlaSvc\Parameters\ShowDomainEndpointInterfaces
(REG_DWORD )
Algunos clientes VPN de terceros emplean una configuración de túnel dividido, que permite al equipo cliente VPN
tener acceso directamente a Internet, sin tener que enviar el tráfico a través de la conexión VPN a la intranet.
Las configuraciones de túnel dividido suelen dejar la configuración de puerta de enlace predeterminada en el
cliente VPN como no configurada o como todo ceros ([Link]). Puedes confirmar este comportamiento
estableciendo una conexión VPN correcta con la intranet y usando la herramienta [Link] en la línea de
comandos para ver la configuración resultante.
Si la conexión VPN muestra su puerta de enlace predeterminada como vacía o como todo ceros ([Link]), tu cliente
VPN está configurado de esta manera. De forma predeterminada, el cliente de DirectAccess no identifica las
configuraciones de túnel dividido. Para configurar que los clientes de DirectAccess detecten estos tipos de
configuraciones del cliente VPN y coexistir con ellos, establece el siguiente valor del Registro en 1:
HKEY_LOCAL_MACHINE \SYSTEM\CurrentControlSet\services\NlaSvc\Parameters\Internet\
EnableNoGatewayLocationDetection (REG_DWORD )

Paso anterior
Paso 1: planear la infraestructura de DirectAccess
Instalar y configurar una implementación avanzada
de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En esta información general se enumeran los pasos de configuración necesarios para implementar un único
servidor de DirectAccess que ejecute Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012
con IPv4 e IPv6.
Paso 1: configurar la infraestructura de DirectAccess avanzada.
En esta fase, se definen la configuración de la red y del servidor, los requisitos de certificado, la
configuración del Sistema de nombres de dominio (DNS ), la implementación del servidor de ubicación de
red, los servidores de administración de DirectAccess, la configuración de Active Directory y los objetos de
directiva de grupo (GPO ).
Paso 2: configurar servidores de DirectAccess avanzados.
En esta fase, se configuran los equipos cliente de DirectAccess, la configuración del servidor, los servidores
de infraestructura y los servidores de aplicación.
Paso 3: comprobar la implementación de DirectAccess avanzada.
En este paso se indica el procedimiento para comprobar la implementación.
Antes de comenzar la implementación, consulta los pasos de planificación que se describen en Planear una
implementación avanzada de DirectAccess.
Paso 1 configurar la infraestructura de DirectAccess
avanzada
02/12/2019 • 53 minutes to read • Edit Online

Se aplica a: Windows Server 2012 R2, Windows Server 2012

En este tema aprenderás a configurar la infraestructura necesaria para una implementación de acceso remoto
avanzado que use un único servidor de DirectAccess en un entorno donde se combinan IPv4 e IPv6. Antes de
comenzar con los pasos de implementación, asegúrese de que ha completado los pasos de planeación que se
describen en planear una implementación de DirectAccess avanzada.

TAREA DESCRIPCIÓN

1.1 Configurar las opciones de red del servidor Configura las opciones de red del servidor en el servidor de
DirectAccess.

1.2 Configurar el túnel forzado Configura el túnel forzado.

1.3 Configurar el enrutamiento en la red corporativa Configura el enrutamiento en la red corporativa.

1.4 Configurar los firewalls Configure los firewalls adicionales, si es necesario.

1.5 Configurar las entidades de certificación y los certificados Si es necesario, configura una entidad de certificación (CA), así
como el resto de plantillas de certificado necesarias para la
implementación.

1.6 Configurar el servidor DNS Configura las opciones del sistema de nombres de dominio
(DNS) para el servidor de DirectAccess.

1.7 Configurar Active Directory Une los equipos cliente y el servidor de DirectAccess al
dominio de Active Directory.

1.8 Configurar los GPO Configura los GPO para la implementación, si es necesario.

1.9 Configurar los grupos de seguridad Configura los grupos de seguridad que contendrán los
equipos cliente de DirectAccess, así como otros grupos de
seguridad necesarios para la implementación.

1.10 Configurar el servidor de ubicación de red Configura el servidor de ubicación de red y, además, instala el
certificado de sitio web del servidor de ubicación de red.

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

1,1 configurar opciones de red del servidor


Las siguientes opciones de configuración de interfaz de red son obligatorias para una implementación de un solo
servidor en un entorno que use IPv4 e IPv6. Todas las direcciones IP se configuran mediante Cambiar
configuración del adaptador en el Centro de redes y recursos compartidos de Windows.
Topología perimetral
Dos direcciones IPv4 o IPv6 que sean estáticas, públicas, consecutivas y accesibles desde Internet

NOTE
Teredo requiere dos direcciones públicas. Si no usas Teredo, puedes configurar una sola dirección IPv4 estática y
pública.

Una sola dirección IPv4 o IPv6 estática e interna


Detrás de un dispositivo NAT (con dos adaptadores de red)
Una sola dirección IPv4 o IPv6 estática y accesible desde Internet
Una sola dirección IPv4 o IPv6 estática, interna y accesible desde la red
Detrás de un dispositivo NAT (con un adaptador de red)
Una sola dirección IPv4 o IPv6 estática, interna y accesible desde la red

NOTE
Si configuras un servidor de DirectAccess con dos o más adaptadores de red (uno clasificado en el perfil de dominio y otro en
un perfil público o privado) con una sola topología de adaptador de red, haz lo siguiente:
Comprueba que el segundo adaptador de red y otros adaptadores de red adicionales estén clasificados en el perfil de
dominio.
Si el segundo adaptador de red no se puede configurar para el perfil de dominio, la directiva IPsec de DirectAccess
debe tener el ámbito manual para todos los perfiles mediante el siguiente comando de Windows PowerShell después
de configurar DirectAccess:

$gposession = Open-NetGPO "PolicyStore <Name of the server GPO>


Set-NetIPsecRule "DisplayName <Name of the IPsec policy> "GPOSession $gposession "Profile Any
Save-NetGPO "GPOSession $gposession

1,2 configurar el túnel forzado


El túnel forzado se puede configurar mediante el Asistente para la instalación de acceso remoto. Se presenta como
una casilla en el Asistente para la configuración de clientes remotos. Esta opción solo afecta a los clientes de
DirectAccess. Si se habilita VPN, los clientes VPN usarán el túnel forzado de manera predeterminada. Los
administradores pueden cambiar la opción para clientes VPN desde el perfil de cliente.
Al seleccionar la casilla de túnel forzado:
Se habilita el túnel forzado en clientes de DirectAccess
Se agrega la entrada Any en la tabla de directivas de resolución de nombres (NRPT) para clientes de
DirectAccess; de esta forma, todo el tráfico DNS será dirigido a los servidores DNS de la red interna
Configura los clientes de DirectAccess para que siempre usen la tecnología de transición IP -HTTPS
Para que los recursos de Internet estén disponibles para los clientes de DirectAccess que usen túnel forzado,
puedes usar un servidor proxy para que reciba las solicitudes basadas en IPv6 para recursos de Internet y las
convierta en solicitudes de recursos de Internet basados en IPv4. Para configurar un servidor proxy para recursos
de Internet, tienes que modificar la entrada predeterminada en NRPT para agregar el servidor proxy. Para ello,
puedes usar los cmdlets de PowerShell de acceso remoto o los cmdlets de PowerShell de DNS. Por ejemplo, haz lo
siguiente para usar el cmdlet de PowerShell de acceso remoto:

Set-DAClientDNSConfiguration "DNSSuffix "." "ProxyServer <Name of the proxy server:port>

NOTE
Si DirectAccess y VPN están habilitados en el mismo servidor, VPN está en el modo de túnel forzado y el servidor está
implementado en una topología perimetral o detrás de una topología NAT (con dos adaptadores de red, uno conectado al
dominio y otro a una red privada), el tráfico de Internet a través de VPN no se puede reenviar a través de la interfaz externa
del servidor de DirectAccess. En este escenario, las organizaciones deben implementar acceso remoto en el servidor
protegido por un firewall en una topología de un solo adaptador de red. Como alternativa, las organizaciones pueden usar
un servidor proxy separado en la red interna para reenviar el tráfico de Internet de clientes VPN.

NOTE
Si una organización usa un proxy web para que los clientes de DirectAccess accedan a recursos de Internet, y el proxy
corporativo no puede administrar los recursos de la red interna, los clientes de DirectAccess no podrán acceder a los recursos
internos si se encuentran fuera de la intranet. En dicho escenario, para que los clientes de DirectAccess puedan acceder a
recursos internos, necesitarás crear, de forma manual, entradas de NRPT para los sufijos de la red interna mediante la página
DNS del asistente para infraestructuras. No apliques la configuración de proxy en estos sufijos de NRPT. Los sufijos deben
completarse con las entradas predeterminadas del servidor DNS.

1,3 Configuración del enrutamiento en la red corporativa


Configura el enrutamiento en la red corporativa de la siguiente manera:
Después de implementar la IPv6 nativa en la organización, agrega una ruta para que los enrutadores de la
red interna redirijan el tráfico IPv6 al servidor de DirectAccess.
Configure manualmente las rutas IPv4 e IPv6 de la organización en los servidores de DirectAccess. Agrega
una ruta publicada para que todo el tráfico con un prefijo IPv6 (/48) de organización se reenvíe a la red
interna. Para el tráfico IPv4, agrega rutas explícitas para que el tráfico IPv4 se reenvíe a la red interna.

1,4 configuración de firewalls


Si usas firewalls adicionales en la implementación, aplica las siguientes excepciones del firewall accesible desde
Internet para el tráfico de acceso remoto cuando el servidor de DirectAccess se encuentre en Internet IPv4:
Tráfico Teredo: Puerto de destino 3544 del Protocolo de datagramas de usuario (UDP ) de entrada y puerto
de origen UDP 3544 de salida.
tráfico 6to4: protocolo IP 41 entrante y saliente.
IP -HTTPS "Puerto de destino del Protocolo de control de transmisión (TCP ) 443 y puerto de origen TCP
443 de salida. Si el servidor de DirectAccess tiene un único adaptador de red y el servidor de ubicación de
red se encuentra en el servidor de DirectAccess, el puerto TCP 62000 también es obligatorio.

NOTE
Esta exención se debe configurar en el servidor de DirectAccess, y todas las demás en el firewall perimetral.
NOTE
Para el tráfico de Teredo y 6to4, estas excepciones se deben aplicar para las dos direcciones IPv4 públicas, consecutivas y
accesibles desde Internet del servidor de DirectAccess. Para IP-HTTPS, las excepciones solo se deben aplicar a la dirección en
la que se resuelve el nombre público del servidor.

Si usas firewalls adicionales, aplica las siguientes excepciones del firewall accesible desde Internet para el tráfico de
acceso remoto cuando el servidor de DirectAccess se encuentre en Internet IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Tráfico entrante y saliente del Protocolo de mensajes de control de Internet para IPv6 (ICMPv6) solo para
implementaciones de Teredo.
Si usa firewalls adicionales, aplique las siguientes excepciones de firewall de la red interna para el tráfico de acceso
remoto:
ISATAP "Protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4/IPv6
ICMP para todo el tráfico IPv4/IPv6

1,5 configurar entidades de certificación y certificados


El acceso remoto en Windows Server 2012 le permite elegir entre usar certificados para la autenticación de
equipos o usar un proxy Kerberos integrado que se autentique mediante nombres de usuario y contraseñas.
Además, también deberás configurar un certificado IP -HTTPS en el servidor de DirectAccess.
Para obtener más información, consulte Active Directory servicios de Certificate Server.
1.5.1 Configurar la autenticación IPsec
Para usar la autenticación IPsec debes instalar un certificado de equipo en el servidor de DirectAccess y en todos
los clientes de DirectAccess. El certificado debe ser emitido por una entidad de certificación (CA) interna y, además,
los servidores de DirectAccess y los clientes de DirectAccess deben confiar en la cadena de CA que emite los
certificados raíz e intermedio.
P a r a c o n fi g u r a r l a a u t e n t i c a c i ó n I P se c

1. En la CA interna, decida si usará la plantilla de certificado de equipo o si va a crear una nueva plantilla de
certificado como se describe en creación de plantillas de certificado.

NOTE
Si creas una plantilla nueva, debe configurarse para la autenticación de cliente.

2. Si es necesario, implementa la plantilla de certificado. Para obtener más información, vea implementar
plantillas de certificado.
3. Si es necesario, configura la plantilla de certificado para inscripción automática. Para obtener más
información, consulte Configuración de la inscripción automática de certificados.
1.5.2 configurar plantillas de certificado
Cuando uses una CA interna para emitir certificados, debes configurar una plantilla de certificado para el
certificado IP -HTTPS y el certificado del sitio web del servidor de ubicación de red.
P a r a c o n fi g u r a r u n a p l a n t i l l a d e c e r t i fi c a d o
1. En la CA interna, cree una plantilla de certificado tal como se describe en creación de plantillas de
certificado.
2. Implemente la plantilla de certificado según se indica en el tema sobre implementación de plantillas de
certificado.
1.5.3 Configurar el certificado IP-HTTPS
Acceso remoto requiere un certificado IP -HTTPS para autenticar conexiones IP -HTTPS al servidor de
DirectAccess. Hay tres opciones de certificado disponibles para la autenticación IP -HTTPS:
Certificado público
Los certificados públicos son suministrados por terceros. Si el nombre de sujeto del certificado no contiene
caracteres comodín, deberás usar la URL del nombre de dominio completo (FQDN ) que pueda resolverse
externamente y que se use únicamente para las conexiones IP -HTTPS del servidor de DirectAccess.
Certificado privado
Para usar un certificado privado, necesitarás lo siguiente (si no existe ya):
Un certificado de sitio web que se use para autenticación IP -HTTPS. El sujeto del certificado debe ser un
FQDN que pueda resolverse externamente y accesible desde Internet. El certificado se basa en la plantilla
de certificado que creó siguiendo las instrucciones de 1.5.2 configurar plantillas de certificado.
Un punto de distribución de lista de revocación de certificados (CRL ) que sea accesible desde un FQDN que
pueda resolverse públicamente.
Certificado autofirmado
Para usar un certificado autofirmado, necesitarás lo siguiente (si no existe ya):
Un certificado de sitio web que se use para autenticación IP -HTTPS. El sujeto del certificado debe ser un
FQDN que pueda resolverse externamente y accesible desde Internet.
Un punto de distribución CRL que sea accesible desde un FQDN que pueda resolverse públicamente.

NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.

Comprueba que el certificado de sitio web usado para la autenticación IP -HTTPS cumpla con estos requisitos:
El nombre común del certificado debe coincidir con el nombre del sitio IP -HTTPS.
En el campo asunto , especifique el FQDN de la dirección URL de IP -https.
En el campo Uso mejorado de clave, usa el identificador de objeto (OID ) de autenticación de servidor.
En el campo Puntos de distribución CRL, especifique un punto de distribución CRL al que puedan
obtener acceso los clientes de DirectAccess que estén conectados a Internet.
El certificado IP -HTTPS debe tener una clave privada.
El certificado IP -HTTPS se debe importar directamente al almacén personal.
Los certificados IP -HTTPS pueden contener caracteres comodín en el nombre.
C ó m o i n st a l a r e l c e r t i fi c a d o I P - H T T P S d e sd e u n a C A i n t e r n a

1. En el servidor de DirectAccess: en la pantalla Inicio , escribaMMC. exey, a continuación, presione Entrar.


2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos, haz clic en Certificados, en Agregar, Cuenta
de equipo, Siguiente, Equipo local, en Finalizar y, por último, en Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en Certificados, elija Todas las tareas y, a continuación, haga clic en
Solicitar un nuevo certificado.
6. Haga clic en Siguiente dos veces.
7. En la página solicitar certificados , active la casilla de la plantilla de certificado que creó anteriormente
(para obtener más información, consulte 1.5.2 configurar plantillas de certificado). Si es necesario, haz clic
en Se necesita más información para inscribir este certificado.
8. En el cuadro de diálogo Propiedades de certificado, en la pestaña Sujeto, en el área Nombre de sujeto,
en Tipo, selecciona Nombre común.
9. En Valor, especifica la dirección IPv4 del adaptador accesible desde el exterior del servidor de DirectAccess
o del FQDN de la URL de IP -HTTPS y, después, haz clic en Agregar.
10. En la zona Nombre alternativo, en Tipo, selecciona DNS.
11. En Valor, especifica la dirección IPv4 del adaptador accesible desde el exterior del servidor de DirectAccess
o del FQDN de la URL de IP -HTTPS y, después, haz clic en Agregar.
12. En la pestaña General, en Nombre descriptivo, puedes escribir un nombre que te ayude a identificar el
certificado.
13. En la pestaña Extensiones, haz clic en la flecha junto a Uso mejorado de clave y comprueba que
Autenticación de servidor aparezca en la lista Opciones seleccionadas.
14. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
15. En el panel de detalles del complemento Certificados, comprueba que el nuevo certificado se ha inscrito con
propósitos planteados de autenticación de servidor.

1,6 configuración del servidor DNS


Debes configurar manualmente una entrada DNS para el sitio web del servidor de ubicación de red para la red
interna de tu implementación.
Para crear el servidor de ubicación de red
1. En el servidor DNS de la red interna: en la pantalla Inicio , escribaDNSMgmt. mscy, a continuación,
presione Entrar.
2. En el panel izquierdo de la consola del Administrador del DNS, expande la zona de búsqueda directa de
tu dominio. Haz clic con el botón secundario en el dominio y selecciona Host nuevo (A o AAAA ) .
3. En el cuadro de diálogo Host nuevo, en el cuadro Dirección IP:
En el cuadro Nombre (si se deja en blanco, se usa el nombre del dominio primario) , escribe el
nombre DNS del sitio web del servidor de ubicación de red (es decir, el nombre que los clientes de
DirectAccess usarán para conectarse al servidor de ubicación de red).
Escribe la dirección IPv4 o IPv6 del servidor de ubicación de red, haz clic en Agregar host y,
después, en Aceptar.
4. En el cuadro de diálogo Host nuevo:
En el cuadro Nombre (si se deja en blanco, se usa el nombre del dominio primario) , escribe el
nombre DNS del sondeo web (el nombre del sondeo web predeterminado es directaccess-
webprobehost).
En el cuadro Dirección IP, escribe la dirección IPv4 o IPv6 del sondeo web y, después, haz clic en
Agregar host.
Repite este proceso para directaccess-corpconnectivityhost y para los comprobadores de
conectividad creados de forma manual.
5. En el cuadro de diálogo DNS, haz clic en Aceptar y, después, en Listo.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

Add-DnsServerResourceRecordA -Name <network_location_server_name> -ZoneName <DNS_zone_name> -IPv4Address


<network_location_server_IPv4_address>
Add-DnsServerResourceRecordAAAA -Name <network_location_server_name> -ZoneName <DNS_zone_name> -IPv6Address
<network_location_server_IPv6_address>

También debes configurar entradas DNS para los siguiente:


El servidor IP -HTTPS
Los clientes de DirectAccess han de ser capaces de resolver el nombre DNS del servidor de DirectAccess
desde Internet.
Comprobación de revocación de CRL
DirectAccess usa la comprobación de revocación de certificados para la conexión IP -HTTPS entre los
clientes de DirectAccess y el servidor de DirectAccess, y para la conexión basada en HTTPS entre el cliente
de DirectAccess y el servidor de ubicación de red. En ambos casos, los clientes de DirectAccess deben ser
capaces de resolver y acceder a la ubicación del punto de distribución de CRL.
ISATAP
El protocolo ISATAP (Intra-Site Automatic Tunnel Addressing Protocol) usa la tunelización para permitir a
los clientes de DirectAccess conectarse al servidor de DirectAccess a través de Internet IPv4, ya que
encapsula los paquetes IPv6 en un encabezado IPv4. Acceso remoto lo usa para proporcionar conectividad
IPv6 a hosts ISATAP a través de una intranet. En un entorno de red IPv6 no nativo, el servidor de
DirectAccess se configura a sí mismo automáticamente como enrutador ISATAP. La resolución debe ser
compatible con el nombre de ISATAP.

1,7 configuración de Active Directory


El servidor de DirectAccess y todos los equipos cliente de DirectAccess deben unirse a un dominio de
Active Directory. Los equipos cliente de DirectAccess deben pertenecer a uno de los siguientes tipos de dominio:
Dominios que pertenecen al mismo bosque que el servidor de DirectAccess.
Dominios que pertenecen a bosques con una confianza bidireccional con el bosque del servidor de
DirectAccess.
Dominios que tengan una confianza bidireccional con el dominio del servidor de DirectAccess.
Para unir el servidor de DirectAccess a un dominio
1. En el Administrador del servidor, haga clic en Servidor local. En el panel de detalles, haga clic en el vínculo
que aparece junto al Nombre de equipo.
2. En el cuadro de diálogo Propiedades del sistema , haga clic en la pestaña Nombre de equipo y después
haga clic en Cambiar.
3. En Nombre de equipo, escriba el nombre del equipo si también está cambiando el nombre del equipo al
unir el servidor al dominio. En Miembro de, haz clic en Dominio y, después, escribe el nombre del
dominio al que quieras que se una el servidor (por ejemplo, [Link]) y haz clic en Aceptar.
4. Cuando se le solicite un nombre de usuario y una contraseña, escriba el nombre de usuario y la contraseña
de un usuario con derechos para unir equipos al dominio y, a continuación, haga clic en Aceptar.
5. Cuando veas el cuadro de diálogo de bienvenida al dominio, haz clic en Aceptar.
6. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
7. En el cuadro de diálogo Propiedades del sistema , haga clic en Cerrar.
8. Cuando se le pida que reinicie el equipo, haga clic en Reiniciar ahora.
Cómo unir equipos cliente al dominio
1. En la pantalla Inicio , escribaExplorer. exey, a continuación, presione Entrar.
2. Haz clic con el botón secundario en el icono del equipo y, a continuación, haz clic en Propiedades.
3. En la página Sistema, haz clic en Configuración avanzada del sistema.
4. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre del equipo, haga clic en
Cambiar.
5. En Nombre de equipo, escribe el nombre del equipo si también estás cambiando el nombre del equipo al
unir el servidor al dominio. En Miembro de, haz clic en Dominio y, después, escribe el nombre del
dominio al que quieras que se una el servidor (por ejemplo, [Link]) y haz clic en Aceptar.
6. Cuando se le solicite un nombre de usuario y una contraseña, escriba el nombre de usuario y la contraseña
de un usuario con derechos para unir equipos al dominio y, a continuación, haga clic en Aceptar.
7. Cuando veas el cuadro de diálogo de bienvenida al dominio, haz clic en Aceptar.
8. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
9. En el cuadro de diálogo Propiedades del sistema , haga clic en Cerrar.
10. Cuando se le pida que reinicie el equipo, haga clic en Reiniciar ahora.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

NOTE
Debes suministrar credenciales de dominio al escribir el comando siguiente, Add-Computer.

Add-Computer -DomainName <domain_name>


Restart-Computer
1,8 configuración de GPO
Se requiere un mínimo de dos objetos directiva de grupo para implementar el acceso remoto:
Uno contiene la configuración para el servidor de DirectAccess
Otro contiene la configuración para los equipos cliente de DirectAccess
Al configurar el acceso remoto, el asistente crea automáticamente los objetos directiva de grupo necesarios. No
obstante, si la organización obliga a usar una convención de nomenclatura, puedes escribir un nombre en el
cuadro de diálogo GPO de la consola de administración de acceso remoto. Para obtener más información, consulte
2,7. Resumen de la configuración y GPO alternativos. Si ya has creado los permisos, se creará el GPO. Si no tienes
los permisos necesarios para crear GPO, deberás crearlos antes de configurar el acceso remoto.
Para crear directiva de grupo objetos, vea crear y editar un objeto Directiva de grupo.

IMPORTANT
Los administradores pueden vincular manualmente los objetos de directiva de grupo de DirectAccess a una unidad
organizativa (OU) siguiendo estos pasos:
1. Antes de configurar DirectAccess, vincula los GPO creados a las unidades organizativas correspondientes.
2. Al configurar DirectAccess, especifica un grupo de seguridad para los equipos cliente.
3. Es posible que el administrador de acceso remoto tenga permisos para vincular los objetos de directiva de grupo al
dominio. En cualquier caso, los objetos de directiva de grupo se configurarán automáticamente. Si los GPO ya están
vinculados a una unidad organizativa, los vínculos no se eliminarán y los GPO no se vincularán al dominio. Para un GPO
de servidor, la unidad organizativa debe contener el objeto de equipo del servidor, o el GPO se vinculará a la raíz del
dominio.
4. Si no se ha vinculado a la unidad organizativa antes de ejecutar el Asistente de DirectAccess, una vez completada la
configuración, el administrador de dominio puede vincular los objetos de directiva de grupo de DirectAccess a las
unidades organizativas necesarias. El vínculo al dominio puede eliminarse. Para obtener más información, vea vincular un
objeto de directiva de grupo.

NOTE
Si un objeto de directiva de grupo se creó manualmente, es posible que el objeto de directiva de grupo no esté disponible
durante la configuración de DirectAccess. Es posible que el objeto de directiva de grupo no se haya replicado en el
controlador de dominio más próximo al equipo de administración. En este caso, el administrador puede esperar a que la
replicación finalice, o bien forzarla.

1.8.1 Configurar los GPO de acceso remoto con permisos limitados


En una implementación que use GPO de almacenamiento provisional y de producción, el administrador de
dominio debería hacer lo siguiente:
1. Obtener la lista de los GPO obligatorios para la implementación de acceso remoto del administrador de
acceso remoto. Para obtener más información, consulte 1,8 planear objetos directiva de grupo.
2. Por cada GPO solicitado por el administrador de acceso remoto, crea dos GPO con nombres distintos. El
primero se usará como el GPO de almacenamiento provisional, y el segundo, como el GPO de producción.
Para crear directiva de grupo objetos, vea crear y editar un objeto Directiva de grupo.
3. Para vincular los GPO de producción, vea vincular un objeto de directiva de grupo.
4. Asigna al administrador de acceso remoto permisos para Editar configuración, eliminar y modificar
seguridad en todos los GPO de almacenamiento provisional. Para obtener más información, vea delegar
permisos para un grupo o usuario en un objeto de directiva de grupo.
5. Denegar permisos de administrador de acceso remoto para vincular GPO en todos los dominios (o
comprobar que el administrador de acceso remoto no tiene estos permisos). Para obtener más información,
vea delegar permisos para vincular objetos de directiva de grupo.
Los administradores de acceso remoto que configuren acceso remoto siempre deberán especificar únicamente los
GPO de almacenamiento provisional (no los GPO de producción). Esto es lo correcto durante la configuración
inicial de acceso remoto y al realizar operaciones de configuración adicionales que necesitan más GPO (por
ejemplo, al agregar puntos de entrada en una implementación multisitio o al habilitar equipos cliente en dominios
adicionales).
Cuando el administrador de acceso remoto completa los cambios en la configuración de acceso remoto, el
administrador del dominio debe revisar la configuración en los GPO de almacenamiento provisional y completar
el procedimiento siguiente para copiar la configuración en los GPO de producción.

TIP
Haz lo siguiente después de realizar cambios en la configuración de acceso remoto.

P a r a c o p i a r l a c o n fi g u r a c i ó n e n l o s G P O d e p r o d u c c i ó n

1. Comprueba que todos los GPO de almacenamiento provisional de la implementación de acceso remoto se
hayan replicado a todos los controladores de dominio del dominio. Esto es necesario para asegurarse de
que se importe la configuración más reciente en los GPO de producción. Para obtener más información,
consulte comprobar el estado de la infraestructura de directiva de grupo.
2. Exporta la configuración; para ello, realiza una copia de seguridad de todos los GPO de almacenamiento
provisional en la implementación de acceso remoto. Para obtener más información, vea realizar una copia
de seguridad de un objeto directiva de grupo.
3. Por cada GPO de producción, cambia los filtros de seguridad para que coincidan con los filtros de seguridad
del GPO de almacenamiento provisional correspondiente. Para obtener más información, vea filtrar
mediante grupos de seguridad.

NOTE
Esto es necesario porque la opción Importar configuración no copia el filtro de seguridad del GPO de origen.

4. Por cada GPO de producción, haz lo siguiente para importar la configuración de la copia de seguridad del
GPO de almacenamiento provisional correspondiente:
a. En el Consola de administración de directivas de grupo (GPMC ), expanda el nodo objetos de
directiva de grupo en el bosque y el dominio que contiene el objeto de directiva de grupo de
producción en el que se importará la configuración.
b. Haz clic con el botón secundario en el GPO y selecciona Importar configuración.
c. En el Asistente para importar configuración, en la Página principal, haz clic en Siguiente.
d. En la página Hacer copia de seguridad de GPO, haz clic en Copia de seguridad.
e. En el cuadro de diálogo Copia de seguridad de objeto de directiva de grupo, en el cuadro
Ubicación, escribe la ruta de la ubicación donde quieras almacenar las copias de seguridad del GPO,
o bien haz clic en Examinar para buscar la carpeta.
f. En el cuadro Descripción, escribe una descripción para el GPO de producción y haz clic en Hacer
copia de seguridad.
g. Cuando se complete la copia de seguridad, haz clic en Aceptar y, después, en la página Hacer copia
de seguridad de GPO, haz clic en Siguiente.
h. En la página Ubicación de la copia de seguridad, en el cuadro Carpeta de copia de seguridad,
escribe la ruta de la ubicación donde se almacenó (en el paso 2) la copia de seguridad del GPO de
almacenamiento provisional correspondiente, o bien haz clic en Examinar para buscar la carpeta y,
después, haz clic en Siguiente.
i. En la página GPO de origen, selecciona la casilla Mostrar solo la versión más reciente de cada
GPO para ocultar las copias de seguridad anteriores y selecciona el GPO de almacenamiento
provisional correspondiente. Haz clic en Ver configuración para revisar la configuración de acceso
remoto antes de aplicarla al GPO de producción y, después, haz clic en Siguiente.
j. En la página Examinar copia de seguridad, haz clic en Siguiente y, después, en Finalizar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Para realizar una copia de seguridad del GPO de cliente de almacenamiento provisional "configuración de
cliente de DirectAccess-staging" en el dominio "[Link]" en la carpeta de copia de seguridad
"C:\Backups":

$backup = Backup-GPO "Name 'DirectAccess Client Settings - Staging' "Domain '[Link]' "Path
'C:\Backups\'

Para ver el filtrado de seguridad del GPO de cliente de almacenamiento provisional "configuración de
cliente de DirectAccess-almacenamiento provisional" en el dominio "[Link]":

Get-GPPermission "Name 'DirectAccess Client Settings - Staging' "Domain '[Link]' "All | ?{


$_.Permission "eq 'GpoApply'}

Para agregar el grupo de seguridad ' Corp. contoso. com\DirectAccess clients ' al filtro de seguridad del
GPO de cliente de producción "configuración de cliente de DirectAccess" Production "en el dominio"
[Link] ":

Set-GPPermission "Name 'DirectAccess Client Settings - Production' "Domain '[Link]'


"PermissionLevel GpoApply "TargetName '[Link]\DirectAccess clients' "TargetType Group

Para importar la configuración de la copia de seguridad en el GPO de cliente de producción "configuración


de cliente de DirectAccess" Production "en el dominio" [Link] ":

Import-GPO "BackupId $[Link] "Path $[Link] "TargetName 'DirectAccess Client Settings


- Production' "Domain '[Link]'

1,9 configuración de grupos de seguridad


La configuración de DirectAccess contenida en el equipo cliente directiva de grupo objeto solo se aplica a los
equipos que son miembros de los grupos de seguridad que se especifican al configurar el acceso remoto. Además,
si usas grupos de seguridad para administrar tus servidores de aplicación, debes crear un grupo de seguridad para
dichos servidores.
Para crear un grupo de seguridad para clientes de DirectAccess
1. En la pantalla Inicio , escribaDSA. mscy, a continuación, presione Entrar. En la consola Usuarios y
equipos de Active Directory, en el panel izquierdo, expande el dominio que contendrá el grupo de
seguridad, haz clic con el botón secundario en Usuarios, elige Nuevo y haz clic en Grupo.
2. En el cuadro de diálogo Nuevo objeto - Grupo, en Nombre de grupo, escribe el nombre del grupo de
seguridad.
3. En Ámbito del grupo, haz clic en Global y, en Tipo de grupo, haz clic en Seguridad y, después, en
Aceptar.
4. Haz doble clic en el grupo de seguridad de equipos cliente de DirectAccess y, en el cuadro de diálogo
Propiedades, haz clic en la pestaña Miembros.
5. En la pestaña Miembros , haga clic en Agregar.
6. En el cuadro de diálogo Seleccionar usuarios, contactos, equipos o cuentas de servicio, selecciona los
equipos cliente que quieras habilitar para DirectAccess y, después, haz clic en Aceptar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

New-ADGroup -GroupScope global -Name <DirectAccess_clients_group_name>


Add-ADGroupMember -Identity DirectAccess_clients_group_name -Members <computer_name>

1,10 configurar el servidor de ubicación de red


El servidor de ubicación de red debe ser un servidor con alta disponibilidad y, además, debe tener un certificado
SSL válido en el que confíen los clientes de DirectAccess. Hay dos opciones de certificados para el certificado de
servidor de ubicación de red:
Certificado privado
Este certificado se basa en la plantilla de certificado que creó siguiendo las instrucciones de 1.5.2 configurar
plantillas de certificado.
Certificado autofirmado

NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.

Estos son los requisitos para cada tipo de certificado, si aún no existen:
Un certificado de sitio web que se use para el servidor de ubicación de red. El firmante del certificado debe
ser la dirección URL del servidor de ubicación de red.
Un punto de distribución CRL que tenga alta disponibilidad de la red interna.

NOTE
Si el sitio web del servidor de ubicación de red se encuentra en el servidor de DirectAccess, se creará automáticamente un
sitio web cuando configures el acceso remoto. Este sitio está enlazado con el certificado de servidor que indiques.
Cómo instalar el certificado de servidor de ubicación de red desde una CA interna
1. En el servidor que hospedará el sitio web del servidor de ubicación de red: en la pantalla Inicio ,
escribaMMC. exey, a continuación, presione Entrar.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos, haz clic en Certificados, en Agregar, Cuenta
de equipo, Siguiente, Equipo local, en Finalizar y, por último, en Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en Certificados, elija Todas las tareas y, a continuación, haga clic en
Solicitar un nuevo certificado.
6. Haga clic en Siguiente dos veces.
7. En la página solicitar certificados , active la casilla de la plantilla de certificado que creó siguiendo las
instrucciones de 1.5.2 configurar plantillas de certificado. Si es necesario, haz clic en Se necesita más
información para inscribir este certificado.
8. En el cuadro de diálogo Propiedades de certificado, en la pestaña Sujeto, en el área Nombre de sujeto,
en Tipo, selecciona Nombre común.
9. En Valor, escribe el FQDN del sitio web del servidor de ubicación de red y, a continuación, haz clic en
Agregar.
10. En la zona Nombre alternativo, en Tipo, selecciona DNS.
11. En Valor, escribe el FQDN del sitio web del servidor de ubicación de red y, a continuación, haz clic en
Agregar.
12. En la pestaña General, en Nombre descriptivo, puedes escribir un nombre que te ayude a identificar el
certificado.
13. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
14. En el panel de detalles del complemento Certificados, comprueba que se inscribió un nuevo certificado con
el valor Propósitos planteados de autenticación del servidor.
Para configurar el servidor de ubicación de red
1. Instala un sitio web en un servidor de alta disponibilidad. No es necesario que el sitio web tenga contenidos;
pero, cuando lo pruebes, puedes definir una página predeterminada donde se muestre un mensaje a los
clientes cuando se conecten.

NOTE
Este paso no es necesario si el sitio web del servidor de ubicación de red está hospedado en el servidor de
DirectAccess.

2. Enlaza un certificado de servidor HTTPS al sitio web. El nombre común del certificado debe coincidir con el
nombre del sitio del servidor de ubicación de red. Comprueba que los clientes de DirectAccess confíen en la
CA emisora.

NOTE
Este paso no es necesario si el sitio web del servidor de ubicación de red está hospedado en el servidor de
DirectAccess.
3. Configura un sitio de CRL que tenga alta disponibilidad de la red interna.
Puedes acceder a los puntos de distribución CRL mediante:
Servidores Web mediante el uso de una dirección URL basada en HTTP, como:
[Link]
Servidores de archivos a los que se accede a través de una ruta de acceso UNC (Convención de
nomenclatura universal), como \\[Link]\crld\[Link]
Si el punto de distribución CRL de la intranet solo es accesible a través de IPv6, deberás configurar una
regla de seguridad de conexión de Firewall de Windows con seguridad avanzada para eximir la protección
de IPsec de la dirección IPv6 de la intranet a las direcciones IPv6 de los puntos de distribución CRL.
4. Comprueba que los clientes de DirectAccess de la red interna puedan resolver el nombre del servidor de
ubicación de red. Comprueba que el nombre no pueda ser resuelto por clientes de DirectAccess en Internet.

Paso siguiente
Paso 2: configurar servidores de DirectAccess avanzados
Paso 2 configuración de servidores de DirectAccess
avanzados
31/01/2020 • 23 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema aprenderás a configurar las opciones de cliente y de servidor necesarias para una implementación de
acceso remoto avanzado que use un único servidor de acceso remoto en un entorno donde se combinan IPv4 e
IPv6. Antes de comenzar con los pasos de implementación, asegúrese de que ha completado los pasos de
planeación que se describen en planear una implementación de DirectAccess avanzada.

TAREA DESCRIPCIÓN

2.1. Instalar el rol de acceso remoto Instalar el rol de acceso remoto.

2.2. Configurar el tipo de implementación Configura el tipo de implementación como DirectAccess y


VPN, solo DirectAccess o solo VPN.

Planear una implementación avanzada de DirectAccess Configura el servidor de acceso remoto con los grupos de
seguridad que contengan clientes de DirectAccess.

2.4. Configurar el servidor de acceso remoto Configura los ajustes del servidor de acceso remoto.

2.5. Configurar los servidores de infraestructura Configura los servidores de infraestructura que se usan en la
organización.

2.6. Configurar servidores de aplicaciones Configura los servidores de aplicaciones para que requieran
autenticación y cifrado.

2.7. Configuración de resumen y GPO alternativos Consulta el resumen de configuración de acceso remoto y, si
fuera necesario, modifica el GPO.

2.8. Configuración del servidor de acceso remoto con Configure el acceso remoto mediante Windows PowerShell.
Windows PowerShell

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

2,1. Instalar el rol de acceso remoto


Para implementar acceso remoto debes instalar el rol de acceso remoto en un servidor de la organización que
actúe como el servidor de acceso remoto.
Para instalar el rol de acceso remoto
1. En el servidor de acceso remoto, en la consola de Administrador del servidor, en el Panel, haga clic en
Agregar roles y características.
2. Haz clic en Siguiente tres veces para acceder a la pantalla Seleccionar roles de servidor.
3. En la página Seleccionar roles de servidor, selecciona Acceso remoto, haz clic en Agregar
características y después haz clic en Siguiente.
4. Haz clic cinco veces en Siguiente.
5. En la página Confirm installation selections, haz clic en Install.
6. En la página Progreso de la instalación, comprueba que la instalación se ha completado correctamente y
haz clic en Cerrar.

comandos equivalentes de Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

Install-WindowsFeature RemoteAccess -IncludeManagementTools

2,2. Configurar el tipo de implementación


Acceso remoto se puede implementar mediante la consola de administración de acceso remoto de tres maneras:
DirectAccess y VPN
Solo DirectAccess
Solo VPN
Esta guía usa una implementación de solo DirectAccess en los procedimientos de ejemplo.
Para configurar el tipo de implementación
1. En el servidor de acceso remoto, abra la consola de administración de acceso remoto: en la pantalla Inicio ,
escribaRAMgmtUI. exey, a continuación, presione Entrar. Si aparece el cuadro de diálogo Control de
cuentas de usuario , confirme que la acción que se muestra es la esperada y, a continuación, haga clic en
Sí.
2. En el panel central de la consola de administración de acceso remoto, haz clic en Ejecutar el Asistente
para la instalación de acceso remoto.
3. En el cuadro de diálogo Configurar acceso remoto, haz clic en DirectAccess y VPN, DirectAccess solo o
en VPN solo.

2,3. Configurar los clientes de DirectAccess


Para que un equipo cliente se aprovisione para el uso de DirectAccess, este debe pertenecer al grupo de seguridad
seleccionado. Después de configurar DirectAccess, los equipos cliente del grupo de seguridad se aprovisionan
para recibir el objeto de directiva de grupo (GPO ) de DirectAccess. También se puede configurar el escenario de
implementación, lo que permite configurar DirectAccess para el acceso de clientes y administración remota, o bien
solo para administración remota.
Cómo configurar los clientes de DirectAccess
1. En el área Paso 1: Clientes remotos del panel central de la consola de administración de acceso remoto,
haz clic en Configurar.
2. En el Asistente para la instalación del cliente de DirectAccess, en la página Escenario de implementación,
haz clic en el escenario de implementación que quieras usar en la organización (DirectAccess completo o
Solo administración remota) y después haz clic en Siguiente.
3. En la página Seleccionar grupos , haz clic en Agregar.
4. En el cuadro de diálogo Seleccionar grupos, selecciona los grupos de seguridad que contienen los
equipos cliente de DirectAccess.

NOTE
Si el grupo de seguridad se encuentra en un bosque diferente al del servidor de acceso remoto, después de
completar el Asistente para la instalación de acceso remoto, haga clic en actualizar servidores de administración
en el panel de tareas para detectar los controladores de dominio y los servidores de Configuration Manager en el
nuevo bosque.

5. Si fuera necesario, selecciona la casilla Habilitar DirectAccess solo para equipos móviles para que solo
puedan acceder equipos móviles a la red interna.
6. Si fuera necesario, selecciona la casilla Usar túnel forzado para dirigir todo el tráfico de clientes (a la red
interna y a internet) mediante el servidor de acceso remoto.
7. Haz clic en Siguiente.
8. En la página Asistente para la conectividad de red:
En la tabla, agrega los recursos que se usarán para determinar la conectividad a la red interna. Se
creará automáticamente un sondeo web predeterminado si no se configuran otros recursos.
Cau t i on

Al configurar las ubicaciones de sondeo web para determinar la conectividad a la red empresarial
deberás configurar como mínimo un sondeo basado en HTTP. Configurar únicamente un sondeo de
ping no es suficiente y podría causar que no se detectara correctamente el estado de la conectividad.
Esto se debe a que ping está exento de IPsec y, como resultado, no garantiza que se establezcan
correctamente los túneles IPsec.
Agrega la dirección de correo del servicio de asistencia para permitir a los usuarios enviar
información si tienen problemas de conectividad.
Especifica un nombre descriptivo para la conexión de DirectAccess. Este nombre aparece en la lista
de redes cuando el usuario hace clic en el icono de red del área de notificación.
Si fuera necesario, selecciona la casilla Permitir que los clientes de DirectAccess usen la
resolución local de nombres.

NOTE
Al habilitar la resolución local de nombres, los usuarios que ejecuten el Asistente para la conectividad de red
pueden seleccionar que se resuelvan los nombres mediante servidores DNS configurados en el equipo cliente
de DirectAccess.

9. Haz clic en Finalizar.

2,4. Configurar el servidor de acceso remoto


Para implementar acceso remoto es necesario configurar el servidor de acceso remoto con los adaptadores de red
correctos, una URL pública para el servidor de acceso remoto a la que se puedan conectar los equipos cliente (la
dirección ConnectTo), un certificado IP -HTTPS con un sujeto que coincida con la dirección ConnectTo,
configuración de IPv6 y autenticación de equipos cliente.
Para configurar el servidor de acceso remoto
1. En el área Paso 2: Servidor de acceso remoto del panel central de la consola de administración de acceso
remoto, haz clic en Configurar.
2. En la página Topología de red del Asistente para la instalación del servidor de acceso remoto, haz clic en
la topología de implementación que usarás en la organización. En Escriba el nombre público o dirección
IPv4 que usan los clientes para conectarse al servidor de acceso remoto, escribe el nombre público
de la implementación (este nombre coincide con el nombre del firmante del certificado IP -HTTPS, por
ejemplo, [Link]) y haz clic en Siguiente.
3. En la página Adaptadores de red, el asistente detectará automáticamente los adaptadores de red para las
redes de la implementación. Si el asistente no detecta los adaptadores de red correctos, selecciona de forma
manual los adaptadores correctos. El asistente también detecta automáticamente el certificado IP -HTTPS
basándose en el nombre público para la implementación establecida en el paso anterior del asistente. Si el
asistente no detecta automáticamente el certificado IP -HTTPS, haz clic en Examinar para seleccionar de
forma manual el certificado correcto y después haz clic en Siguiente.
4. En la página Configuración de prefijo (que solo se muestra si se implementa IPv6 en la red interna), el
asistente detectará automáticamente la configuración de IPv6 que se use en la red interna. Si la
implementación requiere prefijos adicionales, configura los prefijos IPv6 para la red interna (un prefijo IPv6
para asignarlo a los equipos cliente de DirectAccess y un prefijo IPv6 para asignarlo a los equipos cliente de
VPN ).

NOTE
Puedes especificar varios prefijos IPv6 mediante una lista delimitada por caracteres de punto y coma (por ejemplo,
2001:db8:1::/48;2001:db8:2::/48).

5. En la página Autenticación:
En Autenticación de usuario, haz clic en Credenciales de Active Directory. Para configurar una
implementación mediante el uso de autenticación en dos fases, haz clic en Autenticación en dos
fases. Para obtener más información, consulta Implementar el acceso remoto con autenticación OTP.
Para implementaciones multisitio con autenticación en dos fases es necesario usar la autenticación
de certificados de equipo. Activa la casilla Usar certificados de equipo para usar autenticación de
certificados de equipo y después selecciona el certificado raíz IPsec.
Para permitir que los equipos cliente de Windows 7 se conecten a través de DirectAccess, active la
casilla permitir que los equipos cliente de Windows 7 se conecten a través de DirectAccess .

NOTE
Además, también es necesario usar la autenticación de certificados de equipo en este tipo de implementación.

6. Haz clic en Finalizar.

2,5. Configurar los servidores de infraestructura


Para configurar los servidores de infraestructura en una implementación de acceso remoto es necesario configurar
el servidor de ubicación de red, la configuración DNS (incluida la lista de búsqueda de sufijos DNS ) y, además, los
servidores de administración que acceso remoto no detecte automáticamente.
Para configurar los servidores de infraestructura
1. En el área Paso 3: Servidores de infraestructura del panel central de la consola de administración de
acceso remoto, haz clic en Configurar.
2. En el Asistente para la instalación del servidor de infraestructura, en la página Servidor de ubicación de
red, haz clic en la opción que se corresponda con la ubicación del servidor de ubicación de red de la
implementación. Si el servidor de ubicación de red se encuentra en un servidor web remoto, especifica la
URL y haz clic en Validar antes de continuar. Si el servidor de ubicación de red se encuentra en el servidor
de acceso remoto, haz clic en Examinar para buscar el certificado correspondiente y después haz clic en
Siguiente.
3. En la tabla de la página DNS, especifica los sufijos de nombre adicionales que se aplicarán como
exenciones de la Tabla de directivas de resolución de nombres (NRPT). Selecciona una opción de resolución
local de nombres y después haz clic en Siguiente.
4. En la página Lista de búsqueda de sufijos DNS, el servidor de acceso remoto detecta automáticamente
los sufijos de dominio de la implementación. Usa los botones Agregar y Quitar para agregar y quitar
sufijos de dominio de la lista de sufijos de dominio que quieras usar. Para agregar un nuevo sufijo de
dominio, especifica el sufijo en el campo Nuevo sufijo y haz clic en Agregar. Haz clic en Siguiente.
5. En la página Administración, agrega los servidores de administración que no se detecten
automáticamente y después haz clic en Siguiente. El acceso remoto agrega automáticamente
controladores de dominio y servidores de Configuration Manager.

NOTE
Aunque los servidores se agregan automáticamente, no aparecen en la lista. Después de aplicar la configuración por
primera vez, los servidores Configuration Manager aparecen en la lista.

6. Haz clic en Finalizar.

2,6. Configurar servidores de aplicaciones


La configuración de servidores de aplicaciones en las implementaciones de acceso remoto es una tarea opcional.
Acceso remoto permite requerir autenticación para servidores de aplicaciones seleccionados (deberás agregarlos a
un grupo de seguridad de servidores de aplicaciones). De manera predeterminada, el tráfico a los servidores de
aplicaciones que requieren autenticación también se cifra; pero puedes seleccionar una opción para no cifrar el
tráfico a los servidores de aplicaciones y usar solo autenticación.

NOTE
La autenticación sin cifrado solo se admite en servidores de aplicaciones que ejecutan Windows Server 2012 R2, Windows
Server 2012 o Windows Server 2008 R2.

Para configurar servidores de aplicaciones


1. En el área Paso 4: Servidores de aplicaciones del panel central de la consola de administración de acceso
remoto, haz clic en Configurar.
2. En el asistente para la instalación del servidor de aplicaciones de DirectAccess, para requerir la
autenticación en los servidores de aplicaciones seleccionados, haz clic en Extender la autenticación a los
servidores de aplicaciones seleccionados. Haz clic en Agregar para seleccionar el grupo de seguridad
Servidor de aplicaciones.
3. Para restringir el acceso a los servidores del grupo de seguridad Servidor de aplicaciones, selecciona la
casilla Permitir el acceso únicamente a los servidores incluidos en los grupos de seguridad.
4. Para usar la autenticación sin cifrado, seleccione no cifrar el tráfico. Casilla usar solo autenticación .
5. Haz clic en Finalizar.

2,7. Configuración de resumen y GPO alternativos


Cuando completes la configuración de acceso remoto verás el cuadro de diálogo Revisión de acceso remoto.
Podrás revisar todas las opciones que hayas seleccionado anteriormente, como por ejemplo:
1. Configuración del GPO: muestra el nombre del GPO del servidor de DirectAccess y el nombre del GPO
del cliente. Además, puedes hacer clic en el vínculo Cambiar junto al encabezado Configuración del GPO
para modificar la configuración del GPO.
2. Clientes remotos: muestra la configuración de los cliente de DirectAccess, incluidos el grupo de seguridad,
el estado del túnel forzado, los comprobadores de conectividad y el nombre de la conexión de DirectAccess.
3. Servidor de acceso remoto: muestra la configuración de DirectAccess, incluidos el nombre o la dirección
públicos, la configuración del adaptador de red, la información del certificado y la información de OTP (si
está configurado).
4. Servidores de infraestructura: esta lista contiene la URL del servidor de ubicación de red, los sufijos DNS
usados por los clientes de DirectAccess e información sobre el servidor de administración.
5. Servidores de aplicación: muestra el estado de administración remota de DirectAccess, así como el
estado de la autenticación de un extremo a otro de los servidores de aplicaciones específicos.

2,8. Configuración del servidor de acceso remoto con


Windows PowerShell
comandos equivalentes de Windows PowerShell Windows PowerShell
Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Para realizar una instalación completa en una topología perimetral de acceso remoto para DirectAccess solo en un
dominio con el [Link] raíz y con los parámetros siguientes: GPO de servidor: configuración de
servidor de DirectAccess, GPO de cliente: configuración de cliente de DirectAccess, adaptador de red interno:
CorpNet, adaptador de red externo: Internet, dirección ConnectTo: [Link] servidor de ubicación
de red: [Link]:

Install-RemoteAccess -Force -PassThru -ServerGpoName '[Link]\DirectAccess Server Settings' -


ClientGpoName '[Link]\DirectAccess Client Settings' -DAInstallType 'FullInstall' -InternetInterface
'Internet' -InternalInterface 'Corpnet' -ConnectToAddress '[Link]' -NlsUrl
'[Link]

Para configurar el servidor de acceso remoto para que use autenticación de certificados de equipo con un
certificado raíz IPsec emitido por la entidad de certificación llamada CORP -APP1-CA:

$certs = Get-ChildItem Cert:\LocalMachine\Root


$IPsecRootCert = $certs | Where-Object {$_.Subject -Match "corp-APP1-CA"}
Set-DAServer -IPsecRootCertificate $IPsecRootCert

Para agregar el grupo de seguridad que contiene los clientes de DirectAccess llamado ClientesDirectAccess y
eliminar el grupo de seguridad Equipos del dominio:
Add-DAClient -SecurityGroupNameList @('[Link]\DirectAccessClients')
Remove-DAClient -SecurityGroupNameList @('[Link]\Domain Computers')

Para habilitar el acceso remoto para todos los equipos (no solo portátiles y portátiles) y para habilitar el acceso
remoto para los clientes de Windows 7:

Set-DAClient -OnlyRemoteComputers 'Disabled' -Downlevel 'Enabled'

Para configurar la experiencia de cliente de DirectAccess, incluido el nombre descriptivo de la conexión y la URL
del sondeo web:

Set-DAClientExperienceConfiguration -FriendlyName 'Contoso DirectAccess Connection' -PreferLocalNamesAllowed


$False -PolicyStore '[Link]\DirectAccess Client Settings' -CorporateResources
@('HTTP:[Link]

Paso anterior
Paso 1: configurar la infraestructura de DirectAccess avanzada

Paso siguiente
Paso 3: comprobar la implementación
Paso 3 comprobar la implementación de DirectAccess
avanzada
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo comprobar que ha configurado correctamente la implementación de DirectAccess.
Para comprobar el acceso a recursos internos a través de DirectAccess
1. Conecte un equipo cliente de DirectAccess a la red corporativa y obtenga el objeto de directiva de grupo.
2. Haga clic en el icono conexiones de red en el área de notificación para tener acceso al administrador de
medios de DirectAccess.
3. Haga clic en conexión de DirectAccessy verá que el estado es conectado localmente.
4. Conecte el equipo cliente a la red externa e intente tener acceso a recursos internos.
Debe poder tener acceso a todos los recursos corporativos.

Paso anterior
Paso 2: configuración de los servidores de DirectAccess
Agregar DirectAccess a una implementación de
acceso remoto existente (VPN)
02/12/2019 • 14 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Descripción del escenario


En este escenario, un solo equipo que ejecute Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012 se configura como un servidor de DirectAccess con la configuración recomendada después de haber
instalado y configurado la VPN. Si desea configurar DirectAccess con características empresariales, como un
clúster con equilibrio de carga, una implementación multisitio o la autenticación de cliente en dos fases, complete
el escenario descrito en este tema para configurar un solo servidor y, a continuación, configure la empresa. tal
como se describe en implementación de acceso remoto en una empresa.

En este escenario
Para configurar un solo servidor de acceso remoto, son necesarios varios pasos de planificación e implementación.
Pasos de planeación
La planeación se divide en dos fases:
1. Planeación de la infraestructura de acceso remoto
En esta fase se describe la planificación necesaria para configurar la infraestructura de red antes de
comenzar la implementación de acceso remoto. Engloba planear la topología de servidores y de red y los
certificados, el Sistema de nombres de dominio (DNS ), la configuración del objeto de directiva de grupo
(GPO ) de Active Directory y el servidor de ubicación de red de DirectAccess.
2. Planear la implementación de acceso remoto
En esta fase se describen los pasos de planificación necesarios para preparar la implementación de acceso
remoto. Incluye planear los equipos cliente de acceso remoto, los requisitos de autenticación de servidor y
cliente y los servidores de infraestructura.
Pasos de implementación
La implementación se divide en tres fases:
1. Configuración de la infraestructura de acceso remoto
Esta fase conlleva configurar la red y el enrutamiento, establecer la configuración de firewall (de ser
necesario), los certificados, los servidores DNS, los valores de Active Directory y GPO y el servidor de
ubicación de red de DirectAccess.
2. Configurar el servidor de acceso remoto
En esta fase, configuraremos los equipos cliente de acceso remoto, el servidor de acceso remoto y los
servidores de la infraestructura.
3. Comprobar la implementación
En esta fase, comprobaremos que la implementación funciona como debe.
Aplicaciones prácticas
La implementación de un único servidor de acceso remoto ofrece lo siguiente:
Facilidad de acceso
Los equipos cliente administrados que ejecutan Windows 8 y Windows 7 pueden configurarse como
equipos cliente de DirectAccess. Estos clientes pueden tener acceso a recursos de la red interna a través de
DirectAccess en cualquier momento que se encuentren en Internet, y sin necesidad de iniciar sesión con una
conexión VPN. Los equipos cliente que no ejecuten uno de estos sistemas operativos pueden conectarse a
la red interna a través de VPN. DirectAccess y VPN se administran en la misma consola y con el mismo
conjunto de asistentes.
Facilidad de administración
Los equipos cliente de DirectAccess con acceso a Internet pueden administrarse de manera remota por
administradores de acceso remoto en DirectAccess, aun cuando los equipos cliente no estén ubicados en la
red corporativa interna. Los equipos cliente que no cumplan los requisitos corporativos pueden ser
actualizados automáticamente por servidores de administración.

Roles y características necesarios para este escenario


En la siguiente tabla se recogen los roles y características necesarios en este escenario:

ROL/CARACTERÍSTICA COMPATIBILIDAD CON ESTE ESCENARIO

Rol de acceso remoto El rol se instala y desinstala con la consola del Administrador
del servidor o con Windows PowerShell. Este rol incluye tanto
DirectAccess (que antes era una característica de Windows
Server 2008 R2) como los servicios de enrutamiento y acceso
remoto, que antes eran un servicio de rol de Servicios de
acceso y directivas de redes (NPAS). El rol de acceso remoto
consta de dos componentes:

1. DirectAccess y Servicios de enrutamiento y acceso remoto


(RRAS): se administran en la consola de administración de
acceso remoto.
2. Enrutamiento de RRAS: se administra en la consola de
enrutamiento y acceso remoto.

El rol del servidor de acceso remoto depende de las siguientes


características del servidor:

-Internet Information Services (IIS) servidor Web: se requiere


para configurar el servidor de ubicación de red en el servidor
de acceso remoto y el sondeo Web predeterminado.
-Windows Internal Database: se usa para las cuentas locales
en el servidor de acceso remoto.
ROL/CARACTERÍSTICA COMPATIBILIDAD CON ESTE ESCENARIO

Característica Herramientas de administración de acceso Esta característica se instala de la siguiente manera:


remoto
: De forma predeterminada, en un servidor de acceso remoto,
cuando se instala el rol de acceso remoto. Admite la interfaz
de usuario de la consola de administración de acceso remoto y
cmdlets de Windows PowerShell.
-Opcionalmente instalado en un servidor que no ejecuta el rol
de servidor de acceso remoto. en cuyo caso se usa para la
administración remota de un equipo de acceso remoto que
ejecuta DirectAccess y VPN.

La característica de herramientas de administración de acceso


remoto consiste de los siguientes elementos:

-GUI de acceso remoto


-Módulo de acceso remoto para Windows PowerShell

Las dependencias incluyen:

-Consola de administración de directivas de grupo


-Kit de administración del administrador de conexiones RAS
(CMAK)
-Windows PowerShell 3,0
-Infraestructura y herramientas de administración de gráficos

Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Requisitos de servidor
Un equipo que cumpla los requisitos de hardware para Windows Server 2012.
El servidor debe tener al menos un adaptador de red instalado, habilitado y unido a la red interna. Cuando
se usan dos adaptadores, debe haber uno conectado a la red corporativa interna y otro, a la red externa
(Internet).
Si se requiere Teredo como protocolo de transición de IPv4 a IPv6, el adaptador externo del servidor
requiere dos direcciones IPv4 públicas consecutivas. El Asistente para habilitar DirectAccess no habilita
Teredo, aun cuando existan dos direcciones IP consecutivas. Si solo hay disponible una dirección IP,
únicamente se puede usar IP -HTTPS como protocolo de transición.
Al menos un controlador de dominio. Tanto el servidor de acceso remoto como los clientes de DirectAccess
deben ser miembros del dominio.
El Asistente para habilitar DirectAccess necesita certificados para IP -HTTPS y el servidor de ubicación de
red. Si la VPN SSTP ya usa un certificado, este se reutilizará para IP -HTTPS. Si la VPN SSTP no está
configurada, puedes configurar un certificado para IP -HTTPS o usar un certificado autofirmado creado
automáticamente. Para el servidor de ubicación de red, puedes configurar un certificado o usar un
certificado autofirmado creado automáticamente.
Requisitos del cliente
Un equipo cliente debe ejecutar Windows 8 o Windows 7.
NOTE
Solo se pueden usar los siguientes sistemas operativos como clientes de DirectAccess: Windows Server 2012,
Windows Server 2008 R2, Windows 8 Enterprise, Windows 7 Enterprise y Windows 7 Ultimate.

Requisitos del servidor de infraestructura y administración


Durante la administración remota de los equipos cliente de DirectAccess, los clientes inician la
comunicación con servidores de administración —como controladores de dominio, servidores de System
Center Configuration y servidores de la Autoridad de registro de mantenimiento (HRA)— para obtener
servicios que incluyen Windows y actualizaciones de antivirus y la conformidad de clientes de Protección de
acceso a redes (NAP ). Los servidores necesarios se deben implementar antes de comenzar la
implementación de acceso remoto.
Si el acceso remoto requiere la conformidad NAP de los clientes, el Servidor de directivas de red (NPS ) y
HRA se deben implementar antes de comenzar la implementación de acceso remoto
Se requiere un servidor DNS que ejecute Windows Server 2012, Windows Server 2008 R2 o Windows
Server 2008 con SP2.

Requisitos de software
Los requisitos de software para este escenario son los siguientes:
Requisitos de servidor
El servidor de acceso remoto debe ser un miembro del dominio. El servidor se puede implementar en el
perímetro de la red interna o tras un firewall perimetral u otro dispositivo.
Si el servidor de acceso remoto se encuentra detrás de un firewall perimetral o un dispositivo de traducción
de direcciones de red (NAT), el dispositivo debe estar configurado de modo que permita el tráfico desde y
hacia el servidor de acceso remoto.
La persona que implemente el acceso remoto en el servidor necesita permisos de administrador local en el
servidor y permisos de usuario del dominio. Además, el administrador necesita permisos para los GPO que
se usan en la implementación de DirectAccess. Se necesitan permisos para crear un filtro WMI en el
controlador de dominio para aprovechar las ventajas de las características que restringen la implementación
de DirectAccess solamente a los equipos móviles.
Requisitos del cliente de acceso remoto
Los clientes de DirectAccess deben ser miembros del dominio. Los dominios que contienen clientes pueden
pertenecer al mismo bosque que el servidor de acceso remoto, o tener una confianza bidireccional con el
bosque o el dominio del servidor de acceso remoto.
Se requiere un grupo de seguridad de Active Directory para contener los equipos que se configurarán como
clientes de DirectAccess. Si no se ha especificado un grupo de seguridad al establecer la configuración de
cliente de DirectAccess, se aplica de forma predeterminada el GPO de cliente en todos los equipos
portátiles (con capacidad para DirectAccess) en el grupo de seguridad Equipos del dominio. Solo se pueden
usar los siguientes sistemas operativos como clientes de DirectAccess: Windows Server 2012, Windows
Server 2008 R2, Windows 8 Enterprise, Windows 7 Enterprise y Windows 7 Ultimate.
NOTE
Recomendamos crear un grupo de seguridad por cada dominio que contenga equipos que se vayan a configurar
como clientes de DirectAccess.
Planeación para habilitar DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Nota: Windows Server 2012 combina DirectAccess y el servicio de acceso remoto (RAS ) en un solo rol de acceso
remoto. En esta sección se describen los pasos de planeación necesarios para implementar un único servidor de
acceso remoto que ejecute Windows Server 2016 con características básicas.
La fase de planeamiento incluye los pasos siguientes:
Paso 1: planear la infraestructura de DirectAccess
En esta fase se describe la planificación necesaria para configurar la infraestructura de red antes de
comenzar la implementación de acceso remoto. Engloba planear la topología de servidores y de red y los
certificados, el Sistema de nombres de dominio (DNS ), la configuración del objeto de directiva de grupo
(GPO ) de Active Directory y el servidor de ubicación de red de DirectAccess.
Paso 2: planear la implementación de DirectAccess
En esta fase se describen los pasos de planificación necesarios para preparar la implementación de acceso
remoto. Incluye planear los equipos cliente de acceso remoto, los requisitos de autenticación de servidor y
cliente y los servidores de infraestructura.
Paso 1 planear la infraestructura de DirectAccess
02/12/2019 • 40 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

El primer paso a la hora de planear la implementación de acceso remoto en un único servidor consiste en prever la
infraestructura necesaria para dicha implementación. En este tema se describen los pasos para la planificación de la
infraestructura:

TAREA DESCRIPCIÓN

Planear la topología de red y la configuración Decide dónde colocar el servidor de acceso remoto (en el
perímetro, detrás de un firewall o detrás de un dispositivo de
traducción de direcciones de red [NAT]), y planea el
direccionamiento IP y el enrutamiento.

Planear requisitos de firewall Planea la configuración de los firewalls perimetrales para


permitir el paso de tráfico de Acceso remoto.

Planear requisitos de certificados Acceso remoto puede usar Kerberos o certificados para la
autenticación de clientes. En esta implementación básica de
acceso remoto, Kerberos se configura automáticamente y la
autenticación se realiza con un certificado autofirmado emitido
automáticamente por el servidor de acceso remoto.

Planear los requisitos de DNS Planea la configuración de DNS para el servidor de acceso
remoto, los servidores de infraestructura, las opciones de
resolución local de nombres y la conectividad de clientes.

Planear Active Directory Planea los requisitos de los controladores de dominio y de


Active Directory.

Planear objetos de directiva de grupo Decide qué GPO se necesitan en tu organización y cómo
crearlos o editarlos.

No es necesario completar las tareas de planificación en un orden específico.

Planear la topología de red y la configuración


Planear los adaptadores de red y el direccionamiento IP
1. Identifica la topología de adaptadores de red que quieres usar. El acceso remoto se puede configurar de las
siguientes maneras:
Con dos adaptadores de red: En el perímetro con un adaptador de red conectado a Internet y el otro a
la red interna, o detrás de un dispositivo NAT, firewall o enrutador, con un adaptador de red
conectado a una red perimetral y el otro a la red interna.
Detrás de un dispositivo NAT con un adaptador de red: El servidor de acceso remoto se instala detrás
de un dispositivo NAT y el único adaptador de red está conectado a la red interna.
2. Identifica tus requisitos de direccionamiento IP:
DirectAccess usa IPv6 con IPsec para crear una conexión segura entre los equipos cliente de DirectAccess y
la red corporativa interna. Sin embargo, DirectAccess no requiere necesariamente conectividad con Internet
IPv6 ni compatibilidad nativa con IPv6 en las redes internas. En su lugar, configura y usa automáticamente
tecnologías de transición IPv6 para tunelizar el tráfico IPv6 a través de Internet IPv4 (6to4, Teredo, IP -
HTTPS ) y a través de la intranet solo IPv4 (mediante NAT64 o ISATAP ). Para obtener información general
acerca de estas tecnologías de transición, consulta los siguientes recursos:
Tecnologías de transición IPv6
Especificación del Protocolo de túnel IP -HTTPS
3. Configura los adaptadores y el direccionamiento obligatorios según la tabla siguiente. Para las
implementaciones detrás de un dispositivo NAT con un solo adaptador de red, configure las direcciones IP
solo con la columna "adaptador de red interno".

ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE


TIPO DE DIRECCIÓN IP EX TERNO INTERNO ENRUTAMIENTO

Intranet IPv4 e Internet Configura lo siguiente: Configura lo siguiente: Para configurar el servidor
IPv4 de acceso remoto de
-Una dirección IPv4 -Una dirección de intranet manera que tenga acceso
pública estática con las IPv4 con la máscara de a todas las subredes de la
máscaras de subred subred adecuada. red IPv4 interna, haz lo
adecuadas. -Un sufijo DNS específico siguiente:
-Una dirección IPv4 de de la conexión del espacio
puerta de enlace de nombres de la intranet. 1. Enumere los espacios de
predeterminada del firewall También se debe direcciones IPv4 para
de Internet o del configurar el servidor DNS todas las ubicaciones de la
enrutador del proveedor en la interfaz interna. intranet.
de servicios Internet (ISP) -No configure una puerta 2. Usa los comandos route
local. de enlace predeterminada add -p o netsh interface
en ninguna interfaz de la ipv4 add route para
intranet. agregar los espacios de
direcciones IPv4 como
rutas estáticas a la tabla de
enrutamiento IPv4 del
servidor de acceso remoto.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
TIPO DE DIRECCIÓN IP EX TERNO INTERNO ENRUTAMIENTO

Internet IPv6 e intranet Configura lo siguiente: Configura lo siguiente: Si la intranet es IPv6, haz
IPv6 lo siguiente para
-Use la configuración de la -Si no está usando los configurar el servidor de
dirección configurada de niveles de preferencia acceso remoto para que
forma automática predeterminados, tenga acceso a todas las
proporcionada por su ISP. configure las interfaces de ubicaciones IPv6:
-Use el comando Route la intranet con el comando
Print para asegurarse de netsh interface ipv6 set 1. Enumere los espacios de
que existe una ruta IPv6 InterfaceIndex direcciones IPv6 para
predeterminada que ignoredefaultroutes = todas las ubicaciones de la
apunta al enrutador de ISP Enabled . Este comando intranet.
en la tabla de garantiza que las rutas 2. Usa el comando netsh
enrutamiento de IPv6. predeterminadas interface ipv6 add route
: Determine si los adicionales que señalen a para agregar los espacios
enrutadores de ISP e enrutadores de la intranet de direcciones IPv6 como
Intranet están usando las no se agregarán a la tabla rutas estáticas a la tabla de
preferencias de enrutador de enrutamiento IPv6. enrutamiento IPv6 del
predeterminadas descritas Para conocer el índice de servidor de acceso remoto.
en RFC 4191 y el uso de las interfaces de la intranet,
una preferencia usa el comando “netsh
predeterminada mayor interface show interface”.
que los enrutadores de la
Intranet local. Si ambas
condiciones se cumplen,
no se necesita ninguna
otra configuración para la
ruta predeterminada. La
preferencia mayor para el
enrutador del ISP asegura
que la ruta IPv6
predeterminada activa del
servidor de acceso remoto
apunta a Internet IPv6.

Como el servidor de
acceso remoto es un
enrutador IPv6, si tienes
una infraestructura IPv6
nativa, la interfaz de
Internet también puede
tener acceso a los
controladores de dominio
de la intranet. En este caso,
agrega filtros de paquetes
al controlador de dominio
de la red perimetral que
impidan que el servidor de
acceso remoto conecte con
la dirección IPv6 de la
interfaz accesible desde
Internet.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
TIPO DE DIRECCIÓN IP EX TERNO INTERNO ENRUTAMIENTO

Internet IPv6 e intranet El servidor de acceso


IPv4 remoto reenvía el tráfico
de la ruta IPv6
predeterminada a través
del Adaptador 6to4 de
Microsoft con una
retransmisión 6to4 en
Internet por IPv4. Puedes
configurar un servidor de
acceso remoto para la
dirección IPv4 de la
retransmisión 6to4 de
Microsoft en Internet IPv4
(se usa cuando no hay
implementado IPv6 nativo
en la red corporativa) con
el comando netsh interface
ipv6 6to4 set relay
name=[Link]
state=enabled.

NOTE
1. Si se ha asignado una dirección IPv4 pública al cliente de DirectAccess, este usará la tecnología de transición 6to4
para conectarse a la intranet. Si el cliente de DirectAccess no puede conectarse al servidor de DirectAccess
mediante 6to4, usará IP-HTTPS.
2. Los equipos cliente IPv6 nativos pueden conectarse al servidor de acceso remoto a través de IPv6 nativo, y no se
necesita ninguna tecnología de transición.

Planear requisitos de firewall


Si el servidor de acceso remoto está detrás de un firewall perimetral, se necesitan las siguientes excepciones para el
tráfico de acceso remoto cuando el servidor de acceso remoto se encuentre en Internet IPv4:
tráfico 6to4: protocolo IP 41 entrante y saliente.
IP -HTTPS -puerto de destino del Protocolo de control de transmisión (TCP ) 443 y puerto de origen TCP 443
de salida.
Si implementas el acceso remoto con un único adaptador de red y lo instalas en el servidor de ubicación de
red en el servidor de acceso remoto, también deberás agregar el puerto TCP 62000 a las excepciones.
Se necesitarán las siguientes excepciones para el tráfico de acceso remoto cuando el servidor de acceso remoto se
encuentre en Internet IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Si usa firewalls adicionales, aplique las siguientes excepciones de firewall de la red interna para el tráfico de acceso
remoto:
ISATAP -protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4/IPv6
Planear requisitos de certificados
Entre los requisitos de certificados para IPsec se incluye un certificado de equipo que los equipos cliente de
DirectAccess usan al establecer la conexión IPsec entre el cliente y el servidor de acceso remoto, y un certificado de
equipo que los servidores de acceso remoto usan para establecer conexiones IPsec con los clientes de
DirectAccess. Para DirectAccess en Windows Server 2012, no es obligatorio usar estos certificados IPsec. El
Asistente para habilitar DirectAccess configura el servidor de acceso remoto para que actúe como proxy Kerberos a
fin de realizar la autenticación de IPsec sin necesidad de certificados.
1. Servidor IP -https: Al configurar el acceso remoto, el servidor de acceso remoto se configura
automáticamente para que actúe como el agente de escucha de IP -HTTPS. El sitio IP -HTTPS requiere un
certificado de sitio web y los equipos cliente deben poder ponerse en contacto con el sitio de la lista de
revocación de certificados (CRL ) para consultar el certificado. El Asistente para habilitar DirectAccess intenta
usar el certificado SSTP de VPN. Si SSTP no está configurado, comprueba si en el almacén personal del
equipo hay un certificado para IP -HTTPS. Si no hay ninguno disponible, crea automáticamente un
certificado autofirmado.
2. Servidor de ubicación de red: El servidor de ubicación de red es un sitio web que se usa para detectar si
los equipos cliente están ubicados en la red corporativa. El servidor de ubicación de red requiere un
certificado de sitio web. Los clientes de DirectAccess deben poder contactar con el sitio de la CRL para
obtener el certificado. El Asistente para habilitar DirectAccess comprueba si hay un servidor de ubicación de
red en el almacén personal del equipo. Si no hay ninguno, creará automáticamente un certificado
autofirmado.
En la tabla siguiente encontrarás un resumen de los requisitos de certificación para cada uno de estos:

AUTENTICACIÓN IPSEC SERVIDOR IP-HTTPS SERVIDOR DE UBICACIÓN DE RED

Se requiere una CA interna para emitir Entidad de certificación pública: Se Entidad de certificación interna: Puedes
certificados de equipo al servidor de recomienda usar una entidad de usar una entidad de certificación interna
acceso remoto y los clientes para la certificación pública para emitir el para emitir el certificado de sitio web del
autenticación IPsec cuando no se usa el certificado IP-HTTPS, lo que garantiza servidor de ubicación de red. Asegúrate
proxy Kerberos para la autenticación. que el punto de distribución de CRL de que el punto de distribución de CRL
esté disponible externamente. tenga alta disponibilidad desde la red
interna.

Entidad de certificación interna: Puedes Certificado autofirmado: Puede usar un


usar una entidad de certificación interna certificado autofirmado para el sitio web
para emitir el certificado IP-HTTPS; sin del servidor de ubicación de red; sin
embargo, debes asegurarte de que el embargo, no puede usar un certificado
punto de distribución CRL esté autofirmado en implementaciones
disponible externamente. multisitio.

Certificado autofirmado: Puedes usar un


certificado autofirmado para el servidor
IP-HTTPS; sin embargo, debes
asegurarte de que el punto de
distribución CRL esté disponible
externamente. Los certificados
autofirmados no se pueden usar en
implementaciones multisitio.

Planear certificados para IP-HTTPS


El servidor de acceso remoto actúa como agente de escucha de IP -HTTPS y tienes que instalar manualmente un
certificado de sitio web HTTPS en el servidor. A la hora de planear, ten en cuenta lo siguiente:
Se recomienda usar una entidad de certificación pública para que haya CRL disponibles.
En el campo de sujeto, especifica la dirección IPv4 del adaptador de Internet del servidor de acceso remoto
o el FQDN de la dirección URL de IP -HTTPS (la dirección ConnectTo). Si el servidor de acceso remoto está
ubicado detrás de un dispositivo NAT, hay que especificar el nombre público o la dirección del dispositivo
NAT.
El nombre común del certificado debe coincidir con el nombre del sitio IP -HTTPS.
En el campo Uso mejorado de claves, use el identificador de objeto (OID ) Autenticación de servidor.
Para el campo Puntos de distribución CRL, indica un punto de distribución CRL al que puedan obtener
acceso los clientes de DirectAccess que estén conectados a Internet.
El certificado IP -HTTPS debe tener una clave privada.
El certificado IP -HTTPS se debe importar directamente al almacén personal.
Los nombres de certificado IP -HTTPS pueden contener comodines.
Planear certificados de sitio web para el servidor de ubicación de red
A la hora de planear el sitio web del servidor de ubicación de red, ten en cuenta lo siguiente:
En el campo Asunto, especifica una dirección IP de la interfaz de intranet del servidor de ubicación de red o
el FQDN de la dirección URL de la ubicación de red.
Para el campo Uso mejorado de clave, usa el OID Autenticación de servidor.
Para el campo Puntos de distribución CRL, un punto de distribución de CRL que sea accesible por los
clientes de DirectAccess que están conectados a la intranet. Este punto de distribución CRL no debe ser
accesible desde fuera de la red interna.
Si más adelante tienes previsto configurar una implementación multisitio o en clúster, el nombre del
certificado no debe coincidir con el nombre interno del servidor de acceso remoto.

NOTE
Asegúrate de que los certificados de IP-HTTPS y el servidor de ubicación de red tengan un Nombre de sujeto. Si el
certificado no tiene un Nombre e sujeto sino que tiene un Nombre alternativo, el Asistente para acceso remoto
no lo aceptará.

Planear los requisitos de DNS


En una implementación de acceso remoto, se necesita DNS para lo siguiente:
Solicitudes de cliente de DirectAccess: DNS se usa para resolver las solicitudes de equipos cliente de
DirectAccess que no están ubicados en la red interna. Los clientes de DirectAccess intentan conectarse al
servidor de ubicación de red de DirectAccess para determinar si están ubicados en Internet o en la red
corporativa: Si la conexión es correcta, se determinará que los clientes están en la intranet, por lo que no se
usará DirectAccess y las solicitudes de clientes se resolverán mediante el servidor DNS configurado en el
adaptador de red del equipo cliente. Si se producen errores de conexión, se da por hecho que los clientes
están en Internet. Los clientes de DirectAccess usarán la tabla de directivas de resolución de nombres
(NRPT) para determinar el servidor DNS que usarán para resolver solicitudes de nombres. Puedes
especificar que los clientes tengan que usar DNS64 de DirectAccess para resolver nombres, o bien un
servidor DNS interno alternativo. Para llevar a cabo la resolución de nombres, los clientes de DirectAccess
usan la tabla NRPT para identificar cómo gestionar una solicitud. Los clientes solicitan un FQDN o un
nombre de etiqueta única, como [Link] Si se solicita un nombre de etiqueta única, se anexa un
sufijo DNS para crear un FQDN. Si la consulta DNS coincide con una entrada de la NRPT y se especifica
DNS4 o un servidor DNS de intranet para la entrada, la consulta para la resolución de nombres se enviará
mediante el servidor especificado. Si existe una coincidencia pero no se especifica ningún servidor DNS,
esto indica una regla de exención y se aplicará la resolución de nombres normal.
Ten en cuenta que cuando se agrega un nuevo sufijo a la tabla NRPT en la consola Administración de acceso
remoto, los servidores DNS predeterminados para el sufijo se pueden detectar automáticamente haciendo
clic en el botón Detectar. La detección automática funciona de la siguiente manera:
1. Si la red corporativa se basa en IPv4 o usa IPv4 e IPv6, la dirección predeterminada es la dirección
DNS64 del adaptador interno en el servidor de acceso remoto.
2. Si la red corporativa se basa en IPv6, la dirección predeterminada es la dirección IPv6 de los
servidores DNS en la red corporativa.
Servidores de infraestructura
1. Servidor de ubicación de red: Los clientes de DirectAccess intentan contactar con el servidor de
ubicación de red para determinar si están en la red interna. Los clientes de la red interna deben ser
capaces de resolver el nombre del servidor de ubicación de red, pero debe evitarse que resuelvan el
nombre si se encuentran en Internet. Para que esto suceda, de manera predeterminada, el FQDN del
servidor de ubicación de red se agregará como una regla de exención a la NRPT. Además, cuando se
configura el acceso remoto, se crean automáticamente las siguientes reglas:
a. Una regla de sufijo DNS para el dominio raíz o el nombre de dominio del servidor de acceso
remoto y las direcciones IPv6 correspondientes a los servidores DNS de la intranet
configurados en el servidor de acceso remoto. Por ejemplo, si el servidor de acceso remoto es
miembro del dominio [Link], se crea una regla para el sufijo DNS
.[Link].
b. Una regla de exención para el FQDN del servidor de ubicación de red. Por ejemplo, si la
dirección URL del servidor de ubicación de red es [Link] se crea una
regla de exención para el FQDN [Link].
Servidor IP -https: El servidor de acceso remoto actúa como agente de escucha IP -HTTPS y usa su
certificado de servidor para autenticarse en los clientes IP -HTTPS. Los clientes de DirectAccess que
usan servidores DNS públicos deben poder resolver el nombre IP -HTTPS.
Comprobadores de conectividad: Acceso remoto crea un sondeo Web predeterminado que los
equipos cliente de DirectAccess usan para comprobar la conectividad a la red interna. Para
comprobar si el sondeo funciona correctamente es necesario registrar de forma manual los nombres
siguientes en DNS:
a. DirectAccess-webprobehost debe resolverse en la dirección IPv4 interna del servidor de
acceso remoto o en la dirección IPv6 en un entorno de solo IPv6.
b. DirectAccess-corpconnectivityhost debe resolverse en la dirección localhost (bucle invertido).
Es necesario crear un registro A y un registro AAAA: el registro A con el valor [Link] y el
registro AAAA con el valor compuesto a partir del prefijo NAT64 con los últimos 32 bits como
[Link]. El prefijo NAT64 se puede recuperar si se ejecuta el cmdlet get-
netnattransitionconfiguration.

NOTE
Esto solo es válido en un entorno de solo IPv4. En un entorno de IPv4+IPv6 o en un entorno de solo
IPv6, solo se debe crear un registro AAAA con la dirección IP de bucle invertido ::1.

Se pueden crear comprobadores de conectividad adicionales con otras direcciones web a través de
HTTP o PING. Debe existir una entrada DNS por cada comprobador de conectividad.
Requisitos del servidor DNS
En el caso de los clientes de DirectAccess, debe usar un servidor DNS que ejecute Windows Server 2003,
Windows Server 2008, Windows Server 2008 R2, Windows Server 2012 o cualquier servidor DNS que admita
IPv6.
Planear Active Directory
El acceso remoto utiliza Active Directory y Active Directory objetos directiva de grupo de la siguiente manera:
Autenticación: Active Directory se usa para la autenticación. El túnel de intranet usa la autenticación
Kerberos para que el usuario acceda a los recursos internos.
Objetos de directiva de grupo: El acceso remoto recopila opciones de configuración en objetos de
directiva de grupo que se aplican a servidores de acceso remoto, clientes y servidores de aplicaciones
internos.
Grupos de seguridad: El acceso remoto usa grupos de seguridad para recopilar e identificar equipos
cliente de DirectAccess y servidores de acceso remoto. Las directivas de grupo se aplican en el grupo de
seguridad correspondiente.
Directivas IPSec extendidas: El acceso remoto puede utilizar la autenticación y el cifrado IPsec entre
clientes y el servidor de acceso remoto. Puedes extender el cifrado y la autenticación IPsec a los servidores
de aplicaciones internos especificados.
Requisitos de Active Directory
A la hora de planear Active Directory para una implementación de acceso remoto, se necesita lo siguiente:
Al menos un controlador de dominio instalado en los sistemas operativos Windows Server 2012, Windows
Server 2008 R2 Windows Server 2008 o Windows Server 2003.
Si el controlador de dominio está en una red perimetral (y, por lo tanto, es accesible desde el adaptador de
red con conexión a Internet del servidor de acceso remoto), impide que el servidor de acceso remoto acceda
a él; para ello, agrega filtros de paquetes al controlador de dominio para impedir que el adaptador de
Internet conecte con la dirección IP.
El servidor de acceso remoto debe ser un miembro del dominio.
Los clientes de DirectAccess deben ser miembros del dominio. Los clientes pueden pertenecer a:
Cualquier dominio del mismo bosque que el servidor de acceso remoto.
Cualquier dominio que tenga una confianza bidireccional con el dominio del servidor de acceso
remoto.
Cualquier dominio de un bosque que tenga una confianza bidireccional con el bosque al que
pertenece el dominio de acceso remoto.

NOTE
El servidor de acceso remoto no puede ser un controlador de dominio.
El controlador de dominio de Active Directory que se usa para acceso remoto no debe ser accesible desde el adaptador de
Internet externo del servidor de acceso remoto (el adaptador no debe estar en el perfil de dominio del Firewall de
Windows).

Planear objetos de directiva de grupo


La configuración de DirectAccess se lleva a cabo al configurar el acceso remoto y se recopila en objetos de directiva
de grupo (GPO ). Se rellenan tres tipos de GPO diferentes con las opciones de configuración de DirectAccess, y se
distribuyen como sigue:
GPO de cliente de DirectAccess: Este GPO contiene las opciones de configuración de clientes, incluida la
configuración de las tecnologías de transición IPv6, las entradas de la tabla NRPT y las reglas de seguridad
de Firewall de Windows con seguridad avanzada. El GPO se aplica a los grupos de seguridad especificados
para los equipos cliente.
GPO de servidor de DirectAccess: Este GPO contiene las opciones de configuración de DirectAccess que
se aplican a cualquier servidor configurado como un servidor de acceso remoto en la implementación.
Asimismo, contiene las reglas de seguridad de conexión del Firewall de Windows con seguridad avanzada.
GPO de servidores de aplicaciones: Este GPO contiene la configuración de los servidores de aplicación
seleccionados a los que opcionalmente extiendes la autenticación y el cifrado de los clientes de DirectAccess.
Si la autenticación y el cifrado no están extendidos, no se usa este GPO.
El Asistente para habilitar DirectAccess crea automáticamente los GPO y se especifica un nombre predeterminado
para cada GPO.
Cau t i on

Haz lo siguiente para realizar una copia de seguridad de todos los objetos de directiva de grupo de acceso remoto
antes de ejecutar los cmdlets de DirectAccess: Copia de seguridad y restauración de la configuración de acceso
remoto
Los GPO se pueden configurar de dos maneras:
1. Automáticamente: Puedes especificar que se creen automáticamente. Se especifica un nombre
predeterminado para cada GPO.
2. Manualmente: Puedes usar los GPO que predefinió el administrador de Active Directory.
Ten en cuenta que, después de configurar DirectAccess para que use unos GPO específicos, no se puede configurar
para que use otros GPO.
GPO creados automáticamente
Ten en cuenta lo siguiente al usar GPO creados automáticamente:
Los GPO creados automáticamente se aplican según los parámetros de ubicación y destino del vínculo, de la
siguiente manera:
Para el GPO de servidor de DirectAccess, los parámetros de ubicación y de vínculo apuntan al dominio que
contiene el servidor de acceso remoto.
Cuando se crean los GPO de cliente, la ubicación se establece para un solo dominio donde se crea el GPO.
El nombre del GPO se busca en cada dominio y se rellena con opciones de configuración de DirectAccess (si
existen). El destino del vínculo se establece en la raíz del dominio donde se creó el GPO. Se crea un GPO
para cada dominio que contiene equipos cliente o servidores de aplicación, y el GPO se vincula a la raíz de
su dominio respectivo.
Cuando se usan GPO creados automáticamente para aplicar la configuración de DirectAccess, el administrador del
servidor de acceso remoto requiere los siguientes permisos:
Permisos de creación de GPO para cada dominio.
Permisos de vinculación para todas las raíces de dominios de clientes seleccionadas.
Permisos de vinculación para todas las raíces de dominio de GPO de servidor.
Los GPO necesitan permisos de seguridad de creación, edición, eliminación y modificación.
Se recomienda que el administrador de acceso remoto tenga permisos de lectura en los GPO en todos los
dominios necesarios. Esto permite que el acceso remoto compruebe que no haya GPO con nombres
duplicados al crearlos.
Ten en cuenta que si no existen los permisos correctos para vincular GPO, se mostrará una advertencia. La
operación de acceso remoto continuará pero no se producirá la vinculación. Si aparece esta advertencia, los
vínculos no se crearán automáticamente, incluso después de que se agreguen los permisos. En su lugar, el
administrador deberá crear los vínculos manualmente.
GPO creados manualmente
Ten en cuenta lo siguiente al usar GPO creados manualmente:
Los GPO deben existir antes de ejecutar el Asistente para instalación de acceso remoto.
Cuando se usan GPO creados manualmente, para aplicar la configuración de DirectAccess, el administrador
de acceso remoto necesita permisos totales (seguridad de edición, eliminación y modificación) en los GPO
creados manualmente.
Al usar GPO creados manualmente, se busca un vínculo al GPO en todo el dominio. Si el GPO no está
vinculado en el dominio, se creará un vínculo automáticamente en la raíz del dominio. Si no están
disponibles los permisos necesarios para crear el vínculo, se mostrará una advertencia.
Ten en cuenta que si no existen los permisos correctos para vincular GPO, se mostrará una advertencia. La
operación de acceso remoto continuará pero no se producirá la vinculación. Si aparece esta advertencia, los
vínculos no se crearán automáticamente, incluso aunque se agreguen los permisos posteriormente. En su lugar, el
administrador deberá crear los vínculos manualmente.
Recuperación de un GPO eliminado
Si un GPO de servidor de acceso directo, de cliente o de servidor de aplicaciones se elimina accidentalmente y no
hay una copia de seguridad disponible, tienes que quitar la configuración y volver a configurarlo. Si hay una copia
de seguridad disponible, puedes usarla para restaurar el GPO.
Administración de acceso remoto mostrará el siguiente mensaje de error: No se encuentra el GPO (nombre
de GPO ) . Para quitar las opciones de configuración, sigue estos pasos:
1. Ejecuta el cmdlet de PowerShell Uninstall-remoteaccess.
2. Vuelva a abrir Administración de acceso remoto.
3. Verás un mensaje de error que indica que no se encontró el GPO. Haz clic en Quitar opciones de
configuración. Cuando se complete la operación, el servidor se restaurará a un estado sin configurar.
Paso 2 planear la implementación de DirectAccess
02/12/2019 • 8 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Después de planificar la infraestructura de acceso remoto, el siguiente paso para habilitar DirectAccess consiste en
planificar la configuración del asistente para habilitar DirectAccess.

TAREA DESCRIPCIÓN

Planificar la implementación del cliente Planifica cómo permitir que los equipos cliente se conecten
utilizando DirectAccess. Decide qué equipos administrados se
configurarán como clientes de DirectAccess.

Planificar la implementación del servidor de acceso remoto Planifica cómo implementar el servidor de acceso remoto.

Planeación de la implementación de cliente


A la hora de planificar la implementación del cliente, debes tomar dos decisiones:
¿DirectAccess estará disponible solo para equipos móviles o para cualquier equipo?

Al configurar clientes de DirectAccess con el asistente para habilitar DirectAccess, es posible permitir que
solamente se conecten utilizando DirectAccess los equipos móviles de los grupos de seguridad
especificados. Si restringes el acceso a los equipos móviles, el acceso remoto configura automáticamente un
filtro WMI para garantizar que el GPO de cliente de DirectAccess se aplique solo a los equipos móviles de
los grupos de seguridad especificados. El administrador del acceso remoto necesita permisos si desea crear
o modificar los filtros WMI de directiva de grupo para habilitar esta configuración.
¿Qué grupos de seguridad contendrán los equipos cliente de DirectAccess?

La configuración de DirectAccess se incluye en el GPO de cliente de DirectAccess. El GPO se aplica a los


equipos que forman parte de los grupos de seguridad que especifiques en el asistente para habilitar
DirectAccess. Puedes especificar grupos de seguridad incluidos en cualquier dominio compatible. Antes de
configurar el acceso remoto, debes crear los grupos de seguridad. Puedes agregar equipos al grupo de
seguridad después de finalizar la implementación del acceso remoto, pero ten en cuenta que si agregas
equipos cliente que residen en un dominio diferente al del grupo de seguridad, el GPO de cliente no se
aplicará a dichos clientes. Por ejemplo, si creaste SG1 en el dominio A para clientes de DirectAccess y
después agregaste clientes del dominio B a este grupo, el GPO de cliente no se aplicará a los clientes del
dominio B. Para evitar este problema, crea un nuevo grupo de seguridad de cliente para cada dominio que
contenga equipos cliente. Si no deseas crear un nuevo grupo de seguridad, puedes ejecutar el cmdlet Add-
DAClient con el nombre del nuevo GPO para el nuevo dominio.

Planeación de la implementación del servidor de acceso remoto


Debes tomar una serie de decisiones al planificar la implementación del servidor de acceso remoto:
Topología de red: hay dos topologías disponibles al implementar un servidor de acceso remoto:
Dos adaptadores: con dos adaptadores de red, el acceso remoto se puede configurar con un
adaptador de red conectado directamente a Internet y el otro está conectado a la red interna. Otra
opción consiste en instalar el servidor detrás de un dispositivo perimetral, como un firewall o un
enrutador. En esta configuración, un adaptador de red está conectado a la red perimetral y el otro está
conectado a la red interna.
Adaptador de red único: en esta configuración, el servidor de acceso remoto se instala detrás de un
dispositivo perimetral, como un firewall o un enrutador. El adaptador de red se conecta a la red
interna.
Adaptadores de red: el Asistente para habilitar DirectAccess detecta automáticamente los adaptadores de
red configurados en el servidor de acceso remoto, en función de las interfaces usadas por VPN. Debes
asegurarte de que están seleccionados los adaptadores correctos.
Dirección ConnectTo: los equipos cliente usan la dirección ConnectTo para conectarse al servidor de
acceso remoto. La dirección que elijas debe coincidir con el nombre del firmante del certificado IP -HTTPS
que implementes para la conexión IP -HTTPS, y debe estar disponible en el DNS público. Consulta Planificar
certificados de sitios web para IP -HTTPS.
Certificado IP -https: Si la VPN SSTP está configurada, el Asistente para habilitar DirectAccess toma el
certificado usado por SSTP para IP -https. Si VPN SSTP no está configurado, el asistente intentará
comprobar si se ha configurado un certificado para IP -HTTPS. De no ser así, aprovisionará
automáticamente certificados autofirmados para IP -HTTPS y habilitará automáticamente la autenticación
Kerberos. El asistente también habilitará NAT64 y DNS64 para la traducción de protocolo en el entorno de
solo IPv4.
Prefijos IPv6: Si el asistente detecta que IPv6 se ha implementado en los adaptadores de red, crea
automáticamente prefijos IPv6 para la red interna, un prefijo IPv6 para asignar a los equipos cliente de
DirectAccess y un prefijo IPv6 para asignarlo a un cliente VPN. los. Si los prefijos generados
automáticamente no son correctos para su infraestructura ISATAP o IPv6 nativa, debes cambiarlos de forma
manual. Consulte 1,1 planeamiento de la topología y la configuración de la red y el servidor.
Clientes de Windows 7: de forma predeterminada, los equipos cliente de Windows 7 no pueden
conectarse a una implementación de acceso remoto de windows Server 2012. Si tiene equipos cliente de
Windows 7 en su organización que requieren acceso remoto a recursos internos, puede permitirles
conectarse. Todos los equipos cliente a los que desees permitir el acceso a los recursos internos deben
pertenecer a un grupo de seguridad que especifiques en el asistente para habilitar DirectAccess.

NOTE
Permitir que los equipos cliente de Windows 7 se conecten mediante DirectAccess requiere que se use la
autenticación de certificado de equipo.

Autenticación: el Asistente para habilitar DirectAccess usa Active Directory para autenticar las credenciales
del usuario. Para implementar la autenticación en dos fases, consulta Implementar el acceso remoto con
autenticación OTP.
Habilitación de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

Windows Server 2016 y Windows Server 2012 combinan la VPN de DirectAccess y el servicio de acceso remoto
(RAS ) en un solo rol de acceso remoto. Esta información general proporciona una introducción a los pasos de
configuración necesarios para implementar un único servidor de acceso remoto de Windows Server 2016 o
Windows Server 2012 con la configuración básica.
Paso 1: configurar la infraestructura de DirectAccess. Este paso incluye la configuración de la red, del
servidor, de DNS y de Active Directory.
Paso 2: configurar el servidor VPN de DirectAccess. Este paso incluye la configuración de equipos cliente de
DirectAccess, la configuración del servidor.
Paso 3: comprobar la implementación. Este paso incluye pasos para comprobar la implementación.
Antes de iniciar la implementación, compruebe los pasos de planeación descritos en planeación para habilitar
DirectAccess.
Paso 1 configurar la infraestructura de DirectAccess
02/12/2019 • 30 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo configurar la infraestructura necesaria para habilitar DirectAccess en una
implementación de VPN existente. Antes de comenzar con los pasos de implementación, asegúrese de haber
completado los pasos de planeación descritos en paso 1: planear la infraestructura de DirectAccess.

TAREA DESCRIPCIÓN

Configurar los valores de red del servidor Configura los valores de red del servidor en el servidor de
acceso remoto.

Configurar el enrutamiento en la red corporativa Configura el enrutamiento en la red corporativa para


asegurarte de que el tráfico se enruta correctamente.

Configurar los firewalls Configure los firewalls adicionales, si es necesario.

Configurar las entidades de certificación y los certificados El asistente para habilitar DirectAccess configura un proxy
Kerberos integrado que autentica utilizando nombres de
usuario y contraseñas. También configura un certificado IP-
HTTPS en el servidor de acceso remoto.

Configurar el servidor DNS Configura los valores de DNS para el servidor de acceso
remoto.

Configurar Active Directory Une los equipos cliente al dominio de Active Directory.

Configurar GPO Configura los GPO para la implementación, si es necesario.

Configurar grupos de seguridad Configura los grupos de seguridad que contendrán equipos
cliente de DirectAccess, y cualquier otro grupo de seguridad
necesario en la implementación.

Configurar el servidor de ubicación de red El asistente para habilitar DirectAccess configura el servidor de
ubicación de red en el servidor de DirectAccess.

Configurar las opciones de red del servidor


Los siguientes valores de la interfaz de red son necesarios para una implementación de un solo servidor en un
entorno con IPv4 e IPv6. Todas las direcciones IP se configuran mediante Cambiar configuración del
adaptador en el Centro de redes y recursos compartidos de Windows.
Topología perimetral
Una dirección IPv4 o IPv6 estática pública con acceso a Internet.
Una sola dirección IPv4 o IPv6 estática interna.
Detrás de un dispositivo NAT (dos adaptadores de red)
Una sola dirección IPv4 o IPv6 estática interna con acceso a la red.
Detrás de un dispositivo NAT (un adaptador de red)
Una sola dirección IPv4 o IPv6 estática.

NOTE
En el caso de que el servidor de acceso remoto tenga dos adaptadores de red (uno clasificado en el perfil de dominio y el
otro en un perfil público/privado) pero se vaya a utilizar una sola topología NIC, se aconseja lo siguiente:
1. Asegúrate de que el segundo NIC también está clasificado en el perfil de dominio (recomendado).
2. Si el segundo NIC no puede configurarse para el perfil de dominio por alguna razón, el ámbito de la directiva IPsec de
DirectAccess debe ampliarse manualmente a todos los perfiles mediante los siguientes comandos de Windows
PowerShell:

$gposession = Open-NetGPO -PolicyStore <Name of the server GPO>


Set-NetIPsecRule -DisplayName <Name of the IPsec policy> -GPOSession $gposession -Profile Any
Save-NetGPO -GPOSession $gposession

Configurar el enrutamiento en la red corporativa


Configura el enrutamiento en la red corporativa de la siguiente manera:
Si se implementa IPv6 nativa en la organización, agrega una ruta para que los enrutadores de la red interna
enruten el tráfico IPv6 a través del servidor de acceso remoto.
Configura manualmente las rutas de IPv4 e IPv6 de la organización en los servidores de acceso remoto.
Agrega una ruta publicada para que todo el tráfico con un prefijo IPv6 (/48) de organización se reenvíe a la
red interna. Además, para el tráfico IPv4, agrega rutas explícitas para que el tráfico IPv4 se reenvíe a la red
interna.

Configuración de firewalls
Si usa firewalls adicionales en la implementación, aplique las siguientes excepciones del firewall con conexión a
Internet para el tráfico de acceso remoto cuando el servidor de acceso remoto se encuentra en Internet IPv4:
tráfico 6to4: protocolo IP 41 entrante y saliente.
IP -HTTPS -puerto de destino del Protocolo de control de transmisión (TCP ) 443 y puerto de origen TCP
443 de salida. Si el servidor de acceso remoto tiene un único adaptador de red y el servidor de ubicación de
red se encuentra en el servidor de acceso remoto, el puerto TCP 62000 también es obligatorio.
Si usa firewalls adicionales, aplique las siguientes excepciones del firewall con conexión a Internet para el tráfico de
acceso remoto cuando el servidor de acceso remoto se encuentra en Internet IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Si usa firewalls adicionales, aplique las siguientes excepciones de firewall de la red interna para el tráfico de acceso
remoto:
ISATAP -protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4/IPv6
Configurar entidades de certificación y certificados
El asistente para habilitar DirectAccess configura un proxy Kerberos integrado que autentica utilizando nombres de
usuario y contraseñas. También configura un certificado IP -HTTPS en el servidor de acceso remoto.
Configurar plantillas de certificado
Cuando uses una CA interna para emitir certificados, debes configurar una plantilla de certificado para el
certificado IP -HTTPS y el certificado del sitio web del servidor de ubicación de red.
P a r a c o n fi g u r a r u n a p l a n t i l l a d e c e r t i fi c a d o

1. En la CA interna, cree una plantilla de certificado del modo descrito en el tema sobre creación de plantillas
de certificado.
2. Implemente la plantilla de certificado según se indica en el tema sobre implementación de plantillas de
certificado.
Configurar el certificado IP-HTTPS
El acceso remoto requiere que un certificado IP -HTTPS autentique las conexiones IP -HTTPS con el servidor de
acceso remoto. Hay tres opciones de certificado para el certificado IP -HTTPS:
Público: proporcionado por un tercero.
Un certificado utilizado para la autenticación IP -HTTPS. Si el nombre del firmante del certificado no es un
carácter comodín, debe ser la dirección URL FQDN que pueda resolverse externamente utilizada solo para
conexiones IP -HTTPS al servidor de acceso remoto.
Privado: se necesita lo siguiente, si aún no existen:
Un certificado de sitio web utilizado para la autenticación IP -HTTPS. El firmante del certificado debe
ser un nombre de dominio completo (FQDN ) que pueda resolverse externamente y accesible desde
Internet.
Un punto de distribución de lista de revocación de certificados (CRL ) que sea accesible desde un
FQDN que pueda resolverse públicamente.
Autofirmado: se requiere lo siguiente, si aún no existen:

NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.

Un certificado de sitio web utilizado para la autenticación IP -HTTPS. El firmante del certificado debe
ser un FQDN que pueda resolverse externamente y accesible desde Internet.
Un punto de distribución de CRL accesible desde un nombre de dominio completo (FQDN ) que
pueda resolverse públicamente.
Asegúrate de que el certificado de sitio web utilizado para la autenticación IP -HTTPS reúna estos requisitos:
El nombre común del certificado debe coincidir con el nombre del sitio IP -HTTPS.
En el campo Asunto, especifica una dirección IPv4 del adaptador orientado externamente del servidor de
acceso remoto, o bien el FQDN de la dirección URL IP -HTTPS.
En el campo Uso mejorado de claves, use el identificador de objeto (OID ) Autenticación de servidor.
Para el campo Puntos de distribución CRL, indica un punto de distribución CRL al que puedan obtener
acceso los clientes de DirectAccess que estén conectados a Internet.
El certificado IP -HTTPS debe tener una clave privada.
El certificado IP -HTTPS se debe importar directamente al almacén personal.
Los nombres de certificado IP -HTTPS pueden contener comodines.
C ó m o i n st a l a r e l c e r t i fi c a d o I P - H T T P S d e sd e u n a C A i n t e r n a

1. En el servidor de acceso remoto: en la pantalla Inicio , escribaMMC. exey, a continuación, presione Entrar.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos, haz clic en Certificados, Agregar, Cuenta de
equipo, Siguiente, Equipo local, Finalizar y Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en Certificados, elija Todas las tareas y, a continuación, haga clic en
Solicitar un nuevo certificado.
6. Haga clic en Siguiente dos veces.
7. En la página solicitar certificados , active la casilla de la plantilla de certificado y, si es necesario, haga clic
en se necesita más información para inscribirse en este certificado.
8. En el cuadro de diálogo Propiedades de certificado, en la pestaña Firmante, en la zona Nombre del
firmante, en Tipo, selecciona Nombre común.
9. En Valor, especifica una dirección IPv4 del adaptador orientado externamente del servidor de acceso
remoto, o bien el FQDN de la dirección URL IP -HTTPS, y haz clic en Agregar.
10. En la zona Nombre alternativo, en Tipo, selecciona DNS.
11. En Valor, especifica una dirección IPv4 del adaptador orientado externamente del servidor de acceso
remoto, o bien el FQDN de la dirección URL IP -HTTPS, y haz clic en Agregar.
12. En la pestaña General, en Nombre descriptivo, puedes escribir un nombre que te ayude a identificar el
certificado.
13. En la pestaña Extensiones, junto a Uso mejorado de clave, haz clic en la flecha y asegúrate de que
Autenticación de servidor se encuentra en la lista de Opciones seleccionadas.
14. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
15. En el panel de detalles del complemento Certificados, comprueba que se inscribió un nuevo certificado con
el valor Propósitos planteados de autenticación del servidor.

Configurar el servidor DNS


Debes configurar manualmente una entrada DNS para el sitio web del servidor de ubicación de red para la red
interna de tu implementación.
Para crear el servidor de ubicación de red y los registros DNS de sondeo Web
1. En el servidor DNS de la red interna: en la pantalla Inicio , escriba * * DNSMgmt. msc * * y, a continuación,
presione Entrar.
2. En el panel izquierdo de la consola del Administrador del DNS, expande la zona de búsqueda directa de
tu dominio. Haz clic con el botón secundario en el dominio y haz clic en Host nuevo (A o AAAA ) .
3. En el cuadro de diálogo Host nuevo, en el cuadro Nombre (si se deja en blanco, se usa el nombre del
dominio primario) , escribe el nombre DNS del sitio web del servidor de ubicación de red (es el nombre
que los clientes de DirectAccess usan para conectarse al servidor de ubicación de red). En el cuadro
Dirección IP, escribe la dirección IPv4 del servidor de ubicación de red y haz clic en Agregar host. En el
cuadro de diálogo DNS, haz clic en Aceptar.
4. En el cuadro de diálogo Host nuevo, en el cuadro Nombre (si se deja en blanco, se usa el nombre del
dominio primario) , escribe el nombre DNS del sondeo web (el nombre del sondeo web predeterminado
es directaccess-webprobehost). En el cuadro Dirección IP, escribe la dirección IPv4 del sondeo web y haz
clic en Agregar host. Repite este proceso para directaccess-corpconnectivityhost y todos los
comprobadores de conectividad creados manualmente. En el cuadro de diálogo DNS, haz clic en Aceptar.
5. Haz clic en Listo.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

Add-DnsServerResourceRecordA -Name <network_location_server_name> -ZoneName <DNS_zone_name> -IPv4Address


<network_location_server_IPv4_address>
Add-DnsServerResourceRecordAAAA -Name <network_location_server_name> -ZoneName <DNS_zone_name> -IPv6Address
<network_location_server_IPv6_address>

También debes configurar entradas DNS para los siguiente:


El servidor IP -https: los clientes de DirectAccess deben ser capaces de resolver el nombre DNS del
servidor de acceso remoto desde Internet.
Comprobación de revocación de CRL: DirectAccess usa la comprobación de revocación de certificados
para la conexión IP -https entre los clientes de DirectAccess y el servidor de acceso remoto, y para la
conexión basada en https entre el cliente de DirectAccess y el servidor de ubicación de red. En ambos casos,
los clientes de DirectAccess deben ser capaces de resolver y acceder a la ubicación del punto de distribución
de CRL.

Configurar Active Directory


El servidor de acceso remoto y todos los equipos cliente de DirectAccess deben estar unidos a un dominio de
Active Directory. Los equipos cliente de DirectAccess deben pertenecer a uno de los siguientes tipos de dominio:
Dominios que pertenecen al mismo bosque que el servidor de acceso remoto.
Dominios que pertenecen a bosques con confianza bidireccional con el bosque del servidor de acceso
remoto.
Dominios con confianza de dominio bidireccional con el dominio del servidor de acceso remoto.
Cómo unir equipos cliente al dominio
1. En la pantalla Inicio , escriba Explorer. exey, a continuación, presione Entrar.
2. Haz clic con el botón secundario en el icono del equipo y, a continuación, haz clic en Propiedades.
3. En la página Sistema, haz clic en Configuración avanzada del sistema.
4. En el cuadro de diálogo Propiedades del sistema, en la pestaña Nombre de equipo haz clic en Cambiar.
5. En Nombre de equipo, escribe el nombre del equipo si también estás cambiando el nombre del equipo al
unir el servidor al dominio. En Miembro de, haga clic en Dominio y, a continuación, escriba el nombre del
dominio al que desea unir el servidor, por ejemplo [Link], y haga clic en Aceptar.
6. Cuando se le solicite un nombre de usuario y una contraseña, escriba el nombre de usuario y la contraseña
de un usuario con derechos para unir equipos al dominio y, a continuación, haga clic en Aceptar.
7. Cuando vea un cuadro de diálogo en el que se le da la bienvenida al dominio, haga clic en Aceptar.
8. Cuando se le indique que debe reiniciar el equipo, haga clic en Aceptar.
9. En el cuadro de diálogo Propiedades del sistema, haga clic en Cerrar. Haz clic en Reiniciar ahora cuando
se te solicite.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Tenga en cuenta que debe proporcionar credenciales de dominio después de introducir el comando Add-
Computer a continuación.

Add-Computer -DomainName <domain_name>


Restart-Computer

Configurar GPO
Para implementar el acceso remoto, se requiere un mínimo de dos objetos directiva de grupo: uno directiva de
grupo objeto contiene la configuración para el servidor de acceso remoto y otro contiene la configuración de los
equipos cliente de DirectAccess. Al configurar el acceso remoto, el asistente crea automáticamente los objetos
directiva de grupo necesarios. Sin embargo, si su organización exige una Convención de nomenclatura, o si no
tiene los permisos necesarios para crear o editar objetos directiva de grupo, se deben crear antes de configurar el
acceso remoto.
Para crear directiva de grupo objetos, vea crear y editar un objeto Directiva de grupo.

IMPORTANT
El administrador puede vincular manualmente los objetos de directiva de grupo de DirectAccess a una unidad organizativa
siguiendo estos pasos:
1. Antes de configurar DirectAccess, vincula los GPO creados a las unidades organizativas respectivas.
2. Configura DirectAccess, especificando un grupo de seguridad para los equipos cliente.
3. Es posible que el administrador de acceso remoto tenga permisos para vincular los objetos de directiva de grupo al
dominio. En cualquier caso, los objetos de directiva de grupo se configurarán automáticamente. Si los GPO ya están
vinculados a una unidad organizativa, los vínculos no se eliminarán y los GPO no se vincularán al dominio. Para un GPO
de servidor, la unidad organizativa debe contener el objeto de equipo del servidor, o el GPO se vinculará a la raíz del
dominio.
4. Si el vínculo a la unidad organizativa no se ha realizado antes de ejecutar el Asistente de DirectAccess, una vez completada
la configuración, el administrador de dominio puede vincular los objetos de directiva de grupo de DirectAccess a las
unidades organizativas necesarias. El vínculo al dominio puede eliminarse. Aquíencontrará los pasos para vincular un
objeto de directiva de grupo a una unidad organizativa.
NOTE
Si un objeto de directiva de grupo se creó manualmente, es posible que durante la configuración de DirectAccess el objeto de
directiva de grupo no esté disponible. Es posible que el objeto de directiva de grupo no se haya replicado en el controlador
de dominio más próximo al equipo de administración. En este caso, el administrador puede esperar a que la replicación
finalice, o bien forzarla.

Configurar grupos de seguridad


La configuración de DirectAccess contenida en el objeto de directiva de grupo equipo cliente solo se aplica a los
equipos que son miembros de los grupos de seguridad que se especifican al configurar el acceso remoto. Además,
si usas grupos de seguridad para administrar tus servidores de aplicación, debes crear un grupo de seguridad para
dichos servidores.
Para crear un grupo de seguridad para clientes de DirectAccess
1. En la pantalla Inicio , escribaDSA. mscy, a continuación, presione Entrar. En la consola Usuarios y
equipos de Active Directory, en el panel izquierdo, expande el dominio que contendrá el grupo de
seguridad, haz clic con el botón secundario en Usuarios, elige Nuevo y haz clic en Grupo.
2. En el cuadro de diálogo Nuevo objeto: Grupo, en Nombre de grupo, escribe el nombre de grupo de
seguridad.
3. En Ámbito de grupo haz clic en Global, en Tipo de grupo haz clic en Seguridad y, a continuación, haz
clic en Aceptar.
4. Haz doble clic en el grupo de seguridad de equipos cliente de DirectAccess y, en el cuadro de diálogo de
propiedades, haz clic en la pestaña Miembros.
5. En la pestaña Miembros , haga clic en Agregar.
6. En el cuadro de diálogo Seleccionar Usuarios, Contactos, Equipos o Cuentas de servicio, selecciona
los equipos cliente que deseas habilitar para DirectAccess y haz clic en Aceptar.

comandos equivalentes de Windows PowerShell Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

New-ADGroup -GroupScope global -Name <DirectAccess_clients_group_name>


Add-ADGroupMember -Identity DirectAccess_clients_group_name -Members <computer_name>

Configurar el servidor de ubicación de red


El servidor de ubicación de red debe encontrarse en un servidor con alta disponibilidad y un certificado SSL válido
de confianza para los clientes de DirectAccess. Hay dos opciones de certificados para el certificado de servidor de
ubicación de red:
Privado: se necesita lo siguiente, si aún no existen:
Un certificado de sitio web usado para el servidor de ubicación de red. El firmante del certificado
debe ser la dirección URL del servidor de ubicación de red.
Un punto de distribución de CRL altamente disponible desde la red interna.
Autofirmado: se requiere lo siguiente, si aún no existen:
NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.

Un certificado de sitio web usado para el servidor de ubicación de red. El firmante del certificado debe
ser la dirección URL del servidor de ubicación de red.

NOTE
Si el sitio web del servidor de ubicación de red está ubicado en el servidor de acceso remoto, se creará automáticamente un
sitio web al configurar el acceso remoto enlazado al certificado de servidor que proporciones.

Cómo instalar el certificado de servidor de ubicación de red desde una CA interna


1. En el servidor que hospedará el sitio web del servidor de ubicación de red: en la pantalla Inicio ,
escribaMMC. exey, a continuación, presione Entrar.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos, haz clic en Certificados, Agregar, Cuenta de
equipo, Siguiente, Equipo local, Finalizar y Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en Certificados, elija Todas las tareas y, a continuación, haga clic en
Solicitar un nuevo certificado.
6. Haga clic en Siguiente dos veces.
7. En la página solicitar certificados , active la casilla de la plantilla de certificado y, si es necesario, haga clic
en se necesita más información para inscribirse en este certificado.
8. En el cuadro de diálogo Propiedades de certificado, en la pestaña Firmante, en la zona Nombre del
firmante, en Tipo, selecciona Nombre común.
9. En Valor, escribe el FQDN del sitio web del servidor de ubicación de red y, a continuación, haz clic en
Agregar.
10. En la zona Nombre alternativo, en Tipo, selecciona DNS.
11. En Valor, escribe el FQDN del sitio web del servidor de ubicación de red y, a continuación, haz clic en
Agregar.
12. En la pestaña General, en Nombre descriptivo, puedes escribir un nombre que te ayude a identificar el
certificado.
13. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
14. En el panel de detalles del complemento Certificados, comprueba que se inscribió un nuevo certificado con
el valor Propósitos planteados de autenticación del servidor.
Paso 2: configurar el servidor VPN de DirectAccess
02/12/2019 • 11 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo configurar los ajustes de servidor y cliente necesarios para una implementación de
acceso remoto básica mediante el asistente para habilitar DirectAccess.
En la tabla siguiente se proporciona información general sobre los pasos que puede completar con este tema.

TAREA DESCRIPCIÓN

Configurar los clientes de DirectAccess Configura el servidor de acceso remoto con los grupos de
seguridad que contienen a los clientes de DirectAccess.

Configurar la topología de red Configura los ajustes del servidor de acceso remoto.

Configurar la lista de búsqueda de sufijos DNS Modifica la lista de búsqueda de sufijos, si así lo deseas.

Configuración del GPO Modifica los GPO, si así lo deseas.

Cómo iniciar el asistente para habilitar DirectAcces


1. En Administrador del servidor, haga clic en herramientasy, a continuación, haga clic en acceso remoto. El
Asistente para habilitar DirectAccess se inicia automáticamente a menos que haya seleccionado no volver a
mostrar esta pantalla.
2. Si el asistente no se inicia automáticamente, haga clic con el botón secundario en el nodo del servidor en el
árbol enrutamiento y acceso remoto y, a continuación, haga clic en Habilitar DirectAccess.
3. Haz clic en Siguiente.

Configurar los clientes de DirectAccess


Para que un equipo cliente esté aprovisionado para utilizar DirectAccess, debe pertenecer al grupo de seguridad
seleccionado. Una vez configurado DirectAccess, los equipos cliente del grupo de seguridad están aprovisionados
para recibir la directiva de grupo de DirectAccess.
1. En la página Seleccionar grupos , haz clic en Agregar.
2. En el cuadro de diálogo Seleccionar grupos, seleccione los grupos de seguridad que contengan a los
equipos cliente de DirectAccess.
3. Activa la casilla Habilitar DirectAccess solo para equipos móviles para que solo los equipos móviles
puedan acceder a la red interna.
4. Activa la casilla Usar túnel forzado para enrutar todo el tráfico cliente (a la red interna y a Internet) a
través del servidor de acceso remoto.
5. Haz clic en Siguiente.

Configurar la topología de red


Para implementar el acceso remoto, debes configurar el servidor de acceso remoto con los adaptadores de red
correctos, una dirección URL pública para el servidor de acceso remoto al que pueden conectarse los equipos
cliente (la dirección a la que se conectan) y un certificado IP -HTTPS cuyo firmante coincida con la dirección a la
que se conectan.
1. En la página Topología de red , haz clic en la topología de implementación que se utilizará en tu organización.
En Escriba el nombre público o dirección IPv4 que usan los clientes para conectarse al servidor de
acceso remoto, escribe el nombre público de la implementación (este nombre coincide con el nombre del
firmante del certificado IP -HTTPS, por ejemplo, [Link]) y haz clic en Siguiente.

Configurar la lista de búsqueda de sufijos DNS


En el caso de los clientes DNS, puedes configurar una lista de búsqueda de sufijos de dominio DNS que amplíe o
revise sus capacidades de búsqueda DNS. Al añadir sufijos a la lista, puedes buscar nombres de equipos cortos e
incompletos en más de un dominio DNS especificado. A continuación, si se produce un error en una consulta
DNS, el servicio cliente DNS puede usar esta lista para anexar otros finales de sufijo de nombre al nombre original
y repetir las consultas DNS en el servidor DNS para estos FQDN alternativos.
1. Selecciona Configurar clientes de DirectAccess con la lista de búsqueda de sufijos de cliente DNS
para especificar otros sufijos para las búsquedas de nombres de clientes.
2. Escriba un nuevo nombre de sufijo en nuevo sufijo y, a continuación, haga clic en Agregar. Además, puede
cambiar el orden de búsqueda y quitar los sufijos de los sufijos de dominio que se usarán.

Tenga en cuenta En un escenario de espacio de nombres no contiguo (en el que uno o varios equipos de
dominio tienen un sufijo DNS que no coincide con el dominio de Active Directory al que pertenecen los
equipos), debe asegurarse de que la lista de búsqueda se personalice para incluir todos los sufijos necesarios.
El asistente de acceso remoto configurará de manera predeterminada el nombre DNS de Active Directory
como sufijo DNS principal en el cliente. El administrador debe asegurarse de que agrega el sufijo DNS que
utilizan los clientes para la resolución de nombres.

En el caso de los equipos y servidores, el siguiente comportamiento predeterminado de la búsqueda de DNS está
predeterminado y se usa al completar y resolver nombres cortos y no completos. Cuando la lista de búsqueda de
sufijos está vacía o no se especifica, el sufijo DNS principal del equipo se anexa a nombres cortos no completos y
se usa una consulta DNS para resolver el FQDN resultante.
Si se produce un error en esta consulta, el equipo puede probar consultas adicionales para FQDN alternativos
anexando cualquier sufijo DNS específico de la conexión configurado para las conexiones de red. Si no se
configura ningún sufijo específico de la conexión o se produce un error en las consultas de los FQDN específicos
de la conexión resultante, entonces el cliente puede comenzar a reintentar consultas en función de una reducción
sistemática del sufijo principal (también conocido como devolución).
Por ejemplo, si el sufijo principal es "[Link]", el proceso de devolución puede reintentar las
consultas para el nombre corto buscándolo en los dominios "[Link]" y "com".
Cuando la lista de búsqueda de sufijos no está vacía y tiene al menos un sufijo DNS especificado, los intentos de
calificar y resolver nombres DNS cortos se limitan a buscar solo los FQDN que se permiten en la lista de sufijos
especificada.
Si las consultas de todos los FQDN formados como resultado de anexar e intentar cada sufijo de la lista no se
resuelven, el proceso de consulta produce un error y genera el resultado "nombre no encontrado".
WARNING
Si se utiliza la lista de sufijos de dominio, los clientes siguen enviando consultas alternativas basadas en diferentes nombres
de dominio DNS cuando una consulta no se responda o no se resuelva. Si un nombre se resuelve al utilizar una entrada de la
lista de sufijos, no se intentarán las entradas de la lista que no se han usado. Por esta razón, lo más eficaz es ordenar la lista
con los sufijos de dominio más utilizados en primer lugar.
Las búsquedas de sufijos de nombres de dominio se usan únicamente cuando una entrada de nombre DNS no está
completa. Para completar un nombre DNS, debe ponerse un punto (.) al final del nombre.

Configuración del GPO


Cuando se configura el acceso remoto, la configuración de DirectAccess se recopila en objetos de directiva de
grupo (GPO ).
En configuración de GPO, se muestran el nombre del GPO del servidor de DirectAccess y el nombre del GPO
del cliente. Además, permite modificar los ajustes de selección del GPO.
Dos GPO se rellenan automáticamente con la configuración de DirectAccess y se distribuyen de esta manera:
1. GPO de cliente de DirectAccess. Este GPO contiene las opciones de configuración de clientes, incluida la
configuración de las tecnologías de transición IPv6, las entradas de la tabla NRPT y las reglas de seguridad
de Firewall de Windows con seguridad avanzada. El GPO se aplica a los grupos de seguridad especificados
para los equipos cliente.
2. GPO de servidor de DirectAccess. Este GPO contiene las opciones de configuración de DirectAccess que
se aplican a cualquier servidor configurado como un servidor de acceso remoto en la implementación.
Asimismo, contiene las reglas de seguridad de conexión del Firewall de Windows con seguridad avanzada.

Resumen
Una vez completada la configuración de acceso remoto, se muestra el Resumen . Puede cambiar la configuración
establecida o hacer clic en Finalizar para aplicar la configuración.
Paso 3 comprobación de la implementación
02/12/2019 • 2 minutes to read • Edit Online

Se aplica a: Windows Server (canal semianual), Windows Server 2016

En este tema se describe cómo comprobar que ha configurado correctamente la implementación de DirectAccess.
Para comprobar el acceso a recursos internos a través de DirectAccess
1. Conecte un equipo cliente de DirectAccess a la red corporativa y obtenga la directiva de grupo.
2. Haga clic en el icono Conexiones de red del área de notificación para tener acceso al Administrador de
medios de DA.
3. Haga clic en Conexión de DirectAccessy verá que el estado es Conectado localmente.
4. Conecte el equipo cliente a la red externa e intente tener acceso a recursos internos.
Debe poder tener acceso a todos los recursos corporativos.
Proxy de aplicación web en Windows Server 2016
02/12/2019 • 3 minutes to read • Edit Online

Se aplica a: Windows Server 2016

el contenido de This es relevante para la versión local del proxy de aplicación Web. Para habilitar el
acceso seguro a aplicaciones locales a través de la nube, consulte el contenido del proxy de aplicación
de Azure ad.
El contenido de esta sección describe las novedades y los cambios en el proxy de aplicación web para Windows
Server 2016. Las nuevas características y los cambios que se muestran aquí son los que probablemente tengan
mayor impacto al trabajar con la versión preliminar.

Nuevas características del proxy de aplicación web en Windows Server


2016
Autenticación previa para la publicación de aplicaciones básicas HTTP
HTTP Basic es el protocolo de autorización usado por muchos protocolos, incluido ActiveSync, para
conectar clientes enriquecidos, incluidos smartphones, con el buzón de Exchange. El proxy de aplicación
Web suele interactuar con AD FS mediante redireccionamientos que no se admiten en los clientes de
ActiveSync. Esta nueva versión del proxy de aplicación web proporciona compatibilidad para publicar una
aplicación mediante HTTP básico habilitando la aplicación HTTP para que reciba una relación de confianza
para usuario autenticado no notificaciones para la aplicación en el Servicio de federación.
Para obtener más información sobre la publicación HTTP Basic, consulte publicación de aplicaciones con la
autenticación previa de AD FS .
Publicación de aplicaciones con un dominio comodín
Para admitir escenarios como SharePoint 2013, la dirección URL externa de la aplicación ahora puede
incluir un carácter comodín que le permita publicar varias aplicaciones desde dentro de un dominio
concreto, por ejemplo, [Link] SP -apps. contoso. com. Esto simplificará la publicación de aplicaciones de
SharePoint.
Redirección de HTTP a HTTPS
Para asegurarse de que los usuarios puedan tener acceso a la aplicación, aunque no tengan que escribir
HTTPS en la dirección URL, el proxy de aplicación web ahora admite la redirección de HTTP a HTTPS.
Publicación HTTP
Ahora es posible publicar aplicaciones HTTP mediante la autenticación previa de paso a través.
Publicación de aplicaciones de puerta de enlace de Escritorio remoto
Para más información sobre RDG en el proxy de aplicación Web, consulte publicación de aplicaciones con
SharePoint, Exchange y RDG
Nuevo registro de depuración para una mejor solución de problemas y un registro de servicio mejorado
para la pista de auditoría completa y el control de errores mejorado
Para obtener más información sobre la solución de problemas, consulte solución de problemas de proxy de
aplicación web
Mejoras de la interfaz de usuario de Consola de administrador
Propagación de la dirección IP del cliente a las aplicaciones de back-end

Vea también
Novedades en Windows Server 2016
Publicación de aplicaciones con autenticación previa de AD FS
Solución de problemas del Proxy de aplicación web
Publicación de aplicaciones con autenticación previa
de AD FS
02/12/2019 • 45 minutes to read • Edit Online

Se aplica a: Windows Server 2016

el contenido de This es relevante para la versión local del proxy de aplicación Web. Para habilitar el
acceso seguro a aplicaciones locales a través de la nube, consulte el contenido del proxy de aplicación
de Azure ad.
En este tema se describe cómo publicar aplicaciones mediante el proxy de aplicación Web mediante la
autenticación previa de Servicios de federación de Active Directory (AD FS ) (AD FS ).
En el caso de todos los tipos de aplicaciones que puede publicar mediante AD FS autenticación previa, debe
agregar una AD FS relación de confianza para usuario autenticado con el Servicio de federación.
El flujo de autenticación previa AD FS general es el siguiente:

NOTE
Este flujo de autenticación no es aplicable a los clientes que usan aplicaciones de Microsoft Store.

1. El dispositivo cliente intenta obtener acceso a una aplicación web publicada en una dirección URL de
recurso determinada; por ejemplo [Link]
La dirección URL del recurso es una dirección pública en la que el proxy de aplicación web escucha las
solicitudes HTTPS entrantes.
Si está habilitada la redirección de HTTP a HTTPS, el proxy de aplicación web también escuchará las
solicitudes HTTP entrantes.
2. Proxy de aplicación web redirige la solicitud de HTTPS al servidor de AD FS con parámetros codificados de
URL, incluida la dirección URL del recurso y el appRealm (un identificador de usuario de confianza).
El usuario se autentica mediante el método de autenticación que requiere el servidor de AD FS; por
ejemplo, nombre de usuario y contraseña, autenticación en dos fases con una contraseña de un solo tiempo,
etc.
3. Una vez autenticado el usuario, el servidor de AD FS emite un token de seguridad, el ' token perimetral ',
que contiene la siguiente información y redirige la solicitud HTTPS de nuevo al servidor proxy de aplicación
web:
El identificador del recurso al cual el usuario ha intentado obtener acceso.
La identidad del usuario como nombre principal de usuario (UPN ).
La expiración de la aprobación de concesión de acceso, es decir, se concede al usuario acceso por un
periodo de tiempo limitado, tras el cual se le solicitará que se autentique de nuevo.
Firma de la información en el token perimetral.
4. El proxy de aplicación web recibe la solicitud de HTTPS redirigida desde el servidor de AD FS con el token
perimetral y valida y usa el token de la siguiente manera:
Valida que la firma del token perimetral sea del servicio de Federación configurado en la
configuración del proxy de aplicación Web.
Valida que el token haya sido emitido para la aplicación correcta.
Valida que el token no haya expirado.
Utiliza la identidad del usuario cuando sea necesario; por ejemplo para obtener un vale de Kerberos
si el servidor back-end está configurado para utilizar la autenticación integrada de Windows.
5. Si el token perimetral es válido, el proxy de aplicación web reenvía la solicitud de HTTPS a la aplicación web
publicada mediante HTTP o HTTPS.
6. El cliente ahora tiene acceso a la aplicación web publicada; no obstante, la aplicación web puede
configurarse para requerir al usuario que realice una autenticación adicional. Si, por ejemplo, la aplicación
web publicada es un sitio de SharePoint y no requiere autenticación adicional, el usuario verá el sitio de
SharePoint en el explorador.
7. El proxy de aplicación web guarda una cookie en el dispositivo cliente. El proxy de aplicación Web usa la
cookie para identificar que esta sesión ya se ha autenticado previamente y que no es necesaria ninguna
autenticación previa adicional.

IMPORTANT
Al configurar la dirección URL externa y la dirección URL del servidor back-end, procure especificar el nombre de dominio
completo (FQDN), no una dirección IP.

NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.

Publicación de una aplicación basada en notificaciones para clientes de


explorador Web
Para publicar una aplicación que utiliza notificaciones para la autenticación, debe agregar una relación de confianza
para usuario autenticado para la aplicación al Servicio de federación.
Al publicar aplicaciones basadas en notificaciones y obtener acceso a la aplicación desde un explorador, el flujo de
autenticación general es el siguiente:
1. El cliente intenta obtener acceso a una aplicación basada en notificaciones mediante un explorador Web. por
ejemplo, [Link]
2. El explorador Web envía una solicitud HTTPS al servidor proxy de aplicación web que redirige la solicitud al
servidor de AD FS.
3. El servidor de AD FS autentica al usuario y al dispositivo y redirige la solicitud de nuevo al proxy de
aplicación Web. La solicitud ya contiene el token perimetral. El servidor de AD FS agrega una cookie de
inicio de sesión único (SSO ) a la solicitud porque el usuario ya ha realizado la autenticación en el servidor
de AD FS.
4. El proxy de aplicación web valida el token, agrega su propia cookie y reenvía la solicitud al servidor back-
end.
5. El servidor back-end redirige la solicitud al servidor de AD FS para obtener el token de seguridad de la
aplicación.
6. El servidor de AD FS redirige la solicitud al servidor back-end. La solicitud ya contiene el token de
aplicación y el token de SSO. El usuario tiene acceso concedido a la aplicación y no es necesario que escriba
un nombre de usuario o una contraseña.
En este procedimiento se describe cómo publicar una aplicación basada en notificaciones (como, por ejemplo, un
sitio de SharePoint) a la que vayan a tener acceso los clientes de explorador web. Antes de comenzar, asegúrese de
que ha hecho lo siguiente:
Creó una relación de confianza para usuario autenticado para la aplicación en la consola de administración
de AD FS.
Compruebe que un certificado en el servidor proxy de aplicación web es adecuado para la aplicación que
desea publicar.
Para publicar una aplicación basada en notificaciones
1. En el servidor proxy de aplicación Web, en la consola de administración de acceso remoto, en el panel de
navegación , haga clic en proxy de aplicación weby, a continuación, en el panel tareas , haga clic en
publicar.
2. En el Asistente para publicar nuevas aplicaciones, en el cuadro de diálogo Página principal, haga clic
en Siguiente.
3. En la página autenticación previa , haga clic en servicios de Federación de Active Directory (AD FS )
(AD FS ) y, a continuación, haga clic en siguiente.
4. En la página Clientes admitidos , selecciona Web y MSOFBA, y después haz clic en Siguiente.
5. En la lista de usuarios de confianza de la página Persona de confianza, seleccione el usuario de confianza
de la aplicación que desea publicar y haga clic en Siguiente.
6. En la página Configuración de publicación , haga lo siguiente y, a continuación, haga clic en Siguiente:
En el cuadro Nombre, escriba un nombre descriptivo para la aplicación.
Este nombre se usa únicamente en la lista de aplicaciones publicadas de la Consola de
administración de acceso remoto.
En el cuadro Dirección URL externa, indique la dirección URL externa de esta aplicación; por
ejemplo, [Link]
En la lista Certificado externo , seleccione un certificado cuyo sujeto abarque la dirección URL
externa.
En el cuadro Dirección URL del servidor back-end, indique la dirección URL del servidor back-
end. Tenga en cuenta que este valor se especifica automáticamente al escribir la dirección URL
externa y debe cambiarla solo si la dirección URL del servidor back-end es diferente; por ejemplo,
[Link]

NOTE
El proxy de aplicación web puede traducir nombres de host en direcciones URL, pero no puede traducir
nombres de ruta de acceso. Por lo tanto, se pueden especificar otros nombres de host, pero el nombre de la
ruta de acceso debe ser el mismo. Por ejemplo, puede escribir una dirección URL externa de
[Link] y una dirección URL del servidor back-end de [Link] Sin
embargo, no puede especificar una dirección URL externa de [Link] y una dirección
URL del servidor back-end de [Link]
7. En la página Confirmación , revise la configuración y, a continuación, haga clic en Publicar. Puede copiar
el comando de PowerShell para configurar más aplicaciones publicadas.
8. En la página Resultados, asegúrese de que la aplicación se publicó correctamente y, a continuación, haga
clic en Cerrar.

comandos equivalentes de Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

Add-WebApplicationProxyApplication
-BackendServerURL '[Link]
-ExternalCertificateThumbprint '1a2b3c4d5e6f1a2b3c4d5e6f1a2b3c4d5e6f1a2b'
-ExternalURL '[Link]
-Name 'SP'
-ExternalPreAuthentication ADFS
-ADFSRelyingPartyName 'SP_Relying_Party'

Publicación de una aplicación basada en autenticación integrada de


Windows para clientes de explorador Web
El proxy de aplicación web se puede usar para publicar aplicaciones que utilizan la autenticación integrada de
Windows. es decir, el proxy de aplicación web realiza la autenticación previa según sea necesario y, a continuación,
puede realizar el inicio de sesión único en la aplicación publicada que utiliza la autenticación integrada de
Windows. Para publicar una aplicación que utiliza la autenticación integrada de Windows, debe agregar una
relación de confianza para usuario autenticado no compatible con notificaciones para la aplicación al Servicio de
federación.
Para permitir que el proxy de aplicación web realice el inicio de sesión único (SSO ) y para realizar la delegación de
credenciales mediante la delegación limitada de Kerberos, el servidor proxy de aplicación Web debe estar unido a
un dominio. Consulte Active Directory del plan.
Para permitir que los usuarios accedan a las aplicaciones que usan la autenticación integrada de Windows, el
servidor proxy de aplicación Web debe ser capaz de proporcionar delegación a los usuarios para la aplicación
publicada. Puede hacerlo en el controlador de dominio para cualquier aplicación. También puede hacerlo en el
servidor back-end si se está ejecutando en Windows Server 2012 R2 o Windows Server 2012. Para más
información, consulte Novedades de la autenticación Kerberos.
Para ver un tutorial sobre cómo configurar el proxy de aplicación web para publicar una aplicación mediante la
autenticación integrada de Windows, consulte configurar un sitio para usar la autenticación integrada de Windows.
Al usar la autenticación integrada de Windows en los servidores back-end, la autenticación entre el proxy de
aplicación web y la aplicación publicada no está basada en notificaciones, sino que utiliza la delegación limitada de
Kerberos para autenticar a los usuarios finales en la aplicación. El flujo general se describe a continuación:
1. El cliente intenta obtener acceso a una aplicación no basada en notificaciones mediante un explorador Web.
por ejemplo, [Link]
2. El explorador Web envía una solicitud HTTPS al servidor proxy de aplicación web que redirige la solicitud al
servidor de AD FS.
3. El servidor de AD FS autentica al usuario y redirige la solicitud de nuevo al proxy de aplicación Web. La
solicitud ya contiene el token perimetral.
4. El proxy de aplicación web valida el token.
5. Si el token es válido, el proxy de aplicación web obtiene un vale de Kerberos del controlador de dominio en
nombre del usuario.
6. El proxy de aplicación web agrega el vale de Kerberos a la solicitud como parte del token de mecanismo de
negociación simple y protegida (SPNEGO ) de GSS -API y reenvía la solicitud al servidor back-end. La
solicitud contiene el vale de Kerberos; por consiguiente, se concede al usuario acceso a la aplicación sin que
sea necesaria ninguna autenticación adicional.
En este procedimiento se describe cómo publicar una aplicación que usa la autenticación integrada de Windows
(como, por ejemplo, Outlook Web App) a la que vayan a tener acceso los clientes de explorador web. Antes de
comenzar, asegúrese de que ha hecho lo siguiente:
Crea una relación de confianza para usuario autenticado no compatible con notificaciones para la aplicación
en la consola de administración de AD FS.
Ha configurado el servidor back-end para que admita la delegación limitada de Kerberos en el controlador
de dominio usando el cmdlet Set-ADUser con el parámetro -PrincipalsAllowedToDelegateToAccount. Tenga
en cuenta que si el servidor back-end se ejecuta en Windows Server 2012 R2 o Windows Server 2012,
también puede ejecutar este comando de PowerShell en el servidor back-end.
Asegúrese de que los servidores proxy de aplicación Web estén configurados para la delegación en los
nombres de entidad de seguridad de servicio de los servidores back-end.
Compruebe que un certificado en el servidor proxy de aplicación web es adecuado para la aplicación que
desea publicar.
Para publicar una aplicación que no esté basada en notificaciones
1. En el servidor proxy de aplicación Web, en la consola de administración de acceso remoto, en el panel de
navegación , haga clic en proxy de aplicación weby, a continuación, en el panel tareas , haga clic en
publicar.
2. En el Asistente para publicar nuevas aplicaciones, en el cuadro de diálogo Página principal, haga clic
en Siguiente.
3. En la página autenticación previa , haga clic en servicios de Federación de Active Directory (AD FS )
(AD FS ) y, a continuación, haga clic en siguiente.
4. En la página Clientes admitidos , selecciona Web y MSOFBA, y después haz clic en Siguiente.
5. En la lista de usuarios de confianza de la página Persona de confianza, seleccione el usuario de confianza
de la aplicación que desea publicar y haga clic en Siguiente.
6. En la página Configuración de publicación , haga lo siguiente y, a continuación, haga clic en Siguiente:
En el cuadro Nombre, escriba un nombre descriptivo para la aplicación.
Este nombre se usa únicamente en la lista de aplicaciones publicadas de la Consola de
administración de acceso remoto.
En el cuadro Dirección URL externa, indique la dirección URL externa de esta aplicación; por
ejemplo, [Link]
En la lista Certificado externo , seleccione un certificado cuyo sujeto abarque la dirección URL
externa.
En el cuadro Dirección URL del servidor back-end, indique la dirección URL del servidor back-
end. Tenga en cuenta que este valor se especifica automáticamente al escribir la dirección URL
externa y debe cambiarla solo si la dirección URL del servidor back-end es diferente; por ejemplo,
[Link]
NOTE
El proxy de aplicación web puede traducir nombres de host en direcciones URL, pero no puede traducir
nombres de ruta de acceso. Por lo tanto, se pueden especificar otros nombres de host, pero el nombre de la
ruta de acceso debe ser el mismo. Por ejemplo, puede escribir una dirección URL externa de
[Link] y una dirección URL del servidor back-end de [Link] Sin
embargo, no puede especificar una dirección URL externa de [Link] y una dirección
URL del servidor back-end de [Link]

En el cuadro SPN del servidor back-end, escriba el nombre de entidad de seguridad de servicio del
servidor back-end (por ejemplo, HTTP/[Link]).
7. En la página Confirmación , revise la configuración y, a continuación, haga clic en Publicar. Puede copiar
el comando de PowerShell para configurar más aplicaciones publicadas.
8. En la página Resultados, asegúrese de que la aplicación se publicó correctamente y, a continuación, haga
clic en Cerrar.

comandos equivalentes de Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.

Add-WebApplicationProxyApplication
-BackendServerAuthenticationSpn 'HTTP/[Link]'
-BackendServerURL '[Link]
-ExternalCertificateThumbprint '1a2b3c4d5e6f1a2b3c4d5e6f1a2b3c4d5e6f1a2b'
-ExternalURL '[Link]
-Name 'OWA'
-ExternalPreAuthentication ADFS
-ADFSRelyingPartyName 'Non-Claims_Relying_Party'

Publicación de una aplicación que usa MS-OFBA


Proxy de aplicación Web admite el acceso desde Microsoft Office clientes como Microsoft Word que acceden a
documentos y datos en servidores back-end. La única diferencia entre estas aplicaciones y un explorador estándar
es que el redireccionamiento al STS no se realiza a través de la redirección HTTP normal, sino con encabezados
MS -OFBA especiales, como se especifica en: [Link] La
aplicación back-end pueden ser de notificaciones o IWA.
Para publicar una aplicación para los clientes que usan MS -OFBA, debe agregar una relación de confianza para
usuario autenticado para la aplicación en el Servicio de federación. En función de la aplicación, puede utilizar la
autenticación basada en notificaciones o la autenticación integrada de Windows. Por lo tanto, debe agregar la
relación de confianza para usuario autenticado relevante en función de la aplicación.
Para permitir que el proxy de aplicación web realice el inicio de sesión único (SSO ) y para realizar la delegación de
credenciales mediante la delegación limitada de Kerberos, el servidor proxy de aplicación Web debe estar unido a
un dominio. Consulte Active Directory del plan.
Si la aplicación usa la autenticación basada en notificaciones, no hay más pasos de planificación. Si la aplicación
usa la autenticación integrada de Windows, consulte publicación de una aplicación basada en autenticación
integrada de Windows para clientes de explorador Web.
A continuación se describe el flujo de autenticación para los clientes que usan el protocolo MS -OFBA mediante la
autenticación basada en notificaciones. La autenticación para este escenario puede utilizar el token de aplicación en
la URL o en el cuerpo.
1. El usuario está trabajando en un programa de Office y, desde la lista de Documentos recientes, abre un
archivo en sitio de SharePoint.
2. El programa de Office muestra una ventana con un control de explorador que requiere que el usuario
introduzca credenciales.

NOTE
En algunos casos, es posible que la ventana no aparezca porque el cliente ya está autenticado.

3. El proxy de aplicación web redirige la solicitud al servidor de AD FS, que realiza la autenticación.
4. El servidor de AD FS redirige la solicitud de nuevo al proxy de aplicación Web. La solicitud ya contiene el
token perimetral.
5. El servidor de AD FS agrega una cookie de inicio de sesión único (SSO ) a la solicitud porque el usuario ya
ha realizado la autenticación en el servidor de AD FS.
6. El proxy de aplicación web valida el token y reenvía la solicitud al servidor back-end.
7. El servidor back-end redirige la solicitud al servidor de AD FS para obtener el token de seguridad de la
aplicación.
8. La solicitud se redirige al servidor back-end. La solicitud ya contiene el token de aplicación y el token de
SSO. El usuario tiene acceso concedido al sitio de SharePoint y no es necesario que escriba un nombre de
usuario o una contraseña para ver el archivo.
Los pasos para publicar una aplicación que usa MS -OFBA son idénticos a los pasos para una aplicación basada en
notificaciones o una aplicación no basada en notificaciones. En el caso de las aplicaciones basadas en
notificaciones, consulte publicación de una aplicación basada en notificaciones para clientes de explorador Web,
para aplicaciones no basadas en notificaciones, consulte publicación de una aplicación basada en autenticación
integrada de Windows para clientes de explorador Web. El proxy de aplicación web detecta automáticamente el
cliente y autenticará al usuario según sea necesario.

Publicación de una aplicación que usa HTTP Basic


HTTP Basic es el protocolo de autorización usado por muchos protocolos, para conectar clientes enriquecidos,
incluidos smartphones, con el buzón de Exchange. Para obtener más información sobre HTTP Basic, consulte RFC
2617. El proxy de aplicación Web suele interactuar con AD FS mediante redireccionamientos; los clientes más
enriquecidos no admiten cookies ni administración de Estados. De esta manera, el proxy de aplicación web permite
a la aplicación HTTP recibir una relación de confianza para usuario autenticado no notificaciones para la aplicación
en el Servicio de federación. Consulte Active Directory del plan.
El flujo de autenticación para los clientes que usan HTTP Basic se describe a continuación y en este diagrama:

1. El usuario intenta obtener acceso a una aplicación web publicada en un cliente de teléfono.
2. La aplicación envía una solicitud HTTPS a la dirección URL publicada por el proxy de aplicación Web.
3. Si la solicitud no contiene credenciales, el proxy de aplicación Web devuelve una respuesta HTTP 401 a la
aplicación que contiene la dirección URL del servidor de AD FS de autenticación.
4. El usuario envía la solicitud HTTPS a la aplicación de nuevo con la autorización establecida en Basic y el
nombre de usuario y la contraseña cifrada de base 64 del usuario en el encabezado de solicitud www -
Authenticate.
5. Dado que el dispositivo no se puede redirigir a AD FS, el proxy de aplicación Web envía una solicitud de
autenticación a AD FS con las credenciales que incluye el nombre de usuario y la contraseña. El token se
adquiere en nombre del dispositivo.
6. Con el fin de minimizar el número de solicitudes enviadas al AD FS, el proxy de aplicación web valida las
solicitudes de cliente posteriores mediante tokens almacenados en memoria caché mientras el token sea
válido. El proxy de aplicación web limpia periódicamente la memoria caché. Puede ver el tamaño de la
memoria caché mediante el contador de rendimiento.
7. Si el token es válido, el proxy de aplicación web reenvía la solicitud al servidor back-end y se concede al
usuario acceso a la aplicación web publicada.
En el procedimiento siguiente se explica cómo publicar aplicaciones HTTP Basic.
Para publicar una aplicación HTTP Basic
1. En el servidor proxy de aplicación Web, en la consola de administración de acceso remoto, en el panel de
navegación , haga clic en proxy de aplicación weby, a continuación, en el panel tareas , haga clic en
publicar.
2. En el Asistente para publicar nuevas aplicaciones, en el cuadro de diálogo Página principal, haga clic
en Siguiente.
3. En la página autenticación previa , haga clic en servicios de Federación de Active Directory (AD FS )
(AD FS ) y, a continuación, haga clic en siguiente.
4. En la página clientes admitidos , seleccione http básico y, a continuación, haga clic en siguiente.
Si desea habilitar el acceso al intercambio solo desde dispositivos Unidos al área de trabajo, seleccione el
cuadro Habilitar acceso solo para dispositivos Unidos al área de trabajo . Para obtener más
información , consulte unirse al área de trabajo desde cualquier dispositivo para SSO y autenticación de
segundo factor sin problemas en las aplicaciones de la empresa.
5. En la lista de usuarios de confianza de la página Persona de confianza, seleccione el usuario de confianza
de la aplicación que desea publicar y haga clic en Siguiente. Tenga en cuenta que esta lista contiene solo los
usuarios de confianza de notificaciones.
6. En la página Configuración de publicación , haga lo siguiente y, a continuación, haga clic en Siguiente:
En el cuadro Nombre, escriba un nombre descriptivo para la aplicación.
Este nombre se usa únicamente en la lista de aplicaciones publicadas de la Consola de
administración de acceso remoto.
En el cuadro dirección URL externa , escriba la dirección URL externa de esta aplicación; por
ejemplo, [Link]
En la lista Certificado externo , seleccione un certificado cuyo sujeto abarque la dirección URL
externa.
En el cuadro Dirección URL del servidor back-end, indique la dirección URL del servidor back-
end. Tenga en cuenta que este valor se especifica automáticamente al escribir la dirección URL
externa y debe cambiarla solo si la dirección URL del servidor back-end es diferente; por ejemplo,
[Link].
7. En la página Confirmación , revise la configuración y, a continuación, haga clic en Publicar. Puede copiar
el comando de PowerShell para configurar más aplicaciones publicadas.
8. En la página Resultados, asegúrese de que la aplicación se publicó correctamente y, a continuación, haga
clic en Cerrar.

comandos equivalentes de Windows PowerShell


Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Este script de Windows PowerShell permite la autenticación previa en todos los dispositivos, no solo en los
dispositivos Unidos al área de trabajo.

Add-WebApplicationProxyApplication
-BackendServerUrl '[Link]
-ExternalCertificateThumbprint '697F4FF0B9947BB8203A96ED05A3021830638E50'
-ExternalUrl '[Link]
-Name 'Exchange'
-ExternalPreAuthentication ADFSforRichClients
-ADFSRelyingPartyName 'EAS_Relying_Party'

El siguiente solo realiza la autenticación de dispositivos Unidos al área de trabajo:

Add-WebApplicationProxyApplication
-BackendServerUrl '[Link]
-ExternalCertificateThumbprint '697F4FF0B9947BB8203A96ED05A3021830638E50'
-EnableHTTPRedirect:$true
-ExternalUrl '[Link]
-Name 'Exchange'
-ExternalPreAuthentication ADFSforRichClients
-ADFSRelyingPartyName 'EAS_Relying_Party'

Publicación de una aplicación que usa OAuth2, como una aplicación


Microsoft Store
Para publicar una aplicación para Microsoft Store aplicaciones, debe agregar una relación de confianza para
usuario autenticado para la aplicación en el Servicio de federación.
Para permitir que el proxy de aplicación web realice el inicio de sesión único (SSO ) y para realizar la delegación de
credenciales mediante la delegación limitada de Kerberos, el servidor proxy de aplicación Web debe estar unido a
un dominio. Consulte Active Directory del plan.

NOTE
Proxy de aplicación Web admite la publicación solo para Microsoft Store aplicaciones que usan el protocolo OAuth 2,0.

En la consola de administración de AD FS, debe asegurarse de que el extremo de OAuth está habilitado para proxy.
Para comprobar si el punto final OAuth está habilitado para proxy, abra la Consola de administración de AD FS,
expanda Servicio, haga clic en Puntos finales, en la lista Puntos finales , localice el punto final OAuth y
asegúrese de que el valor de la columna Habilitado para proxy sea Sí.
A continuación se describe el flujo de autenticación para los clientes que usan aplicaciones de Microsoft Store:
NOTE
El proxy de aplicación web redirige al servidor de AD FS para la autenticación. Dado que Microsoft Store aplicaciones no
admiten redirecciones, si usa Microsoft Store aplicaciones, es necesario establecer la dirección URL del servidor de AD FS con
el cmdlet Set-WebApplicationProxyConfiguration y el parámetro OAuthAuthenticationURL.
Microsoft Store aplicaciones solo se pueden publicar con Windows PowerShell.

1. El cliente intenta obtener acceso a una aplicación web publicada con una aplicación Microsoft Store.
2. La aplicación envía una solicitud HTTPS a la dirección URL publicada por el proxy de aplicación Web.
3. Proxy de aplicación Web devuelve una respuesta HTTP 401 a la aplicación que contiene la dirección URL
del servidor de AD FS de autenticación. Este proceso se conoce como "detección".

NOTE
Si la aplicación conoce la dirección URL del servidor de AD FS de autenticación y ya tiene un token combinado que
contiene el token de OAuth y el token perimetral, los pasos 2 y 3 se omiten en este flujo de autenticación.

4. La aplicación envía una solicitud HTTPS al servidor de AD FS.


5. La aplicación usa el agente de autenticación Web para generar un cuadro de diálogo en el que el usuario
escribe las credenciales para autenticarse en el servidor de AD FS. Para obtener información sobre el agente
de autenticación web, consulta Agente de autenticación web.
6. Después de la autenticación correcta, el servidor de AD FS crea un token combinado que contiene el token
OAuth y el token perimetral y envía el token a la aplicación.
7. La aplicación envía una solicitud HTTPS que contiene el token combinado a la dirección URL publicada por
el proxy de aplicación Web.
8. El proxy de aplicación web divide el token combinado en sus dos partes y valida el token perimetral.
9. Si el token perimetral es válido, el proxy de aplicación web reenvía la solicitud al servidor back-end con solo
el token de OAuth. Se concede al usuario acceso a la aplicación web publicada.
En este procedimiento se explica cómo publicar una aplicación para OAuth2. Este tipo de aplicación solo se puede
publicar mediante Windows PowerShell. Antes de comenzar, asegúrese de que ha hecho lo siguiente:
Creó una relación de confianza para usuario autenticado para la aplicación en la consola de administración
de AD FS.
Asegúrese de que el extremo de OAuth está habilitado para proxy en la consola de administración de AD FS
y anote la ruta de acceso de la dirección URL.
Compruebe que un certificado en el servidor proxy de aplicación web es adecuado para la aplicación que
desea publicar.
Para publicar una aplicación OAuth2
1. En el servidor proxy de aplicación Web, en la consola de administración de acceso remoto, en el panel de
navegación , haga clic en proxy de aplicación weby, a continuación, en el panel tareas , haga clic en
publicar.
2. En el Asistente para publicar nuevas aplicaciones, en el cuadro de diálogo Página principal, haga clic
en Siguiente.
3. En la página autenticación previa , haga clic en servicios de Federación de Active Directory (AD FS )
(AD FS ) y, a continuación, haga clic en siguiente.
4. En la página clientes admitidos , seleccione OAuth2 y, a continuación, haga clic en siguiente.
5. En la lista de usuarios de confianza de la página Persona de confianza, seleccione el usuario de confianza
de la aplicación que desea publicar y haga clic en Siguiente.
6. En la página Configuración de publicación , haga lo siguiente y, a continuación, haga clic en Siguiente:
En el cuadro Nombre, escriba un nombre descriptivo para la aplicación.
Este nombre se usa únicamente en la lista de aplicaciones publicadas de la Consola de
administración de acceso remoto.
En el cuadro Dirección URL externa, indique la dirección URL externa de esta aplicación; por
ejemplo, [Link]
En la lista Certificado externo , seleccione un certificado cuyo sujeto abarque la dirección URL
externa.
Para asegurarse de que los usuarios puedan tener acceso a la aplicación, aunque no tengan que
escribir HTTPS en la dirección URL, seleccione el cuadro Habilitar redirección de http a https .
En el cuadro Dirección URL del servidor back-end, indique la dirección URL del servidor back-
end. Tenga en cuenta que este valor se especifica automáticamente al escribir la dirección URL
externa y debe cambiarla solo si la dirección URL del servidor back-end es diferente; por ejemplo,
[Link]

NOTE
El proxy de aplicación web puede traducir nombres de host en direcciones URL, pero no puede traducir
nombres de ruta de acceso. Por lo tanto, se pueden especificar otros nombres de host, pero el nombre de la
ruta de acceso debe ser el mismo. Por ejemplo, puede escribir una dirección URL externa de
[Link] y una dirección URL del servidor back-end de [Link] Sin
embargo, no puede especificar una dirección URL externa de [Link] y una dirección
URL del servidor back-end de [Link]

7. En la página Confirmación , revise la configuración y, a continuación, haga clic en Publicar. Puede copiar
el comando de PowerShell para configurar más aplicaciones publicadas.
8. En la página Resultados, asegúrese de que la aplicación se publicó correctamente y, a continuación, haga
clic en Cerrar.
Escriba cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí
debido a restricciones de formato.
Para establecer la dirección URL de autenticación de OAuth para una dirección de servidor de Federación de
[Link] y una ruta de acceso de dirección URL de/ADFS/OAuth2/:

Set-WebApplicationProxyConfiguration -OAuthAuthenticationURL '[Link]

Para publicar la aplicación:


Add-WebApplicationProxyApplication
-BackendServerURL '[Link]
-ExternalCertificateThumbprint '1a2b3c4d5e6f1a2b3c4d5e6f1a2b3c4d5e6f1a2b'
-ExternalURL '[Link]
-Name 'Microsoft Store app Server'
-ExternalPreAuthentication ADFS
-ADFSRelyingPartyName 'Store_app_Relying_Party'
-UseOAuthAuthentication

Vea también
Solución de problemas del Proxy de aplicación web
Publicación de aplicaciones mediante el proxy de aplicación Web
Planeación de la publicación de aplicaciones mediante el proxy de aplicación Web
Guía de tutorial de proxy de aplicación Web
Cmdlets del proxy de aplicación web en Windows PowerShell
Add-WebApplicationProxyApplication
Set-WebApplicationProxyConfiguration
Publicación de aplicaciones con SharePoint, Exchange
y RDG
02/12/2019 • 19 minutes to read • Edit Online

Se aplica a: Windows Server 2016

Este contenido es relevante para la versión local del proxy de aplicación Web. Para habilitar el acceso
seguro a aplicaciones locales a través de la nube, consulte el contenido del proxy de aplicación Azure
ad.
En este tema se describen las tareas necesarias para publicar SharePoint Server, Exchange Server o la puerta de
enlace de Escritorio remoto (RDP ) a través del proxy de aplicación Web.

NOTE
Esta información se proporciona tal cual. Servicios de Escritorio remoto admite y recomienda el uso de App de Azure proxy
para proporcionar un acceso remoto seguro a aplicaciones locales.

Publicación de SharePoint Server


Puede publicar un sitio de SharePoint mediante el proxy de aplicación web cuando el sitio de SharePoint está
configurado para la autenticación basada en notificaciones o la autenticación integrada de Windows. Si desea usar
Servicios de federación de Active Directory (AD FS ) (AD FS ) para la autenticación previa, debe configurar un
usuario de confianza mediante uno de los asistentes.
Si el sitio de SharePoint usa la autenticación basada en notificaciones, debe utilizar el Asistente para
agregar la relación de confianza para usuario autenticado para la aplicación.
Si el sitio de SharePoint usa la autenticación integrada de Windows, debe utilizar el Asistente para agregar
relación de confianza para usuario autenticado no basado en notificaciones para configurar la relación de
confianza para usuario autenticado para la aplicación. Puede usar IWA con una aplicación web basada en
notificaciones si configura el KDC.
Para permitir que los usuarios se autentiquen mediante la autenticación integrada de Windows, el servidor
proxy de aplicación Web debe estar unido a un dominio.
Debe configurar la aplicación para que admita la delegación restringida de Kerberos. Puede hacerlo en el
controlador de dominio para cualquier aplicación. También puede configurar la aplicación directamente en
el servidor back-end si se está ejecutando en Windows Server 2012 R2 o en Windows Server 2012. Para
más información, consulte Novedades de la autenticación Kerberos. También debe asegurarse de que los
servidores proxy de aplicación Web estén configurados para la delegación en los nombres de entidad de
seguridad de servicio de los servidores back-end. Para ver un tutorial sobre cómo configurar el proxy de
aplicación web para publicar una aplicación mediante la autenticación integrada de Windows, consulte
configurar un sitio para usar la autenticación integrada de Windows.
Si el sitio de SharePoint se configura mediante asignaciones de acceso alternativas (AAM ) o colecciones de sitios
denominadas host, puede usar diferentes direcciones URL de los servidores externos y back-end para publicar la
aplicación. Sin embargo, si no configura el sitio de SharePoint con AAM o colecciones de sitios denominadas host,
deberá usar las mismas direcciones URL de los servidores externos y back-end.
Publicación de Exchange Server
En la tabla siguiente se describen los servicios de Exchange que se pueden publicar a través del proxy de
aplicación web y la autenticación previa admitida para estos servicios:

SERVICIO DE EXCHANGE AUTENTICACIÓN PREVIA NOTAS

Outlook Web App -AD FS mediante la autenticación no Para más información, vea: Usar la
basada en notificaciones autenticación basada en notificaciones
-Paso a través de AD FS con Outlook Web App y EAC
-AD FS el uso de la autenticación
basada en notificaciones para Exchange
2013 Service Pak 1 (SP1) local

Panel de control de Exchange Paso a través

Outlook en cualquier lugar Paso a través Debe publicar tres direcciones URL para
que Outlook en cualquier lugar
funcione correctamente:

-La dirección URL de detección


automática.
: El nombre de host externo del servidor
de Exchange; es decir, la dirección URL
que está configurada para que los
clientes se conecten a.
: El nombre de dominio completo
interno del servidor de Exchange.

Exchange ActiveSync Paso a través


AD FS mediante el protocolo de
autorización básico HTTP

Para publicar Outlook Web App con la autenticación integrada de Windows, debe usar el Asistente para agregar
relación de confianza para usuario autenticado no basado en notificaciones para configurar la relación de
confianza para la aplicación.
Para permitir que los usuarios se autentiquen mediante la delegación limitada de Kerberos, el servidor proxy de
aplicación Web debe estar unido a un dominio.
Debe configurar la aplicación para que admita la autenticación Kerberos. Además, debe registrar un nombre
principal de servicio (SPN ) en la cuenta en la que se está ejecutando el servicio Web. Puede hacerlo en el
controlador de dominio o en los servidores back-end. En un entorno de Exchange con equilibrio de carga, esto
requeriría el uso de la cuenta de servicio alternativa, consulte configuración de la autenticación Kerberos para
servidores de acceso de cliente con equilibrio de carga
También puede configurar la aplicación directamente en el servidor back-end si se está ejecutando en Windows
Server 2012 R2 o en Windows Server 2012. Para más información, consulte Novedades de la autenticación
Kerberos. También debe asegurarse de que los servidores proxy de aplicación Web estén configurados para la
delegación en los nombres de entidad de seguridad de servicio de los servidores back-end.

Publicación de Escritorio remoto puerta de enlace mediante el proxy


de aplicación Web
Si quiere restringir el acceso a la puerta de enlace de acceso remoto y agregar la autenticación previa para el
acceso remoto, puede revertirla a través del proxy de aplicación Web. Esta es una buena manera de asegurarse de
que tiene una autenticación previa enriquecida para RDG, incluido MFA. La publicación sin autenticación previa
también es una opción y proporciona un único punto de entrada en los sistemas.
Publicación de una aplicación en RDG mediante la autenticación de paso a través del proxy de aplicación Web
1. La instalación será diferente en función de si los roles de acceso web de escritorio remoto (/RDWeb) y de
puerta de enlace de escritorio remoto (RPC ) están en el mismo servidor o en servidores diferentes.
2. Si los roles acceso web de escritorio remoto y puerta de enlace de escritorio remoto se hospedan en el
mismo servidor RDG, puede simplemente publicar el FQDN raíz en el proxy de aplicación Web, como
[Link]
También puede publicar los dos directorios virtuales individualmente, por
ejemplo[Link] y [Link]
3. Si el acceso web de escritorio remoto y la puerta de enlace de escritorio remoto se hospedan en servidores
independientes de RDG, tiene que publicar los dos directorios virtuales de forma individual. Puede usar el
mismo nombre de dominio completo externo, por ejemplo, [Link] y
[Link]
4. Si los FQDN externos e internos son diferentes, no debe deshabilitar la traducción de encabezados de
solicitud en la regla de publicación de RDWeb. Esto puede hacerse mediante la ejecución del siguiente script
de PowerShell en el servidor proxy de aplicación Web, pero debe estar habilitado de forma predeterminada.

Get-WebApplicationProxyApplication applicationname | Set-WebApplicationProxyApplication -


DisableTranslateUrlInRequestHeaders:$false

NOTE
Si necesita admitir clientes enriquecidos, como conexiones de RemoteApp y escritorio o conexiones de Escritorio
remoto de iOS, estos no admiten la autenticación previa, por lo que tiene que publicar RDG mediante la
autenticación de paso a través.

Publicación de una aplicación en RDG con el proxy de aplicación web con autenticación previa
1. La autenticación previa del proxy de aplicación web con RDG funciona pasando la cookie de autenticación
previa obtenida por Internet Explorer que se pasa al Conexión a Escritorio remoto cliente (mstsc. exe). A
continuación, el cliente de Conexión a Escritorio remoto (mstsc. exe) lo usa. Esto lo utiliza Conexión a
Escritorio remoto cliente como prueba de autenticación.
El procedimiento siguiente indica al servidor de recopilación que incluya las propiedades de RDP
personalizadas necesarias en los archivos RDP de la aplicación remota que se envían a los clientes. Se
indica al cliente que se requiere autenticación previa y pasar las cookies para la dirección del servidor de
autenticación previa a Conexión a Escritorio remoto cliente (mstsc. exe). Junto con la deshabilitación de la
característica HttpOnly en la aplicación Web Application proxy, permite que el cliente de Conexión a
Escritorio remoto (mstsc. exe) Use la cookie del proxy de aplicación web obtenida a través del explorador.
La autenticación en el servidor de acceso web de escritorio remoto seguirá usando el inicio de sesión del
formulario de acceso web de escritorio remoto. Esto proporciona el menor número de solicitudes de
autenticación de usuario que el formulario de inicio de sesión de acceso web de escritorio remoto crea un
almacén de credenciales del lado cliente que, a continuación, Conexión a Escritorio remoto cliente (mstsc.
exe) puede usar para cualquier inicio de la aplicación remota posterior.
2. En primer lugar, cree una relación de confianza para usuario autenticado manual en AD FS como si
estuviera publicando una aplicación compatible con notificaciones. Esto significa que tiene que crear una
relación de confianza para usuario autenticado que esté allí para aplicar la autenticación previa, de modo
que obtenga la autenticación previa sin la delegación limitada de Kerberos en el servidor publicado. Una vez
que un usuario se ha autenticado, se pasa todo lo demás.
WARNING
Podría parecer que el uso de la delegación es preferible, pero no soluciona totalmente los requisitos de los SSO de
mstsc y hay problemas al delegar en el directorio/RPC porque el cliente espera administrar la propia autenticación de
puerta de enlace de escritorio remoto.

3. Para crear una relación de confianza para usuario autenticado manual, siga los pasos descritos en la consola
de administración de AD FS:
a. Usar el Asistente para Agregar relación de confianza para usuario autenticado
b. Seleccione escribir manualmente los datos sobre el usuario de confianza.
c. Acepte todos los valores predeterminados.
d. En el caso del identificador de la relación de confianza para usuario autenticado, escriba el FQDN
externo que usará para el acceso a RDG, por ejemplo [Link]
Esta es la relación de confianza para usuario autenticado que usará al publicar la aplicación en el
proxy de aplicación Web.
4. Publique la raíz del sitio (por ejemplo, [Link] en el proxy de aplicación Web. Establezca la
autenticación previa en AD FS y use la relación de confianza para usuario autenticado que creó
anteriormente. Esto permitirá a/RDWeb y/RPC usar la misma cookie de autenticación del proxy de
aplicación Web.
Es posible publicar/RDWeb y/RPC como aplicaciones independientes e incluso usar diferentes servidores
publicados. Solo tiene que asegurarse de publicar ambos usando la misma relación de confianza para
usuario autenticado que el token del proxy de aplicación web se emite para la relación de confianza para
usuario autenticado y, por lo tanto, es válida entre las aplicaciones publicadas con la misma relación de
confianza para usuario autenticado.
5. Si los FQDN externos e internos son diferentes, no debe deshabilitar la traducción de encabezados de
solicitud en la regla de publicación de RDWeb. Esto puede hacerse mediante la ejecución del siguiente script
de PowerShell en el servidor proxy de aplicación Web, pero debe estar habilitado de forma predeterminada:

Get-WebApplicationProxyApplication applicationname | Set-WebApplicationProxyApplication -


DisableTranslateUrlInRequestHeaders:$false

6. Deshabilite la propiedad de cookie HttpOnly en el proxy de aplicación web en la aplicación publicada RDG.
Para permitir que el control ActiveX RDG tenga acceso a la cookie de autenticación del proxy de aplicación
Web, tiene que deshabilitar la propiedad HttpOnly en la cookie del proxy de aplicación Web.
Esto requiere que se instale el siguiente hotfix del proxy de aplicación web o el
[Link]
Después de instalar la revisión, ejecute el siguiente script de PowerShell en el servidor proxy de aplicación
web y especifique el nombre de la aplicación pertinente:

Get-WebApplicationProxyApplication applicationname | Set-WebApplicationProxyApplication -


DisableHttpOnlyCookieProtection:$true

Deshabilitar HttpOnly permite que el control ActiveX RDG tenga acceso a la cookie de autenticación del
proxy de aplicación Web.
7. Configure la colección RDG relevante en el servidor de recopilación para permitir que el cliente de
Conexión a Escritorio remoto (mstsc. exe) sepa que se requiere la autenticación previa en el archivo RDP.
En Windows Server 2012 y Windows Server 2012 R2 esto puede realizarse mediante la ejecución
del siguiente cmdlet de PowerShell en el servidor de colección RDG:

Set-RDSessionCollectionConfiguration -CollectionName "<yourcollectionname>" -CustomRdpProperty


"pre-authentication server address:s: <[Link] pre-
authentication:i:1"

Asegúrese de quitar los corchetes de < y > cuando reemplace por sus propios valores, por ejemplo:

Set-RDSessionCollectionConfiguration -CollectionName "MyAppCollection" -CustomRdpProperty "pre-


authentication server address:s: [Link] pre-authentication:i:1"

En Windows Server 2008 R2:


a. Inicie sesión en el Terminal Server con una cuenta que tenga privilegios de administrador.
b. Vaya a inicio >herramientas administrativas > Terminal Services > Administrador de
RemoteApp de TS.
c. En el panel de información general de TS administrador de RemoteApp, junto a
configuración de RDP, haga clic en cambiar.
d. En la pestaña Configuración personalizada de RDP , escriba la siguiente configuración de
RDP en el cuadro configuración personalizada de RDP:
pre-authentication server address: s: [Link]

require pre-authentication:i:1

e. Cuando haya terminado, haga clic en aplicar.


Esto indica al servidor de recopilación que incluya las propiedades personalizadas de RDP en
los archivos RDP que se envían a los clientes. Se indica al cliente que se requiere la
autenticación previa y que pase las cookies para la dirección del servidor de autenticación
previa al cliente Conexión a Escritorio remoto (mstsc. exe). Esto, junto con deshabilitar
HttpOnly en la aplicación de proxy de aplicación Web, permite que el cliente de Conexión a
Escritorio remoto (mstsc. exe) Use la cookie de autenticación del proxy de aplicación web
obtenida a través del explorador.
Para obtener más información sobre RDP, consulte configuración del escenario de OTP de
puerta de enlace de TS.

Vea también
Planeación de la publicación de aplicaciones mediante el proxy de aplicación Web
Solución de problemas del Proxy de aplicación web
Guía de tutorial de proxy de aplicación Web
Solución de problemas del Proxy de aplicación web
02/12/2019 • 29 minutes to read • Edit Online

Se aplica a: Windows Server 2016

el contenido de This es relevante para la versión local del proxy de aplicación Web. Para habilitar el
acceso seguro a aplicaciones locales a través de la nube, consulte el contenido del proxy de aplicación
de Azure ad.
En esta sección se proporcionan procedimientos de solución de problemas para el proxy de aplicación Web,
incluidas las explicaciones de eventos y las soluciones. Hay tres lugares donde se muestran los errores:
En la consola de administrador de proxy de aplicación Web
Los IDENTIFICADOres de evento que se enumeran en la consola de administrador se pueden ver en el
Visor de eventos de Windows y las descripciones y soluciones correspondientes se encuentran a
continuación.
Abra Visor de eventos y busque eventos relacionados con el proxy de aplicación Web en registros de
aplicaciones y servicios > Microsoft > Windows > proxy de aplicación web > admin

Si es necesario, los registros detallados están disponibles al activar los registros de análisis y depuración y
activar el registro de sesión del proxy de aplicación Web, que se encuentra en la Visor de eventos de
Windows en \ Microsoft \ Windows \ Web Application proxy \ admin.
En errores de PowerShell
Los eventos de los problemas encontrados durante la configuración se muestran en PowerShell.
Todos los errores se presentan al usuario de PowerShell mediante mensajes de error estándar de
PowerShell. Todos los comandos de PowerShell se registran como eventos. Todos los eventos que se
producen en PowerShell se enumeran en la Visor de eventos de Windows con el número de identificación
12016 y se definen a continuación en la sección de PowerShell.
En el Analizador de procedimientos recomendados
Estos eventos se describen en la analizador de procedimientos recomendados para el proxy de aplicación
web

Mensajes de PowerShell
EVENTO O SÍNTOMA CAUSA POSIBLE RESOLUCIÓN

El certificado de confianza ("ADFS La causa puede ser una de las Asegúrese de que los relojes estén
ProxyTrust-") no es válido siguientes: sincronizados. Ejecute el cmdlet install-
WebApplicationProxy.
-La máquina del proxy de aplicación
estuvo inactiva durante demasiado
tiempo.
-Desconexiones entre el proxy de
aplicación web y AD FS
-Problemas de infraestructura de
certificados
-Cambios en la máquina AD FS, o el
proceso de renovación entre el proxy de
aplicación web y el AD FS no se ejecutó
como planeado cada 8 horas, por lo que
necesita renovar la confianza
-El reloj de la máquina del proxy de
aplicación web y el AD FS no están
sincronizados.

No se encontraron datos de Esto puede deberse a que el proxy de Ejecutar el cmdlet install-
configuración en AD FS aplicación web no se instaló por WebApplicationProxy
completo aún o debido a cambios en la
base de datos AD FS o a daños en la
base de datos.

Se produjo un error cuando el proxy de Esto puede indicar que AD FS no está Compruebe que AD FS sea accesible y
aplicación web intentó leer la accesible o que AD FS ha detectado un funcione correctamente.
configuración desde AD FS. problema interno al intentar leer la
configuración de la base de datos de AD
FS.

Los datos de configuración Esto puede ocurrir si los datos de Reinicie la aplicación web Proxyservice.
almacenados en AD FS están dañados o configuración se modificaron en AD FS. Si el problema persiste, ejecute el cmdlet
el proxy de aplicación web no pudo install-WebApplicationProxy.
analizarlos.

O bien,

La aplicación web Proxywas no pudo


recuperar la lista de usuarios de
confianza de AD FS.

Eventos de Consola de administrador


Los siguientes eventos de la consola de administrador suelen ser indicativos de errores de autenticación, Tokes no
válidos o cookies expiradas.
EVENTO O SÍNTOMA CAUSA POSIBLE RESOLUCIÓN

11005 El parámetro No es necesario realizar ninguna acción.


"AccessCookiesEncryptionKey" de Se quitó la cookie problemática y el
El proxy de aplicación web no pudo configuración global fue cambiado por usuario se redirigió a STS para la
crear la clave de cifrado de cookies el comando de PowerShell: Set- autenticación.
mediante el secreto de la configuración. WebApplicationProxyConfiguration-
RegenerateAccessCookiesEncryptionKey

12000 El proxy de aplicación web no puede Compruebe la conectividad con AD FS.


tener acceso a la configuración del Para ello, use el vínculo [Link]
El proxy de aplicación web no pudo proxy de aplicación Web mediante el FQDN_AD_FS_Proxy
comprobar los cambios de comando Get- >/FederationMetadata/2007-
configuración durante al menos 60 WebApplicationProxyConfiguration/App 06/[Link]
minutos lication. Esto suele deberse a la falta de Asegúrese de que hay confianza
conectividad con AD FS o a la necesidad establecida entre el AD FS y el proxy de
de renovar la confianza con AD FS. aplicación Web. Si estas soluciones no
funcionan, ejecute el cmdlet install-
WebApplicationProxy.

12003 Esto puede indicar que el proxy de Compruebe la conectividad con AD FS.
aplicación web y el AD FS no están Para ello, use el vínculo [Link]
El proxy de aplicación web no pudo conectados o que no reciben la misma FQDN_AD_FS_Proxy
analizar la cookie de acceso. configuración. >/FederationMetadata/2007-
06/[Link]
Asegúrese de que hay confianza
establecida entre el AD FS y el proxy de
aplicación Web. Si estas soluciones no
funcionan, ejecute el cmdlet install-
WebApplicationProxy.

12004 Este evento puede indicar que el proxy Compruebe la conectividad con AD FS.
de aplicación web y el AD FS no están Para ello, use el vínculo [Link]
El proxy de aplicación web recibió una conectados o que no reciben la misma FQDN_AD_FS_Proxy
solicitud con una cookie de acceso no configuración. >/FederationMetadata/2007-
válida. 06/[Link]
Si ejecutó el parámetro Asegúrese de que hay confianza
"AccessCookiesEncryptionKey" chaged establecida entre el AD FS y el proxy de
por el comando de PowerShell Set- aplicación Web. Si estas soluciones no
WebApplicationProxyConfiguration- funcionan, ejecute el cmdlet install-
RegenerateAccessCookiesEncryptionKey WebApplicationProxy.
, este evento es normal y no requiere
ningún paso de resolución.

12008 Este evento puede indicar una El servidor back-end rechazó el vale de
configuración incorrecta entre el proxy Kerberos creado por el proxy de
El proxy de aplicación web superó el de aplicación web y el servidor de aplicación Web. Compruebe que la
número máximo de intentos de aplicaciones de back-end, o un configuración del proxy de aplicación
autenticación Kerberos permitidos en el problema en la configuración de fecha y web y del servidor de aplicaciones back-
servidor back-end. hora en ambos equipos. end está configurada correctamente.

Asegúrese de que la configuración de


fecha y hora en el proxy de aplicación
web y el servidor de aplicaciones back-
end están sincronizadas.
EVENTO O SÍNTOMA CAUSA POSIBLE RESOLUCIÓN

12011 Este evento puede indicar que el proxy Compruebe la conectividad con AD FS.
de aplicación web y el AD FS no están Para ello, use el vínculo [Link]
El proxy de aplicación web recibió una conectados o que no reciben la misma FQDN_AD_FS_Proxy
solicitud con una firma de cookie de configuración. Si ejecutó el parámetro >/FederationMetadata/2007-
acceso no válida. "AccessCookiesEncryptionKey" chaged 06/[Link]
por el comando de PowerShell Set- Asegúrese de que hay confianza
WebApplicationProxyConfiguration- establecida entre el AD FS y el proxy de
RegenerateAccessCookiesEncryptionKey aplicación Web. Si estas soluciones no
, este evento es normal y no requiere funcionan, ejecute el cmdlet install-
ningún paso de resolución. WebApplicationProxy.

12027 Este evento puede indicar una El controlador de dominio rechazó el


configuración incorrecta entre el proxy vale de Kerberos creado por el proxy de
El proxy encontró un error inesperado al de aplicación web y el servidor de aplicación Web. Compruebe que la
procesar la solicitud. El nombre controlador de dominio, o un problema configuración del proxy de aplicación
proporcionado no es un nombre de en la configuración de fecha y hora en web y el servidor de aplicaciones back-
cuenta formado correctamente. ambos equipos. end están configuradas correctamente,
especialmente la configuración de SPN.
Asegúrese de que el proxy de aplicación
web está unido a un dominio en el
mismo dominio que el controlador de
dominio para asegurarse de que el
controlador de dominio establece
confianza con el proxy de aplicación
Web. Asegúrese de que la configuración
de fecha y hora en el proxy de
aplicación web y en el el controlador de
dominio está sincronizado.

13012 Asegúrese de que ha actualizado el


proxy de aplicación web con KB
El proxy de aplicación web recibió una 2955164.
firma de token perimetral no válida

13013 El proxy de aplicación web y AD FS no Sincronizar los relojes entre el proxy de


tienen relojes sincronizados. aplicación web y el AD FS.
El proxy de aplicación web recibió una
solicitud que contenía un token
perimetral expirado.

13014 Esto puede indicar un problema con la Compruebe la configuración del AD FS


configuración de AD FS. y, si es necesario, restaure la
El proxy de aplicación web recibió una configuración predeterminada.
solicitud con un token perimetral no
válido. El token no es válido porque no
se pudo analizar.

13015 Esto podría indicar relojes que no están Si está trabajando con un clúster de
sincronizados. máquinas proxy de aplicación Web,
El proxy de aplicación web recibió una asegúrese de que la fecha y la hora de
solicitud con una cookie de acceso los equipos estén sincronizadas.
expirada.
EVENTO O SÍNTOMA CAUSA POSIBLE RESOLUCIÓN

13016 Hay un problema con la configuración Corrija la configuración de notificaciones


de STS. de UPN en el STS.
El proxy de aplicación web no puede
recuperar un vale Kerberos en nombre
del usuario porque no hay ningún UPN
en el token perimetral o en la cookie de
acceso.

13019 Este evento puede indicar una El controlador de dominio rechazó el


configuración incorrecta entre el proxy vale de Kerberos creado por el proxy de
El proxy de aplicación web no puede de aplicación web y el servidor de aplicación Web. Compruebe que la
recuperar un vale Kerberos en nombre controlador de dominio, o un problema configuración del proxy de aplicación
del usuario debido al siguiente error en la configuración de fecha y hora en web y el servidor de aplicaciones back-
general de API ambos equipos. end están configuradas correctamente,
especialmente la configuración de SPN.
Asegúrese de que el proxy de aplicación
web está unido a un dominio en el
mismo dominio que el controlador de
dominio para asegurarse de que el
controlador de dominio establece
confianza con el proxy de aplicación
Web. Asegúrese de que la configuración
de fecha y hora en el proxy de
aplicación web y en el el controlador de
dominio está sincronizado.

13020 Este evento puede indicar una El controlador de dominio rechazó el


configuración incorrecta entre el proxy vale de Kerberos creado por el proxy de
El proxy de aplicación web no puede de aplicación web y el servidor de aplicación Web. Compruebe que la
recuperar un vale Kerberos en nombre controlador de dominio, o un problema configuración del proxy de aplicación
del usuario porque no está definido el en la configuración de fecha y hora en web y el servidor de aplicaciones back-
SPN del servidor back-end. ambos equipos. end están configuradas correctamente,
especialmente la configuración de SPN.
Asegúrese de que el proxy de aplicación
web está unido a un dominio en el
mismo dominio que el controlador de
dominio para asegurarse de que el
controlador de dominio establece
confianza con el proxy de aplicación
Web. Asegúrese de que la configuración
de fecha y hora en el proxy de
aplicación web y en el el controlador de
dominio está sincronizado.

13022 Este evento puede indicar una El servidor back-end rechazó el vale de
configuración incorrecta entre el proxy Kerberos creado por el proxy de
El proxy de aplicación web no puede de aplicación web y el servidor de aplicación Web. Compruebe que la
autenticar al usuario porque el servidor aplicaciones de back-end, o un configuración del proxy de aplicación
back-end responde a los intentos de problema en la configuración de fecha y web y del servidor de aplicaciones back-
autenticación Kerberos con un error hora en ambos equipos. end está configurada correctamente.
HTTP 401. Asegúrese de que la configuración de
fecha y hora en el proxy de aplicación
web y el servidor de aplicaciones back-
end están sincronizadas.
EVENTO O SÍNTOMA CAUSA POSIBLE RESOLUCIÓN

13025 Este evento puede indicar un problema Asegúrese de que la infraestructura de


en la configuración de fecha y hora. certificados sea válida y de que la fecha
El cliente no presentó un certificado SSL y la hora del proxy de aplicación web y
en el proxy de aplicación Web. el AD FS estén sincronizadas. Asegúrese
de que la huella digital configurada para
el proxy de aplicación web es la correcta.

13026 Este evento puede indicar un problema Asegúrese de que la infraestructura de


en la configuración de fecha y hora. certificados sea válida y de que la fecha
El cliente presentó un certificado SSL al y la hora del proxy de aplicación web y
proxy de aplicación Web, pero el el AD FS estén sincronizadas. Asegúrese
certificado no es válido: el certificado no de que la huella digital configurada para
coincide con la huella digital. el proxy de aplicación web es la correcta.

13028 Este evento puede indicar un problema Asegúrese de que la infraestructura de


en la configuración de fecha y hora. certificados sea válida y de que la fecha
El proxy de aplicación web recibió una y la hora del proxy de aplicación web y
solicitud que contenía un token el AD FS estén sincronizadas.
perimetral que todavía no es válido.

13030 Este evento puede indicar un problema Asegúrese de que la infraestructura de


en la configuración de fecha y hora. certificados sea válida y de que la fecha
El cliente presentó un certificado SSL al y la hora del proxy de aplicación web y
proxy de aplicación Web, pero el el AD FS estén sincronizadas. Asegúrese
proveedor de confianza no confía en la de que la huella digital configurada para
entidad de certificación que emitió el el proxy de aplicación web es la correcta.
certificado de cliente.

13031 Este evento puede indicar un problema Asegúrese de que la infraestructura de


en la configuración de fecha y hora. certificados sea válida y de que la fecha
El cliente presentó un certificado SSL al y la hora del proxy de aplicación web y
proxy de aplicación Web, pero la cadena el AD FS estén sincronizadas. Asegúrese
de certificados terminó en un certificado de que la huella digital configurada para
raíz que no es de confianza para el el proxy de aplicación web es la correcta.
proveedor de confianza.

13032 Este evento puede indicar un problema Asegúrese de que la infraestructura de


en la configuración de fecha y hora. certificados sea válida y de que la fecha
El cliente presentó un certificado SSL al y la hora del proxy de aplicación web y
proxy de aplicación Web, pero el el AD FS estén sincronizadas. Asegúrese
certificado no era válido para el uso de que la huella digital configurada para
solicitado. el proxy de aplicación web es la correcta.

13033 Este evento puede indicar un problema Asegúrese de que la infraestructura de


en la configuración de fecha y hora. certificados sea válida y de que la fecha
El cliente presentó un certificado SSL al y la hora del proxy de aplicación web y
proxy de aplicación Web, pero el el AD FS estén sincronizadas. Asegúrese
certificado no estaba dentro de su de que la huella digital configurada para
período de validez al comprobar con el el proxy de aplicación web es la correcta.
reloj actual del sistema o con la marca
de tiempo del archivo firmado.

13034 Este evento puede indicar un problema Asegúrese de que la infraestructura de


en la configuración de fecha y hora. certificados sea válida y de que la fecha
El cliente presentó un certificado SSL al y la hora del proxy de aplicación web y
proxy de aplicación Web, pero el el AD FS estén sincronizadas. Asegúrese
certificado no era válido. de que la huella digital configurada para
el proxy de aplicación web es la correcta.
Los siguientes eventos de la consola de administrador suelen ser indicativos de problemas relacionados con la
configuración, como el aprovisionamiento, la solicitud que no se realizan correctamente, los servidores back-end
que no son accesibles y los desbordamientos del búfer.

EVENTO O SÍNTOMA CAUSA POSIBLE RESOLUCIÓN

12019 Una posible causa del evento es que El administrador debe asegurarse de
otro servicio está escuchando en la que nadie escucha o se enlaza con las
El proxy de aplicación web no pudo misma dirección URL. mismas direcciones URL. Para
crear un agente de escucha para la comprobarlo, ejecute el comando: netsh
siguiente dirección URL. http show urlacl. Si otro componente
que se ejecuta en la máquina del proxy
de aplicación Web usa esta dirección
URL, quítela o use una dirección URL
diferente para publicar las aplicaciones
mediante el proxy de aplicación Web.

12020 Una posible causa del evento es que El administrador debe asegurarse de
otro servicio tiene una reserva en la que nadie se enlaza con las mismas
El proxy de aplicación web no pudo misma dirección URL. direcciones URL. Para comprobarlo,
crear una reserva para la siguiente ejecute el comando: netsh http show
dirección URL. urlacl. Si otro componente que se
ejecuta en la máquina del proxy de
aplicación Web usa esta dirección URL,
quítela o use una dirección URL
diferente para publicar las aplicaciones
mediante el proxy de aplicación Web.

12021 No se puede crear y establecer un Asegúrese de que las huellas digitales


registro de configuración de datos del de certificado que están configuradas
El proxy de aplicación web no pudo certificado SSL. para Proxyapplications de aplicación
enlazar el certificado de servidor SSL. Se Web estén instaladas en todas las
aplicaron todas las demás opciones de máquinas del proxy de aplicación web
configuración. con una clave privada en el almacén del
equipo local.

13001 Se encontraron uno o varios errores en Validar un certificado SSL de servidor


el certificado Capa de sockets seguros back-end. Asegúrese de que la máquina
El certificado de servidor SSL (SSL) enviado por el servidor. Esto del proxy de aplicación web esté
presentado al proxy de aplicación web podría indicar que el servidor back-end configurada con las CA raíz correctas
por el servidor back-end no es válido; el proporcionó un SSL que no era válido o para confiar en el certificado del
certificado no es de confianza. que no hay ninguna relación de servidor back-end.
confianza entre el proxy de aplicación
web y el servidor back-end.

13006 Cuando el código de error es Compruebe que la dirección URL del


0x80072ee7, el failurrre se debe a la servidor back-end es correcta y que su
imposibilidad de resolver la dirección nombre se puede resolver
URL del servidor back-end. Otros correctamente desde el equipo del
códigos de error se describen en proxy de aplicación Web.
[Link]
ows/desktop/aa384110(v=vs.85)

13007 La solicitud del servidor back-end agotó Compruebe la configuración del


el tiempo de espera o es lenta o no servidor back-end. Si es muy lento,
No se recibió la respuesta HTTP del responde. Compruebe la conectividad con el
servidor back-end en el intervalo servidor back-end y también considere
esperado. la posibilidad de cambiar el cmdlet de
parámetro de configuración global del
proxy de aplicación web para
InactiveTransactionsTimeoutSec.
Vea también
Novedades en el proxy de aplicación web en Windows Server 2016
Trabajar con el proxy de aplicación Web

También podría gustarte