Windows Server DOCS
Windows Server DOCS
Remote
MultiPoint Services
Planeación de una implementación de MultiPoint Services
Presentación de MultiPoint Services
Introducción a MultiPoint Services
Escenarios de uso comunes
Estaciones de MultiPoint
Selección del hardware de su sistema de MultiPoint Services
Requisitos de hardware y recomendaciones de rendimiento
Variables que afectan al rendimiento del sistema MultiPoint Services
Planeación del sitio de MultiPoint Services
Consideraciones de red y cuentas de usuario
Almacenamiento de archivos con MultiPoint Services
Protección del volumen del sistema con protección de disco
Soporte de virtualización de MultiPoint Services
Consideraciones de la aplicación
Lista de comprobación de implementación previa
Glosario
Migrar MultiPoint Services
Preparar la migración a MultiPoint Services
Hoja de cálculo de planeamiento para la migración
Migrar a MultiPoint Services
Tareas posteriores a la migración
Implementación de MultiPoint Services
Implementar un nuevo sistema de MultiPoint Services
Recopilar controladores de hardware y de dispositivo necesarios para la
instalación
Configurar el equipo físico y la estación principal
Instalar MultiPoint Services
Actualizar e instalar a controladores de dispositivo si es necesario
Establecer la fecha, la hora y la zona horaria
Unir MultiPoint Server a un dominio (opcional)
Instalar actualizaciones.
Asociar estaciones adicionales a MultiPoint Server
Configurar una estación conectada mediante de vídeo en directo
Configurar una estación conectada a un cliente cero mediante USB
Configurar una estación conectada mediante RDP a través de LAN
Administrar licencias de acceso de cliente (CAL) con MultiPoint Services
Instalar el software en el sistema de servicios de MultiPoint
Tareas de configuración opcionales para una implementación de
MultiPoint Services
Configurar una estación de pantalla dividida
Agregar impresoras
Crear escritorios virtuales de Windows 10 Enterprise para las estaciones
Preparación del sistema de MultiPoint Services para los usuarios
Planear cuentas de usuario para el entorno de MultiPoint Services
Situaciones que sirven de ejemplo: cuentas de usuario de MultiPoint Services
Crear cuentas de usuario locales
Limitar el acceso de usuarios a MultiPoint Server
Configurar estaciones de inicio de sesión automático
Permitir que una cuenta tenga varias sesiones
Habilitar el uso compartido de archivos en MultiPoint Services
Administración del sistema en MultiPoint Services
Configurar la protección de disco en MultiPoint Services
Instalar Copia de seguridad de Windows Server en el sistema MultiPoint
Configurar directivas de grupo para la implementación de un dominio
Administrar MultiPoint Services
Administración del sistema MultiPoint Services
Consideraciones sobre privacidad y seguridad
Administrar hardware de la estación
Ver el estado del hardware
Trabajar con dispositivos USB
Trabajar con dispositivos de vídeo
Configurar una estación
Administrar tareas del sistema mediante MultiPoint Manager
Editar la configuración del servidor
Reiniciar o apagar sistemas MultiPoint
Cambiar entre modos
Habilitar o deshabilitar la protección de disco
Administrar licencias de acceso de cliente
Reasignar todas las estaciones
Guardar la configuración de conexión en un archivo
Agregar o quitar equipos
Administrar estaciones de usuario
Ver el estado de la conexión de usuario
Cerrar sesión o desconectar sesiones de usuario
Suspender y dejar activa la sesión de usuario
Finalizar una sesión de usuario
Configurar una estación de inicio de sesión automático
Dividir una estación de usuario
Administrar cuentas de usuario
Consideraciones sobre las cuentas de usuario
Crear una cuenta de usuario administrativo
Crear una cuenta de usuario estándar
Crear una cuenta de usuario de MultiPoint Dashboard
Actualizar o eliminar una cuenta de usuario
Administrar escritorios virtuales
Administrar archivos de usuario
Mantener archivos en privado
Compartir archivos
Guardar y compartir archivos en una unidad flash USB
Administrar escritorios de usuario mediante MultiPoint Dashboard
Bloquear o desbloquear una estación
Limitar el acceso web
Bloquear o desbloquear el almacenamiento USB
Proyectar una estación en otras estaciones
Iniciar o cerrar aplicaciones en una estación
Usar la mensajería instantánea
Tomar el control de una sesión de usuario
Opciones de vista de miniaturas de sesión en MultiPoint Dashboard
Cerrar sesiones de usuario
Administrar sistemas MultiPoint mediante el panel de MultiPoint
Reiniciar o apagar
Reasignar los sistemas MultiPoint seleccionados
Herramientas de administración remota del servidor
Servicios de Escritorio remoto
Acceso remoto
VPN de Always On
Implementación de VPN de Always On para Windows Server y Windows 10
Funciones de VPN de Always On
Mejoras de VPN de Always On
Introducción a la tecnología de VPN de Always On
Características avanzadas de VPN de Always On
Implementar VPN de Always On
Paso 1. Planear la implementación de VPN de Always On
Paso 2. Configurar la infraestructura de servidor de VPN de Always On
Paso 3. Configurar el servidor de acceso remoto para VPN de Always On
Paso 4. Instalar y configurar el servidor NPS
Paso 5. Definir el DNS y la configuración del firewall
Paso 6. Configurar las conexiones VPN de Always On del cliente de Windows 10
Paso 7. Acceso condicional para la conectividad VPN con Azure AD
Paso 7.1. Configurar EAP-TLS para omitir la comprobación de la lista de
revocación de certificados (CRL)
Paso 7.2. Crear certificados raíz para la autenticación de VPN con Azure AD
Paso 7.3. Configurar la directiva de acceso condicional
Paso 7.4. Implementar certificados raíz de acceso condicional en AD local
Paso 7.5. Crear perfiles de VPNv2 basados en OMA-DM para dispositivos con
Windows 10
Solucionar problemas de VPN de Always On
Protocolo de puerta de enlace de borde (BGP)
Referencia de comandos de Windows PowerShell de BGP
Puerta de enlace RAS
Tunelización de GRE en Windows Server 2016
Rendimiento de túnel GRE de puerta de enlace de RAS
Documentación de rol de servidor de acceso remoto
Implementar el acceso directo en una empresa
Implementación del acceso remoto en un clúster
Planear una implementación de clúster de acceso remoto
Configurar un clúster de acceso remoto
Implementación de varios servidores de acceso remoto en una implementación
multisitio
Planear una implementación multisitio
Configurar una implementación multisitio
Solucionar problemas relacionados con una implementación multisitio
Implementar el acceso remoto con autenticación OTP
Planear el acceso remoto con autenticación OTP
Configurar el acceso remoto con autenticación OTP
Solucionar problemas relacionados con la implementación de OTP
Implementar Acceso remoto en un entorno con varios bosques
Planear una implementación de bosques múltiples
Configurar una implementación de bosques múltiples
Administrar el acceso remoto
Usar supervisión y cuentas de acceso remoto
Supervisar la carga existente en el servidor de acceso remoto
Supervisar el estado de distribución de la configuración del servidor de acceso
remoto
Supervisar el estado de las operaciones del servidor de acceso remoto y sus
componentes
Identificar y resolver los problemas de operaciones del servidor de acceso
remoto
Supervisar la actividad y el estado de los clientes remotos conectados
Generar un informe de uso para clientes remotos mediante datos históricos
Administrar clientes de DirectAccess de forma remota
Planear la implementación para la administración remota de los clientes de
DirectAccess
Instalar y configurar la implementación para la administración remota de los
clientes de DirectAccess
Redes privadas virtuales (VPN)
Túneles de dispositivo VPN en Windows 10
Guía técnica de VPN para Windows 10
Cómo configurar el Protocolo Diffie Hellman sobre conexiones VPN IKEv2
Cómo usar el inicio de sesión único (SSO) a través de conexiones VPN y Wi-Fi
DirectAccess
Rutas de acceso de implementación de DirectAccess en Windows Server
Requisitos previos para la implementación de DirectAccess
Configuraciones no compatibles de DirectAccess
Guías del laboratorio de pruebas de DirectAccess
Guía de laboratorio de pruebas: Mostrar DirectAccess en un clúster con
Windows NLB
Guía de laboratorio de pruebas: Mostrar una implementación multisitio de
DirectAccess
Guía de laboratorio de pruebas: Mostrar DirectAccess con autenticación OTP y
RSA SecurID
Problemas conocidos de DirectAccess
Planeamiento de capacidad de DirectAccess
Unión a dominio sin conexión de DirectAccess
Solución de problemas de DirectAccess
Implementación de un solo servidor de DirectAccess con el Asistente para
introducción
Planear una implementación básica de DirectAccess
Instalar y configurar una implementación básica de DirectAccess
Implementar un único servidor de DirectAccess con configuración avanzada
Planear una implementación avanzada de DirectAccess
Instalar y configurar una implementación avanzada de DirectAccess
Agregar DirectAccess a una implementación de acceso remoto existente (VPN)
Planeación para habilitar DirectAccess
Habilitación de DirectAccess
Proxy de aplicación web en Windows Server 2016
Publicación de aplicaciones con autenticación previa de AD FS
Publicación de aplicaciones con SharePoint, Exchange y RDG
Solución de problemas del Proxy de aplicación web
T IP
¿Busca información sobre versiones anteriores de Windows Server? Eche un vistazo a nuestras otras bibliotecas de Windows
Server en [Link]. También puede buscar en este sitio para obtener información específica.
Acceso remoto
El rol de servidor de acceso remoto incluye DirectAccess y red privada virtual (VPN ), enrutamiento de red de área local
(LAN ) y Proxy de aplicación web. RAS permite proporcionar conectividad de red a empleados remotos, VPN de sitio a sitio
para conectar oficinas remotas a través de Internet y la puerta de enlace RAS, que tiene funcionalidades multiinquilino y de
Protocolo de puerta de enlace de borde (BGP ) para empresas y proveedores de servicios en la nube (CSP ).
Multipoint Services
En esta entrada de blog se describe cómo puede usar tecnologías de Microsoft para proteger las inversiones del centro de
datos y la nube frente a las amenazas emergentes.
OpenSSH
OpenSSH es la versión de código abierto de las herramientas de Secure Scripting Host (SSH) que usan los
administradores de Linux y otras que no son de Windows para la administración de distintas plataformas de sistemas
remotos. OpenSSH se ha agregado a Windows y se incluye en Windows 10 y Windows Server 2019.
MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online
Multipoint Services es una solución que permite a varios usuarios, cada uno con su propia experiencia de
Windows independiente y familiar, compartir un equipo simultáneamente.
Las estaciones de usuario, que constan de un monitor, un teclado y un mouse, están conectadas directamente con
el equipo host a través de cables USB o de vídeo. Como Multipoint Services es un producto de software publicado
de Microsoft original, cuando tiene una licencia adecuada, puede recibir soporte técnico de Microsoft o de un socio
autorizado. Esto le ofrece las capacidades completas de Windows, el acceso a todas las actualizaciones más
recientes y la confianza de que está logrando la experiencia que espera.
Como Multipoint Services permite que varios usuarios compartan un equipo, puede proporcionar una alternativa
de bajo costo a los escenarios informáticos tradicionales en los que cada usuario tiene su propio equipo.
Multipoint Services también proporciona una solución de administración sencilla para la administración del
sistema Multipoint Services, que se conoce como Multipoint Manager y una solución de administración sencilla
para el día-a-administración diaria, conocido como Multipoint Dashboard.
Planeación de una implementación de MultiPoint
Services
02/12/2019 • 2 minutes to read • Edit Online
MultiPoint Services permite que varias estaciones se conecten a un equipo. En este caso varios usuarios pueden
compartir un equipo al mismo tiempo. Cada estación se compone de un concentrador de estaciones, un monitor,
un teclado y un mouse. Multipoint Services incluye la aplicación Multipoint Manager, que le ayuda, como usuario
administrativo, a supervisar y administrar las estaciones Multipoint, y a la aplicación Multipoint Dashboard, que
proporciona la funcionalidad administrativa diaria.
Use la siguiente información para planear la implementación:
Presentación de MultiPoint Services
Escenarios de uso comunes
Estaciones de MultiPoint
Selección del hardware de su sistema de MultiPoint Services
Requisitos de hardware y recomendaciones de rendimiento
Planeación del sitio de MultiPoint Services
Consideraciones de red y cuentas de usuario
Almacenamiento de archivos con MultiPoint Services
Proteger el volumen del sistema con protección de disco
Soporte de virtualización de MultiPoint Services
Consideraciones de la aplicación
Lista de comprobación de implementación previa
También puede visitar el Foro de Multipoint Services para obtener más información.
Presentación de MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online
El rol Multipoint Services en Windows Server 2016 permite que varios usuarios, cada uno con su propia
experiencia de Windows independiente y familiar, compartan simultáneamente un solo equipo. Hay varias
maneras en que los usuarios pueden tener acceso a sus sesiones. Una manera es por la comunicación remota en el
servidor mediante las aplicaciones de escritorio remoto con cualquier dispositivo. Otra manera es a través de las
estaciones físicas que se conectan a MultiPoint Server:
Directamente a los puertos de vídeo del equipo
A través de clientes USB especializados (también conocidos como concentradores USB multifunción), así
como a través de dispositivos USB a través de Ethernet similares.
A través de la red de área local (LAN )
Cada uno de estos métodos se describe con más detalle en las estaciones de Multipoint Services más adelante en
este documento.
En este documento se tratan los siguientes factores que se deben tener en cuenta al planear la implementación de
Multipoint Services:
Qué tipo de escritorios usar con el sistema Multipoint Services: ¿Necesitará sesiones, máquinas virtuales o
equipos Windows?
Selección de hardware para el sistema Multipoint Services: ¿Qué decisiones de hardware debe tomar?
Requisitos de hardware y recomendaciones de rendimiento: ¿Qué hardware se requiere para Multipoint
Services?
Planeación de sitios de Multipoint Services: ¿Dónde se ubicarán los equipos que ejecutan Multipoint
Services y sus estaciones y cómo se configurarán?
Consideraciones de red y cuentas de usuario: El entorno de red en el que se implementa el sistema
Multipoint Services puede afectar al modo en que se administran las cuentas de usuario. ¿Cuál es su
entorno de red? ¿Cómo se administrarán las cuentas de usuario?
Almacenar archivos con Multipoint Services: ¿Dónde se almacenarán los archivos de usuario y cómo se
tendrá acceso a ellos?
Lista de comprobación de implementación previa
Introducción con Multipoint Services
02/12/2019 • 9 minutes to read • Edit Online
El sistema Multipoint Services permite a muchos usuarios usar varias estaciones que están conectadas físicamente
mediante concentradores de estaciones a un solo equipo. Cada estación consta normalmente de un concentrador
de estaciones, un mouse, un teclado y un monitor de vídeo. Cada usuario de una estación de Multipoint Services
experimenta una sesión de computación de Windows única que puede administrar mediante Multipoint Manager.
Entre los componentes de un sistema Multipoint Services se incluyen los siguientes:
Software del sistema Multipoint Services, que admite varios monitores, teclados, dispositivos de mouse y
otros dispositivos del equipo.
La aplicación Multipoint Manager, que le permite supervisar y realizar acciones en las estaciones de
Multipoint Services.
Herramientas de mantenimiento y administración.
La aplicación Multipoint Dashboard, que permite completar las tareas diarias, como la comunicación con
otros usuarios.
En este archivo de ayuda se proporciona información sobre cómo administrar las estaciones de Multipoint Services
con Multipoint Manager y Multipoint Dashboard.
Vea también
Administración del sistema MultiPoint Server
Información importante sobre el cumplimiento de la licencia de software
Administrar tareas del sistema mediante MultiPoint Manager
Administrar archivos de usuario
Administrar escritorios de usuario
Suspender y dejar activa la sesión de usuario
Ver el estado de la conexión de usuario
Administrar hardware de la estación
Configurar una estación
Administrar cuentas de usuario
Actualizar o eliminar una cuenta de usuario
Administrar escritorios de usuario mediante MultiPoint Dashboard
Administrar sistemas MultiPoint mediante el panel de MultiPoint
Solución de problemas
Escenarios de uso comunes
02/12/2019 • 2 minutes to read • Edit Online
Multipoint Services ofrece escritorios de usuario individuales con los elementos más importantes de la experiencia
de escritorio de Windows 10. También ofrece una sencilla herramienta de administración, Multipoint Manager, que
los administradores del sistema pueden usar para la detección y el control de varios servidores multipoint y
clientes. Además, Multipoint Services incluye el panel de Multipoint para la visibilidad en tiempo real. Entre los
ejemplos de lo que puede hacer con Multipoint Services se incluyen los siguientes:
Proporcione a cada usuario una experiencia informática personal y carpetas privadas sin necesidad de un
equipo independiente para cada persona.
Administre varios sistemas Multipoint en un entorno de laboratorio, aula, centro de aprendizaje o pequeña
empresa.
Instale un programa una vez y acceda a él desde cualquier estación.
Supervise la actividad del escritorio de cada usuario.
Bloquear pantallas con un mensaje personalizable para obtener la atención del grupo.
Restrinja el grupo para que solo tenga acceso a uno o más sitios Web.
Proyectar la pantalla en las demás pantallas para mostrar una tarea determinada.
Comunicarse de forma privada con un usuario estándar que solicita ayuda.
Tome el control de la sesión de un usuario para mostrar una tarea.
Realice todos los elementos enumerados anteriormente para un usuario que use un equipo tradicional, un
portátil o cualquier otro dispositivo móvil.
Estaciones Multipoint
02/12/2019 • 14 minutes to read • Edit Online
En un entorno del sistema Multipoint Services, las estaciones son los puntos de conexión de usuario para
conectarse al equipo que ejecuta Multipoint Services. Cada estación proporciona al usuario una experiencia
independiente de Windows 10. Se admiten los siguientes tipos de estación:
Estaciones conectadas a vídeo directo
Estaciones conectadas por el cliente USB a cero (incluidos los clientes de USB a través de Ethernet)
Estaciones conectadas mediante RDP a través de LAN (para equipos cliente enriquecidos o clientes
ligeros)
Los equipos completos que tienen instalado Multipoint Connector también se pueden supervisar y controlar
mediante Multipoint Dashboard. En Windows 10, el conector Multipoint se puede habilitar a través del panel de
control para las características de Windows.
Multipoint Services admite cualquier combinación de estos tipos de estaciones, pero se recomienda que una
estación sea una estación conectada directamente a vídeo, que puede servir como estación principal. La razón
de esta recomendación es poder anticiparse a los escenarios de soporte técnico. Por ejemplo, para interactuar
con el BIOS del sistema antes de que se ejecute Multipoint Services.
IMPORTANT
Debe haber al menos una estación conectada de vídeo directa por cada servidor para que actúe como la estación
principal para mostrar el proceso de inicio cuando el equipo esté encendido.
Figura 1 Sistema Multipoint Services con cuatro estaciones conectadas a vídeo directo
Estaciones PS/2
Con Multipoint Services, puede asignar el teclado y el mouse de PS/2 en la placa base a un monitor conectado a
vídeo directo para crear una estación PS/2. El audio analógico de alta definición en la placa base es el audio
asociado a este tipo de estación. Esto no se aplica a los equipos en los que no hay conectores PS/2 en la placa
base.
Ilustración 2 Sistema Multipoint Services con una estación principal y dos estaciones USB conectadas a un
solo cliente
Clientes de USB a través de Ethernet
Los clientes USB a través de Ethernet son una variación de los clientes USB que envían USB a través de LAN al
sistema Multipoint Services. Estos tipos de clientes USB no funcionan de forma similar a otros clientes USB,
pero no están limitados por la longitud máxima del cable USB. Los clientes USB a través de Ethernet no son
clientes ligeros tradicionales y aparecen como dispositivos USB virtuales en el sistema Multipoint Services. Al
usar estos dispositivos, consulte al fabricante del dispositivo para obtener recomendaciones específicas sobre el
rendimiento y el planeamiento del sitio. La mayoría de los dispositivos tienen un complemento de terceros para
Multipoint Manager que le permite asociar y conectar dispositivos al sistema Multipoint Services.
Limitaciones físicas Limitado por la longitud del Limitado por el Limitado por distribución de
cable de vídeo y el concentrador USB y la LAN
concentrador USB y la longitud del cable (se
longitud del cable (se recomienda una longitud
recomienda una longitud máxima de 15 medidor)
máxima de 15 medidor)
Número de estaciones Limitado por el número de El número total puede estar Limitado por los puertos
permitidas ranuras PCIe disponibles en limitado por el fabricante disponibles en el
la placa base, los puertos de del cliente USB cero (para conmutador de red
vídeo por tarjeta de vídeo obtener más información,
consulte la nota que sigue a
esta tabla).
Pantalla dividida Sí Sí No
Estado de periféricos de la Sí Sí No
estación de Multipoint
Manager, configuración de
inicio de sesión automático,
cambio de nombre de
estación
Al compilar un sistema Multipoint Services, debe seleccionar un equipo que cumpla los requisitos del sistema de
Windows Server 2016. Si decide qué componentes desea seleccionar, tenga en cuenta lo siguiente:
El intervalo de precios objetivo de la solución completa.
Los tipos de escenarios de uso que podría esperar para el sistema Multipoint Services, por ejemplo, si los
usuarios ejecutan programas multimedia, usan programas de procesamiento de texto o de productividad o
exploran Internet.
Si el escenario tiene grandes demandas de procesamiento o memoria.
El número de usuarios que podrían estar usando el sistema al mismo tiempo. Si planea tener muchos
usuarios en el sistema al mismo tiempo, o los usuarios que usan programas intensivos del sistema, debe
planear la capacidad de computación para el sistema.
Tipo de estaciones. ¿Cuántos puertos USB o puertos de vídeo necesita?
Planes de expansión futuros. ¿Planea agregar estaciones al sistema Multipoint Services más adelante?
¿Dispone de suficientes ranuras de tarjeta de vídeo, puertos USB o grifos de red? ¿Cuántos usuarios
adicionales necesitará el hardware para admitir?
Diseño físico. Para obtener más información, consulte planificación de sitios de Multipoint Services.
Un sistema Multipoint Services normalmente incluye los siguientes componentes:
Un equipo que ejecuta Multipoint Services, que incluye una CPU, RAM, unidades de disco duro y tarjetas de
vídeo.
Un monitor, un concentrador de estaciones, un teclado y un mouse para cada estación.
Dispositivos periféricos opcionales para las estaciones de Multipoint Services, incluidos los altavoces, los
auriculares, los micrófonos o los dispositivos de almacenamiento que solo están disponibles para el usuario
de la estación.
Dispositivos periféricos opcionales que están disponibles para todos los usuarios del sistema Multipoint
Services, conectados directamente al equipo host, como impresoras, unidades de disco duro externas y
dispositivos de almacenamiento USB.
Use la siguiente información para tomar decisiones de hardware:
Selección de una CPU
Selección de componentes de hardware
NOTE
Si está ejecutando aplicaciones con un uso intensivo de vídeo, la recomendación es al menos un núcleo por estación.
NOTE
Debe instalar un controlador de vídeo que admita la extensión del escritorio en varios monitores.
MOTOR
Concentrador de estaciones Puede ser-de bus a menos que los dispositivos con tecnología
alta-se conecten-en él o un centro de nivel inferior se
conectará a él.
Cable de extensor USB activo Los cables USB activos que incluyen un concentrador USB
suelen alimentarse por bus; por lo tanto, no se recomiendan
para conectar concentradores de estaciones al equipo.
IMPORTANT
No se puede conectar un teclado a un concentrador de nivel inferior (por ejemplo, un concentrador que está conectado a un
concentrador de estaciones). Si conecta un teclado a un centro de bajada, los periféricos que estén conectados-en el
concentrador de nivel inferior dejarán de estar disponibles para esa estación. Este comportamiento permite la compatibilidad
de los concentradores de estaciones encadenados de-Daisy.
Disponible para todas las estaciones Un dispositivo USB conectado al equipo (por ejemplo, no a través de un
concentrador de estaciones) está disponible para todas las estaciones. En función del dispositivo, pueden usarse
varios usuarios al mismo tiempo o solo un usuario puede acceder a él a la vez. En la tabla siguiente se explica cómo
se puede obtener acceso a los dispositivos USB.
NOTE
La columna "conectado a equipo host" de la tabla hace referencia al comportamiento cuando el equipo que ejecuta
Multipoint Services se está ejecutando en modo de estación con estaciones. Si está ejecutando en el modo de consola, los
periféricos que están conectados en cualquier parte se comportan de la misma manera que un servidor estándar en una
sesión de consola.
CONECTADO AL CONCENTRADOR DE
CONECTADO AL EQUIPO HOST ESTACIONES O AL CENTRO DE BAJADA
Teclado No funcional, a menos que forme parte Disponible para una estación individual
de una estación PS/2.
No se puede conectar a un
concentrador de nivel inferior
Mouse No funcional, a menos que forme parte Disponible para una estación individual
de una estación PS/2.
Altavoces/auriculares No funcional, a menos que forme parte Disponible para una estación individual
de una estación PS/2.
Dispositivo de almacenamiento USB Disponible para todas las estaciones Disponible para una estación individual
Otros dispositivos USB, como cámaras, Disponible para todas las estaciones si Está disponible para todas las
lectores de documentos y unidades de es compatible con Windows Server estaciones si es compatible con
DVD 2012 Windows Server 2008 R2 Servicios de
Escritorio remoto
En este tema se describe el hardware necesario para ejecutar un sistema Multipoint Services y escenarios de
aplicaciones de usuario de soporte técnico. El escenario de usuario afecta directamente a los requisitos de CPU,
RAM y ancho de banda de red.
NOTE
2C = 2 núcleos, 4C = 4 núcleos, 6C = 6 núcleos, MT = multithreading. La velocidad del procesador debe ser de al menos 2,0
gigahercio (GHz).
Uso intensivo CPU: 4C + MT CPU: 6C + MT CPU: 8C + MT CPU: 12C + CPU: 16C + CPU: 20C +
de vídeo MT MT MT
RAM: 2 GB RAM: 4 GB RAM: 6 GB
Office, RAM: 8 GB RAM: 10 GB RAM: 12 GB
exploración
Web, -Cliente ligero: -Cliente ligero:
aplicaciones RemoteFX RemoteFX
de línea de -Vídeo USB -Vídeo USB
negocio y uso no no
frecuente de recomendado recomendado
vídeo por
todos los
usuarios
Nota: Las
pruebas de
vídeo se
realizaron con
el vídeo 360p
H. 264 en la
resolución
nativa.
Hay muchas variables que pueden afectar al rendimiento general del sistema Multipoint Services. Puede que desee
considerarlas al diseñar el sistema.
Uso
Aplicaciones de El tipo y el número de aplicaciones que se ejecutan al mismo tiempo-, especialmente las
aplicaciones de gran volumen de gráficos o de memoria, afectarán al rendimiento global del sistema. Para
obtener más información, vea aplicaciones y contenido de Internet.
Uso de Internet Tenga en cuenta si los usuarios van a ver contenido multimedia o páginas web que usan
vídeos de movimiento completo. Este tipo de contenido puede sobrecargar el sistema si hay demasiados
usuarios viendo simultáneamente.
NOTE
La característica de proyección de Multipoint Services, que permite a los profesores proyectar sus pantallas en sus
monitores de estudiantes, no está diseñada para proyectar vídeos de movimiento completo. La característica de
proyección está diseñada para fines de demostración, como mostrar un procedimiento.
Dispositivos de alta velocidad Si hay demasiados usuarios utilizando un dispositivo de alta velocidad,
como una cámara web o un reproductor de DVD, esto afecta al rendimiento global del sistema.
Configuración
CPU, GPU y RAM Consulte optimizar el rendimiento del sistema Multipoint Services en esta guía para
obtener recomendaciones sobre CPU, GPU y RAM.
Ancho de banda de red En el caso de las estaciones conectadas RDP a través de LAN, el ancho de banda
de red y la capacidad del cliente (por ejemplo, un cliente ligero, un equipo de escritorio o un portátil) es
importante, especialmente si el vídeo se está ejecutando en la sesión del usuario. Si usa clientes de USB a
través de Ethernet, también debe tener en cuenta el ancho de banda de red. Los datos de vídeo de todos los
dispositivos se envían a través de la misma conexión Ethernet, por lo que es posible que desee considerar la
posibilidad de configurar una red Gigabit Ethernet independiente al usar estos dispositivos.
RemoteFX En el caso de las estaciones conectadas a través de LAN con RDP, es posible que pueda usar
RemoteFX para mejorar considerablemente la entrega de contenido multimedia de alta definición.
Resolución de pantalla Si tiene un uso intensivo de vídeo a pantalla completa, puede que desee
considerar la posibilidad de reducir la resolución del monitor para maximizar el rendimiento.
Número de clientes USB cero El número total de clientes USB en un solo concentrador raíz del servidor
afectará directamente al rendimiento del vídeo. Para obtener más información, consulte diseño de
estaciones conectadas al cliente USB sin conexión. El número de estaciones de cliente de USB a través de
Ethernet que se admiten puede ser ligeramente menor que el número de clientes USB.
Ancho de banda USB Tenga en cuenta el ancho de banda USB al diseñar el sistema. Esto es especialmente
importante para los clientes USB, que envían datos de vídeo a través de la conexión USB. Para optimizar el
ancho de banda, minimice el número de dispositivos que están conectados a un único puerto USB en el
servidor. Esto se aplica a las estaciones encadenadas en Margarita y a los concentradores intermedios. Para
obtener más información, consulte concentradores de estaciones y concentradores intermedios.
Tipo USB El uso de USB 3,0 en lugar de USB 2,0 aumenta el ancho de banda disponible entre el servidor y
el concentrador intermedio si está conectando más de tres clientes USB a la central o si usa dispositivos
USB de ancho de banda alto.
Estaciones de El número total de estaciones afecta al rendimiento. Si tiene grandes necesidades de gráficos,
procesamiento o vídeo, es posible que desee limitar el número total de estaciones. Para obtener más
información, consulte optimizar el rendimiento del sistema Multipoint Services.
Planeación del sitio de MultiPoint Services
02/12/2019 • 16 minutes to read • Edit Online
Debe considerar la ubicación en la que se implementarán uno o más equipos que ejecuten Multipoint Services y
sus estaciones asociadas.
El equipo que ejecuta el rol Multipoint Services debe tener un acceso cómodo a una fuente de alimentación y a
los dispositivos periféricos que están conectados directamente a él, como una impresora. Además, el equipo que
ejecuta Multipoint Services debe tener un acceso cómodo a una conexión de red. Se necesita una conexión de
red para tener acceso a Internet y, si está disponible, una LAN.
Entre los factores adicionales que se deben tener en cuenta se incluyen los siguientes:
¿Se configurará el sistema Multipoint Services en un salón específico o se configurará en una tabla o carro
rodante, de modo que se pueda pasar de un lugar a otro?
NOTE
Si tiene previsto usar una configuración de móvil, puede asociar las estaciones con Multipoint Services cada vez que
vuelva a conectarlas para asegurarse de que todos los teclados y el mouse estén asociados con el monitor
adecuado.
¿Se ubicará la estación principal junto a las otras estaciones o será independiente? Por ejemplo, si el
sistema Multipoint Services está configurado en un aula, ¿la estación principal estará en el escritorio del
profesor y en las estaciones estándar colocadas en otro lugar de la habitación? Cuando se reinicie el
equipo que ejecuta Multipoint Services, la estación principal tendrá acceso a las pantallas de inicio. Si le
preocupa este nivel de acceso en una configuración de aula, puede que prefiera colocar la estación
principal en el escritorio del profesor.
¿Cuántas estaciones caben en el salón?
¿Necesita una red? Una solución de un solo servidor que usa el vídeo directo conectado o una estación
conectada de cliente USB sin necesidad de una red.
Hay suficientes conexiones de red en el salón para admitir el número necesario de equipos que ejecutan
Multipoint Services
¿Dónde se encuentran las tomas de corriente?
¿Necesita un dispositivo de pantalla adicional, como un proyector? Si piensa usar un proyector, ¿se
bloqueará desde el límite superior o se colocará en una tabla?
¿Qué tipo de cables serán necesarios y cuántos serán necesarios?
Tenga en cuenta cómo podría querer expandir en el futuro. ¿Va a agregar más estaciones?
IMPORTANT
Siempre debe haber al menos una estación conectada de vídeo directo por equipo para que actúe como la estación
principal.
NOTE
Algunos equipos incorporan un concentrador genérico en la placa base, lo que tiene el efecto de agregar un
concentrador adicional entre el concentrador raíz del equipo y los concentradores de estaciones.
Si el vídeo se va a usar con mucha frecuencia, se recomienda que no conecte más de dos clientes USB a
un puerto USB en el servidor. Por ejemplo, si se usa un concentrador intermedio, solo se deben conectar a
él dos clientes USB. O bien, si está encadenando a través de un puerto USB sin clientes, solo se deben
encadenar dos clientes USB. La adición de cada cliente USB Zero al puerto USB en el servidor reduce el
ancho de banda de vídeo disponible.
Si planea conectar más de tres clientes USB a un solo puerto USB en el servidor, se recomienda usar USB
3,0 entre el servidor y el concentrador intermedio.
NOTE
Se recomienda que compruebe el rendimiento mediante el uso de las aplicaciones y el hardware para decidir el número de
clientes USB que puede conectar a un puerto USB en el servidor.
Figura 5 Sistema Multipoint Services con tres clientes USB sin conexión conectada a un solo concentrador
intermedio
Diseño de estaciones conectadas de RDP a través de LAN
No hay limitaciones de distancia física para los clientes de LAN. Siempre que se encuentren en la LAN, podrán
conectarse al sistema Multipoint Services.
NOTE
Los concentradores raíz no deben usarse como concentradores de estaciones. Cuando los puertos USB están integrados en
un equipo, a menudo no es posible determinar a qué concentrador de raíz USB están conectados internamente. Por lo
tanto, si conectó un teclado y un mouse de la estación directamente a los puertos USB del equipo, es posible que esté
conectando el teclado y el mouse a diferentes concentradores raíz USB. Para asegurarse de que el teclado y el mouse están
en el mismo centro, conecte un concentrador de estaciones al puerto USB del equipo y, a continuación, conecte el teclado y
el mouse a ese concentrador de estaciones.
Estaciones de encadenamiento en Margarita Puede ser más fácil conectar concentradores de estaciones a
otro concentrador de estaciones, en lugar de hacerlo directamente al equipo. Esto le permite conectar un
concentrador USB a un concentrador de estaciones que ya está conectado al equipo, de modo que tenga un
concentrador de estaciones conectado a otro concentrador de estaciones.
No debe haber más de tres clientes USB o concentradores de estación conectados consecutivamente. Se debe
tener cuidado de que no se supere el ancho de banda USB al encadenar concentradores de estaciones.
NOTE
Algunos de estos diagramas muestran un proyector conectado al sistema Multipoint Services. Este es solo un ejemplo;
incluir un proyector en un sistema Multipoint Services es opcional.
Laboratorio de equipos En esta configuración, las estaciones se organizan alrededor de las paredes de la
habitación, con los estudiantes orientados a las paredes.
Grupos de En esta configuración, hay tres equipos que ejecutan Multipoint Services, con estaciones agrupadas
en torno a cada equipo.
Salón de charla En esta configuración, las estaciones se configuran en filas. Una ventaja de esta configuración
es que todos los alumnos se encuentran en el instructor.
Centro de actividades Esta configuración consta de un diseño tradicional de salón de charlas para los
escritorios y tiene un área independiente con un solo equipo que ejecuta Multipoint Services con sus estaciones
asociadas.
Oficina de pequeña empresa En esta configuración, el equipo que ejecuta Multipoint Services se coloca en una
ubicación central y los usuarios de la oficina se conectan a él mediante una LAN ()de red de área local.
Consideraciones de red y cuentas de usuario
02/12/2019 • 11 minutes to read • Edit Online
Multipoint Services se puede implementar en varios entornos de red y puede admitir cuentas de usuario locales y
cuentas de usuario de dominio. Por lo general, las cuentas de usuario de Multipoint Services se administran en
uno de los siguientes entornos de red:
Un solo equipo que ejecuta Multipoint Services con cuentas de usuario locales
Varios equipos que ejecutan Multipoint Services, cada uno con una cuenta de usuario local
Varios equipos que ejecutan Multipoint Services y que usan cuentas de usuario de dominio
Por definición, solo se puede tener acceso a las cuentas de usuario locales desde el equipo en el que se crearon.
Las cuentas de usuario locales son cuentas de usuario que se crean en un equipo específico que ejecuta Multipoint
Services. Por el contrario, las cuentas de usuario de dominio son cuentas de usuario que residen en un controlador
de dominio y se puede tener acceso a ellas desde cualquier equipo que esté conectado al dominio. Cuando decida
qué tipo de entorno de red usar, tenga en cuenta lo siguiente:
¿Se compartirán los recursos entre los servidores?
¿Los usuarios cambiarán entre servidores?
¿Accederán los usuarios a los servidores de bases de datos que requieren autenticación?
¿Accederán los usuarios a los servidores Web internos que requieran autenticación?
¿Existe alguna infraestructura de dominio de Active Directory existente?
¿Quién va a usar la consola de Multipoint Manager para administrar escritorios de usuario, ver miniaturas,
agregar usuarios, limitar sitios web, etc.? ¿Esta persona va a administrar más de un servidor? Esta persona
debe tener privilegios administrativos en los servidores.
En las secciones siguientes se aborda la administración de cuentas de usuario en estos entornos de red.
Multipoint Services ofrece la opción de borrar instantáneamente cualquier cambio en el volumen del sistema cada
vez que se inicia el equipo. Si habilita la característica protección de disco, las modificaciones que se realicen en la
unidad, como daños en la configuración o la introducción de malware, se desharán la próxima vez que se reinicie el
equipo. Se trata de una característica adecuada para los administradores que quieren asegurarse de que una
imagen de software "buena" o "Golden" se cargue cada vez. Las actualizaciones automáticas o la revisión de
software se pueden programar, por ejemplo, en el medio de la noche. La consideración de planeación es si desea
que los usuarios finales puedan realizar cambios, como la instalación de software, desde Internet. Con esta
característica habilitada, si desea que los usuarios puedan almacenar archivos, el recurso compartido de archivos
deberá estar fuera del volumen del sistema.
Soporte de virtualización de MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online
NOTE
Puede administrar varios servidores Multipoint, ya sean físicos o virtuales, a través de una única consola de
Multipoint Manager.
MultiPoint Server se está ejecutando en una máquina virtual con otra infraestructura de servidor en el
mismo equipo físico. En ese caso, esta infraestructura de servidor centraliza el dominio, la seguridad y los
datos de la red. MultiPoint Server proporciona Servicios de Escritorio remoto y centraliza los equipos de
escritorio.
NOTE
Al ejecutar Multipoint Services en una máquina virtual, se admiten las estaciones de cliente USB a través de Ethernet y RDP.
No se admiten las estaciones conectadas del cliente USB y el vídeo directo.
Compatibilidad de aplicaciones
Cualquier aplicación que desee ejecutar en un sistema Multipoint Services debe cumplir los siguientes requisitos:
Debe instalarse y ejecutarse en Windows Server 2016
Debe tener en cuenta la sesión, por lo que cada usuario puede ejecutar una instancia de la aplicación en un
sistema multipoint.
Si la aplicación especifica este requisito, se recomienda intentar instalar la aplicación y usarla en una sesión de
escritorio remoto.
NOTE
Es importante comprobar los requisitos de licencia para las aplicaciones que desea ejecutar en un multipoint. Aunque está
instalando una copia de una aplicación, es posible que necesite licencias por usuario.
Lista de comprobación de implementación previa
02/12/2019 • 2 minutes to read • Edit Online
Use la siguiente lista de comprobación para ayudarle a planear la implementación de Multipoint Services.
Puede migrar desde una versión anterior de Windows Server 2016 Multipoint Services a la versión RTM de
Multipoint Services. La siguiente información proporciona información de preparación y pasos de migración y
comprobación.
La documentación y las herramientas de migración facilitan la migración de la configuración del rol de servidor y
los datos de un servidor existente a un servidor de destino que ejecuta Windows Server 2016. Mediante el proceso
que se describe en esta guía puede simplificar el proceso de migración, reducir el tiempo de migración, aumentar la
precisión del proceso de migración y contribuir a eliminar los posibles conflictos que, de otro modo, podrían
producirse durante dicho proceso.
Escenarios no admitidos
No se admiten los siguientes escenarios de migración:
Migración o actualización desde Windows MultiPoint Server 2012 y 2011.
Migración de un servidor de origen a un servidor de destino que se ejecuta en el sistema operativo con un
idioma de interfaz de usuario del sistema diferente instalado.
Migración del servicio de rol Multipoint Services de servidores físicos a máquinas virtuales.
Migración de aplicaciones o configuraciones de aplicaciones de MultiPoint Server.
Impacto de la migración en Multipoint Services
Tenga en cuenta que el rol Multipoint Services no estará disponible durante la migración. Para minimizar el tiempo
de inactividad y el impacto en los usuarios, planee llevar a cabo la migración de los datos durante las horas de
menos actividad. Notifique a los usuarios que los recursos no estarán disponibles durante ese tiempo.
Use la siguiente información para recopilar la información que necesita para migrar el servicio de rol Multipoint
Services desde un servidor de origen que ejecuta una versión anterior de Windows Server 2016 a un servidor de
destino que ejecuta Windows Server 2016 RTM.
Como mínimo, debe ser miembro del grupo administradores en el servidor de origen y el servidor de destino para
instalar, quitar o configurar Multipoint Services.
NOTE
Los pasos que se indican a continuación no proporcionan instrucciones para migrar datos guardados en carpetas de usuario
o carpetas compartidas. Asegúrese de que los usuarios realicen una copia de seguridad de sus datos antes de comenzar la
migración.
Use Multipoint Manager para recuperar la información necesaria para la migración. Necesitará permiso de
administrador del servidor para usar Multipoint Manager.
Grabe la configuración de MultiPoint Server, el usuario y el entorno en la hoja de cálculo de recopilación de datos
de migración. Use los pasos siguientes para recopilar esa información.
Configuración de la estación
Si el inicio de sesión automático o la orientación de la pantalla están configurados para la estación, siga estos
pasos para recuperar esa información. De lo contrario, puede omitir este paso.
Para recuperar la configuración de la estación:
1. Vaya a la pestaña estaciones en Multipoint Manager.
2. Busque una estación que tenga "sí" en la columna de Inicio de sesión automático .
3. Seleccione esa estación y, a continuación, haga clic en configurar estación.
4. Registra el usuario que se usa para el inicio de sesión automático.
Para recuperar la configuración de la orientación de la pantalla, vea la configuración de la estación de cada
estación.
Lista de usuarios
1. Haga clic en la pestaña usuarios de Multipoint Manager.
2. Grabe el Administrador y el usuario de Multipoint Dashboard accoutns.
3. Registre los usuarios estándar.
Paso siguiente
Ahora está listo para migrar a multipoint Services en la versión RTM de Windows Server 2016.
Hoja de cálculo de planeación para la migración de
Multipoint Services
02/12/2019 • 3 minutes to read • Edit Online
Use las siguientes listas y tablas para recopilar la configuración que necesita durante la migración de Multipoint
Services.
8
COMPUTER NOMBRE DE EQUIPO
10
Cadenas
Grabe las estaciones locales y su configuración. Puede encontrar esta información en la pestaña estaciones en
Multipoint Manager.
CUENTA DE USUARIO DE
INICIO DE SESIÓN ORIENTACIÓN DE LA
# EL NOMBRE DE LA ESTACIÓN AUTOMÁTICO PANTALLA
10
5
Migrar a multipoint Services en Windows Server
2016
02/12/2019 • 2 minutes to read • Edit Online
Use los pasos siguientes junto con la información que recopiló en la hoja de cálculo de planeamiento de la
migración para migrar a multipoint Services en Windows Server 2016.
NOTE
Si necesita habilitar la protección de disco en el servidor de destino, espere hasta que configure Multipoint Services.
NOTE
Al importar una plantilla de escritorio virtual, se restablecerá cualquier personalización aplicada a la plantilla.
Paso siguiente
Valide la nueva implementación de Multipoint Services.
Multipoint Services: tareas posteriores a la migración
02/12/2019 • 2 minutes to read • Edit Online
Después de migrar a multipoint Services en Windows Server 2016, use la siguiente información para validar la
migración y realizar los pasos de limpieza.
NOTE
Use siempre las cuentas de prueba para probar la migración. Use una cuenta con privilegios de administrador y una cuenta
para un usuario válido.
En esta guía se describe cómo implementar un servidor que ejecuta Multipoint Services y configurar estaciones
Multipoint, instalar y configurar el sistema, configurar cuentas de usuario y realizar algunas tareas de
administración básicas, como la activación de la protección de disco y la configuración de copias de seguridad.
antes de empezar a usar el sistema.
NOTE
Para obtener soporte técnico adicional, consulte la ayuda de Multipoint Services, que se puede abrir haciendo clic en el icono
de ayuda o en F1 en cualquier pantalla de Multipoint Manager o Multipoint Dashboard.
La información de implementación se organiza de la siguiente manera. Como mínimo, debe completar las tareas
para implementar el sistema y preparar el entorno para los usuarios. Es posible que otras tareas no se apliquen a
su entorno.
Implementar un nuevo sistema de MultiPoint Services
Configure el equipo y las estaciones de Multipoint Services. Instalación y configuración de Multipoint
Services; configurar las estaciones; instalar controladores, actualizaciones y software; unirse opcionalmente a
un dominio; Agregue licencias de cliente (cal) para cada estación.
Tareas de configuración opcionales para una implementación de MultiPoint Services
Realizar tareas de configuración opcionales. Configuración de una estación de pantalla dividida; agregar
impresoras; habilitar el acceso a través de una LAN inalámbrica; cree escritorios virtuales para estaciones
con el sistema operativo Windows 10, Windows 8 o Windows 7; cambiar el idioma para mostrar del sistema
o para usuarios individuales.
Preparación del sistema Multipoint Services para los usuarios
Planear y crear cuentas de usuario; restrinja el acceso de los usuarios al servidor; para el acceso abierto,
configure las estaciones para el inicio de sesión automático. permitir varias sesiones para cuentas de usuario
compartidas; implementar el uso compartido de archivos para los usuarios.
Administración del sistema en MultiPoint Services
Realice algunas tareas básicas de administración del servidor antes de empezar a usar el servidor. Activar la
protección de disco; instalar copia de seguridad del servidor; para ahorrar energía, configure las opciones de
suspensión; configurar directivas de grupo y el registro para una implementación de dominio.
Vea también
MultiPoint Services
Foro de Multipoint Services
Implementar un nuevo sistema de Windows
MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online
En los temas de esta sección se explica cómo configurar el sistema Multipoint Services. Instalará y configurará un
servidor multipoint. configurar las estaciones; instalar controladores, actualizaciones y software; unirse
opcionalmente a un dominio; activar MultiPoint Server; y agregue licencias de acceso de cliente (cal) para cada
estación.
IMPORTANT
Si aún no ha planeado la implementación de Multipoint Services, consulte planeamiento de una implementación de Windows
MultiPoint Services.
En esta sección
Para la instalación inicial, se recomienda realizar las tareas en el orden en que se presentan.
1. Recopilar controladores de hardware y de dispositivo necesarios para la instalación
2. Configurar el equipo físico y la estación principal
3. Instalación de Windows Server 2016 e inscripción de Multipoint Services
4. Actualizar e instalar a controladores de dispositivo si es necesario
5. Establecer la fecha, la hora y la zona horaria
6. Unión del sistema Multipoint Services a un dominio: opcional
7. Instalar actualizaciones.
8. Conexión de estaciones adicionales al equipo de Multipoint Services
9. Activar Windows Server 2016 y agregar Servicios de Escritorio remoto cal
10. Instalación del software en el sistema Multipoint Services
Recopilar controladores de hardware y de dispositivo
necesarios para la instalación
02/12/2019 • 2 minutes to read • Edit Online
IMPORTANT
En el caso de una instalación de Multipoint Services, debe instalar la versión de 64 bits de los controladores.
TIP
Si va a instalar Multipoint Services en un equipo con una versión diferente de Windows ya instalada, debe averiguar la marca
y el modelo de la tarjeta de vídeo en Device Manager antes de iniciar la instalación de Windows Server y asegurarse de que
puede obtener los controladores disponible para Windows Server 2016. Abra Device Manager, Abra Administración de
equipos en la pantalla Inicio . A continuación, en el árbol de consola, haga clic en Device Manager.
Configurar el equipo físico y la estación principal
02/12/2019 • 4 minutes to read • Edit Online
Antes de instalar Multipoint Services, debe configurar la estación principal del sistema Multipoint Services. Si va a
utilizar una red de área local (LAN ), conecte el equipo a la LAN.
Una estación es un punto de conexión por el que se tiene acceso a multipoint Services. La estación principal es la
primera estación que se inicia cuando se inicia Multipoint Services. Los administradores pueden usarlo para tener
acceso a los menús y a la configuración de inicio. La estación principal proporciona acceso a la configuración del
sistema y a la información de solución de problemas que solo está disponible durante el inicio y antes de que se
ejecute el sistema Multipoint Services. Después del inicio, puede usar la estación principal como lo haría con
cualquier otra estación.
La estación principal debe ser una estación conectada directamente a vídeo. En el procedimiento siguiente se
describe cómo conectar el hardware necesario al equipo de Multipoint Services.
Para obtener más información acerca de las estaciones, consulte estaciones Multipoint. Para obtener ayuda con la
selección de hardware, consulte selección de hardware para el sistema Multipoint Services. Para obtener
información sobre cómo conectar otros tipos de estaciones a multipoint Services, consulte conexión de estaciones
adicionales al equipo de Multipoint Services.
NOTE
Para crear una estación conectada a vídeo, debe usar un teclado latino (por ejemplo, un teclado en inglés o español).
c. Si usa un concentrador alimentado externamente, conecte el cable de alimentación del centro a una
toma de corriente.
IMPORTANT
Se recomienda encarecidamente el uso de un concentrador controlado. El comportamiento errático del
sistema puede deberse a condiciones de uso inferior.
Los usuarios no deben adjuntar los ratones y los teclados directamente a los puertos USB del equipo. Si lo
hace, es probable que se produzca una asociación incorrecta de varios teclados y ratones a la misma estación
o que no haya ninguna estación.
NOTE
El dispositivo de audio de host de la placa base del sistema solo está disponible mientras Multipoint Services
está en modo de consola. Para garantizar un audio ininterrumpido para una estación que use un
concentrador USB externo, debe usar un dispositivo de audio USB conectado al centro.
Si va a instalar un servidor desde cero, siga estas instrucciones para instalar Multipoint Services.
Después de instalar Windows Server 2016, inicie sesión correctamente como administrador. Use el Administrador
del servidor en el que puede habilitar Multipoint Services. El Administrador del servidor se abre automáticamente
en el inicio. En el panel, seleccione Agregar roles y características para habilitar Multipoint Services y siga las
instrucciones del asistente.
En la sección para el tipo de instalación, puede ir con el
Instalación basada en características o en roles o
Servicios de Escritorio remoto instalación
En el caso de las implementaciones estándar de Multipoint Services, se recomienda seleccionar la instalación de
Servicios de Escritorio remoto que le permite seleccionar de forma cómoda el rol Multipoint Services en tipo de
implementación. Para la instalación basada en roles, deberá seleccionar Multipoint Services en la lista de roles. El
servidor se reiniciará después de la instalación correcta.
Si usa periféricos o clientes USB que requieren controladores, debe instalar los controladores en este momento.
También se recomienda comprobar Device Manager para las alertas de controlador e instalar los controladores
para esos dispositivos.
Por lo general, se necesitan los controladores más recientes para los siguientes tipos de dispositivos:
Clientes USB cero
Clientes de USB a través de Ethernet
Controladores de disco
Adaptadores de red
Controladores de sonido
Controladores de host USB
Tarjetas gráficas
NOTE
Si una instalación requiere un reinicio del equipo, tendrá que volver al modo de consola antes de instalar el siguiente
controlador. MultiPoint Server siempre se inicia en modo de estación. Para cambiar al modo de consola, vaya a la
pestaña Inicio de Multipoint Manager y haga clic en cambiar al modo de consola.
Establecer la fecha, la hora y la zona horaria
02/12/2019 • 2 minutes to read • Edit Online
Una vez que haya terminado de instalar los controladores de dispositivos, establezca la fecha, la hora y la zona
horaria en el servidor multipoint.
1. En la pantalla Inicio de MultiPoint Server, abra el Panel de control.
2. En reloj, idioma y región, haga clic en establecer la fecha y hora.
3. En la ficha fecha y hora , Compruebe la fecha y la hora. Si no son correctos, haga clic en cambiar fecha y
hora, actualice la fecha y la hora y, a continuación, haga clic en Aceptar.
4. En zona horaria, Compruebe la zona horaria. Si no es correcta, haga clic en cambiar zona horaria,
seleccione la zona horaria correcta y, a continuación, haga clic en Aceptar.
5. Vuelva a hacer clic en Aceptar para guardar la configuración y cerrar el cuadro de diálogo.
Unir el equipo de Multipoint Services a un dominio
(opcional)
02/12/2019 • 2 minutes to read • Edit Online
Si va a tener acceso al equipo de Multipoint Services a través de un dominio de Active Directory, el paso siguiente
consiste en agregar el equipo al dominio.
IMPORTANT
Debe comprobar la zona horaria antes de unir el equipo a un dominio. Para obtener instrucciones, vea establecer la fecha, la
hora y la zona horaria.
1. En la pantalla Inicio, abra el Panel de control. Haga clic en sistema y seguridady, a continuación, en
sistema.
2. En Configuración de nombre, dominio y grupo de trabajo del equipo, haga clic en Cambiar
configuración.
3. En la pestaña nombre de equipo , haga clic en cambiar.
4. En el cuadro de diálogo cambios en el dominio o el nombre del equipo , seleccione dominio, escriba el
nombre del dominio, haga clic en Aceptary, a continuación, siga los pasos del Asistente para completar el
proceso.
5. Una vez reiniciado el equipo, inicie sesión como administrador y espere a que se abra Multipoint Manager.
IMPORTANT
Para asegurarse de que la implementación de dominio de Multipoint Services funciona correctamente, deberá configurar un
par de directivas de grupo y actualizar el registro. Para obtener más información, consulte configurar directivas de grupo para
una implementación de dominio.
Instalar actualizaciones
02/12/2019 • 2 minutes to read • Edit Online
Se recomienda instalar las actualizaciones si está disponible. La instalación de actualizaciones requiere una
conexión a Internet.
1. En la pantalla Inicio, abra el Panel de control.
2. En el panel de control, escriba actualizacionesy, a continuación, haga clic en Buscar actualizaciones.
3. Si el sitio web de Windows Update muestra las actualizaciones necesarias en el equipo, instale las
actualizaciones.
Conexión de estaciones adicionales a multipoint
Services
02/12/2019 • 3 minutes to read • Edit Online
En el entorno de Multipoint Services, los usuarios usan estaciones para conectarse a multipoint Services y realizar
su trabajo. Las estaciones son los puntos de conexión de usuario para conectarse al equipo que ejecuta Multipoint
Services.
Multipoint Services admite tres tipos de estación:
Estaciones conectadas a vídeo directo
Estaciones conectadas por el cliente USB a través de las estaciones conectadas al cliente USB a través de
Ethernet
Estaciones conectadas de RDP a través de LAN
Las clasificaciones se basan en el hardware de una estación y en el tipo de conexión que usa. Puede mezclar y hacer
coincidir los tipos de conexión de las estaciones. El único requisito es que la estación primaria (que instaló
anteriormente) debe ser una estación conectada directamente a vídeo. Para obtener más información sobre las
configuraciones de la estación, consulte estaciones Multipoint.
Para obtener instrucciones que explican cómo configurar cada tipo de estación, consulte lo siguiente:
Configurar una estación conectada mediante de vídeo en directo
Configurar una estación conectada a un cliente cero mediante USB
Configurar una estación conectada mediante RDP a través de LAN
Para obtener una comparación detallada de los tipos de estación, vea comparación de tipos de estación.
NOTE
Los procedimientos para asociar estaciones no describen cómo configurar concentradores intermedios o concentradores
de bajada. Para obtener información sobre dónde instalar estos centros, consulte estaciones Multipoint.
En algunos casos, es posible que tenga que crear escritorios virtuales de estación, que se ejecutan en máquinas virtuales.
Por ejemplo, se usan aplicaciones que no se pueden instalar en Windows Server o en aplicaciones que no ejecutan varias
instancias en el mismo equipo host. Para obtener más información, consulte crear escritorios virtuales de Windows 10
Enterprise para estaciones.
TIP
Resulta útil para crear sus estaciones en el orden de sus ubicaciones físicas, de modo que se identifiquen secuencialmente en
MultiPoint Server. Si más adelante desea cambiar el nombre de una estación, puede hacerlo en Multipoint Manager. Para
obtener más información, consulte reasignación de todas las estaciones en ayuda y soporte técnico de MultiPoint Server.
Configuración de una estación conectada a vídeo
directo en Multipoint Services
02/12/2019 • 3 minutes to read • Edit Online
En una estación conectada a vídeo directa, el monitor está conectado directamente a un puerto de vídeo en el
equipo de MultiPoint Server. Un teclado y un mouse se conectan a un concentrador USB y se asocian al monitor.
En la ilustración siguiente se muestra un entorno de servidor Multipoint que tiene un único equipo de MultiPoint
Server y cuatro estaciones conectadas a vídeo directo. Para obtener más información, consulte estaciones de
MultiPoint Server.
Sistema Multipoint Services con cuatro conexiones de vídeo directas
NOTE
Para configurar una estación conectada directamente a vídeo, debe usar un teclado latino (por ejemplo, un teclado de idioma
español o inglés).
IMPORTANT
Se recomienda encarecidamente el uso de un concentrador controlado. El comportamiento errático del sistema puede
deberse a condiciones de uso inferior.
Los usuarios no deben adjuntar los ratones y los teclados directamente a los puertos USB del equipo. Si lo hace, es
probable que se produzca una asociación incorrecta de varios teclados y ratones a la misma estación o que no haya
ninguna estación.
NOTE
En algunos casos, la información de inicio del BIOS se muestra en varios monitores simultáneamente. En ese caso,
cualquiera de los monitores se puede considerar la "estación principal" con el fin de obtener acceso al BIOS.
Configuración de una estación conectada al cliente
USB Zero en Multipoint Services
02/12/2019 • 2 minutes to read • Edit Online
Cuando se usan clientes USB sin conexión para crear estaciones de Multipoint Services, el monitor de cada
estación se conecta al puerto de vídeo del cliente USB cero, tal como se muestra en la siguiente ilustración. Para
obtener más información sobre este y otros tipos de estación, consulte estaciones Multipoint.
Sistema Multipoint Services con una estación conectada directamente a vídeo y dos estaciones
conectadas por el cliente USB
IMPORTANT
Antes de configurar estaciones conectadas en el cliente USB cero, asegúrese de instalar los controladores más recientes para
las tarjetas de vídeo y el cliente USB sin conexión. Los controladores obsoletos pueden impedir que la configuración de
Multipoint Services se complete correctamente. Para obtener instrucciones, consulte actualización e instalación de
controladores de dispositivos, si es necesario.
IMPORTANT
Si usa un cliente de cero USB a través de Ethernet, siga las instrucciones de su proveedor, en lugar de hacerlo, para usar la
conexión Ethernet con el fin de configurar el dispositivo en la red.
4. Si usa un cliente USB sin tecnología externa, conecte el cable de alimentación del cliente USB sin conexión a
una toma de corriente.
5. Conecte el cable de alimentación del monitor de vídeo a una toma de corriente.
6. Si se le pide que asocie dispositivos con la estación, siga las instrucciones del monitor para completar la
instalación. (Por lo general, las estaciones conectadas al cliente USB no se asocian a las estaciones
automáticamente a medida que se agregan al servidor).
Configuración de una estación conectada RDP a
través de LAN en Multipoint Services
02/12/2019 • 3 minutes to read • Edit Online
Una estación conectada RDP a través de LAN es un cliente ligero, un escritorio tradicional o un equipo portátil que
se conecta a multipoint Services en una red de área local (LAN ) mediante el Protocolo de escritorio remoto (RDP ).
Para obtener más información sobre este y otros tipos de estación, consulte estaciones Multipoint.
Cada estación que se conecta a un sistema Multipoint Services, incluido el equipo que ejecuta Multipoint Services
que se usa como estación, debe tener una licencia de acceso de cliente (cal) de escritorio remoto por usuario válida.
Si usa escritorios virtuales de estación en lugar de estaciones físicas, debe instalar una CAL para cada escritorio
virtual de estación.
1. Compre una licencia de cliente para cada estación que esté conectada al equipo o servidor Multipoint
Services. Para obtener más información acerca de la compra de cal, visite la documentación de Escritorio
remoto licencias.
2. En la pantalla Inicio , Abra Multipoint Manager.
3. Haga clic en la pestaña Inicio y, a continuación, haga clic en Agregar licencias de acceso de cliente. Se
abrirá la herramienta de administración de licencias de CAL.
Consulta también
Administrar tareas del sistema mediante MultiPoint Manager
Instalación del software en el sistema Multipoint
Services
02/12/2019 • 2 minutes to read • Edit Online
Cuando haya iniciado sesión como usuario administrativo, puede instalar nuevos programas en modo de consola
o, desde una estación, en modo de estación. Sin embargo, se recomienda instalar programas en el modo de
consola.
Puede instalar software nuevo en el equipo que ejecuta MultiPoint Server para que todos los usuarios puedan
ejecutar el software, o bien para que solo pueda usar el software, en función de las opciones de instalación y
licencia del software.
1. Inicie sesión en el equipo de Multipoint Services como administrador.
2. Abra Multipoint Manager.
3. Haga clic en la pestaña Inicio y, a continuación, haga clic en cambiar al modo de consola.
4. Inicie sesión como administrador e instale sus aplicaciones.
5. Una vez finalizada la instalación de aplicaciones, vuelva a cambiar el equipo al modo de estación. Para ello,
en la pestaña Inicio , haga clic en cambiar al modo de estación.
Tareas de configuración opcionales para una
implementación de MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online
En los temas de esta sección se explica cómo realizar tareas de configuración opcionales en el sistema Multipoint
Services.
Configurar una estación de pantalla dividida
Agregar impresoras
Crear escritorios virtuales de Windows 10 Enterprise para las estaciones
Configurar una estación de pantalla dividida
02/12/2019 • 5 minutes to read • Edit Online
Puede configurar una estación de pantalla dividida para que dos usuarios puedan usar el sistema
simultáneamente.
Cualquier monitor que tenga una resolución de 1200 x720 como mínimo, cuando se conecta a una estación que
admite la característica de pantalla dividida, se puede dividir en dos estaciones. Una vez que se divide una estación,
el escritorio que el monitor ha mostrado se desplaza a la mitad izquierda de la pantalla y se muestra una nueva
estación en la mitad derecha de la pantalla. Para terminar de crear la nueva estación, deberá asignar un teclado, un
mouse y un concentrador USB a la estación. Una vez que se haya dividido la estación, un usuario puede iniciar
sesión en la estación izquierda mientras que otro usuario lo hace en la estación derecha.
Las estaciones de pantalla dividida tienen varias ventajas:
Puede reducir el costo y el espacio al acomodar a más usuarios en un sistema Multipoint Services.
Dos usuarios pueden colaborar juntos, en paralelo, en un proyecto.
Un usuario de Multipoint Dashboard puede mostrar un procedimiento en una estación mientras un
estudiante sigue el resto de la estación.
En la ilustración siguiente se muestra un sistema Multipoint Services con una estación de pantalla dividida (a la
derecha).
NOTE
Cuando divide una estación, la sesión activa de la estación se suspende. El usuario debe volver a iniciar sesión en la estación
para reanudar el trabajo después de que se produzca la división.
Use los procedimientos de este tema para que una impresora local esté disponible para todos los usuarios en un
sistema Multipoint Services.
NOTE
Si usa cuentas de dominio con Multipoint Services, los usuarios pueden usar cualquier impresora de red de sus estaciones.
Esta configuración opcional en Multipoint Services está destinada principalmente a situaciones en las que una
aplicación esencial requiere su propia instancia de un sistema operativo cliente para cada usuario. Algunos
ejemplos son las aplicaciones que no se pueden instalar en Windows Server y las aplicaciones que no ejecutarán
varias instancias en el mismo equipo host.
NOTE
Estos escritorios virtuales, también conocidos como VDI, son mucho más intensivo de recursos que las sesiones de escritorio
de Multipoint Services predeterminadas, por lo que se recomienda usar sesiones de Multipoint Services predeterminadas
siempre que sea posible.
Requisitos previos
Para preparar la creación de escritorios virtuales de estación, asegúrese de que el sistema Multipoint Services
cumple los requisitos siguientes:
HARDWARE REQUISITOS
Gráficos DX11
Estaciones : Configure las estaciones del sistema Multipoint Services. Para más información, consulte
Asociación de estaciones adicionales a multipoint Services.
Dominio : en un entorno de dominio, el equipo con Windows MultiPoint Server se ha agregado al
dominio y se ha agregado un usuario de dominio al grupo de administradores locales en el sistema
operativo host de Multipoint Services.
Procedimientos
Use los siguientes procedimientos para:
Crear una plantilla para escritorios virtuales
Crear escritorios virtuales a partir de la plantilla
Copia de una plantilla de escritorio virtual existente
Crear una plantilla para escritorios virtuales
Antes de poder crear una plantilla para los escritorios virtuales, debe habilitar la característica de escritorio virtual
en MultiPoint Server.
P a r a h a b i l i t a r l a c a r a c t e r í st i c a d e e sc r i t o r i o v i r t u a l
1. Inicie sesión en el sistema operativo host de servidor multipoint con una cuenta de administrador local o,
en un dominio, con una cuenta de dominio que sea miembro del grupo local de administradores.
2. En la pantalla Inicio , abra Multipoint Manager.
3. Haga clic en la pestaña escritorios virtuales, haga clic en Habilitar escritorios virtualesy, a continuación,
haga clic en Aceptary espere a que se reinicie el sistema.
El siguiente paso consiste en crear una plantilla de escritorio virtual. Está creando literalmente un archivo de disco
duro virtual (VHD ) que puede usar como plantilla para crear escritorios virtuales de estación para Multipoint
Manager. Puede usar los medios de instalación física para Windows o un. Archivo de imagen ISO como origen de
la plantilla. También puede utilizar un. VHD de la instalación de Windows. Tenga en cuenta que para utilizar un
disco de instalación física, debe insertar el disco antes de iniciar el asistente.
P a r a c r e a r u n a p l a n t i l l a d e e sc r i t o r i o v i r t u a l
1. Inicie sesión en el sistema operativo host de servidor multipoint con una cuenta de administrador local o,
en el dominio, una cuenta de dominio que sea miembro del grupo de administradores locales.
2. En la pantalla Inicio , abra Multipoint Manager.
3. Haga clic en la pestaña escritorios virtuales .
4. Copie un archivo. ISO de Windows 10 Enterprise en el SSD local.
5. En la pestaña escritorios virtuales, haga clic en Crear plantilla de escritorio virtual.
6. En prefijo, escriba el prefijo que se usará para identificar la plantilla y los escritorios virtuales creados con
la plantilla. El prefijo predeterminado es el nombre del equipo host.
El prefijo se usa para dar nombre a la plantilla y a las estaciones de escritorios virtuales. La plantilla será
<prefijo>-t. Las estaciones de escritorios virtuales se denominarán <prefijo>-n, donde n es el identificador
de la estación.
7. Escriba un nombre de usuario y una contraseña que se usarán para la cuenta de administrador local para la
plantilla. En un dominio, escriba las credenciales de una cuenta de dominio que se agregará al grupo de
administradores locales. Esta cuenta puede usarse para iniciar sesión en la plantilla y en todas las
estaciones de escritorios virtuales creadas a partir de la plantilla.
8. Haga clic en Aceptary espere a que se complete la creación de la plantilla.
9. La nueva plantilla se mostrará en la pestaña escritorios virtuales . La plantilla se desactivará.
El siguiente paso consiste en configurar la plantilla con el software y la configuración que desee en los escritorios
virtuales. Debe hacerlo antes de crear los escritorios virtuales a partir de la plantilla.
P a r a p e r so n a l i z a r u n a p l a n t i l l a d e e sc r i t o r i o v i r t u a l
1. Inicie sesión en el sistema operativo host de servidor multipoint con una cuenta de administrador local o,
en un dominio, con una cuenta de dominio en el grupo de administradores locales.
2. En la pantalla Inicio , abra Multipoint Manager.
3. Haga clic en la pestaña escritorios virtuales .
4. Seleccione la plantilla que desea personalizar, haga clic en personalizar plantillay, a continuación, haga
clic en Aceptar.
NOTE
Solo están disponibles las plantillas que no se han usado para crear estaciones de escritorios virtuales. Si desea
actualizar una plantilla que ya está en uso, debe hacer una copia de la plantilla mediante la tarea Importar plantilla ,
que se describe más adelante, en copiar una plantilla de escritorio virtual existente.
La plantilla se abre en una ventana de conexión de máquina virtual de Hyper-V y el inicio de sesión
automático se realiza mediante la cuenta de administrador integrada.
5. En este momento puede instalar aplicaciones y actualizaciones de software, cambiar la configuración y
actualizar el perfil de administrador. Todos los cambios realizados en el perfil de administrador integrado de
la plantilla se copiarán en el perfil de usuario predeterminado en las estaciones de escritorios virtuales que
se crean a partir de la plantilla.
Si va a conectar sus estaciones a través de un dominio, se recomienda crear una cuenta de usuario local y
agregarla al grupo de administradores locales durante la personalización.
NOTE
Si el sistema se reinicia mientras se personaliza una plantilla, puede producirse un error en el inicio de sesión
automático con la cuenta de administrador integrada después de reiniciar el sistema. Para solucionar este problema,
inicie sesión manualmente con la cuenta de administrador local que creó, cambie la contraseña de la cuenta de
administrador integrada, cierre la sesión y vuelva a iniciarla con la cuenta predefinida Administrador y la nueva
contraseña. (Tendrá que eliminar el perfil que se creó al iniciar sesión con la cuenta de administrador local).
6. Cuando termine de configurar el sistema, haga doble clic en el acceso directo CompleteCustomization en
el escritorio del administrador para ejecutar Sysprep y, a continuación, cierre la plantilla. Durante la
personalización, la herramienta Sysprep quita toda la información única del sistema para preparar la
instalación de Windows para la imagen.
Crear escritorios de máquinas virtuales a partir de la plantilla
Con la plantilla de escritorio virtual configurada de la forma en que desea que los escritorios estén, está listo para
empezar a crear escritorios virtuales. Se creará un escritorio virtual para cada estación que esté conectada al
equipo de MultiPoint Server. La próxima vez que un usuario inicie sesión en una estación, verá el escritorio virtual
en lugar del escritorio basado en sesión que se mostró antes.
NOTE
Este procedimiento solo funciona cuando MultiPoint Server está en modo de estación. Si el sistema está en modo de
consola, puede cambiar al modo de estación de Multipoint Manager. Si usa la configuración de Multipoint predeterminada,
también puede iniciar el modo de estación reiniciando el equipo. De forma predeterminada, el equipo de MultiPoint Server
siempre se inicia en modo de estación
P a r a c r e a r e sc r i t o r i o s v i r t u a l e s p a r a l a s e st a c i o n e s
1. Inicie sesión en Windows MultiPoint Server desde una estación remota (por ejemplo, desde un equipo
Windows con Conexión a Escritorio remoto) mediante una cuenta de administrador local o, en un dominio,
una cuenta de dominio en el grupo de administradores locales.
NOTE
Como alternativa, puede iniciar sesión en el servidor con una estación local. Sin embargo, cuando cree un escritorio
virtual de estación, tendrá que cerrar la estación que usó para crear el escritorio virtual con el fin de conectar la otra
estación al nuevo escritorio virtual.
NOTE
Si una cuenta de usuario ha iniciado sesión en cualquiera de las estaciones locales, deberá cerrar sesión en la sesión para que
la estación se conecte a uno de los escritorios virtuales de la estación recién creados.
Después de instalar y configurar Multipoint Services y realizar las configuraciones de hardware y configuración
adicionales, está listo para proporcionar a los usuarios acceso al sistema. Tendrá que planear y crear cuentas de
usuario. En algunos entornos, también debe configurar estaciones para el inicio de sesión automático y permitir
varias sesiones para las cuentas de usuario compartidas. Además, debe decidir cómo configurar el uso compartido
de archivos para los usuarios. Todos estos temas se tratan en esta sección.
NOTE
Después de crear las cuentas de usuario y de hacer que las demás actualizaciones de configuración se preparen para los
usuarios, se recomienda activar la protección de disco para que ningún usuario pueda realizar cambios involuntariamente en
los archivos y la configuración del sistema. Para obtener más información, consulte configurar la protección de disco.
La mejor manera de implementar cuentas de usuario en Multipoint Services depende del tamaño y la complejidad
de la implementación:
Cuentas de usuario locales : para una pequeña implementación con solo unos pocos equipos que
ejecutan servicios de MultiPoind y pocos usuarios, puede que le resulte más conveniente usar cuentas de
usuario locales creadas en Multipoint Services. Puede crear una cuenta individual para cada persona que
vaya a usar el sistema o crear una cuenta genérica para cada estación, que cualquier usuario puede usar
para iniciar sesión. Los administradores de Multipoint Services crean y administran cuentas de usuario
locales mediante Multipoint Manager. Las cuentas locales pueden ser administradores, tener derechos
administrativos limitados o ser usuarios normales sin acceso a multipoint Services Desktop o Multipoint
Manager.
Cuentas de dominio : Si su entorno tiene muchos equipos que ejecutan Multipoint Services y muchos
usuarios, es probable que le resulte más útil configurar una Active Directory Domain Services (AD DS )
dominio y usar cuentas de usuario de dominio, lo que permite a los usuarios tener acceso a su propio perfil
de usuario y configuración desde cualquier estación del dominio. Un administrador de dominio debe crear
las cuentas de usuario de dominio en el controlador de dominio.
NOTE
En las secciones siguientes se describen los escenarios que se pueden implementar para las cuentas de usuario locales en
Multipoint Services. Si usa cuentas de usuario de dominio, consulte el escenario "uno o varios servidores Multipoint en un
entorno de red de dominio" en escenarios de ejemplo: cuentas de usuario de Multipoint Services.
UserAccount_01 UserAccount_06
UserAccount_02 UserAccount_07
UserAccount_03 UserAccount_08
UserAccount_04 UserAccount_09
UserAccount_05 UserAccount_10
En este escenario, cada usuario tiene una sola cuenta en un equipo determinado. Por lo tanto, todos los usuarios
que tengan una cuenta local en el equipo A pueden iniciar sesión en ella o en su cuenta desde cualquier estación
asociada con el equipo A. Sin embargo, estos usuarios no pueden tener acceso a sus cuentas si usan una estación
asociada al equipo B y viceversa. Una ventaja de este enfoque es que, al conectarse siempre al mismo equipo, los
usuarios siempre pueden buscar y acceder a sus archivos.
Por el contrario, también es posible replicar cuentas de usuario individuales en todos los equipos que ejecutan
Multipoint Services, tal y como se muestra en la tabla siguiente.
Tabla 2: replicación de cuentas de usuario en todos los equipos que ejecutan Multipoint Services
EQUIPO A EQUIPO B
UserAccount_01 UserAccount_01
UserAccount_02 UserAccount_02
UserAccount_03 UserAccount_03
UserAccount_04 UserAccount_04
UserAccount_05 UserAccount_05
Una ventaja de este enfoque es que los usuarios tienen una cuenta de usuario local en cada Multipoint Services
disponible. Sin embargo, las desventajas pueden superar esta ventaja. Por ejemplo, incluso si el nombre de
usuario y la contraseña de una persona determinada son iguales en ambos equipos, las cuentas no se vinculan
entre sí. Por lo tanto, si un usuario inicia sesión en su cuenta en el equipo A el lunes, guarda un archivo y, a
continuación, inicia sesión en su cuenta del equipo B el martes, no podrá obtener acceso al archivo guardado
anteriormente en el equipo A. , la replicación de cuentas de usuario en varios equipos aumenta la sobrecarga
administrativa y los requisitos de almacenamiento.
Usar cuentas de usuario locales genéricas
Si el sistema Multipoint Services no está conectado a un dominio y no desea crear una cuenta individual para cada
usuario, puede crear cuentas genéricas para cada estación. Por ejemplo, si tiene dos equipos que ejecutan
Multipoint Services y cinco estaciones están asociadas a cada equipo, es posible que decida crear cuentas de
usuario similares a las que se muestran en la tabla siguiente.
Tabla 3: creación de cuentas de usuario genéricas, una cuenta por estación
EQUIPO A EQUIPO B
EQUIPO A EQUIPO B
En este escenario, todas las cuentas de estación tienen la misma contraseña y las contraseñas y los nombres de
cuenta de usuario genérica están disponibles para todos los usuarios. Una ventaja de este enfoque es que la
sobrecarga de administrar cuentas de usuario es probable que sea menor que si se usan cuentas individuales, ya
que normalmente hay menos estaciones que usuarios. Además, la sobrecarga que se produce al replicar cuentas
de usuario en cada servidor se elimina.
Otra opción consiste en crear cuentas genéricas en cada servidor. Cada usuario inicia sesión en un servidor como
la misma cuenta. Para permitirlo, debe habilitar varias sesiones por cuenta. Puede simplificar aún más mediante el
uso del mismo nombre de cuenta y la misma contraseña en todos los servidores. Esto simplifica el inicio de sesión
de los usuarios, que solo necesitan conocer un nombre y una contraseña de cuenta para usar cualquier estación en
cualquier servidor. Debe tenerse en en este escenario que todos los usuarios pueden ver cualquier cambio que
realice cualquier usuario. Por ejemplo, si se guarda un archivo en el escritorio, todos los usuarios podrán ver el
archivo.
IMPORTANT
Es importante comprender que cuando los usuarios comparten una cuenta de usuario, ya sea por servidor o por estación,
los archivos guardados en el servidor (incluso los archivos guardados en mis documentos) no son privados. Cualquier
usuario que inicie sesión con la cuenta tendrá acceso a esos archivos. Cuando se usa una cuenta por estación, si un usuario
guarda archivos en mis documentos en una estación, el usuario no tiene acceso a esos archivos en una estación diferente. Lo
mismo ocurre cuando se inicia sesión en distintos equipos Multipoint Services.
Para permitir que los usuarios tengan acceso a sus archivos desde cualquier estación, puede usar un servidor de
archivos, crear un recurso compartido de archivos para cada cuenta de usuario o permitir que los usuarios
almacenen sus documentos personales en una unidad flash USB u otro dispositivo de almacenamiento privado.
Las unidades flash USB individuales permiten a los usuarios individuales almacenar documentos privados incluso
si comparten una cuenta de usuario en Multipoint Services.
Situaciones que sirven de ejemplo: Cuentas de
usuario de Multipoint Services
02/12/2019 • 9 minutes to read • Edit Online
¿Qué debe hacer para implementar el escenario de cuenta de usuario que eligió para el entorno de Multipoint
Services? En las tablas siguientes se describen las tareas que se deben realizar para configurar cuentas de usuario y
preparar estaciones para cuentas de usuario compartidas o individuales en un equipo Multipoint independiente o
en servidores en red de un grupo de trabajo o un dominio de Active Directory. Elija el escenario que se aplica a su
entorno. A continuación, siga los vínculos de la tabla para completar cada tarea de configuración necesaria.
NOTE
Si aún no ha decidido cómo configurar las cuentas de usuario, consulte planeación de cuentas de usuario para el entorno de
Multipoint Services para obtener más información sobre cómo afecta cada opción a los usuarios.
No es necesario que mis usuarios inicien sesión. Las 1. Cree una sola cuenta de usuario local (para obtener
estaciones pueden estar disponibles para cualquier persona instrucciones, consulte crear cuentas de usuario locales).
que se ponga en marcha. No necesitan una experiencia de 2. Permitir que una cuenta tenga varias sesiones
escritorio de Windows individual que incluya carpetas privadas 3. Configurar estaciones de inicio de sesión automático
para almacenar datos o escritorios personalizados.
Mis usuarios pueden compartir el mismo inicio de sesión 1. Cree una sola cuenta de usuario local (para obtener
de usuario. No necesitan una experiencia de escritorio de instrucciones, consulte crear cuentas de usuario locales).
Windows individual que incluya carpetas privadas para 2. Permitir que una cuenta tenga varias sesiones
almacenar datos o escritorios personalizados.
Mis usuarios deben tener su propia experiencia de Cree una cuenta de usuario local para cada usuario (para
escritorio de Windows individual. obtener instrucciones, consulte crear cuentas de usuario
locales).
No es necesario que mis usuarios inicien sesión. Las 1. Cree una sola cuenta de usuario local en cada servidor. (Para
estaciones pueden estar disponibles para cualquier persona obtener instrucciones, consulte crear cuentas de usuario
que se ponga en marcha. No necesitan una experiencia de locales).
escritorio de Windows individual que incluya carpetas privadas 2. Permitir que una cuenta tenga varias sesiones en cada
para almacenar datos o escritorios personalizados. servidor
3. Configurar estaciones para el inicio de sesión automático en
cada servidor
Mis usuarios pueden compartir el mismo inicio de sesión 1. Cree una sola cuenta de usuario local en cada servidor. (Para
de usuario. No necesitan una experiencia de escritorio de obtener instrucciones, consulte crear cuentas de usuario
Windows individual que incluya carpetas privadas para locales).
almacenar datos o escritorios personalizados. 2. Permita que una cuenta tenga varias sesiones en cada
servidor.
Mis usuarios deben tener su propia experiencia de - Opción a : cree una sola cuenta de usuario local en cada
escritorio de Windows individual. servidor para los usuarios de ese servidor. (Para obtener
instrucciones, consulte crear cuentas de usuario locales).
- Opción a : mis usuarios siempre usarán estaciones locales - Opción B : crear cuentas de usuario locales para cada
conectadas al mismo equipo Multipoint Services. usuario en cada servidor. Nota: Esto significa que cada usuario
- Opción B : mis usuarios usarán estaciones locales en más de tendrá un perfil en cada servidor. En otras palabras, si guarda
un equipo Multipoint Services. un archivo en mis documentos mientras está conectado a la
- Opción C : mis usuarios usarán clientes remotos en la LAN. estación de servidor A, no verá el archivo al iniciar sesión en la
estación del servidor B. (Para obtener instrucciones, consulte
crear cuentas de usuario locales).
- Opción C : asignación de cada usuario a un equipo de
Multipoint Services específico. Cree cuentas de usuario locales
para los usuarios asignados en cada servidor. (Para obtener
instrucciones, consulte crear cuentas de usuario locales).
No es necesario que mis usuarios inicien sesión. Las 1. Cree una cuenta de dominio para iniciar sesión en los
estaciones pueden estar disponibles para cualquier persona servidores.
que se ponga en marcha. No necesitan una experiencia de 2. Permita que una cuenta tenga varias sesiones en cada
escritorio de Windows individual que incluya carpetas privadas servidor.
para almacenar datos o escritorios personalizados. 3. Configure estaciones para el inicio de sesión automático en
cada servidor.
Mis usuarios pueden compartir el mismo inicio de sesión 1. Cree una cuenta de dominio para un grupo o para cada
de usuario. No necesitan una experiencia de escritorio de usuario.
Windows individual que incluya carpetas privadas para 2. Permita que una cuenta tenga varias sesiones en cada
almacenar datos o escritorios personalizados. servidor.
Mis usuarios deben tener su propia experiencia de - Opción a : no se requiere ninguna instalación. De forma
escritorio de Windows individual. predeterminada, todos los usuarios del dominio tienen acceso
a cualquier equipo Multipoint Services de la red.
- Opción a : cualquier usuario con una cuenta de dominio - Opción B : limitar el acceso de las cuentas de usuario de
puede usar el equipo Multipoint Services. dominio al equipo de Multipoint Services. Para obtener
- Opción B : deseo limitar las cuentas de dominio que pueden instrucciones, consulte limitar el acceso de los usuarios al
tener acceso al servidor. servidor.
Deseo usar cuentas de usuario locales y administrarlas Cree una o varias cuentas de usuario locales en cada servidor.
por separado de las cuentas de dominio. Por ejemplo, (Para obtener instrucciones, consulte crear cuentas de usuario
desea que alguien administre Multipoint Services pero no el locales).
dominio o que no desee proporcionar cuentas de dominio a
todos los usuarios de Multipoint Services. Nota: Esto significa que cada cuenta de usuario tendrá un
perfil en cada servidor. En otras palabras, si guarda un archivo
en mis documentos mientras está conectado a la estación de
servidor A, no verá el archivo al iniciar sesión en la estación del
servidor B.
Crear cuentas de usuario locales
02/12/2019 • 2 minutes to read • Edit Online
Se pueden crear tres niveles de cuentas de usuario locales en mediante Multipoint Manager: Cuentas de
usuario estándar; Usuarios de Multipoint Dashboard, que tienen derechos administrativos limitados; y
cuentas de usuario administrativo completo.
Use el procedimiento siguiente para crear una cuenta de usuario local en un servidor MultiPoint Server. Si su
entorno incluye varios servidores multipoint y desea que el usuario pueda iniciar sesión en cualquier estación
de cualquier servidor, deberá crear una cuenta de usuario local en cada uno de los servidores. Esa
configuración tiene algunas limitaciones. En un entorno de dominio, también puede permitir que los usuarios
usen sus cuentas de dominio. Para obtener información general sobre las opciones, consulte planeación de
cuentas de usuario para el entorno de Windows MultiPoint Services.
1. Inicie sesión en el servidor como administrador y abra Multipoint Manager.
2. Haga clic en la pestaña usuarios y, a continuación, haga clic en Agregar cuenta de usuario.
Se abre el Asistente para agregar cuentas de usuario.
3. Escriba un nombre de cuenta y una contraseña para la nueva cuenta de usuario y, a continuación, haga
clic en siguiente.
4. Seleccione el tipo de cuenta de usuario que desea crear:
Usuario estándar : puede iniciar sesión en una estación y realizar tareas de usuario, pero no
tiene acceso a multipoint Manager o al panel de MultiPoint Server, y no puede apagar el
sistema.
Usuario de Multipoint Dashboard : tiene derechos administrativos limitados. Un usuario del
panel puede abrir el panel y realizar tareas como el registro de usuarios fuera del sistema o el
apagado del equipo de MultiPoint Server, pero el usuario no tiene acceso a multipoint Manager.
Usuario administrativo Tiene derechos administrativos completos en MultiPoint Server. Por
ejemplo, un usuario administrativo puede ejecutar Multipoint Manager, agregar y eliminar
usuarios, modificar la configuración del sistema y actualizar controladores.
5. Haga clic en siguientey, a continuación, haga clic en Finalizar para crear la cuenta de usuario.
Limitar el acceso de los usuarios al servidor
Multipoint
02/12/2019 • 2 minutes to read • Edit Online
Tanto si une MultiPoint Server a un dominio de Active Directory como si usa cuentas de usuario locales, todos los
usuarios tendrán acceso a MultiPoint Server de forma predeterminada. Antes de permitir que los usuarios inicien
sesión en estaciones en el entorno de Multipoint Services, debe restringir el acceso al servidor.
Cualquier usuario del grupo Escritorio remoto usuarios puede iniciar sesión en MultiPoint Server. De forma
predeterminada, el grupo de usuarios todos es miembro del grupo Escritorio remoto usuarios y, por lo tanto, cada
usuario local y usuario de dominio pueden iniciar sesión en el servidor multipoint. Para restringir el acceso a
MultiPoint Server, quite el grupo de usuarios todos del grupo Escritorio remoto usuarios y, a continuación, agregue
usuarios o grupos específicos al grupo usuarios de Escritorio remoto.
Si desea que las estaciones estén disponibles para cualquier persona, y los usuarios no necesitan carpetas
privadas para almacenar sus datos personales o escritorios personalizados, puede configurar las estaciones para
el inicio de sesión automático. El inicio de sesión automático inicia sesión automáticamente en una cuenta de
usuario que se ha especificado en la configuración de inicio de sesión automático cuando se inicia Multipoint
Services.
1. En la pantalla Inicio , Abra Multipoint Manager.
2. Haga clic en la pestaña estaciones y, a continuación, haga clic en el nombre de la estación que desea
configurar para el inicio de sesión automático.
3. En el panel derecho, haga clic en configurar inicio de sesión automático.
Se abre la página configurar inicio de sesión automático.
4. Active la casilla Inicio de sesión automático con la siguiente información y, a continuación, escriba la
cuenta de usuario y la contraseña que se usarán para el inicio de sesión automático. Haga clic en Aceptar.
NOTE
La cuenta de usuario que use para el inicio de sesión automático debe tener una contraseña.
NOTE
Para iniciar sesión temporalmente en una estación que está configurada para el inicio de sesión automático con una cuenta
de usuario diferente, mantenga el mouse sobre la esquina superior derecha de la pantalla para mostrar un menú vertical,
haga clic en el acceso a configuración, haga clic en el icono de energía y, a continuación, mantenga presionada la tecla
Mayús y haga clic en desconectar t. Mantenga presionada la tecla Mayús hasta que aparezca un mensaje de inicio de
sesión.
Permitir que una cuenta tenga varias sesiones
02/12/2019 • 2 minutes to read • Edit Online
Para permitir que un grupo de usuarios use una cuenta compartida en varias estaciones al mismo tiempo,
configure el servidor Multipoint para permitir que una cuenta inicie sesión en varias estaciones
simultáneamente. De forma predeterminada, si un usuario inicia sesión en una segunda estación con una
cuenta de usuario compartida, la cuenta de usuario se cierra en la primera estación.
1. En la pantalla Inicio , Abra Multipoint Manager.
2. Haga clic en la pestaña Inicio .
3. En la columna equipo , haga clic en el nombre del equipo de MultiPoint Server y, a continuación, en el
panel derecho, haga clic en Editar configuración del servidor.
4. Active la casilla permitir que una cuenta tenga varias sesiones y, a continuación, haga clic en
Aceptar.
Habilitar el uso compartido de archivos en MultiPoint
Services
02/12/2019 • 2 minutes to read • Edit Online
Puede permitir que los usuarios de las estaciones Multipoint compartan archivos de dos maneras:
Si tiene un servidor de archivos en la red, se recomienda que cree una carpeta compartida en el
servidor de archivos.
Si tiene una pequeña red de servidores Multipoint de 2-3, sin un servidor de archivos dedicado,
uno de los servidores Multipoint puede actuar como servidor de archivos para todos los equipos restantes
que ejecutan Multipoint Services. Cree una carpeta compartida en ese servidor y, a continuación, cree
cuentas de usuario locales para todos los usuarios del servidor. La carpeta compartida puede estar en la
unidad interna original, o bien se pueden conectar unidades internas o externas adicionales al equipo.
Administración del sistema en MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online
Antes de empezar a usar el sistema Multipoint Services, se recomienda realizar una administración básica del
sistema.
Use la siguiente información:
Configurar la protección de disco
Instalación de la copia de seguridad del servidor en el equipo de Multipoint Services
Configurar la protección de disco
02/12/2019 • 9 minutes to read • Edit Online
Puede usar la protección de disco en Multipoint Services para proteger el volumen del sistema de las
actualizaciones imprevistas, programar las actualizaciones de Windows que se van a conservar mientras la
protección de disco está activa, deshabilitar temporalmente la protección de disco y desinstalar la protección de
disco.
Al habilitar la protección de disco en Multipoint Services, puede proteger el volumen del sistema (la unidad donde
está instalado Windows, normalmente C:) de cambios no deseados. Cuando está habilitada la protección de disco,
los cambios realizados en el volumen del sistema se almacenan en una ubicación temporal, de modo que el
reinicio del equipo lo descartará y automáticamente devolverá el sistema al estado correcto conocido anterior.
El administrador puede instalar software fácilmente o realizar cambios en la configuración deshabilitando
temporalmente la protección de disco. Con el fin de mantener el sistema al día con las actualizaciones de
Windows y las definiciones de antimalware, protección de disco programa una ventana de mantenimiento para
descargar e instalar actualizaciones. Además, el administrador puede proporcionar un script personalizado que se
ejecutará durante la ventana de mantenimiento para adaptarse a las necesidades de mantenimiento más allá de
Windows Update.
NOTE
Recuerde volver a habilitar la protección de disco una vez completado el mantenimiento. El sistema no se protegerá de
nuevo hasta que el administrador vuelva a habilitar explícitamente la protección de disco.
Se recomienda que considere un plan de copia de seguridad y recuperación para los servidores multipoint.
Un buen plan de copia de seguridad y recuperación es importante para cualquier entorno. Copias de seguridad de
Windows Server es una característica de Windows Server 2016 que proporciona un conjunto de asistentes y otras
herramientas para realizar tareas básicas de copia de seguridad y recuperación para el servidor en el que está
instalado. Puede usar Copias de seguridad de Windows Server para hacer una copia de seguridad de un servidor
completo (todos los volúmenes), de volúmenes seleccionados, del estado del sistema o de archivos o carpetas
específicos, así como para crear una copia de seguridad que pueda usar para recompilar el sistema.
Puede recuperar volúmenes, carpetas, archivos, determinadas aplicaciones y el estado del sistema. Además, en el
caso de desastres como errores del disco duro, puede recompilar un sistema desde cero o con hardware
alternativo. Para ello, debe tener una copia de seguridad del servidor completo o solo de los volúmenes que
contengan los archivos del sistema operativo y el entorno de recuperación de Windows. Esto restaura el sistema
completo en el sistema antiguo o en un nuevo disco duro.
Una característica clave de Copias de seguridad de Windows Server es la capacidad de programar copias de
seguridad para que se ejecuten automáticamente.
Use los procedimientos siguientes para configurar el tipo de copia de seguridad que necesita.
NOTE
O bien, si solo desea instalar el complemento y la herramienta de línea de comandos de Wbadmin, expanda copias
de seguridad de Windows Server característicasy, a continuación, active la casilla de copias de seguridad de
Windows Server solo, asegúrese de que la casilla herramientas de línea de comandos está desactivada.
Para asegurarse de que la implementación de su dominio de Multipoint Services funciona correctamente, aplique
la siguiente configuración de directiva de grupo a la cuenta de usuario WMSshell en un sistema Multipoint
Services.
IMPORTANT
Algunos valores de configuración de directiva de grupo pueden impedir que se apliquen las opciones de configuración
necesarias a multipoint Services. Asegúrese de que comprende y define la configuración de directiva de grupo para que
funcione correctamente en Multipoint Services. Por ejemplo, un valor directiva de grupo que impide que el inicio de sesión
automático presente problemas con el comportamiento de inicio de sesión de Multipoint Services.
NOTE
Para obtener información sobre cómo actualizar las directivas de grupo, consulte Editor de directivas de grupo local.
Directiva: Configuración de usuario > Plantillas administrativas > panel de control > Personalización
Asigne los valores siguientes:
VALOR VALORES
Segundos: XXX
Directiva: Configuración del equipo > configuración de Windows > configuración de seguridad > directivas
locales > asignación de derechos de usuario > permitir el inicio de sesión local
VALOR VALORES
VALOR VALORES
Permitir el inicio de sesión local Asegúrese de que la lista de cuentas incluye la cuenta
WMSshell.
IMPORTANT
Cuando establezca directivas de grupo, asegúrese de que las directivas no interfieren con las actualizaciones automáticas y los
informes de errores de Windows en el servidor multipoint. Se establecen mediante las opciones instalar actualizaciones
automáticamente y automática informe de errores de Windows que se seleccionaron durante la instalación de Windows
MultiPoint Server, configuradas en Multipoint Manager mediante Editar configuración del servidoro configurado en
actualizaciones programadas para protección de disco.
Actualizar el registro
Para una implementación de dominio de Multipoint Services, debe actualizar las siguientes subclaves del registro.
IMPORTANT
La edición incorrecta del Registro puede dañar gravemente el sistema. Antes de realizar cambios en el Registro, debe hacer
una copia de seguridad de los datos de valor guardados en el equipo.
Para actualizar las subclaves del registro para una implementación de dominio de Multipoint Services
1. Abra el editor del registro. (En un símbolo del sistema, escriba regedit. exey presione Entrar).
2. En el panel izquierdo, busque la siguiente subclave del registro y selecciónela:
HKEY_USERS<SIDofWMSshell > \Software\Policies\Microsoft\Windows\Control Panel\Desktop
donde '' es el identificador de seguridad (SID ) de la cuenta WMSshell. Para averiguar cómo identificar el
SID, consulte cómo asociar un nombre de usuario a un identificador de seguridad (SID ).
3. En la lista de la derecha, actualice las siguientes subclaves.
MultiPoint™ Server permite que varios usuarios, cada uno con su propia experiencia independiente de Windows,
compartan un equipo al mismo tiempo. Las estaciones de usuario, que constan de un monitor, un teclado y un
mouse, están conectadas directamente con el equipo host a través de cables USB o de vídeo o de la red.
Use la siguiente información para obtener información sobre las tareas que puede realizar en Multipoint Manager
y Multipoint Dashboard, como la administración de estaciones de Multipoint Services mediante Multipoint
Manager y el uso diario de Multipoint Dashboard.
Administración del sistema MultiPoint Services
Administrar hardware de la estación
Administrar tareas del sistema mediante MultiPoint Manager
Administrar estaciones de usuario
Administrar cuentas de usuario
Administrar escritorios virtuales
Administrar archivos de usuario
Administrar escritorios de usuario mediante MultiPoint Dashboard
Administrar sistemas MultiPoint mediante el panel de MultiPoint
Vea también
Foro de Multipoint Services
Administración del sistema MultiPoint Services
02/12/2019 • 2 minutes to read • Edit Online
MultiPoint Services permite que varias estaciones se conecten a un equipo. Cada estación al uso consta de un
concentrador de estaciones o cliente Zero, un monitor, un teclado y un mouse. También se admiten clientes de
Protocolo de escritorio remoto conectados a la red (RDP ).
En esta imagen se muestra un diseño de ejemplo de un sistema MultiPoint Services con cuatro estaciones. Dicha
configuración permite que varios usuarios usen el equipo al mismo tiempo y que realicen un trabajo
independiente o una actividad de grupo.
Multipoint Services incluye Multipoint Manager, que le ayuda, como usuario administrativo, a supervisar y
administrar el sistema multipoint y a multipoint Dashboard, que proporciona la funcionalidad administrativa
diaria. En los temas incluidos en esta guía de ayuda se describen muchas de las tareas que puede realizar en
Multipoint Manager y Multipoint Dashboard.
Vea también
Administrar escritorios de usuario mediante MultiPoint Dashboard
Consideraciones sobre privacidad y seguridad
Consideraciones sobre privacidad y seguridad
02/12/2019 • 2 minutes to read • Edit Online
Dado que el sistema MultiPoint Services es, por diseño, un entorno informático compartido, debe considerar los
siguientes problemas relativos a la seguridad y privacidad.
Vea también
Administrar archivos de usuario
Administración del sistema MultiPoint Services
Administrar hardware de la estación
02/12/2019 • 4 minutes to read • Edit Online
Un sistema Multipoint Services consta de un solo equipo y de al menos una estación. Normalmente, el hardware
de la estación consta de un concentrador de estaciones, un mouse, un teclado y un monitor de vídeo. Por lo
general, las estaciones están unidas físicamente mediante un cable al equipo.
En la ilustración siguiente se muestra un ejemplo de un diseño de un sistema MultiPoint Services que tiene cuatro
estaciones. Cada estación está conectada al equipo de Multipoint Services mediante el uso de un concentrador
USB y tarjetas de vídeo de varios monitores. Esta ilustración no representa las estaciones que están conectadas
mediante concentradores multifunción.
En los temas de esta sección se describe cómo se puede ver el estado del hardware conectado al sistema
MultiPoint Services y se proporciona información detallada sobre los tipos de dispositivos USB y otros
dispositivos de hardware periféricos que se pueden usar para configurar una estación de MultiPoint Services.
Aquí describimos brevemente los temas de esta sección con los que podrá elegir hardware y configurar la
estación de MultiPoint Services.
Vea también
Ver el estado del hardware
Trabajar con dispositivos USB
Trabajar con dispositivos de vídeo
Configurar una estación
Ver el estado del hardware
02/12/2019 • 2 minutes to read • Edit Online
En Multipoint Manager, use la pestaña estaciones para ver la información de la estación , como:
El nombre de la estación
Hardware necesario para que cada estación pueda usarse (normalmente, el hardware incluiría un monitor de
vídeo, un concentrador de estaciones, un teclado y un mouse)
Los dispositivos de hardware periféricos adicionales asociados a la estación
La notificación del hardware necesario que falta o que no funciona en una estación se muestra en la columna
pertinente
El nombre de los usuarios que están conectados actualmente al sistema MultiPoint Services
TIP
Si las estaciones del sistema Multipoint Services están organizadas físicamente de una forma que desea conservar (por
ejemplo, en torno a una tabla circular), puede que le resulte útil adherir las etiquetas de nombre o número de la estación,
como adhesivos o tarjetas, para ayudar a identificar el vídeo monitor o concentrador de cada estación. De esta forma, a
todos los usuarios de las estaciones les resultará más fácil referirse a las estaciones y distinguirlas por su nombre o número
de identificación exclusivo.
NOTE
La pestaña Estaciones no está disponible cuando el sistema se encuentra en modo de consola.
Vea también
Administrar hardware de la estación
Cambiar entre modos
Trabajar con dispositivos USB
02/12/2019 • 8 minutes to read • Edit Online
Puede conectar dispositivos al equipo del sistema Multipoint Services o a un concentrador de estaciones
multipoint. La ubicación donde está conectado un dispositivo y el tipo de dispositivo afectan a si este está
disponible para todos los usuarios del sistema, únicamente para usuarios individuales o para ningún usuario.
Estos son algunos ejemplos de los distintos tipos de conexión:
Si conecta un dispositivo directamente al equipo, como una impresora o dispositivo de almacenamiento
masivo USB, todos los usuarios de la sesión pueden tener acceso al dispositivo en el sistema MultiPoint
Services. Los usuarios de estaciones de escritorios virtuales no podrán acceder a dispositivos conectados
directamente al equipo.
Si conecta un dispositivo a un concentrador de estaciones, como un teclado o un mouse, un dispositivo de
audio o un dispositivo de almacenamiento masivo, el dispositivo solo está disponible para los usuarios con
sesión iniciada en esa estación MultiPoint Services.
Si conecta ciertos tipos de dispositivos al equipo, como un teclado o un mouse, los dispositivos no están
disponibles para ningún usuario del sistema.
En la tabla de abajo se muestra una lista de dispositivos y su comportamiento, en función de dónde están
conectados al sistema. La información sobre cómo conectar concentradores de estaciones se describe en trabajar
con concentradores de estaciones. Encontrará más información sobre cómo conectar monitores de vídeo a una
estación en trabajar con dispositivos de vídeo.
Algunos concentradores de
estaciones están equipados
con un puerto de mouse
PS/2 que se convierte en
una conexión USB dentro
del concentrador.
Dispositivo de Accesible para todos los Accesible únicamente al Estos dispositivos incluyen
almacenamiento masivo USB usuarios del sistema. * usuario de la estación. unidades flash USB,
unidades de disco duro
externas y cámaras digitales.
Cámaras web Accesible para todos los Accesible únicamente al Solo un usuario puede
usuarios del sistema. * usuario de la estación. conectar la cámara a la vez.
* Los dispositivos que están conectados al equipo host no son visibles para los usuarios que han iniciado sesión
en estaciones de escritorios virtuales.
Para más información sobre cómo configurar una estación, vea Configurar una estación.
Trabajar con concentradores de estaciones
Hay cuatro escenarios para usar un concentrador USB cuando está conectado a un sistema MultiPoint Services.
Cada uno de los siguientes escenarios proporciona un acceso diferente a los dispositivos conectados a él, en
función del tipo de concentrador y de dónde está conectado al sistema.
Se puede usar un concentrador de estaciones conectado al equipo en el sistema MultiPoint Services con un
teclado conectado para crear una estación de MultiPoint Services. El teclado y el mouse están conectados al
concentrador de estaciones a través de los puertos disponibles en el concentrador. Un monitor de vídeo
está conectado a un puerto de vídeo en el equipo o a un adaptador de vídeo en el concentrador de
estaciones, si está disponible. El teclado, el mouse y el monitor se asocian entonces a una estación de
MultiPoint Services.
Se puede usar un concentrador USB conectado al equipo en el sistema MultiPoint Services sin teclado
conectado, para conectar otros dispositivos al equipo cuando no haya suficientes puertos en el equipo para
los dispositivos necesarios. Todos los dispositivos conectados a este concentrador USB están disponibles
para todos los usuarios del sistema MultiPoint Services. Esto no se considera un concentrador de
estaciones de MultiPoint Services.
Se puede usar un concentrador USB alimentado conectado al equipo en su sistema MultiPoint Services,
también conocido como concentrador intermedio, para conectar concentradores USB adicionales que se
usan para crear estaciones MultiPoint.
Se puede usar un concentrador USB conectado a un concentrador de estaciones para conectar dispositivos
adicionales al concentrador de estaciones. Los teclados deben conectarse directamente al concentrador de
estaciones.
Para más información sobre cómo configurar una estación de MultiPoint Services, vea Configurar una estación.
Vea también
Trabajar con dispositivos de vídeo
Administrar hardware de la estación
Configurar una estación
Trabajar con dispositivos de vídeo
02/12/2019 • 3 minutes to read • Edit Online
En este tema se describe cómo funcionan los dispositivos de vídeo, como un monitor o un proyector, cuando
están conectados a un equipo en el sistema MultiPoint Services o en una estación de MultiPoint Services.
En el caso de los sistemas basados en concentradores multifunción con soporte de vídeo integrado,
conecte el cable del monitor de vídeo al puerto de vídeo en el concentrador multifunción:
Obtenga un dispositivo divisor de vídeo para conectar un proyector y el monitor al puerto de vídeo de la
estación.
MultiPoint Services mostrará la misma imagen en ambas pantallas. Cuando no esté proyectando, puede
apagar el proyector y usar únicamente el monitor de vídeo.
Al usar cualquiera de las opciones, tenga en cuenta lo siguiente:
Al conectar una pantalla de vídeo, puede ser necesario asociar la estación de nuevo para que MultiPoint
Services reconozca correctamente la nueva pantalla. Siga las instrucciones que aparecen en el dispositivo
de pantalla de vídeo de la estación.
Es posible que tenga que conseguir dispositivos adaptadores o convertidores para convertir conectores
DVI y VGA.
El uso de un cable separador en “Y” puede disminuir la calidad de vídeo en ambos dispositivos de vídeo.
Cuando se usa un proyector y un monitor mediante un cable separador en “Y”, MultiPoint Services ajusta
la resolución de la pantalla de ambos dispositivos a la resolución mínima de uno de los dispositivos,
habitualmente el proyector.
Multipoint Services no admite la ampliación de la pantalla de una sola estación en varios monitores.
Vea también
Administrar hardware de la estación
Configurar una estación
Configurar una estación
02/12/2019 • 5 minutes to read • Edit Online
Una estación de MultiPoint Services consta normalmente de un concentrador de estaciones, mouse, teclado y
monitor de vídeo. En este tema, se describe cómo conectar los dispositivos de hardware al concentrador de
estaciones para crear una estación de MultiPoint Services.
El concentrador de estaciones es un dispositivo de hardware que conecta dispositivos periféricos a un equipo
en un sistema MultiPoint Services. MultiPoint Services admite dos tipos de concentradores de estación:
Concentrador USB: Un concentrador de expansión USB multipuerto genérico que cumple con las
especificaciones de bus serie universal 2,0 o posterior. Estos concentradores normalmente tienen dos,
cuatro o más puertos USB que permiten que estén conectados varios dispositivos USB a un único
puerto USB en el equipo. Los concentradores USB son normalmente dispositivos independientes que
pueden estar alimentados externamente o en buses. Cuando se use como un concentrador de estaciones
con MultiPoint Services, le recomendamos que use un concentrador con cuatro puertos o más.
IMPORTANT
Si tiene previsto conectar al concentrador dispositivos USB que no son un teclado y un mouse, le recomendamos
que use un concentrador alimentado de forma externa para mejorar el rendimiento.
Vea también
Finalizar una sesión de usuario
Reiniciar o apagar
Administrar hardware de la estación
Trabajar con dispositivos USB
Administrar tareas del sistema mediante MultiPoint
Manager
02/12/2019 • 2 minutes to read • Edit Online
En Multipoint Manager, puede usar la pestaña Inicio para realizar tareas de Multipoint Services y comprobar el
estado del sistema. Entre las tareas que puede realizar en la pestaña Inicio se incluyen las siguientes:
Editar la configuración seleccionada cuando instaló MultiPoint Services, tal como se describe en el tema
Editar la configuración del servidor.
Reiniciar o apagar el equipo, incluidas las sesiones de usuario, tal como se describe en el tema Reiniciar o
apagar.
Cambiar los modos para realizar diversas tareas administrativas, tal como se describe en el tema Cambiar
entre modos.
Habilitar o deshabilitar la protección de disco, tal como se describe en el tema Habilitar o deshabilitar la
protección de disco.
Resignar todas las estaciones, tal como se describe en el tema Reasignar todas las estaciones.
Agregar o quitar equipos, tal como se describe en el tema Agregar o quitar equipos.
Vea también
Editar la configuración del servidor
Reiniciar o apagar
Cambiar entre modos
Habilitar o deshabilitar la protección de disco
Reasignar todas las estaciones
Agregar o quitar equipos
Editar la configuración del servidor
02/12/2019 • 7 minutes to read • Edit Online
Al instalar MultiPoint Services, estableció la configuración para su sistema, incluyendo las opciones de ciertos
programas. En este tema se describe la configuración que puede establecer para su sistema MultiPoint Services y
se explica cómo editar la configuración.
Permitir que una cuenta tenga varias sesiones Permite a una cuenta de un solo usuario iniciar sesión de
forma simultánea en varias estaciones. Esto puede ser útil en
casos como una clase en la que cada estudiante usa una
única cuenta compartida. Al usar esta opción, cualquier
cambio en los recursos de la cuenta, como las carpetas de
documentos o el escritorio, están disponibles para todos los
usuarios que hayan iniciado sesión en la misma cuenta.
Allow this computer to be managed remotely (Permitir que Permite que el equipo que ejecuta Multipoint Services sea
este equipo se administre remotamente) administrado por otros sistemas Multipoint en la red. Si esta
opción se selecciona y el equipo que administra está en la
misma subred, este equipo aparece en la lista de servidores
disponibles para administrar. Si esta opción se selecciona y el
equipo que administra está en una subred diferente, el
equipo administrador puede seguir administrando este
equipo, pero debe especificar la dirección IP del equipo.
Permitir la supervisión de escritorios de este equipo Le permite controlar si los escritorios se pueden supervisar en
el sistema MultiPoint Services. Si esta opción está desactivada
(no seleccionada), los escritorios de estaciones (tanto locales
como remotos) que están conectados al equipo que está
ejecutando Multipoint Services no se mostrarán en la pestaña
Inicio de Multipoint Manager (incluido en un equipo diferente
si el equipo se está administrados de forma remota).
Always start in console mode (Iniciar siempre en el modo de Habilita la tecnología RemoteFX, que se ha diseñado para
consola) permitir que las sesiones de Escritorio remoto se ejecuten de
forma más rápida y eficiente al descargar procesamientos a la
CPU y la GPU. Si se va a conectar a multipoint Services
mediante un cliente compatible con RemoteFX, es posible que
pueda mejorar el rendimiento con esta opción. Las ventajas
dependen de las capacidades del servidor y la red. Por
ejemplo, esto depende en parte de si el tiempo empleado en
realizar procesamientos adicionales para comprimir el flujo de
datos es inferior al tiempo que se ahorra al transmitir menos
datos.
Do not show privacy notification at first user logon (No Cuando un usuario inicia sesión en una estación MultiPoint
mostrar la notificación de privacidad en el primer inicio de por primera vez, se muestra una notificación para informar al
sesión de usuario) usuario de que sus actividades en la estación pueden
supervisarse.
OPCIÓN DE MULTIPOINT SERVICES DESCRIPCIÓN
Assign a unique IP to each station (Asignar una IP única a Asigna una dirección IP única a cada estación. De manera
cada estación) predeterminada, MultiPoint Services tiene una dirección IP,
que se comparte con todas las sesiones que se ejecutan en el
sistema. En cambio, esta opción puede provocar algunos
problemas de compatibilidad de aplicaciones. Por ejemplo, si
una aplicación requiere una dirección IP única, puede que no
se ejecute correctamente en MultiPoint Services. Al
seleccionar esta opción, también conocida como virtualización
de IP, puede resolver este problema.
Allow IM between MultiPoint Dashboard and a user session Permite el chat entre MultiPoint Manager y una sesión de
on this computer (Permitir mensajería instantánea entre usuario en este equipo. Para más información, vea Use IM
MultiPoint Dashboard y una sesión de usuario en este (Usar la mensajería instantánea).
equipo)
Allow orchestration of administrator and MultiPoint Cuando está habilitada, permite a los administradores usar
Dashboard user sessions (Permitir la orquestación de MultiPoint Dashboard para la orquestación de la sesión. Estas
administrador y de sesiones de usuario de MultiPoint sesiones se muestran como miniaturas.
Dashboard)
Allow stations to use GPU hardware rendering (Permitir a las Controla si las estaciones pueden usar la unidad de
estaciones usar la representación de hardware de GPU) procesamiento gráfico (GPU) del sistema.
Vea también
Administrar tareas del sistema mediante MultiPoint Manager
Reiniciar o apagar sistemas MultiPoint
02/12/2019 • 2 minutes to read • Edit Online
Puede reiniciar o apagar un sistema Multipoint Services o varios sistemas Multipoint Services en Multipoint
Dashboard.
Multipoint Manager incluye los siguientes modos para ayudarle a realizar diferentes tipos de administración del
sistema Multipoint Services:
Modo de estación: De forma predeterminada, el sistema Multipoint Services se inicia en modo de
estación. En el modo de estación, las estaciones de MultiPoint Services se comportan como si cada
estación fuera un equipo independiente que ejecuta Windows y varios usuarios pueden usar el sistema a
la vez. Usted y sus usuarios pueden compartir archivos y llevar a cabo las tareas que deben realizar.
Modo de consola: Cuando el sistema Multipoint Services está en modo de consola, puede instalar y
actualizar el software y los controladores o realizar otras tareas de mantenimiento. Cuando el sistema
está en modo de consola, no está disponible ninguna estación para que la usen otros usuarios del equipo.
Dichas estaciones no se muestran en Multipoint Manager. Todos los monitores conectados directamente
al servidor se tratan como presentaciones de este sistema.
NOTE
Puede forzar el inicio del sistema en modo de consola al cambiar el valor predeterminado en la configuración del servidor.
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña Inicio .
2. En la columna Equipo, haga clic en el equipo del que quiere cambiar los modos.
3. En tareasde nombre de equipo, haga clic en cambiar al modo de consola. El equipo se reinicia y no hay
ninguna estación disponible.
Vea también
Administrar tareas del sistema mediante MultiPoint Manager
Habilitar o deshabilitar la protección de disco
02/12/2019 • 2 minutes to read • Edit Online
La característica Protección de disco permite restablecer el sistema MultiPoint Services a un estado específico
cada vez que se reinicia el sistema. Con Protección de disco, los usuarios pueden realizar cambios temporales en
el sistema MultiPoint Services, que se descartan al reiniciarse el servidor. Entre los ejemplos de cambios que se
descartarán cuando se reinicie el servidor se incluyen personalizar el perfil de un usuario, guardar archivos,
cambiar la configuración o instalar aplicaciones.
Cada estación que se conecta a un sistema Multipoint Services, incluido el equipo que ejecuta Multipoint Services
que se usa como estación, debe tener una licencia de acceso de cliente (cal) de escritorio remoto por usuario válida.
Si usa escritorios virtuales de estación en lugar de estaciones físicas, debe instalar una CAL para cada escritorio
virtual de estación.
1. Compre una licencia de cliente para cada estación que esté conectada al equipo o servidor Multipoint
Services. Para obtener más información acerca de la compra de cal, visite la documentación de Escritorio
remoto licencias.
2. En la pantalla Inicio , Abra Multipoint Manager.
3. Haga clic en la pestaña Inicio y, a continuación, haga clic en Agregar licencias de acceso de cliente. Se
abrirá la herramienta de administración de licencias de CAL.
Consulta también
Administrar tareas del sistema mediante MultiPoint Manager
Reasignar todas las estaciones
02/12/2019 • 2 minutes to read • Edit Online
Reasignar estaciones permite asociar teclados y mouse a monitores. Al reasignar todas las estaciones, se borra la
configuración original, como el nombre y la información de inicio de sesión automático. Todas las estaciones de
usuario local se suspenden mientras se lleva a cabo la reasignación.
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña Inicio .
2. En Tareas, haga clic en Reasignar todas las estaciones.
3. Siga las instrucciones de las pantallas de la estación para asociar los teclados a las estaciones en su sistema.
Guardar la configuración de conexión en un archivo
02/12/2019 • 2 minutes to read • Edit Online
Si usa Escritorio remoto, puede conectarse a un sistema MultiPoint Services desde otro equipo. Si el equipo
remoto es compatible con el Protocolo de escritorio remoto, la conexión al equipo puede establecerse
automáticamente.
Hay tres tipos de archivos de conexión que puede crear:
Archivo de conexión de Multipoint Manager: Permite que Multipoint Manager se ejecute en otro
equipo como aplicación remota.
Archivo de conexión del panel de Multipoint: Permite que Multipoint Dashboard se ejecute en otro
equipo como aplicación remota.
Archivo de conexión de estación remota: Permite que otro equipo se conecte al sistema Multipoint
Services como una estación remota.
Puede agregar otros equipos o quitar equipos del sistema Multipoint Services mediante Multipoint Manager. Si
agrega otros equipos a MultiPoint Manager, MultiPoint Dashboard puede organizar la sesión de cualquier usuario
cuando inicie sesión en el equipo como si se tratara de estaciones MultiPoint.
Vea también
Administrar tareas del sistema mediante MultiPoint Manager
Editar la configuración del servidor
Administrar estaciones de usuario
02/12/2019 • 5 minutes to read • Edit Online
En esta sección se describe cómo administrar las estaciones que forman el sistema MultiPoint Services. La
administración de un sistema Multipoint Services incluye la administración de los componentes de hardware y
software de Multipoint Manager. En un sistema Multipoint Services, un escritorio es la interfaz de usuario de
software que se presenta en el monitor para cada estación de usuario.
Estado de la estación
Puede ver los siguientes tipos de estado para cada escritorio en la pestaña Estaciones. El estado incluye lo
siguiente:
Los usuarios que han iniciado sesión
Las sesiones de usuario que están suspendidas, pero que siguen activas en el equipo
Las estaciones que se están usando y por qué usuario
Para más información sobre cómo ver el estado del escritorio, vea el tema Ver estado de la conexión de usuario.
TIP
Puede asignar nombres descriptivos a cada estación, lo que le ayudará a identificarlas más fácilmente. Use Identify station
(Identificar estación), que muestra el nombre de estación en la pantalla asignada.
Vea también
Ver el estado de la conexión de usuario
Cerrar sesión o desconectar sesiones de usuario
Suspender y dejar activa la sesión de usuario
Configuración de una estación para el inicio de sesión automático
Finalizar una sesión de usuario
Dividir una estación de usuario
Ver el estado de la conexión de usuario
02/12/2019 • 2 minutes to read • Edit Online
Use la pestaña estaciones para determinar el estado de la conexión de un usuario administrativo estándar o de
otro tipo a una estación de Multipoint Services.
Los valores de estado son los siguientes:
Sesión iniciada: Una sesión de usuario que está activa en una estación
Suspendida: Una sesión de usuario que está suspendida, pero que todavía está activa en el equipo. La
sesión de escritorio del usuario se conserva hasta que el usuario vuelve a iniciar sesión
Sesión cerrada: Un usuario que ha cerrado la sesión no se muestra en la pestaña estaciones
Para ver el estado de la estación, abra Multipoint Manager en modo de estaciones y, a continuación, haga clic en
estaciones.
Vea también
Administrar escritorios de usuario
Cambiar entre modos
Cerrar sesión o desconectar sesiones de usuario
02/12/2019 • 4 minutes to read • Edit Online
Los usuarios de Multipoint Services pueden iniciar y cerrar sesión en sus sesiones de escritorio como lo harían
con cualquier sesión de Windows. Los usuarios también pueden desconectar o suspender su sesión para que no
se use la estación Multipoint Services, pero su sesión permanece activa en la memoria del equipo del sistema
Multipoint Services.
Además, los usuarios administrativos pueden finalizar la sesión de un usuario si el usuario se ha desplazado fuera
de la sesión de Multipoint Services o ha olvidado cerrar la sesión del sistema.
Acción Realizado
Haga clic en Inicio, haga clic en configuración, haga clic en el La sesión finaliza y la estación estará disponible para que otro
nombre de usuario (esquina superior derecha) y, a usuario inicie sesión.
continuación, haga clic en Cerrar sesión.
Haga clic en Inicio, Configuración, Energía y Desconectar. La sesión se desconecta y se guarda en la memoria del
equipo. La estación estará disponible para que el mismo
usuario u otro diferente inicien sesión.
Haga clic en Inicio, seleccione Configuración, haga clic en el La estación se bloquea y la sesión se guarda en la memoria
nombre de usuario (esquina superior derecha) y, a del equipo.
continuación, haga clic en bloquear .
Acción Realizado
S3 En Multipoint Manager, use la pestaña estaciones para La sesión del usuario finaliza y se conserva en la memoria del
suspender la sesión del usuario. Para más información, vea el equipo. La estación estará disponible para que el mismo
tema Suspender y dejar activa la sesión de usuario. usuario u otro diferente inicien sesión. El usuario puede iniciar
sesión en la misma estación o en otra diferente y continuar
con su trabajo.
Extremo En Multipoint Manager, use la pestaña estaciones La sesión del usuario finaliza y la estación está disponible para
para finalizar la sesión del usuario. También puede finalizar que el usuario inicie sesión. La sesión del usuario ya no se
todas las sesiones de usuario en la pestaña Estaciones. Para muestra en la pestaña estaciones y no se encuentra en la
más información, vea el tema Finalizar una sesión de usuario. memoria del equipo.
Vea también
Suspender y dejar activa la sesión de usuario
Finalizar una sesión de usuario
Administrar escritorios de usuario
Cerrar sesiones de usuario
Suspender y dejar activa la sesión de usuario
02/12/2019 • 2 minutes to read • Edit Online
Puede desconectar o suspender a los usuarios del sistema Multipoint Services si no desea finalizar las sesiones
de los usuarios. Un usuario también puede desconectar la sesión, en lugar de ser el usuario administrativo el que
la desconecte. Mientras se suspende una sesión de usuario, la sesión permanece activa en la memoria del equipo
del sistema Multipoint Services hasta que el equipo se apaga o se reinicia. En ese momento, todas las sesiones
suspendidas finalizan y se perderá todo el trabajo que no se haya guardado.
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña estaciones .
2. En la columna Equipo, haga clic en el nombre del equipo cuyas sesiones quiere suspender.
3. En Stations Tasks (Tareas de estaciones), haga clic en Suspend all stations (Suspender todas las
estaciones).
Después de que se haya suspendido una sesión de usuario, el usuario puede iniciar sesión en la misma estación
o en otra y seguir trabajando en la sesión original.
Vea también
Administrar escritorios de usuario
Cerrar sesión o desconectar sesiones de usuario
Finalizar una sesión de usuario
02/12/2019 • 2 minutes to read • Edit Online
Debe finalizar la sesión de un usuario cuando tenga que cerrar la sesión del usuario desde el sistema Multipoint
Services para devolver el escritorio a su configuración predeterminada. El usuario recibe una advertencia que le
indica que la conexión está a punto de finalizar. Debe finalizar la conexión de un usuario cuando quiera:
Reiniciar el equipo del sistema MultiPoint Services
Apagar el equipo del sistema MultiPoint Services
Cambiar de modo
Cerrar la sesión de un usuario que se olvidó de hacerlo
Para las sesiones de usuario final:
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña estaciones .
2. Realiza una de las siguientes acciones:
Para finalizar una única sesión de usuario, en la columna Usuario, seleccione la sesión que quiera
finalizar y, después, en Tareas, haga clic en Cerrar sesión.
Para finalizar todas las sesiones de usuario, en Stations Tasks (Tareas de estaciones), haga clic en
Log off all stations (Cerrar sesión de todas las estaciones).
Vea también
Administrar escritorios de usuario
Cerrar sesión o desconectar sesiones de usuario
Configurar una estación de inicio de sesión
automático
02/12/2019 • 2 minutes to read • Edit Online
El inicio de sesión automático permite que cada estación se inicie sesión automáticamente cuando se inicia el
equipo que ejecuta Multipoint Services y muestra el escritorio. Un usuario administrativo puede establecer esta
característica para estaciones individuales o para todas las estaciones.
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña estaciones .
2. Haga clic en el nombre de la estación que quiera que inicie sesión automáticamente.
3. En Tareas, haga clic en Configurar estación. Se abre la página Configurar estaciones.
4. Seleccione Inicio de sesión automático con la siguiente informacióny, a continuación, escriba un
nombre de cuenta de usuario .
5. Escriba la contraseña de la cuenta de usuario y, a continuación, vuelva a escribir la contraseña para
confirmarla.
6. Haga clic en Aceptar. Se cierra la página. El nombre de la cuenta se muestra en la columna Inicio de
sesión automático .
Vea también
Administrar estaciones de usuario
Dividir una estación de usuario
02/12/2019 • 2 minutes to read • Edit Online
Cualquier monitor de estación de MultiPoint Services que tenga una resolución mayor de 1024x768 se puede
dividir en dos estaciones mediante la tarea Dividir estación en la pestaña Estaciones. El escritorio que está
presente en el monitor en el momento en el que tiene lugar la división se mueve a la mitad izquierda del monitor
y se crea una nueva estación en la mitad derecha del mismo monitor. La nueva estación se debe asignar a un
teclado, mouse y concentrador USB para completar la creación. Una vez que se haya dividido la estación, un
usuario puede iniciar sesión en la estación izquierda mientras que otro usuario lo hace en la estación derecha.
Las ventajas del uso de una estación de pantalla dividida pueden incluir:
Reducir coste y espacio al albergar a más estudiantes en un sistema MultiPoint Services
Permitir que dos estudiantes colaboren juntos, en paralelo en un proyecto
Permitir al profesor demostrar un procedimiento en una estación mientras un estudiante sigue la
explicación en otra estación
NOTE
Cuando divide una estación, la sesión activa de la estación se suspende. El usuario debe iniciar sesión en la estación de
nuevo para reanudar el trabajo una vez que ha tenido lugar la división.
Vea también
Administrar estaciones de usuario
Administrar cuentas de usuario
02/12/2019 • 2 minutes to read • Edit Online
En esta sección se describen los distintos tipos de cuentas de usuario, cómo crear cuentas de usuario y cómo
administrarlas. En un sistema Multipoint Services, hay dos tipos de cuentas de usuario: las cuentas de usuario
estándar y las cuentas de usuario administrativo, tal como se describe a continuación.
TIP
En el tema Consideraciones sobre las cuentas de usuario se proporcionan directrices que hay que tener en cuenta a la hora
de crear y administrar cuentas de usuario.
Consideraciones sobre las cuentas de usuario
02/12/2019 • 4 minutes to read • Edit Online
En este tema se describen los problemas que, como usuario administrativo, deben tener en cuenta a la hora de
crear y administrar cuentas de usuario. Las cuentas de usuario se administran en la pestaña usuarios de
Multipoint Manager. Para más información, vea el tema Administrar cuentas de usuario.
TIP
Para una mayor seguridad del sistema, todas las contraseñas de los usuarios deben ser contraseñas seguras. Una
contraseña segura es aquella que no se puede adivinar o descifrar con facilidad, tiene al menos ocho caracteres de longitud,
no contiene todo o parte del nombre de la cuenta del usuario y contiene al menos tres de las cuatro categorías de
caracteres siguientes: caracteres en mayúsculas, caracteres en minúsculas, números y símbolos que se encuentran en un
teclado (como!, @, #).
Consulta también
Crear una cuenta de usuario administrativo
Crear una cuenta de usuario estándar
Administrar archivos de usuario administrar cuentas de usuario
Crear una cuenta de usuario administrativo
02/12/2019 • 3 minutes to read • Edit Online
Cree cuentas de usuario administrativo para las personas que van a administrar el sistema MultiPoint Services.
Para ver quién tiene acceso administrativo, en Multipoint Manager, haga clic en la pestaña usuarios . Las cuentas
de usuario administrativo se muestran en la columna Tipo de cuenta como Administrador. Los usuarios
administrativos tienen acceso a todas las tareas de Multipoint Manager que cambian la configuración del
escritorio y del sistema, como:
Crear cuentas
Agregar y quitar programas
Administrar escritorios y hardware
Finalizar otras sesiones de usuario
Los usuarios administrativos pueden realizar tareas que afectan a los demás usuarios del sistema MultiPoint
Services, como instalar software o cambiar la configuración de seguridad. Por este motivo, los usuarios
administrativos deben tener nombres de usuario y contraseñas exclusivos que solo ellos conozcan.
Para más información sobre los aspectos que debería tener en cuenta el usuario administrativo al crear y
administrar cuentas de usuario, vea el tema Consideraciones sobre las cuentas de usuario.
NOTE
Puede que le interese crear una cuenta de usuario estándar para usarla al realizar tareas en el sistema MultiPoint Services
que no estén relacionadas con la administración del sistema MultiPoint Services. Después solo tendría que iniciar sesión en
su cuenta de usuario administrativo cuando vaya a realizar tareas de administración del sistema.
Cree cuentas de usuario estándar para los usuarios que obtienen acceso a menudo a las estaciones, pero que no
administran el sistema MultiPoint Services. Los usuarios con cuentas de usuario estándar pueden ejecutar la
mayoría de las aplicaciones y guardar archivos, pero no pueden ejecutar Multipoint Manager. Para ver quién tiene
acceso de usuario estándar, en Multipoint Manager, haga clic en la pestaña usuarios . Las cuentas de usuario
estándar se muestran en la columna Tipo de cuenta como Estándar.
Si los usuarios de MultiPoint Services van a almacenar documentos privados en Windows, deberían iniciar sesión
en el sistema MultiPoint Services con un nombre de usuario y contraseña únicos.
NOTE
Para más información sobre los aspectos que hay que tener en cuenta como usuario administrativo al crear y administrar
cuentas de usuario, vea el tema Consideraciones sobre las cuentas de usuario.
Cree cuentas de usuario de Multipoint Dashboard para los usuarios que accederán con frecuencia a las estaciones,
pero que no administrarán el sistema Multipoint Services. Los usuarios con cuentas de usuario de Multipoint
Dashboard pueden ejecutar la mayoría de las aplicaciones y guardar archivos, pero no pueden ejecutar Multipoint
Manager. Para ver quién tiene acceso de usuario de Multipoint Dashboard, en Multipoint Manager, haga clic en la
pestaña usuarios . Las cuentas de usuario de MultiPoint Dashboard se muestran en la columna Tipo de cuenta
como MultiPoint Dashboard User (Usuario de MultiPoint Dashboard).
Si los usuarios de MultiPoint Services van a almacenar documentos privados en Windows, deberían iniciar sesión
en el sistema MultiPoint Services con un nombre de usuario y contraseña únicos.
NOTE
Para más información sobre los aspectos que hay que tener en cuenta como usuario administrativo al crear y administrar
cuentas de usuario, vea el tema Consideraciones sobre las cuentas de usuario.
Vea también
Consideraciones sobre las cuentas de usuario
Actualizar o eliminar una cuenta de usuario
02/12/2019 • 2 minutes to read • Edit Online
Si ha iniciado sesión como usuario administrativo en el sistema Multipoint Services, puede modificar cualquier
cuenta de usuario, incluido cambiar el nivel de acceso de una cuenta, cambiar un nombre completo y una
contraseña, o eliminar una cuenta.
1. Abra Multipoint Manager en modo de estación y, después, haga clic en la pestaña usuarios .
2. En la columna Usuario, haga clic en la cuenta que quiere modificar.
3. En tareasde nombre de usuario, haga clic en la tarea adecuada.
Cambiar el nivel de acceso Le permite cambiar el tipo de cuenta tanto para usuario
administrativo como para usuario estándar.
Vea también
Crear una cuenta de usuario administrativo
Crear una cuenta de usuario estándar
Administrar cuentas de usuario
Administrar escritorios virtuales
02/12/2019 • 7 minutes to read • Edit Online
VDI de un solo equipo permite configurar cada estación de Multipoint Services local para que se conecte a un
sistema operativo invitado de Windows 10 Enterprise que se ejecute en una máquina virtual (VM ) de Hyper-V en
el mismo equipo de Multipoint Services que la estación. Estas estaciones de escritorio virtual se pueden
personalizar con aplicaciones que no se puede instalar en una versión de Windows Server.
NOTE
El prefijo se usa para dar nombre a la plantilla y a las estaciones de escritorios virtuales. El nombre de la plantilla es
prefix -t. Las estaciones de escritorios virtuales se denominarán prefix -n, donde n es el identificador de la estación.
3. Escriba un nombre y una contraseña para la cuenta de administrador local, que se usará para iniciar sesión
en todos los escritorios virtuales de estación que se creen a partir de esta plantilla y luego haga clic en
Aceptar.
La creación de la plantilla tarda varios minutos en completarse.
Luego, aprenda a personalizar la plantilla de escritorio virtual.
NOTE
Si el servidor MultiPoint está unido a un dominio, el cuadro de diálogo rellena un campo adicional que le permite
establecer si las máquinas virtuales que se crearon a partir de la plantilla deben estar unidas a un dominio.
NOTE
Si el sistema MultiPoint Services no se está ejecutando en modo de estación, reinícielo antes de completar este
procedimiento.
NOTE
Si alguna de las estaciones locales está conectada actualmente a una sesión-escritorio virtual basado en, debe cerrar
la sesión de esas estaciones para que se conecten a una de las estaciones de escritorios virtuales recién creadas.
Tanto los usuarios estándar como los usuarios administrativos de las estaciones de Multipoint Services pueden
guardar documentos en las bibliotecas y carpetas del explorador de Windows. Una biblioteca es una colección
de elementos, como archivos y carpetas. Las bibliotecas comunes del Explorador de Windows incluyen
Documentos, Música, Imágenes y Vídeos. Al trabajar con bibliotecas, hay dos opciones para almacenar
documentos:
Almacenar documentos de forma privada para que sean accesibles solo para el usuario que los ha
almacenado en una biblioteca o carpeta. Tenga en cuenta que los usuarios administrativos pueden tener
acceso a los documentos almacenados de manera privada por los usuarios estándar. En cambio, los
usuarios estándar no pueden tener acceso a los documentos almacenados por los usuarios
administrativos. Para más información sobre cómo mantener el contenido privado, vea el tema Mantener
archivos en privado.
Almacene los documentos públicamente para que todos los usuarios del sistema Multipoint Services
puedan acceder a ellos. Para más información sobre cómo compartir contenido con otros usuarios, vea el
tema Compartir archivos.
De forma predeterminada, la biblioteca documentos incluye dos carpetas: Mis documentos (que es privado)
y documentos públicos (que es público). Otras bibliotecas de documentos contienen carpetas privadas y
públicas similares. Todos los usuarios administrativos y estándar de un sistema MultiPoint Services deben
comprender cómo puede verse afectada la privacidad o el acceso público de sus documentos en función de la
ubicación del Explorador de Windows donde guarden sus documentos y otros archivos.
También puede compartir contenido con otros usuarios mediante un dispositivo de almacenamiento USB,
como una unidad flash USB o un dispositivo de almacenamiento masivo (disco duro externo). Para más
información sobre cómo compartir contenido con dispositivos de almacenamiento, vea el tema Guardar y
compartir archivos en una unidad flash USB.
Mantener archivos en privado
02/12/2019 • 2 minutes to read • Edit Online
Este tema se aplica al contenido, como documentos, que (como usuario administrativo) y los usuarios estándar no
quieren compartir con otros usuarios en un sistema Multipoint Services.
Para más información sobre la privacidad en MultiPoint Services, vea Consideraciones sobre privacidad y
seguridad.
WARNING
Mientras un dispositivo de almacenamiento externo, como puede ser una unidad flash USB, esté conectado al puerto USB
en el host o en un concentrador de USB que no sea un concentrador de estaciones, lo puede ver cualquier usuario estándar
o administrativo que haya iniciado sesión en el sistema MultiPoint Services. Si le preocupa la privacidad o la seguridad del
contenido almacenado en un dispositivo de almacenamiento externo, conéctelo únicamente a un concentrador de
estaciones en el sistema MultiPoint Services. Para más información sobre cómo usar dispositivos de almacenamiento USB,
vea el tema Guardar y compartir archivos en una unidad flash USB.
Consulta también
Administrar archivos de usuario
Guardar y compartir archivos en una unidad flash USB
Compartir archivos
02/12/2019 • 2 minutes to read • Edit Online
Puede compartir contenido con otros usuarios de MultiPoint Services almacenando el contenido en una carpeta
pública del Explorador de Windows. Todo el contenido almacenado en las carpetas públicas del Explorador de
Windows en un sistema MultiPoint Services es accesible a todos los usuarios del sistema MultiPoint Services.
También puede compartir contenido almacenándolos en dispositivos de almacenamiento extraíbles, como se
describe en Guardar y compartir archivos en una unidad flash USB.
Para obtener información sobre cómo mantener el contenido privado, vea mantener archivos privados.
Vea también
Administrar archivos de usuario
Guardar y compartir archivos en una unidad flash USB
Mantener archivos en privado
Guardar y compartir archivos en una unidad flash
USB
02/12/2019 • 3 minutes to read • Edit Online
Además de poder compartir contenido mediante carpetas públicas en el explorador de Windows, también puede
compartir contenido mediante un dispositivo de almacenamiento USB, como una unidad flash USB o un
dispositivo de almacenamiento masivo. Cuando conecta un dispositivo de almacenamiento USB directamente al
equipo host o a un concentrador USB que no es un concentrador de estaciones, ese dispositivo de
almacenamiento aparecerá como un dispositivo de almacenamiento extraíble para todos los usuarios, usuarios
estándar y usuarios administrativos, en todo el sistema MultiPoint Services.
También puede usar un dispositivo de almacenamiento extraíble para guardar y almacenar documentos privados
en una carpeta privada del Explorador de Windows, como en la carpeta Mis documentos en la biblioteca
Documentos.
NOTE
El usuario del panel puede bloquear el uso de almacenamiento USB. Para más información, consulte Bloquear o
desbloquear el almacenamiento USB.
Vea también
Mantener archivos en privado
Compartir archivos
Administrar archivos de usuario
Administrar escritorios de usuario mediante
MultiPoint Dashboard
02/12/2019 • 4 minutes to read • Edit Online
Puede bloquear a uno o varios usuarios del sistema MultiPoint Services si necesita llamar su atención. Mientras
los usuarios están bloqueados, sus sesiones permanecen activas en la memoria del equipo del sistema Multipoint
Services hasta que las estaciones se desbloqueen. Puede personalizar un mensaje para que se muestre a un
usuario bloqueado.
Además de supervisar las actividades de los usuarios en equipos de escritorio individuales, usted, como usuario
administrativo, puede limitar el acceso de los usuarios a sitios web especificados indicando sitios web y sitios web
permitidos en los que desea bloquear el acceso de los usuarios.
NOTE
Por ejemplo, al escribir "[Link]" permite o bloquea sitios que son relativos [Link] [Link] (por
ejemplo,.www [Link]). Si escribe "Contoso", se permitirá o se limitarán todos los sitios relacionados
con contoso (incluidos [Link], [Link], etc.).
5. Para quitar una dirección web de la lista de sitios permitidos, haga clic en la dirección web a la que quiere
quitar el acceso y después haga clic en Quitar.
NOTE
Por ejemplo, al escribir "[Link]" permite o bloquea sitios que son relativos a [Link] (por
ejemplo,.www [Link]). Si escribe "Contoso", se permitirá o se limitarán todos los sitios relacionados
con contoso (incluidos [Link], [Link], etc.).
3. Para quitar una dirección web de la lista de sitios permitidos o no permitidos, seleccione la dirección web y
después haga clic en Quitar.
Vea también
Administrar escritorios de usuario
Bloquear o desbloquear el almacenamiento USB
02/12/2019 • 2 minutes to read • Edit Online
Puede evitar que los usuarios usen almacenamientos USB en sus estaciones de usuario.
Como usuario de Multipoint Dashboard, puede proyectar el escritorio en la estación de un solo usuario o en todas
las estaciones de usuarios (no administrador). Esta característica es útil cuando quiere mostrar cómo se hace una
tarea a un usuario o a un conjunto de usuarios.
Como usuario de Multipoint Dashboard, puede abrir o cerrar una aplicación en el escritorio de un usuario, en
escritorios seleccionados o en todos los equipos de escritorio.
Vea también
Administrar escritorios de usuario
Usar la mensajería instantánea
02/12/2019 • 2 minutes to read • Edit Online
Si se ha habilitado en la configuración del servidor, los usuarios de la estación y del panel de MultiPoint pueden
intercambiar mensajes privados a través de mensajería instantánea.
Para enviar un mensaje de chat a un usuario desde el panel de MultiPoint
1. En el panel de Multipoint, haga clic en la imagen en miniatura o en las imágenes del usuario ypu desea
enviar un mensaje.
2. Haga clic en Enviar en la cinta. Se abrirá una ventana de chat de mensajería instantánea.
NOTE
Los usuarios pueden enviar un mensaje instantáneo al usuario del panel a través del icono de mensajería instantánea en la
barra de tareas de Windows. Este icono se ancla automáticamente cuando se habilita la mensajería instantánea en la
configuración del servidor.
Tomar el control de una sesión de usuario
02/12/2019 • 2 minutes to read • Edit Online
Como usuario de MultiPoint Dashboard, puede ayudar a otro usuario obteniendo acceso remoto a su escritorio
mediante la característica Tomar el control.
1. En Multipoint Dashboard, en la pestaña Inicio , haga clic en la imagen en miniatura del escritorio del
usuario al que desea ayudar.
2. En la pestaña Assist (Asistir), haga clic en la pestaña Take Control (Tomar control). El escritorio del usuario
se abre en el escritorio y, a continuación, puede navegar por el escritorio con el teclado y el mouse.
3. Cuando haya terminado de ayudar al usuario, haga clic en detener.
NOTE
Es posible que tenga que minimizar el escritorio del usuario para ver el panel de multipoint.
Vea también
Administrar escritorios de usuario mediante MultiPoint Dashboard
Opciones de vista de miniaturas de sesión en
MultiPoint Dashboard
02/12/2019 • 3 minutes to read • Edit Online
Una manera sencilla de supervisar las actividades de los usuarios en escritorios individuales es ver imágenes en
miniatura de cada escritorio activo en el sistema MultiPoint Services. De forma predeterminada, las imágenes de
los equipos de escritorio se muestran en el panel de Multipoint en la pestaña Inicio .
Con el panel de Multipoint, puede hacer lo siguiente:
Vea el escritorio de un usuario más detenidamente ampliando su vista en el panel.
Cambiar el tamaño de las imágenes en miniatura que se muestran en el panel. Hay disponibles tres tamaños:
pequeño, mediano y grande. La configuración predeterminada es el tamaño mediano.
Ver todos los escritorios del sistema MultiPoint Services o elegir una vista filtrada que muestre los escritorios.
NOTE
Haga clic con el botón derecho en una o varias miniaturas para tener acceso a más acciones que se pueden realizar en las
sesiones activas o inactivas, como Cerrar la sesión de los usuarios seleccionados. Vea Cerrar sesiones de usuario para
más información.
Vea también
Administrar escritorios de usuario mediante MultiPoint Dashboard
Cerrar sesiones de usuario
02/12/2019 • 2 minutes to read • Edit Online
Los usuarios estándar, los usuarios de Multipoint Dashboard y los usuarios administrativos pueden iniciar y cerrar
sesión en sus sesiones de escritorio como lo harían con cualquier sesión de Windows. Además, los usuarios
administrativos y los usuarios de Multipoint Dashboard pueden finalizar las sesiones de usuario en todas las
sesiones supervisadas en el sistema Multipoint Services.
1. En el panel de Multipoint, haga clic en la pestaña Inicio .
2. Realiza una de las siguientes acciones:
Para cerrar una sesión de un solo usuario o las sesiones seleccionadas, haga clic en la imagen en
miniatura de la sesión que desea finalizar y, a continuación, haga clic en el menú desplegable
superior izquierdo. Haga clic en Cerrar sesión de usuarios y luego haga clic en Cerrar la sesión
de los usuarios seleccionados. También puede ver esta opción si hace clic con el botón derecho en
las miniaturas seleccionadas.
Para cerrar la sesión de todas las sesiones de usuario, haga clic en el menú desplegable de la parte
superior izquierda, haga clic en Cerrar sesión de usuariosy, a continuación, haga clic en Cerrar
sesión de todos los usuarios.
Vea también
Administrar escritorios de usuario
Cerrar sesión o desconectar sesiones de usuario
Suspender y dejar activa la sesión de usuario
Administrar sistemas MultiPoint mediante el panel de
MultiPoint
02/12/2019 • 2 minutes to read • Edit Online
Vea también
Reiniciar o apagar sistemas MultiPoint
Reasignar los sistemas Multipoint seleccionados
Reiniciar o apagar
02/12/2019 • 2 minutes to read • Edit Online
Es posible que tenga que reiniciar el equipo host y todas las estaciones del sistema MultiPoint Services, si así se le
indica, después de instalar hardware, software y actualizaciones de software. Si ha agregado nuevos dispositivos
de hardware a una estación, puede asociar también dichos dispositivos a esa estación. Para más información
sobre cómo asociar estaciones, vea el tema Cambiar entre modos.
Para desactivar el equipo del sistema Multipoint Services con seguridad, el equipo debe realizar un proceso de
apagado que cierre todos los programas abiertos, cierre Windows y apague el equipo y sus estacionesasociadas.
No desenchufe el equipo ni presione el botón de encendido para apagar el equipo. Debería apagar el equipo al
final del día y cuando deba instalar nuevo hardware dentro de la carcasa del equipo. Si agrega otro hardware al
sistema, también deberá apagar o reiniciar el servidor.
NOTE
Antes de reiniciar o apagar el equipo que está ejecutando MultiPoint Services, deben haber finalizado todas las sesiones de
usuario.
Reinicia el equipo.
1. Finalice todas las sesiones de usuario. Para más información sobre cómo finalizar sesiones de usuario, vea
el tema Finalizar una sesión de usuario.
2. En Multipoint Manager, haga clic en Inicioy, a continuación, haga clic en reiniciar el equipo.
Apagar el equipo
1. Finalice todas las sesiones de usuario. Para más información sobre cómo finalizar sesiones de usuario, vea
el tema Finalizar una sesión de usuario.
2. En Multipoint Manager, haga clic en la pestaña Inicio y, a continuación, haga clic en apagar el equipo.
Vea también
Finalizar una sesión de usuario
Administrar tareas del sistema mediante MultiPoint Manager
Cambiar entre modos
Cerrar sesión o desconectar sesiones de usuario
Reasignar los sistemas MultiPoint seleccionados
02/12/2019 • 2 minutes to read • Edit Online
Reasignar estaciones en MultiPoint Dashboard le permite asociar teclados y mouse a monitores. Las estaciones de
usuario local se suspenden mientras se reasigna un sistema MultiPoint Services.
Cau t i on
La reasignación sirve principalmente para solucionar problemas. La configuración de la estación, como el nombre
y la información de inicio de sesión de-automática, se borran durante el proceso de reasignación.
Para reasignar un sistema MultiPoint Services
1. En MultiPoint Services, haga clic en la pestaña Sistemas.
2. Haga clic en la imagen en miniatura del servidor que quiera reasignar y, después, en la pestaña Hardware,
haga clic en Remap Selected System (Reasignar sistema seleccionado).
Herramientas de administración remota del servidor
17/02/2020 • 24 minutes to read • Edit Online
Se aplica a: Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, Windows Server 2012
Este tema proporciona ayuda sobre las Herramientas de administración remota del servidor para Windows 10.
IMPORTANT
A partir de la Actualización de octubre de 2018 de Windows 10, RSAT se incluye como un conjunto de características a
petición en el propio sistema operativo Windows 10. Consulta Cuándo usar cada versión de RSAT a continuación para ver
las instrucciones de instalación.
RSAT permite a los administradores de TI administrar roles y características de Windows Server desde un PC
Windows 10.
La característica Herramientas de administración remota del servidor incluye el Administrador del servidor, los
complementos de Microsoft Management Console (MMC ), las consolas, los proveedores y los cmdlets de
Windows PowerShell, y algunas herramientas de línea de comandos para administrar roles y características que se
ejecutan en Windows Server.
Herramientas de administración remota del servidor incluye módulos de cmdlets de Windows PowerShell que se
pueden usar para administrar roles y características que se ejecutan en servidores remotos. Aunque la
administración remota de Windows PowerShell está habilitada de forma predeterminada en
Windows Server 2016, no lo está en Windows 10. Para ejecutar cmdlets que forman parte de Herramientas de
administración remota del servidor en un servidor remoto, ejecuta Enable-PSremoting en una sesión de Windows
PowerShell que se haya abierto con derechos de usuario con privilegios elevados (es decir, Ejecutar como
administrador) en el equipo cliente Windows después de instalar Herramientas de administración remota del
servidor.
IMPORTANT
Herramientas de administración remota del servidor para Windows 10 no debe instalarse en un equipo que ejecute paquetes
de herramientas de administración para Windows 8.1, Windows 8, Windows Server 2008 R2, Windows Server 2008,
Windows Server 2003 o Windows 2000 Server. Quita todas las versiones anteriores del Paquete de herramientas de
administración o de Herramientas de administración remota del servidor (incluidas las versiones preliminares anteriores y las
de las herramientas para diferentes idiomas o configuraciones regionales) del equipo antes de instalar Herramientas de
administración remota del servidor para Windows 10.
Para usar esta versión del Administrador del servidor para tener acceso a los servidores remotos que ejecutan
Windows Server 2012 R2, Windows Server 2012 o Windows Server 2008 R2, así como administrarlos, debes
instalar varias actualizaciones para hacer que los sistemas operativos anteriores de Windows Server sean fáciles de
administrar mediante el Administrador del servidor. Para obtener información detallada sobre cómo preparar
Windows Server 2012 R2, Windows Server 2012 y Windows Server 2008 R2 para la administración con el
Administrador del servidor en Herramientas de administración remota del servidor para Windows 10, consulta
Administración de varios servidores remotos con el Administrador del servidor .
La administración remota de Windows PowerShell y el Administrador del servidor debe habilitarse en los
servidores remotos a fin de administrarlos mediante las herramientas que forman parte de Herramientas de
administración remota del servidor para Windows 10. La administración remota está habilitada de forma
predeterminada en los servidores que ejecutan Windows Server 2016, Windows Server 2012 R2 y
Windows Server 2012. Para obtener más información sobre cómo deshabilitar la administración remota, vea
Administración de varios servidores remotos con el Administrador del servidor .
IMPORTANT
La característica Herramientas de administración remota del servidor para Windows 10 solo se puede instalar en
equipos que ejecutan Windows 10. Herramientas de administración remota del servidor no se puede instalar en
equipos que ejecutan Windows RT 8.1 u otros dispositivos de sistema en un chip.
2. Si guarda el paquete de descarga en un recurso compartido o equipo local, haga doble clic en el programa
de instalación, WindowsTH -[Link] o WindowsTH -[Link], en función de la
arquitectura del equipo en el que desea instalar las herramientas.
3. Cuando aparezca el cuadro de diálogo Instalador independiente de Windows Update y le pregunte si
desea instalar la actualización, haga clic en Sí.
4. Lea los términos de licencia y acéptelos. Haga clic en Acepto.
5. La instalación tardará unos minutos en completarse.
P a r a d e si n st a l a r H e r r a m i e n t a s d e a d m i n i st r a c i ó n r e m o t a d e l se r v i d o r p a r a W i n d o w s 1 0 (d e sp u é s d e i n st a l a r e l p a q u e t e d e R SA T )
1. En el escritorio, haga clic en Inicio, Todas las aplicaciones, Sistema de Windowsy Panel de control.
2. En Programas, haga clic en Desinstalar un programa.
3. Haga clic en Ver actualizaciones instaladas.
4. Haga clic con el botón secundario en Actualización para Microsoft Windows (KB2693643) y, a
continuación, haga clic en Desinstalar.
5. Cuando se le pregunte si está seguro de que desea desinstalar la actualización, haga clic en Sí. S
P a r a d e sa c t i v a r h e r r a m i e n t a s e sp e c í fi c a s (d e sp u é s d e i n st a l a r e l p a q u e t e d e R SA T )
6. En el escritorio, haga clic en Inicio, Todas las aplicaciones, Sistema de Windowsy Panel de control.
7. Haga clic en Programasy, a continuación, en Programas y características ; haga clic en Activar o
desactivar las características de Windows.
8. En el cuadro de diálogo Características de Windows , expanda Herramientas de administración
remota del servidory, a continuación, expanda Herramientas de administración de roles o
Herramientas de administración de características.
9. Desactive las casillas de las herramientas que desee desactivar.
NOTE
Si desactivas el Administrador del servidor, el equipo deberá reiniciarse, y las herramientas a las que se obtenía acceso
desde el menú Herramientas del Administrador del servidor deberán abrirse desde la carpeta Herramientas
administrativas.
10. Cuando termine de desactivar las herramientas que no desea usar, haga clic en Aceptar.
Ejecutar Herramientas de administración remota del servidor
NOTE
Después de instalar Herramientas de administración remota del servidor para Windows 10, la carpeta Herramientas
administrativas se muestra en el menú Inicio. Puede tener acceso a las herramientas desde las ubicaciones siguientes.
El menú Herramientas de la consola del Administrador del servidor.
Panel de control/Sistema y seguridad/Herramientas administrativas.
Un acceso directo que se guarda en el escritorio de la carpeta Herramientas administrativas (para ello, haga clic con el
vínculo Panel de control\Sistema y herramientas de Security\Herramientas administrativas y luego haga clic en
Crear acceso directo).
Las herramientas instaladas como parte de Herramientas de administración remota del servidor para Windows 10
no se pueden usar para administrar el equipo cliente local. Independientemente de la herramienta que ejecutes,
debes especificar uno o varios servidores remotos en los que se ejecutará la herramienta. Puesto que la mayoría de
las herramientas están integradas con el Administrador del servidor, debes agregar los servidores remotos que
quieras administrar al grupo de servidores del Administrador del servidor para poder administrarlos mediante las
herramientas del menú Herramientas. Para obtener más información sobre cómo agregar servidores al grupo de
servidores y crear grupos de servidores personalizados, vea el tema sobre la adición de servidores al
Administrador del servidor y la creación y administración de grupos de servidores.
En Herramientas de administración remota del servidor para Windows 10, se obtiene acceso a todas las
herramientas de administración del servidor basadas en GUI, como cuadros de diálogo y complementos de MMC,
desde el menú Herramientas de la consola del Administrador del servidor. Aunque el equipo que ejecuta
Herramientas de administración remota del servidor para Windows 10 ejecute un sistema operativo basado en
cliente, después de instalar las herramientas, el Administrador del servidor (incluido con Herramientas de
administración remota del servidor para Windows 10) se abrirá automáticamente de manera predeterminada en el
equipo cliente. Ten en cuenta que no se ejecuta ninguna página Servidor local de la consola del Administrador del
servidor en el equipo cliente.
P a r a i n i c i a r e l A d m i n i st r a d o r d e l se r v i d o r e n u n e q u i p o c l i e n t e
1. En el menú Inicio , haga clic en Todas las aplicaciones, Sistema de Windowsy Windows PowerShell.
2. Para ejecutar Windows PowerShell como administrador desde el escritorio, haz clic con el botón derecho en
el acceso directo de Windows PowerShell y, luego, haz clic en Ejecutar como administrador.
NOTE
También puedes iniciar una sesión de Windows PowerShell destinada a un servidor específico. Para ello, haz clic con el botón
derecho en un servidor administrado en una página de grupo o rol del Administrador del servidor y, a continuación, haz clic
en Windows PowerShell.
Problemas conocidos
Problema: error de instalación de una característica a petición de RSAT con el código de error 0x800f0954
Impacto: la característica a petición de RSAT en Windows 10 1809 (Actualización de octubre de 2018) en
entornos de WSUS/Configuration Manager
Solución: para instalar características a petición en un equipo unido a un dominio que recibe actualizaciones a
través de WSUS o Configuration Manager, deberás cambiar una configuración de directiva de grupo a fin de
habilitar la descarga de las características a petición de RSAT directamente desde Windows Update o un
recurso compartido local. Para obtener más información e instrucciones sobre cómo cambiar esta
configuración, consulta Cómo hacer que las características a petición y los paquetes de idioma estén
disponibles cuando usas WSUS/SCCM.
Problema: la desinstalación de la característica a petición de RSAT parece haberse realizado correctamente, pero
la herramienta todavía está instalada.
Impacto: la característica a petición de RSAT en Windows 10 1809 (Actualización de octubre de 2018)
Solución: al reiniciar el equipo se completará la eliminación de la herramienta.
Consulte también
Herramientas de administración remota del servidor para Windows 10
Herramientas de administración remota del servidor (RSAT) para Windows Vista, Windows 7, Windows 8,
Windows Server 2008, Windows Server 2008 R2 y Windows Server 2012 y Windows Server 2012 R2
Bienvenida a Servicios de Escritorio remoto
02/12/2019 • 4 minutes to read • Edit Online
Servicios de Escritorio remoto (RDS ) es la plataforma elegida para la creación de soluciones de virtualización que
cubran todas las necesidades del cliente final, lo que incluye la entrega de aplicaciones virtualizadas individuales,
proporcionar acceso seguro al escritorio remoto y a dispositivos móviles, y proporcionar a los usuarios finales el
capacidad para ejecutar sus aplicaciones y escritorios desde la nube.
RDS ofrece flexibilidad de implementación, reducción de gastos y capacidad de ampliación (y todo ello se ofrece a
través de varias de opciones de implementación, que incluyen Windows Server 2016 para implementaciones
locales, Microsoft Azure para implementaciones en la nube y una sólida matriz de soluciones de asociados).
En función de tu entorno y preferencias, puedes configurar la solución RDS para la virtualización basada en sesión,
como una infraestructura de escritorio virtual (VDI), o como una combinación de ambos:
Virtualización basada en sesión: Aprovecha la eficacia de proceso de Windows Server para proporcionar un
entorno multisesión rentable que impulse las cargas de trabajo diarias de los usuarios.
VDI: Aprovecha el cliente de Windows para proporcionar el alto rendimiento, la compatibilidad de aplicaciones
y la familiaridad que los usuarios esperan de su experiencia de escritorio de Windows.
En estos entornos de virtualización tienes mayor flexibilidad con respecto a lo que publicas para los usuarios:
Escritorios: Ofrece a los usuarios una experiencia de escritorio completa con varias aplicaciones que se instala y
administran. Es ideal para aquellos usuarios que usan estos equipos como sus estaciones de trabajo principales
o que proceden de clientes ligeros, como con MultiPoint Services.
RemoteApps: Especifica aplicaciones individuales que se hospedan o ejecutan en la máquina virtualizada, pero
aparecen como si se ejecutaran en el escritorio del usuario como aplicaciones locales. Las aplicaciones tiene su
propia entrada de la barra de tareas y se pueden cambiar de tamaño y moverse de un monitor a otro. Es ideal
para implementar y administrar aplicaciones clave en un entorno remoto seguro, al tiempo que permite a los
usuarios no solo trabajar desde sus escritorios, sino también personalizarlos.
En aquellos entornos en los que la contención de costos es crucial y en los que quieres aumentar las ventajas de
implementar de escritorios completos en un entorno de virtualización basado en sesión, puedes usar MultiPoint
Services para ofrecer el máximo valor.
Con estas opciones y configuraciones, tienes la flexibilidad de implementar los escritorios y aplicaciones que
necesitan los usuarios de forma remota, segura y rentable.
Pasos siguientes
Estos son los pasos que te ayudarán a conocer mejor RDS, e incluso a empezar a implementar tu propio entorno:
Conocer las configuraciones admitidas para RDS en las distintas versiones de Windows y Windows Server
Planear y diseñar un entorno de RDS que se adapte a distintos requisitos, como una alta disponibilidad y
autenticación multifactor.
Examinar los modelos de arquitectura de Servicios de Escritorio remoto que mejor funcionan para un entorno
concreto.
Empezar a implementar un entorno de RDS con ARM and Azure Marketplace.
Acceso remoto
02/12/2019 • 9 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
La guía de acceso remoto le proporciona información general sobre el rol de servidor de acceso remoto en
Windows Server 2016 y trata los temas siguientes:
Guía de implementación de Always On VPN
Protocolo de puerta de enlace de borde (BGP )
Puerta de enlace RAS
Documentación de rol de servidor de acceso remoto
Puerta de enlace RAS para SDN
Redes privadas virtuales (VPN )
Para obtener más información acerca de otras tecnologías de red, consulte funciones de red en Windows Server
2016.
El rol de servidor de acceso remoto es una agrupación lógica de estas tecnologías de acceso a la red relacionadas:
servicio de acceso remoto (RAS ) , enrutamientoy proxy de aplicación web. Estas tecnologías son los Servicios de
rol del rol de servidor de acceso remoto. Al instalar el rol de servidor de acceso remoto con el Asistente para
agregar roles y características o Windows PowerShell, puede instalar uno o varios de estos tres servicios de rol.
IMPORTANT
No intente implementar el acceso remoto en una máquina virtual () de máquinas virtuales en Microsoft Azure. No se admite
el uso de acceso remoto en Microsoft Azure. No se puede usar el acceso remoto en una máquina virtual de Azure para
implementar VPN, DirectAccess o cualquier otra característica de acceso remoto en Windows Server 2016 o versiones
anteriores de Windows Server. Para obtener más información, vea compatibilidad de software de servidor de Microsoft con
máquinas virtuales de Microsoft Azure.
IMPORTANT
La puerta de enlace RAS con capacidades multiinquilino también está disponible en Windows Server 2012 R2.
VPN Always on. Always On VPN permite a los usuarios remotos acceder de forma segura a los recursos
compartidos, sitios web de la intranet y aplicaciones de una red interna sin necesidad de conectarse a una VPN.
Para obtener más información, consulte puerta de enlace de Ras y Protocolo de puerta de enlace de borde (BGP ) .
Automático
Puede usar el acceso remoto para enrutar el tráfico de red entre subredes de la red de área local. El enrutamiento
proporciona compatibilidad con los enrutadores de traducción de direcciones de red (NAT), los enrutadores de
LAN que ejecutan BGP, el protocolo de información de enrutamiento (RIP ) y los enrutadores compatibles con
multidifusión mediante el protocolo de administración de grupos de Internet (IGMP ). Como enrutador completo,
puede implementar RAS en un equipo servidor o como una máquina virtual (VM ) en un equipo que ejecuta
Hyper-V.
Para instalar el acceso remoto como un enrutador LAN, use el Asistente para agregar roles y características en
Administrador del servidor y seleccione el rol de servidor de acceso remoto y el servicio de rol de
enrutamiento . o bien, escriba el siguiente comando en un símbolo del sistema de Windows PowerShell y, a
continuación, presione Entrar.
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
Requisitos previos
Lo más probable es que tenga implementadas las tecnologías que puede usar para implementar Always On VPN.
Aparte de los servidores DC/DNS, la implementación de VPN Always On requiere un servidor NPS (RADIUS ),
un servidor de entidad de certificación (CA) y un servidor de acceso remoto (enrutamiento/VPN ). Una vez
configurada la infraestructura, debe inscribir a los clientes y, a continuación, conectar los clientes a su entorno local
de forma segura a través de varios cambios de red.
Active Directory infraestructura de dominio, incluidos uno o más servidores de sistema de nombres de
dominio (DNS ). Se requieren zonas de sistema de nombres de dominio (DNS ) internas y externas, lo que
supone que la zona interna es un subdominio delegado de la zona externa (por ejemplo, [Link] y
[Link]).
Infraestructura de clave pública (PKI) basada en Active Directory y servicios de certificados de Active Directory
(AD CS ).
Servidor, ya sea virtual o físico, existente o nuevo, para instalar el servidor de directivas de redes (NPS ). Si ya
tiene servidores NPS en la red, puede modificar una configuración de servidor NPS existente en lugar de
agregar un nuevo servidor.
Acceso remoto como un servidor VPN de puerta de enlace RAS con un pequeño subconjunto de
características que admiten conexiones VPN de IKEv2 y enrutamiento de LAN.
Red perimetral que incluye dos firewalls. Asegúrese de que los firewalls permiten que el tráfico que es necesario
para que las comunicaciones VPN y RADIUS funcionen correctamente. Para obtener más información,
consulte Always on información general sobre la tecnología VPN.
Servidor físico o máquina virtual (VM ) de la red perimetral con dos adaptadores de red Ethernet físicos para
instalar el acceso remoto como un servidor VPN de puerta de enlace de RAS. Las máquinas virtuales
requieren LAN virtual (VLAN ) para el host.
La pertenencia al grupo administradores, o equivalente, es lo mínimo necesario.
Lea la sección planeación de esta guía para asegurarse de que está preparado para esta implementación antes
de realizar la implementación.
Revise las guías de diseño e implementación de cada una de las tecnologías utilizadas. Estas guías pueden
ayudarle a determinar si los escenarios de implementación proporcionan los servicios y la configuración que
necesita para la red de su organización. Para obtener más información, consulte Always on información general
sobre la tecnología VPN.
Plataforma de administración de su elección para implementar la Always On configuración de VPN porque el
CSP no es específico del proveedor.
IMPORTANT
Para esta implementación, no es necesario que los servidores de infraestructura, como los equipos que ejecutan Active
Directory Domain Services, Active Directory servicios de Certificate Server y el servidor de directivas de redes, ejecuten
Windows Server 2016. Puede usar versiones anteriores de Windows Server, como Windows Server 2012 R2, para los
servidores de infraestructura y para el servidor que ejecuta acceso remoto.
No intente implementar el acceso remoto en una máquina virtual (VM) en Microsoft Azure. No se admite el uso de acceso
remoto en Microsoft Azure, como la VPN de acceso remoto y DirectAccess. Para obtener más información, vea
compatibilidad de software de servidor de Microsoft con máquinas virtuales de Microsoft Azure.
Pasos siguientes
Más información acerca de las características y funcionalidades de VPN Always On
Más información acerca de las mejoras de VPN de Always On
Obtenga información acerca de algunas de las características avanzadas de VPN Always On
Más información acerca de la tecnología de VPN de Always On
Inicio de la planeación de la implementación de VPN Always On
Always On características y funcionalidades de VPN
31/01/2020 • 15 minutes to read • Edit Online
TIP
Si actualmente usa DirectAccess, recomendamos que investigue detenidamente la funcionalidad de VPN Always On para
determinar si aborda todas sus necesidades de acceso remoto antes de migrar de DirectAccess a Always On VPN.
Conectividad transparente y sin problemas a la red Puede configurar Always On VPN para que admita la
corporativa. activación automática en función de las solicitudes de
resolución de espacio de nombres o inicio de la aplicación.
Defina mediante:
VPNv2/ProfileName/AlwaysOn
VPNv2/ProfileName/AppTriggerList
VPNv2/ProfileName/DomainNameInformationList/d
esencadenador
Uso de un túnel de infraestructura dedicado para Puede conseguir esta funcionalidad mediante la característica
proporcionar conectividad a los usuarios que no han iniciado de túnel de dispositivo en el perfil de VPN.
sesión en la red corporativa.
Nota:
El túnel de dispositivo solo se puede configurar en
dispositivos Unidos a un dominio mediante IKEv2 con
autenticación de certificado de equipo.
Defina mediante:
VPNv2/ProfileName/DeviceTunnel
Uso de la administración de para permitir la conectividad Puede lograr esta funcionalidad mediante la característica de
remota a los clientes desde sistemas de administración túnel de dispositivo en el perfil de VPN combinada con la
ubicados en la red corporativa. configuración de la conexión VPN para registrar
dinámicamente las direcciones IP asignadas a la interfaz VPN
con los servicios DNS internos.
Nota:
Si activa los filtros de tráfico en el perfil de túnel de
dispositivo, el túnel de dispositivo deniega el tráfico
entrante (de la red corporativa al cliente).
Defina mediante:
VPNv2/ProfileName/DeviceTunnel
VPNv2/ProfileName/RegisterDNS
ÁREA FUNCIONAL VPN DE ALWAYS ON
Revertir cuando los clientes están detrás de firewalls o Puede configurar para revertir a SSTP (desde IKEv2) mediante
servidores proxy. el tipo de túnel/protocolo automático dentro del perfil de
VPN.
Nota:
El túnel de usuario es compatible con SSTP y IKEv2, y el
túnel de dispositivo solo admite IKEv2 sin compatibilidad
con la reserva de SSTP.
Defina mediante:
VPNv2/ProfileName/NativeProfile/NativeProtocolTy
pe
Compatibilidad con el modo de acceso de un extremo a otro. Always On VPN proporciona conectividad a los recursos
corporativos mediante el uso de directivas de túnel que
requieren autenticación y cifrado hasta que llegan a la puerta
de enlace de VPN. De forma predeterminada, las sesiones de
túnel finalizan en la puerta de enlace de VPN, que también
funciona como puerta de enlace de IKEv2, lo que proporciona
seguridad de un extremo a otro.
Compatibilidad con la autenticación de certificado de equipo. El tipo de protocolo IKEv2 disponible como parte de la
plataforma VPN Always On admite específicamente el uso de
certificados de equipo o equipo para la autenticación de VPN.
Nota:
IKEv2 es el único protocolo admitido para el túnel de
dispositivo y no hay ninguna opción de soporte técnico
para la reserva de SSTP.
Defina mediante:
VPNv2/ProfileName/NativeProfile/Authentication/M
achineMethod
Use grupos de seguridad para limitar la funcionalidad de Puede configurar Always On VPN para admitir la autorización
acceso remoto a clientes específicos. granular al usar RADIUS, que incluye el uso de grupos de
seguridad para controlar el acceso VPN.
Compatibilidad con servidores detrás de un firewall perimetral Always On VPN le ofrece la capacidad de usar protocolos
o un dispositivo NAT. como IKEv2 y SSTP que admiten por completo el uso de una
puerta de enlace de VPN que está detrás de un dispositivo
NAT o un firewall perimetral.
Nota:
El túnel de usuario es compatible con SSTP y IKEv2, y el
túnel de dispositivo solo admite IKEv2 sin compatibilidad
con la reserva de SSTP.
Cumplimiento normativo mediante protección de acceso a El cliente VPN de Always On puede integrarse con el acceso
redes (NAP). condicional de Azure para aplicar MFA, cumplimiento de
dispositivos o una combinación de ambos. Cuando cumple
con las directivas de acceso condicional, Azure AD emite un
certificado de autenticación IPsec de corta duración (de forma
predeterminada, 60 minutos) que el cliente puede usar para
autenticarse en la puerta de enlace de VPN. El cumplimiento
de dispositivos aprovecha las directivas de cumplimiento de
Configuration Manager/Intune, que pueden incluir el estado
de atestación de estado de dispositivo. En este momento, el
acceso condicional de VPN de Azure proporciona el reemplazo
más cercano a la solución NAP existente, aunque no hay
ninguna forma de servicio de corrección ni de funcionalidades
de red de cuarentena. Para obtener más información, vea VPN
y acceso condicional.
Defina mediante:
VPNv2/ProfileName/DeviceCompliance
Capacidad de definir los servidores de administración a los Puede conseguir esta funcionalidad en Always On VPN
que se puede tener acceso antes de que el usuario inicie mediante la característica de túnel de dispositivo (disponible
sesión. en la versión 1709, solo para IKEv2) en el perfil de VPN
combinado con filtros de tráfico para controlar qué sistemas
de administración de la red corporativa son accesibles a través
de la Túnel de dispositivo.
Nota:
Si activa los filtros de tráfico en el perfil de túnel de
dispositivo, el túnel de dispositivo deniega el tráfico
entrante (de la red corporativa al cliente).
Defina mediante:
VPNv2/ProfileName/DeviceTunnel
VPNv2/ProfileName/TrafficFilterList
Funcionalidades adicionales
Cada elemento de esta sección es un escenario de caso de uso o una funcionalidad de acceso remoto utilizada
comúnmente para la que Always On VPN ha mejorado la funcionalidad, ya sea a través de una ampliación de la
funcionalidad o la eliminación de una limitación anterior.
Dispositivos Unidos a un dominio con requisitos de SKU de Always On VPN admite dispositivos Unidos a un dominio, que
empresa. no están Unidos a un dominio (grupo de trabajo) o que están
Unidos a Azure AD para permitir escenarios tanto
empresariales como BYOD. Always On VPN está disponible en
todas las ediciones de Windows y las características de la
plataforma están disponibles para terceros mediante la
compatibilidad con el complemento de VPN de UWP.
Nota:
El túnel de dispositivo solo se puede configurar en
dispositivos Unidos a un dominio que ejecuten Windows
10 Enterprise o Education versión 1709 o posterior. No se
admite el control de terceros del túnel de dispositivo.
ÁREA FUNCIONAL VPN DE ALWAYS ON
Compatibilidad con IPv4 e IPv6. Con Always On VPN, los usuarios pueden tener acceso a los
recursos de IPv4 e IPv6 en la red corporativa. El cliente VPN
de Always On usa un enfoque de pila dual que no depende
específicamente de IPv6 o la necesidad de que la puerta de
enlace de VPN proporcione servicios de traducción NAT64 o
DNS64.
Compatibilidad con la autenticación en dos fases o OTP. La plataforma VPN Always On es compatible de forma nativa
con EAP, que permite el uso de diversos tipos de EAP de
Microsoft y de terceros como parte del flujo de trabajo de
autenticación. Always On VPN admite específicamente tarjetas
inteligentes (tanto físicas como virtuales) y certificados de
Windows Hello para empresas para satisfacer los requisitos de
autenticación en dos fases. Además, Always On VPN admite
OTP a través de MFA (no se admite de forma nativa, solo se
admite en complementos de terceros) mediante la integración
de RADIUS de EAP.
Defina mediante:
VPNv2/ProfileName/NativeProfile/Authentication
Compatibilidad con varios dominios y bosques. La plataforma VPN Always On no depende de los bosques
Active Directory Domain Services (AD DS) o de la topología de
dominio (o los niveles funcionales o de esquema asociados)
porque no requiere que el cliente VPN esté unido a un
dominio para que funcione. Por lo tanto, directiva de grupo
no es una dependencia para definir la configuración del perfil
de VPN, ya que no se usa durante la configuración del cliente.
En el caso de que se requiera Active Directory la integración
de autorización, puede conseguirla a través de RADIUS como
parte del proceso de autenticación y autorización de EAP.
Compatibilidad con el túnel de división y forzado para la Puede configurar Always On VPN para que admita el túnel
separación del tráfico de Internet/Intranet. forzado (el modo de funcionamiento predeterminado) y el
túnel dividido de forma nativa. Always On VPN proporciona
granularidad adicional para las directivas de enrutamiento
específicas de la aplicación.
Nota:
El túnel forzado solo es compatible con el túnel de
usuario. No puede haber otros túneles VPN activos en
paralelo a un túnel de usuario de túnel forzado.
Defina mediante:
VPNv2/ProfileName/NativeProfile/RoutingPolicyTyp
e
VPNv2/ProfileName/TrafficFilterList/App/RoutingPol
icyType
Compatibilidad con varios protocolos. Always On VPN se puede configurar para admitir SSTP de
forma nativa si se requiere Capa de sockets seguros reserva
de IKEv2.
Nota:
El túnel de usuario es compatible con SSTP y IKEv2, y el
túnel de dispositivo solo admite IKEv2 sin compatibilidad
con la reserva de SSTP.
ÁREA FUNCIONAL VPN DE ALWAYS ON
Asistente de conectividad para proporcionar el estado de Always On VPN está totalmente integrada con el Asistente de
conectividad corporativa. conectividad de red nativa y proporciona el estado de
conectividad de la interfaz ver todas las redes. Con la llegada
de Windows 10 Creators Update (versión 1703), el estado de
la conexión VPN y el control de la conexión VPN para el túnel
del usuario ahora están disponibles a través del control
flotante de red (también para el cliente VPN integrado de
Windows).
Resolución de nombres de recursos corporativos con el Always On VPN puede definir de forma nativa uno o más
nombre de dominio completo (FQDN) y el sufijo DNS. sufijos DNS como parte de la conexión VPN y el proceso de
asignación de direcciones IP, incluida la resolución de nombres
de recursos corporativos para nombres cortos, FQDN o
espacios de nombres DNS completos. Always On VPN
también admite el uso de tablas de directivas de resolución de
nombres para proporcionar granularidad de resolución
específica del espacio de nombres.
Nota:
Evite el uso de sufijos globales, ya que interfieren con la
resolución de ShortName cuando se usan tablas de
directivas de resolución de nombres.
Defina mediante:
VPNv2/ProfileName/DnsSuffix
VPNv2/ProfileName/DomainNameInformationList
Pasos siguientes
Más información acerca de las mejoras de VPN de Always On
Obtenga información acerca de algunas de las características avanzadas de VPN Always On
Más información acerca de la tecnología de VPN de Always On
Inicio de la planeación de la implementación de VPN Always On
Mejoras de VPN de Always On
31/01/2020 • 19 minutes to read • Edit Online
NOTE
Antes de empezar, asegúrese de habilitar IPv6 en el servidor VPN. De lo contrario, no se puede establecer una
conexión y se muestra un mensaje de error.
Integración de la plataforma
Microsoft ha incorporado o mejorado las siguientes funcionalidades de integración en Always On VPN:
Azure MFA Cuando se combina con los Complemento de VPN de Con el Plataforma universal
servicios de Servicio de terceros de Windows (UWP), los
autenticación remota proveedores de VPN de
telefónica de usuario terceros pueden crear una
(RADIUS) y la extensión del aplicación única para toda la
servidor de directivas de gama de dispositivos
redes (NPS) para Azure MFA, Windows 10. UWP
la autenticación VPN puede proporciona una capa de
usar una MFA segura. API principal garantizada en
todos los dispositivos, lo que
elimina la complejidad de los
problemas y a menudo
asociados con la escritura de
controladores de nivel de
kernel. Actualmente, existen
complementos VPN de UWP
de Windows 10 para Pulse
Secure, F5 Access, Check
Point cápsula VPN,
FortiClient, SonicWALL
Mobile Connecty
GlobalProtect; sin duda,
otros aparecerán en el
futuro.
Seguridad
Las principales mejoras de seguridad se encuentran en las siguientes áreas:
MEJORA DE LAS CLAVES DESCRIPCIÓN
Filtros de tráfico A través de los filtros de VPN por aplicación La VPN por aplicación es
tráfico, puede especificar las como tener un filtro de
directivas del lado cliente tráfico basado en la
que determinan qué tráfico aplicación, pero resulta más
se permite en la red lejano combinar los
corporativa. De esta manera, desencadenadores de la
los administradores pueden aplicación con un filtro de
aplicar restricciones de tráfico basado en la
tráfico o aplicación en la aplicación para que la
interfaz VPN, lo que limita su conectividad VPN esté
uso a orígenes específicos, restringida a una aplicación
puertos de destino y específica en lugar de a
direcciones IP. Hay todas las aplicaciones en el
disponibles dos tipos de cliente VPN. La característica
reglas de filtrado: se inicia automáticamente
Reglas basadas en cuando se inicia la aplicación.
la aplicación. Las
reglas de Firewall
basadas en
aplicaciones se basan
en una lista de
aplicaciones
específicas para que
solo el tráfico que se
origina en estas
aplicaciones pueda
pasar a través de la
interfaz VPN.
Reglas basadas en
el tráfico. Las reglas
de Firewall basadas
en tráfico se basan
en requisitos de red
como puertos,
direcciones y
protocolos. Usar
estas reglas solo para
el tráfico que
coincida con estas
condiciones
específicas pueden
pasar a través de la
interfaz VPN.
Nota:
Estas reglas solo
se aplican al
tráfico saliente
desde el
dispositivo. El
uso de filtros de
tráfico bloquea el
tráfico entrante
desde la red
corporativa al
cliente.
MEJORA DE LAS CLAVES DESCRIPCIÓN
Conectividad VPN
A continuación se enumeran las mejoras principales en Always On la conectividad VPN:
Desencadenamiento basado en nombres Con Always On VPN, puede definir reglas para que las
consultas de nombre de dominio específicas desencadenen la
conexión VPN. Windows 10 ahora admite la activación basada
en nombres para máquinas Unidas a un dominio y no Unidas
a un dominio (anteriormente, solo se admitía máquinas que
no están unidas a un dominio).
Detección de redes de confianza Always On VPN incluye esta característica para asegurarse de
que la conectividad VPN no se desencadene si un usuario está
conectado a una red de confianza dentro del límite
corporativo. Puede combinar esta característica con cualquiera
de los métodos de activación mencionados anteriormente
para proporcionar una experiencia de usuario "solo conectarse
cuando sea necesario".
Funciones de red de
A continuación se muestran algunas de las mejoras de red en Always On VPN:
Compatibilidad con dos pilas para IPv4 e IPv6 Always On VPN admite de forma nativa el uso de IPv4 e IPv6
en un enfoque de dos pilas. No tiene ninguna dependencia
específica en un protocolo sobre el otro, lo que permite una
compatibilidad máxima con las aplicaciones IPv4/IPv6, en
combinación con la compatibilidad con futuras necesidades de
red IPv6.
Nota: Antes de empezar, asegúrese de habilitar IPv6 en el
servidor VPN. De lo contrario, no se puede establecer una
conexión y se muestra un mensaje de error.
Configuración y compatibilidad
A continuación se muestran algunas de las mejoras de configuración y compatibilidad en Always On VPN:
Compatibilidad con la puerta de enlace de VPN de El cliente VPN de Always On no requiere el uso de una puerta
terceros de enlace de VPN basada en Microsoft para funcionar. A
través de la compatibilidad del protocolo IKEv2, el cliente
facilita la interoperabilidad con las puertas de enlace de VPN
de terceros que admiten este tipo de tunelización estándar del
sector. También puede lograr la interoperabilidad con puertas
de enlace de VPN de terceros mediante un complemento VPN
de UWP combinado con un tipo de tunelización personalizado
sin sacrificar Always On características y ventajas de la
plataforma VPN.
Nota:
Póngase en contacto con la puerta de enlace o con el
proveedor del dispositivo back-end de terceros en
configuraciones y compatibilidad con Always On VPN y el
túnel de dispositivo con IKEv2.
Compatibilidad con el protocolo de VPN IKEv2 estándar El cliente VPN Always On es compatible con IKEv2, uno de los
del sector protocolos de túnel estándar del sector más utilizados
actualmente. Esta compatibilidad maximiza la
interoperabilidad con las puertas de enlace de VPN de
terceros.
Definición de Perfil de VPN estandarizada Always On VPN admite la configuración mediante un perfil
XML estándar (ProfileXML), que proporciona un formato de
plantilla de configuración estándar que utilizan la mayoría de
los conjuntos de herramientas de implementación y
administración.
Pasos siguientes
Obtenga información acerca de algunas de las características avanzadas de VPN Always On
Más información acerca de la tecnología de VPN de Always On
Inicio de la planeación de la implementación de VPN Always On
Información general sobre la tecnología VPN
Always On
02/12/2019 • 27 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
El proceso de conexión que se representa en esta ilustración consta de los siguientes pasos:
1. Mediante los servidores DNS públicos, el cliente VPN de Windows 10 realiza una consulta de resolución
de nombres para la dirección IP de la puerta de enlace de VPN.
2. Con la dirección IP devuelta por DNS, el cliente VPN envía una solicitud de conexión a la puerta de
enlace de VPN.
3. La puerta de enlace de VPN también se configura como un cliente de Servicio de autenticación remota
telefónica de usuario (RADIUS ). el cliente RADIUS de VPN envía la solicitud de conexión al servidor
NPS corporativo o de la organización para el procesamiento de solicitudes de conexión.
4. El servidor NPS procesa la solicitud de conexión, incluida la realización de la autorización y la
autenticación, y determina si se permite o se deniega la solicitud de conexión.
5. El servidor NPS reenvía una respuesta de aceptación de acceso o acceso denegado a la puerta de enlace
de VPN.
6. La conexión se inicia o finaliza en función de la respuesta que el servidor VPN ha recibido del servidor
NPS.
Para obtener más información sobre cada componente de la infraestructura que se describe en la ilustración
anterior, vea las secciones siguientes.
NOTE
Si ya tiene algunas de estas tecnologías implementadas en la red, puede seguir las instrucciones de esta guía de
implementación para realizar una configuración adicional de las tecnologías para este propósito de implementación.
NOTE
También se pueden usar otros diseños DNS, como DNS de cerebro dividido (con el mismo nombre de dominio interna y
externamente en zonas DNS independientes) o dominios internos y externos no relacionados (por ejemplo, contoso. local
y [Link]). Para obtener más información sobre la implementación de DNS de cerebro dividido, consulte uso de la
Directiva de DNS para la implementación de DNS de cerebro dividido.
Firewalls
Asegúrese de que los firewalls permiten que el tráfico que es necesario para que las comunicaciones VPN y
RADIUS funcionen correctamente.
Para obtener más información, consulte configurar firewalls para el tráfico RADIUS.
Sin embargo, no se pueden configurar algunos nodos de CSP directamente a través de una interfaz de usuario
(IU ), como la consola de administración de Intune. En estos casos, debe configurar manualmente la
configuración del identificador uniforme de recursos de Open Mobile Alliance (OMA-URI). Configure OMA-
URI mediante el protocolo de administración de dispositivos OMA (OMA-DM ), una especificación de
administración de dispositivos universal que admiten la mayoría de los dispositivos de Apple, Android y
Windows modernos. Siempre y cuando se adhiere a la especificación OMA-DM, todos los productos MDM
deben interactuar con estos sistemas operativos de la misma manera.
Windows 10 ofrece muchos CSP, pero esta implementación se centra en el uso del CSP VPNv2 para configurar
el cliente VPN. El CSP VPNv2 permite la configuración de cada configuración de Perfil de VPN en Windows 10
a través de un nodo CSP único. También se incluye en el CSP VPNv2 es un nodo denominado ProfileXML, que
le permite configurar todos los valores de un nodo en lugar de hacerlo de forma individual. Para obtener más
información sobre ProfileXML, consulte la sección "información general sobre ProfileXML" más adelante en
esta implementación. Para obtener más información sobre cada nodo de CSP de VPNv2, consulte el CSP de
VPNv2.
Pasos siguientes
Obtenga información acerca de algunas de las características avanzadas de VPN Always On
Inicio de la planeación de la implementación de VPN Always On
Temas relacionados
Compatibilidad del software de servidor de Microsoft con máquinas virtuales de Microsoft Azure: En este
artículo se describe la Directiva de soporte técnico para ejecutar el software de servidor de Microsoft en
el Microsoft Azure entorno de máquina virtual (infraestructura como servicio).
Acceso remoto: En este tema se proporciona información general sobre el rol de servidor de acceso
remoto en Windows Server 2016.
Guía técnica de VPN de Windows 10: En esta guía se explican las decisiones que realizará para los
clientes de Windows 10 en la solución VPN de la empresa y cómo configurar la implementación. En esta
guía se hace referencia al proveedor de servicios de configuración de VPNv2 (CSP ) y se proporcionan
instrucciones de configuración de administración de dispositivos móviles (MDM ) mediante Microsoft
Intune y la plantilla de Perfil de VPN para Windows 10.
Guía de red principal: En esta guía se proporcionan instrucciones sobre cómo planear e implementar los
componentes principales necesarios para una red totalmente operativa y un nuevo dominio de Active
Directory en un bosque nuevo.
Sistema de nombres de dominio (DNS ): En este tema se proporciona información general sobre los
sistemas de nombres de dominio (DNS ). En Windows Server 2016, DNS es un rol de servidor que puede
instalar mediante Administrador del servidor o comandos de Windows PowerShell. Si va a instalar un
nuevo bosque y dominio de Active Directory, DNS se instala automáticamente con Active Directory
como el servidor de catálogo global para el bosque y el dominio.
Información general de Active Directory Certificate Services: En este documento se proporciona
información general sobre Active Directory servicios de Certificate Server (AD CS ) en Windows Server®
2012. AD CS es el rol de servidor que permite crear una infraestructura de clave pública (PKI) y
proporcionar criptografía de clave pública, certificados digitales y capacidad de forma digital a su
organización.
Guía de diseño de la infraestructura de clave pública: Este wiki proporciona instrucciones sobre el diseño
de infraestructuras de clave pública (PKI). Antes de configurar una PKI y una jerarquía de entidad de
certificación (CA), debe tener en cuenta la Directiva de seguridad de la organización y el informe de
prácticas de certificados (CPS ).
Guía paso a paso de AD CS: Implementaciónde la jerarquía de PKI de dos niveles: En esta guía paso a
paso se describen los pasos necesarios para configurar una configuración básica de Active Directory®
servicios de Certificate Server (AD CS ) en un entorno de laboratorio. AD CS en Windows Server® 2008
R2 proporciona servicios personalizables para la creación y administración de certificados de clave
pública usados en sistemas de seguridad de software que emplean tecnologías de clave pública.
Servidor de directivas de redes (NPS ): En este tema se proporciona información general sobre el servidor
de directivas de redes en Windows Server 2016. Servidor de directivas de redes (NPS ) te permite crear y
aplicar directivas de acceso de red de toda la organización para la autenticación y autorización de
solicitudes de conexión.
Características avanzadas de Always On VPN
15/01/2020 • 17 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
Alta disponibilidad
Las siguientes son opciones adicionales para la alta disponibilidad.
OPCIÓN DESCRIPCIÓN
Resistencia del servidor y equilibrio de carga En entornos que requieren alta disponibilidad o que admiten
un gran número de solicitudes, puede aumentar el
rendimiento y la resistencia del acceso remoto mediante el
equilibrio de carga entre varios servidores que ejecutan el
servidor de directivas de redes (NPS) y habilitar Agrupación
en clústeres del servidor de acceso remoto.
Documentos relacionados:
Equilibrio de carga del servidor proxy NPS
Implementación del acceso remoto en un clúster
Autenticación avanzada
A continuación se muestran opciones adicionales para la autenticación.
OPCIÓN DESCRIPCIÓN
OPCIÓN DESCRIPCIÓN
Windows Hello para empresas En Windows 10, Windows Hello para empresas reemplaza las
contraseñas al proporcionar una sólida autenticación en dos
fases en equipos y dispositivos móviles. Esta autenticación
consta de un nuevo tipo de credencial de usuario que está
asociada a un dispositivo y utiliza un número de identificación
personal (PIN) o biométrico.
El cliente VPN de Windows 10 es compatible con
Windows Hello para empresas. Una vez que el usuario
inicia sesión con un gesto, la conexión VPN usa el
certificado de Windows Hello para empresas para la
autenticación basada en certificados.
Documentos relacionados:
Windows Hello para empresas
Caso práctico técnico: Habilitar el acceso remoto con
Windows Hello para empresas en Windows 10
Autenticación multifactor (MFA) de Azure Azure MFA tiene versiones locales y en la nube que se
pueden integrar con el mecanismo de autenticación de VPN
de Windows.
Para obtener más información sobre cómo funciona este
mecanismo, consulte integración de la autenticación
RADIUS con Azure servidor multi-factor Authentication.
OPCIÓN DESCRIPCIÓN
Filtrado de tráfico Si tiene que aplicar la elección de las aplicaciones a las que
pueden acceder los clientes VPN, puede habilitar los filtros de
tráfico de VPN.
Para obtener más información, consulte características de
seguridad de VPN.
VPN activada por aplicaciones Puede configurar los perfiles de VPN para que se conecten
automáticamente cuando se inicien determinadas
aplicaciones o tipos de aplicaciones.
Para obtener más información sobre esta y otras
opciones de activación, consulte Opciones de perfil
desencadenado automáticamente por VPN.
OPCIÓN DESCRIPCIÓN
Cómo configurar el servidor RRAS para exigir la revocación de certificados para las conexiones VPN
basadas en certificados de equipo IKEv2
1. En una ventana del símbolo del sistema, ejecute el siguiente comando:
Cómo comprobar que la revocación de certificados para conexiones VPN basadas en certificados de
equipo IKEv2 funciona
NOTE
Antes de usar este procedimiento, asegúrese de habilitar el registro de eventos de CAPI2 operativo.
Protección adicional
Atestación de clave de Módulo de plataforma segura (TPM )
Un certificado de usuario que tenga una clave atestiguada por TPM proporciona un mayor control de seguridad,
al que se hace una copia de seguridad mediante la no exportabilidad, el antimartillo y el aislamiento de claves
que proporciona el TPM.
Para obtener más información sobre la atestación de clave de TPM en Windows 10, consulte atestación de clave
de TPM.
Paso siguiente
Empezar a planear la implementación de VPN Always on: antes de instalar el rol de servidor de acceso remoto
en el equipo que va a usar como servidor VPN, realice las siguientes tareas. Después de la planeación adecuada,
puede implementar Always On VPN y, opcionalmente, configurar el acceso condicional para la conectividad VPN
mediante Azure AD.
Temas relacionados
Equilibrio de carga del servidor proxy NPS : clientes servicio de autenticación remota telefónica de usuario
(RADIUS ), que son servidores de acceso a la red como servidores de red privada virtual (VPN ) y puntos
de acceso inalámbrico, crean solicitudes de conexión y las envían a servidores RADIUS como NPS. En
algunos casos, un servidor NPS podría recibir demasiadas solicitudes de conexión al mismo tiempo, lo
que produce un rendimiento degradado o una sobrecarga.
Información general de Traffic Manager: en este tema se proporciona información general sobre Azure
Traffic Manager, que permite controlar la distribución del tráfico de usuario para los puntos de conexión
de servicio. Traffic Manager usa el sistema de nombres de dominio (DNS ) para dirigir las solicitudes del
cliente al punto de conexión más adecuado en función de un método de enrutamiento del tráfico y el
estado de los puntos de conexión.
Windows Hello para empresas: en este tema se proporcionan los requisitos previos, como
implementaciones solo en la nube e implementaciones híbridas. En este tema también se enumeran las
preguntas más frecuentes sobre Windows Hello para empresas.
Caso práctico técnico: habilitación del acceso remoto con Windows Hello para empresas en Windows 10:
en este caso práctico, aprenderá cómo Microsoft implementa el acceso remoto con Windows Hello para
empresas. Windows Hello para empresas es un enfoque de autenticación basado en certificado o clave
pública/privada dirigido a organizaciones y consumidores que no se limita a las contraseñas. Esta forma
de autenticación se basa en credenciales de par de claves que pueden reemplazar a las contraseñas y que
resisten las infracciones, los robos y las suplantaciones de identidad.
Integración de la autenticación RADIUS con azure servidor multi-factor Authentication: en este tema se
explica cómo agregar y configurar una autenticación de cliente RADIUS con Azure servidor multi-factor
Authentication. RADIUS es un protocolo estándar que se usa para aceptar las solicitudes de autenticación
y procesar dichas solicitudes. Servidor Azure Multi-Factor Authentication puede actuar como servidor
RADIUS.
Características de seguridad de VPN: en este tema se proporcionan instrucciones de seguridad de VPN
para la integración de VPN, Windows Information Protection (WIP ) con VPN y los filtros de tráfico.
Opciones de perfil desencadenado automáticamente por VPN: en este tema se proporcionan opciones de
Perfil de desencadenamiento automático de VPN, como un desencadenador de aplicación, un
desencadenador basado en nombre y un Always on.
VPN y acceso condicional: en este tema se proporciona información general sobre la plataforma de acceso
condicional basado en la nube para proporcionar una opción de cumplimiento de dispositivos para
clientes remotos. Acceso condicional es un motor de evaluación basado en directivas que te permite crear
reglas de acceso para cualquier aplicación conectada de Azure Active Directory (Azure AD ).
Atestación de clave de TPM: en este tema se proporciona información general sobre módulo de
plataforma segura (TPM ) y los pasos para implementar la atestación de clave de TPM. También puede
encontrar información y pasos de solución de problemas para resolver problemas.
Implementar VPN de Always On
31/01/2020 • 8 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
IMPORTANT
Para esta implementación, no es necesario que los servidores de infraestructura, como los equipos que ejecutan Active
Directory Domain Services, Active Directory servicios de Certificate Server y el servidor de directivas de redes, ejecuten
Windows Server 2016. Puede usar versiones anteriores de Windows Server, como Windows Server 2012 R2, para los
servidores de infraestructura y para el servidor que ejecuta acceso remoto.
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
Previo Más información sobre el flujo de trabajo para implementar Always On VPN
Nueva Paso 2. Configurar la infraestructura de servidor
En este paso, comenzará a planear y preparar la implementación de VPN Always On. Antes de instalar el rol de
servidor de acceso remoto en el equipo en el que está planeando usar como servidor VPN, realice las siguientes
tareas. Después de la planeación adecuada, puede implementar Always On VPN y, opcionalmente, configurar el
acceso condicional para la conectividad VPN mediante Azure AD.
TIP
Al migrar de DirectAccess a VPN de Always On, tenga en cuenta a partir de las opciones de configuración que son
comparables a lo que tiene y, a continuación, expanda desde allí.
Mediante el uso de certificados de usuario, el cliente de VPN de Always On se conecta automáticamente, pero lo
hace en el nivel de usuario (después de inicio de sesión de usuario) en lugar de en el nivel de dispositivo (antes
de inicio de sesión de usuario). La experiencia es todavía más fluida para el usuario, pero es compatible con los
mecanismos de autenticación más avanzados, como Windows Hello para empresas.
Preparar el servidor de acceso remoto
Debe hacer lo siguiente en el equipo que se usa como servidor VPN:
Asegúrese de que el software y la configuración de hardware del servidor VPN son correctos.
Instale Windows Server 2016 en el equipo que va a usar como servidor VPN de acceso remoto. Este
servidor debe tener instalados dos adaptadores de red físicos, uno para conectarse a la red perimetral
externa y otro para conectarse a la red perimetral interna.
Identifique qué adaptador de red se conecta a Internet y qué adaptador de red se conecta a la
red privada. Configure el adaptador de red orientado a Internet con una dirección IP pública, mientras
que el adaptador orientado a la intranet puede usar una dirección IP de la red local.
TIP
Si prefiere no usar una dirección IP pública en la red perimetral, puede configurar el firewall perimetral con una
dirección IP pública y, a continuación, configurar el firewall para que reenvíe las solicitudes de conexión VPN al
servidor VPN.
Conecte el servidor VPN a la red. Instale el servidor VPN en una red perimetral, entre el firewall
perimetral y el firewall perimetral.
TIP
Puede configurar el servidor VPN de acceso remoto para que admita conexiones IKEv2 y, al mismo tiempo, deshabilitar los
protocolos no utilizados, lo que reduce la superficie de seguridad del servidor.
Preparar el entorno
Asegúrese de que tiene permisos para configurar el firewall externo y que tiene una dirección IP
pública válida. Abra puertos en el firewall para admitir conexiones VPN de IKEv2. También necesita una
dirección IP pública para aceptar conexiones de clientes externos.
Elija un intervalo de direcciones IP estáticas para los clientes VPN. Determine el número máximo
de clientes VPN simultáneos que desea admitir. Además, planee un intervalo de direcciones IP estáticas en
la red perimetral interna para satisfacer ese requisito, es decir, el grupo de direcciones estáticas. Si usa
DHCP para proporcionar direcciones IP en la red perimetral interna, es posible que también tenga que
crear una exclusión para estas direcciones IP estáticas en DHCP.
Asegúrese de que puede editar la zona DNS pública. Agregue registros DNS a su dominio DNS
público para admitir la infraestructura de VPN.
Asegúrese de que todos los usuarios de VPN tengan cuentas de usuario en Active Directory
usuario (AD DS ) . Para que los usuarios puedan conectarse a la red con conexiones VPN, deben tener
cuentas de usuario en AD DS.
Pasos siguientes
Paso 2. Configurar la infraestructurade servidor: En este paso, instalará y configurará los componentes del lado
servidor necesarios para admitir la VPN. Los componentes del lado servidor incluyen la configuración de la PKI
para distribuir los certificados usados por los usuarios, el servidor VPN y el servidor NPS.
Paso 2. Configurar la infraestructura de servidor
02/12/2019 • 32 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
TIP
Para equipos Unidos que no estén en el dominio, consulte configuración de CA para equipos no Unidos a un dominio.
Puesto que el servidor RRAS no está unido a un dominio, no se puede usar la inscripción automática para inscribir el
certificado de puerta de enlace VPN. Por lo tanto, use un procedimiento de solicitud de certificado sin conexión.
4. Copie el archivo de salida de VPNGateway. req recién creado en un servidor de entidad de certificación o
en una estación de trabajo de acceso con privilegios (pata).
5. Guarde o copie el archivo VPNGateway. req en una ubicación seleccionada en el servidor de la entidad
de certificación o en la estación de trabajo de acceso con privilegios (pata).
6. Desde un símbolo del sistema con privilegios elevados, navegue hasta la carpeta que contiene el archivo
VPNGateway. req creado en el paso anterior y escriba:
certreq -attrib “CertificateTemplate:[Customer]VPNGateway” -submit [Link] [Link]
11. Ejecute el complemento MMC certificados tal y como se describe aquí selección de la opción cuenta de
equipo .
12. Asegúrese de que existe un certificado válido para el servidor RRAS con las siguientes propiedades:
Propósitos planteados: Autenticación de servidor, seguridad IP IKE intermedia
Plantilla de certificado: [cliente] servidor VPN
Ejemplo: Script VPNGateway. inf
Aquí puede ver un script de ejemplo de una directiva de solicitud de certificado que se usa para solicitar un
certificado de puerta de enlace de VPN mediante un proceso fuera de banda.
TIP
Puede encontrar una copia del script VPNGateway. inf en el kit de direcciones IP de la oferta de VPN, en la carpeta de
directivas de solicitud de certificado. Actualice ' asunto ' y '_continuar_' con valores específicos del cliente.
[Version]
Signature="$Windows NT$"
[NewRequest]
Subject = "CN=[Link]"
Exportable = FALSE
KeyLength = 2048
KeySpec = 1
KeyUsage = 0xA0
MachineKeySet = True
ProviderName = "Microsoft RSA SChannel Cryptographic Provider"
RequestType = PKCS10
[Extensions]
[Link] = "{text}"
_continue_ = "dns=[Link]&"
NOTE
Se recomienda que los servidores VPN que residen en el DMA/perímetro no estén Unidos a un dominio. Sin embargo, si
prefiere que los servidores VPN estén Unidos a un dominio para una mejor capacidad de administración (directivas de
grupo, agente de copia de seguridad y supervisión, sin usuarios locales para administrar, etc.), agregue un grupo de AD a la
plantilla de certificado de servidor VPN.
IMPORTANT
El proveedor de criptografía de plataforma de Microsoft "requiere un chip TPM, en el caso de que se esté ejecutando una
máquina virtual y se reciba el siguiente error: "No se puede encontrar un CSP válido en el equipo local" al intentar inscribir
manualmente el certificado debe comprobar "proveedor de almacenamiento de claves de software de Microsoft" y hacer
que sea segundo en orden después de "proveedor de cifrado de plataforma de Microsoft" en la pestaña criptografía de
certificados propiedades.
Pasos
1. En la CA, abra entidad de certificación.
2. En el panel de navegación, haga clic con el botón secundario en plantillas de certificado y seleccione
administrar.
3. En la consola de plantillas de certificado, haga clic con el botón secundario en usuario y seleccione
duplicar plantilla.
WARNING
No seleccione aplicar o Aceptar en ningún momento anterior al paso 10. Si selecciona estos botones antes de
especificar todos los parámetros, muchas opciones se corrigen y ya no se pueden editar. Por ejemplo, en la pestaña
Criptografía , si el proveedor de almacenamiento criptográfico heredado se muestra en el campo categoría del
proveedor, se deshabilitará, evitando cualquier cambio adicional. La única alternativa es eliminar la plantilla y volver a
crearla.
4. En el cuadro de diálogo Propiedades de plantilla nueva, en la pestaña General , complete los pasos
siguientes:
a. En nombre para mostrarde la plantilla, escriba autenticación de usuario de VPN.
b. Desactive la casilla publicar certificado en Active Directory .
5. En la pestaña seguridad , lleve a cabo los pasos siguientes:
a. Seleccione Agregar.
b. En el cuadro de diálogo Seleccionar usuarios, equipos, cuentas de servicio o grupos, escriba
usuarios de VPNy, luego, haga clic en Aceptar.
c. En nombres de grupos o usuarios, seleccione usuarios de VPN.
d. En permisos para usuarios de VPN, active las casillas inscribir e inscripción automática en la
columna permitir .
TIP
Asegúrese de mantener activada la casilla de verificación leer. En otras palabras, necesita los permisos de
lectura para la inscripción.
IMPORTANT
Dado que los clientes VPN tienen acceso a este servidor desde la red Internet pública, los nombres de asunto y alternativos
son diferentes del nombre del servidor interno. Como resultado, no puede inscribir automáticamente este certificado en
servidores VPN.
Requisitos previos
Servidores VPN Unidos a un dominio
Pasos
1. En la CA, abra entidad de certificación.
2. En el panel de navegación, haga clic con el botón secundario en plantillas de certificado y seleccione
administrar.
3. En la consola de plantillas de certificado, haga clic con el botón secundario en servidor RAS e IAS y
seleccione duplicar plantilla.
4. En el cuadro de diálogo Propiedades de plantilla nueva, en la pestaña General , en nombre para mostrar
de plantilla, escriba un nombre descriptivo para el servidor VPN, por ejemplo, autenticación de servidor
VPN o servidor RADIUS.
5. En la pestaña extensiones , complete los pasos siguientes:
a. Seleccione directivas de aplicacióny, a continuación, seleccione Editar.
b. En el cuadro de diálogo Editar extensión de directivas de aplicación , seleccione Agregar.
c. En el cuadro de diálogo Agregar Directiva de aplicación , seleccione seguridad IP IKE
intermedioy, después, haga clic en Aceptar.
La adición de seguridad IP IKE intermedia al EKU ayuda en escenarios en los que existe más de un
certificado de autenticación de servidor en el servidor VPN. Cuando la seguridad IP IKE intermedia
está presente, IPSec solo usa el certificado con ambas opciones de EKU. Sin esto, la autenticación de
IKEv2 podría producir el error 13801: Las credenciales de autenticación IKE no son aceptables.
d. Seleccione Aceptar para volver al cuadro de diálogo Propiedades de plantilla nueva .
6. En la pestaña seguridad , lleve a cabo los pasos siguientes:
a. Seleccione Agregar.
b. En el cuadro de diálogo Seleccionar usuarios, equipos, cuentas de servicio o grupos , escriba
servidores VPNy, luego, haga clic en Aceptar.
c. En nombres de grupos o usuarios, seleccione servidores VPN.
d. En permisos de servidores VPN, active la casilla inscribir en la columna permitir .
e. En nombres de grupos o usuarios, seleccione servidores RAS e IASy, a continuación, seleccione
quitar.
7. En la pestaña nombre de sujeto , complete los pasos siguientes:
a. Seleccione suministrar en la solicitud.
b. En el cuadro de diálogo Advertencia de plantillas de certificado , seleccione Aceptar.
8. Opta Si está configurando el acceso condicional para la conectividad VPN, seleccione la pestaña
tratamiento de la solicitud y, a continuación, seleccione permitir que la clave privada se pueda
exportar.
9. Seleccione Aceptar para guardar la plantilla de certificado de servidor VPN.
10. Cierre la consola Plantillas de certificado.
11. En el panel de navegación del complemento entidad de certificación, haga clic con el botón secundario en
plantillas de certificado, haga clic en nueva y, a continuación, haga clic en plantilla de certificado para
emitir.
12. Reinicie los servicios de la entidad de certificación. (*)
13. En el panel de navegación del complemento entidad de certificación, haga clic con el botón secundario en
plantillas de certificado, seleccione nueva y, a continuación, seleccione la plantilla de certificado que
se va a emitir.
14. Seleccione el nombre que eligió en el paso 4 anterior y haga clic en Aceptar.
15. Cierre el complemento entidad de certificación.
Para detener o iniciar el servicio de la entidad de certificación, ejecute el siguiente comando en
CMD:
NOTE
Es posible que tenga que reiniciar los servidores VPN y NPS para que puedan actualizar sus pertenencias a grupos para
poder completar estos pasos.
Pasos siguientes
Paso 3. Configurar el servidor de acceso remoto para Always OnVPN: En este paso, configurará VPN de acceso
remoto para permitir conexiones VPN de IKEv2, denegar conexiones desde otros protocolos VPN y asignar un
grupo de direcciones IP estáticas para la emisión de direcciones IP a los clientes VPN autorizados de conexión.
Paso 3. Configurar el servidor de acceso remoto
para VPN de Always On
02/12/2019 • 16 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
IMPORTANT
Es importante:
Instale dos adaptadores de red Ethernet en el servidor físico. Si va a instalar el servidor VPN en una máquina virtual,
debe crear dos conmutadores virtuales externos, uno para cada adaptador de red físico. y, a continuación, cree dos
adaptadores de red virtual para la máquina virtual, con cada adaptador de red conectado a un conmutador virtual.
Instale el servidor en la red perimetral entre el perímetro y los firewalls internos, con un adaptador de red conectado
a la red perimetral externa y un adaptador de red conectado a la red perimetral interna.
WARNING
Antes de empezar, asegúrese de habilitar IPv6 en el servidor VPN. De lo contrario, no se puede establecer una conexión y se
muestra un mensaje de error.
NOTE
El Asistente para configurar el acceso remoto podría abrirse detrás de Administrador del servidor. Si cree que el
asistente está tardando demasiado tiempo en abrirse, mueva o minimice Administrador del servidor para averiguar
si el asistente está detrás. Si no es así, espere a que se inicialice el asistente.
Actividad de acceso remoto registrada en el servidor de Asegúrese de que la opción contabilidad de Windows
acceso remoto está seleccionada.
NPS para realizar servicios de contabilidad para VPN Cambie el proveedor de cuentas a cuentas RADIUS y,
a continuación, configure el NPS como proveedor de
cuentas.
Paso siguiente
Paso 4. Instale y configure el servidor de directivas de redes (NPS ): En este paso, instalará Administrador del
servidor el servidor de directivas de redes (NPS ) mediante Windows PowerShell o el Asistente para agregar
roles y características. También puede configurar NPS para que controle todas las tareas de autenticación,
autorización y contabilidad para las solicitudes de conexión que recibe desde el servidor VPN.
Paso 4. Instalación y configuración del servidor de
directivas de redes (NPS)
02/12/2019 • 17 minutes to read • Edit Online
Se aplica a: Windows Server 2019, Windows Server (canal semianual), Windows Server 2016, Windows
Server 2012 R2 y Windows 10
TIP
Si ya tiene uno o más servidores NPS en la red, no es necesario realizar la instalación del servidor NPS. en su lugar,
puede usar este tema para actualizar la configuración de un servidor NPS existente.
NOTE
No se puede instalar el servicio servidor de directivas de redes en Windows Server Core.
2. En el servidor NPS corporativo o de la organización, puede configurar NPS para que se ejecute como un
servidor RADIUS que procesa las solicitudes de conexión recibidas desde el servidor VPN.
NOTE
La página antes de comenzar del Asistente para agregar roles y características no se muestra si ya había
seleccionado omitir esta página de forma predeterminada cuando se ejecutó el Asistente para agregar roles y
características.
3. En seleccionar tipo de instalación, asegúrese de que esté seleccionada la opción instalación basada en
características o en roles y seleccione siguiente.
4. En Seleccionar servidor de destino, asegúrese de que esté seleccionada la opción seleccionar un
servidor del grupo de servidores .
5. En grupo de servidores, asegúrese de que el equipo local está seleccionado y seleccione siguiente.
6. En Seleccionar roles de servidor, en roles, seleccione servicios de acceso y directivas de redes. Se abre
un cuadro de diálogo en el que se pregunta si debe agregar características requeridas para servicios de
acceso y directivas de redes.
7. Seleccione Agregar característicasy, a continuación, seleccione siguiente .
8. En seleccionar características, seleccione siguientey, en servicios de acceso y directivas de redes, revise la
información proporcionada y luego seleccione siguiente.
9. En seleccionar servicios de rol, seleccione servidor de directivas de redes.
10. Para las características necesarias para el servidor de directivas de redes, seleccione Agregar
característicasy, a continuación, seleccione siguiente.
11. En confirmar selecciones de instalación, seleccione reiniciar automáticamente el servidor de destino
si es necesario.
12. Seleccione sí para confirmar el seleccionado y, a continuación, seleccione instalar.
En la página progreso de la instalación se muestra el estado durante el proceso de instalación. Una vez
completado el proceso, se muestra el mensaje "instalación correcta en NombreDeEquipo", donde
NombreDeEquipo es el nombre del equipo en el que instaló el servidor de directivas de redes.
13. Selecciona Cerrar.
Configuración de NPS
Después de instalar NPS, configure NPS para administrar todas las tareas de autenticación, autorización y
contabilidad para la solicitud de conexión que recibe del servidor VPN.
Registrar el servidor NPS en Active Directory
En este procedimiento, registrará el servidor en Active Directory para que tenga permiso de acceso a la
información de la cuenta de usuario durante el procesamiento de solicitudes de conexión.
Pasos
1. En Administrador del servidor, seleccione herramientasy, a continuación, seleccione servidor de
directivas de redes. Se abre la consola NPS.
2. En la consola de NPS, haga clic con el botón derecho en NPS (local) y, a continuación, seleccione
registrar servidor en Active Directory.
Se abre el cuadro de diálogo servidor de directivas de redes.
3. En el cuadro de diálogo servidor de directivas de redes, seleccione Aceptar dos veces.
Para obtener métodos alternativos para registrar NPS, consulte registrar un servidor NPS en un dominio de
Active Directory.
Configurar las cuentas de servidor de directivas de redes
En este procedimiento, configure las cuentas del servidor de directivas de redes con uno de los siguientes tipos
de registro:
Registro de eventos. Se usa principalmente para la auditoría y la solución de problemas de intentos de
conexión. Puede configurar el registro de eventos NPS mediante la obtención de las propiedades del
servidor NPS en la consola NPS.
Registro de solicitudes de autenticación y cuentas de usuario en un archivo local. Se usa
principalmente para el análisis de la conexión y la facturación. También se usa como herramienta de
investigación de seguridad, ya que proporciona un método para realizar el seguimiento de la actividad de
un usuario malintencionado después de un ataque. Puede configurar el registro de archivos local mediante
el Asistente para configuración de cuentas.
Registro de solicitudes de autenticación y cuentas de usuario en una base de datos compatible
con XML Microsoft SQL Server. Se usa para permitir que varios servidores que ejecutan NPS tengan
un origen de datos. También proporciona las ventajas de usar una base de datos relacional. Puede
configurar el registro de SQL Server mediante el Asistente para configuración de cuentas.
Para configurar las cuentas de servidor de directivas de redes, consulte Configuración de las cuentas de servidor
de directivas de redes.
Agregar el servidor VPN como cliente RADIUS
En la sección configurar el servidor de acceso remoto para VPN Always on , ha instalado y configurado el
servidor VPN. Durante la configuración del servidor VPN, agregó un secreto compartido RADIUS en el servidor
VPN.
En este procedimiento, usará la misma cadena de texto secreto compartido para configurar el servidor VPN
como un cliente RADIUS en NPS. Use la misma cadena de texto que usó en el servidor VPN, o se producirá un
error de comunicación entre el servidor NPS y el servidor VPN.
IMPORTANT
Al agregar un nuevo servidor de acceso a la red (servidor VPN, punto de acceso inalámbrico, conmutador de autenticación
o servidor de acceso telefónico) a la red, debe agregar el servidor como cliente RADIUS en NPS para que NPS tenga en
cuenta y pueda comunicarse con el servidor de acceso a la red.
Pasos
1. En el servidor NPS, en la consola NPS, haga doble clic en clientes y servidores RADIUS.
2. Haga clic con el botón secundario en clientes RADIUS y seleccione nuevo. Se abre el cuadro de diálogo
nuevo cliente RADIUS.
3. Compruebe que la casilla habilitar este cliente RADIUS está activada.
4. En nombre descriptivo, escriba un nombre para mostrar para el servidor VPN.
5. En dirección (IP o DNS ) , escriba la dirección IP o el FQDN de NAS.
Si escribe el FQDN, seleccione comprobar si desea comprobar que el nombre es correcto y se asigna a
una dirección IP válida.
6. En secreto compartido, haga lo siguiente:
a. Asegúrese de que está seleccionado manual .
b. Escriba la cadena de texto seguro que escribió también en el servidor VPN.
c. Vuelva a escribir el secreto compartido en confirmar secreto compartido.
7. Seleccione Aceptar. El servidor VPN aparece en la lista de clientes RADIUS configurados en el servidor
NPS.
NOTE
Directiva de grupo actualiza automáticamente al reiniciar el equipo miembro del dominio o cuando un usuario inicia sesión
en un equipo miembro del dominio. Además, directiva de grupo se actualiza periódicamente. De forma predeterminada,
esta actualización periódica se produce cada 90 minutos con un desplazamiento aleatorio de hasta 30 minutos.
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
NOTE
El servidor NPS de la organización o la red corporativa funciona como un servidor RADIUS para el servidor VPN, que es un
cliente RADIUS. Para obtener más información acerca de la infraestructura de RADIUS, consulte servidor de directivas de
redes (NPS).
IMPORTANT
Si los servidores de acceso a la red están configurados para enviar tráfico RADIUS a través de puertos distintos de los
predeterminados, quite las excepciones creadas en firewall de Windows con seguridad avanzada durante la instalación de
NPS y cree excepciones para los puertos que se usan para Tráfico RADIUS.
Usar los mismos puertos RADIUS para la configuración del firewall de red perimetral interno
Si usa la configuración de Puerto RADIUS predeterminada en el servidor VPN y el servidor NPS, asegúrese de
que abre los siguientes puertos en el Firewall de red perimetral interno:
Puertos UDP1812, UDP1813, UDP1645 y UDP1646
Si no usa los puertos RADIUS predeterminados en la implementación de NPS, debe configurar el firewall para
permitir el tráfico RADIUS en los puertos que usa. Para obtener más información, consulte configurar firewalls
para el tráfico RADIUS.
Pasos siguientes
Paso 6. Configurar conexiones VPN de cliente de Windows 10 Always On: en este paso, se configuran los equipos
cliente de Windows 10 para que se comuniquen con esa infraestructura con una conexión VPN. Puede usar varias
tecnologías para configurar clientes VPN de Windows 10, como Windows PowerShell, Microsoft Endpoint
Configuration Manager e Intune. Los tres requieren un perfil de VPN de XML para establecer la configuración de
VPN adecuada.
Paso 6. Configuración de conexiones VPN de Always
On cliente de Windows 10
31/01/2020 • 51 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
NOTE
Directiva de grupo no incluye plantillas administrativas para configurar el cliente VPN de acceso remoto de Windows 10
Always On. Sin embargo, puede usar scripts de inicio de sesión.
IMPORTANT
Cualquier otra combinación de mayúsculas o minúsculas para 'true' en las siguientes etiquetas da como resultado una
configuración parcial del perfil VPN:
<AlwaysOn>true</AlwaysOn>
<RememberCredentials>true</RememberCredentials>
<NativeProtocolType>IKEv2</NativeProtocolType>
<RoutingPolicyType>SplitTunnel</RoutingPolicyType>
<DomainNameInformation>
<DomainName>.[Link]</DomainName>
<DnsServers>[Link],[Link]</DnsServers>
</DomainNameInformation>
<DnsSuffix>[Link]</DnsSuffix>
<AlwaysOn>true</AlwaysOn>
<TrustedNetworkDetection>[Link]</TrustedNetworkDetection>
<Authentication>
<UserMethod>Eap</UserMethod>
<Eap>
<Configuration>...</Configuration>
</Eap>
</Authentication>
Puede usar etiquetas simples para configurar algunos mecanismos de autenticación de VPN. Sin embargo, EAP y
PEAP son más complicados. La forma más fácil de crear el marcado XML es configurar un cliente VPN con su
configuración de EAP y, a continuación, exportar esa configuración a XML.
Para obtener más información acerca de la configuración de EAP, consulte configuración de EAP.
NOTE
Si tiene varios servidores NPS, siga estos pasos en cada uno de ellos para que el perfil de VPN pueda comprobar cada uno
de ellos en caso de que se usen.
NOTE
El nombre del servidor que escriba debe coincidir con el nombre del certificado. Ha recuperado este nombre
anteriormente en esta sección. Si el nombre no coincide, se producirá un error en la conexión y se indicará "se
impidió la conexión debido a una directiva configurada en el servidor RAS/VPN".
b. En entidades de certificación raíz de confianza, seleccione la CA raíz que emitió el certificado del servidor
NPS (por ejemplo, contoso-CA).
c. En notificaciones antes de la conexión, haga clic en no pedir al usuario que autorice nuevos
servidores o entidades de certificación de confianza.
d. En seleccionar método de autenticación, haga clic en tarjeta inteligente u otro certificadoy, a
continuación, haga clic en configurar. Se abre el cuadro de diálogo Propiedades de tarjeta inteligente u
otro certificado.
e. Haga clic en usar un certificado en este equipo.
f. En el cuadro conectar a estos servidores, escriba el nombre del servidor NPS que recuperó en la
configuración de autenticación del servidor NPS en los pasos anteriores.
g. En entidades de certificación raíz de confianza, seleccione la CA raíz que emitió el certificado del servidor
NPS.
h. Active la casilla no solicitar al usuario que autorice nuevos servidores o entidades de
certificación de confianza .
i. Haga clic en Aceptar para cerrar el cuadro de diálogo Propiedades de tarjeta inteligente u otro
certificado.
j. Haga clic en Aceptar para cerrar el cuadro de diálogo Propiedades de EAP protegido.
14. Haga clic en Aceptar para cerrar el cuadro de diálogo Propiedades de la plantilla.
15. Cierre la ventana conexiones de red.
16. En configuración, pruebe la VPN; para ello, haga clic en plantillay, a continuación, haga clic en conectar.
IMPORTANT
Asegúrese de que la conexión VPN de plantilla con el servidor VPN se ha realizado correctamente. Esto garantiza que la
configuración de EAP sea correcta antes de usarla en el ejemplo siguiente. Debe conectarse al menos una vez antes de
continuar; de lo contrario, el perfil no contendrá toda la información necesaria para conectarse a la VPN.
IMPORTANT
Los siguientes comandos de ejemplo requieren la compilación 1607 de Windows 10 o posterior.
NOTE
Para ver el script de ejemplo completo, vea la sección script completo MakeProfile. PS1.
Parámetros
Configure los parámetros siguientes:
$Template. Nombre de la plantilla de la que se va a recuperar la configuración de EAP.
$ProfileName. Identificador alfanumérico único para el perfil. El nombre del perfil no debe incluir una barra
diagonal (/). Si el nombre del perfil tiene un espacio u otros caracteres no alfanuméricos, debe tener un carácter
de escape correcto según el estándar de codificación de direcciones URL.
$Servers. Dirección IP pública o enrutable o nombre DNS para la puerta de enlace de VPN. Puede apuntar a la
dirección IP externa de una puerta de enlace o de una dirección IP virtual para una granja de servidores.
Ejemplos, [Link] o [Link].
$DnsSuffix. Especifica una o más sufijos DNS separados por comas. La primera de la lista también se utiliza
como sufijo DNS específico de la conexión principal para la interfaz VPN. La lista completa también se agregará
a SuffixSearchList.
$Domainname. Se usa para indicar el espacio de nombres al que se aplica la Directiva. Cuando se emite una
consulta de nombre, el cliente DNS compara el nombre de la consulta con todos los espacios de nombres de
DomainNameInformationList para encontrar una coincidencia. Este parámetro puede ser uno de los siguientes
tipos:
FQDN: nombre de dominio completo
Sufijo: sufijo de dominio que se anexará a la consulta de ShortName para la resolución de DNS. Para
especificar un sufijo, anteponga un punto (.) al sufijo DNS.
$DNSServers. Lista de direcciones IP de servidores DNS separados por comas que se usarán para el espacio de
nombres.
$TrustedNetwork. Cadena separada por comas para identificar la red de confianza. VPN no se conecta
automáticamente cuando el usuario está en su red inalámbrica corporativa, donde los recursos protegidos son
directamente accesibles para el dispositivo.
A continuación se muestran los valores de ejemplo para los parámetros que se usan en los siguientes comandos.
Asegúrese de cambiar estos valores para su entorno.
$TemplateName = 'Template'
$ProfileName = 'Contoso AlwaysOn VPN'
$Servers = '[Link]'
$DnsSuffix = '[Link]'
$DomainName = '.[Link]'
$DNSServers = '[Link],[Link]'
$TrustedNetwork = '[Link]'
IMPORTANT
Cualquier otra combinación de mayúsculas o minúsculas para 'true' en las siguientes etiquetas da como resultado una
configuración parcial del perfil VPN:
<AlwaysOn>true</AlwaysOn>
<RememberCredentials>true</RememberCredentials>
$ProfileXML = @("
<VPNProfile>
<DnsSuffix>$DnsSuffix</DnsSuffix>
<NativeProfile>
<Servers>$Servers</Servers>
<NativeProtocolType>IKEv2</NativeProtocolType>
<Authentication>
<UserMethod>Eap</UserMethod>
<Eap>
<Configuration>
$EAPSettings
</Configuration>
</Eap>
</Authentication>
<RoutingPolicyType>SplitTunnel</RoutingPolicyType>
</NativeProfile>
<AlwaysOn>true</AlwaysOn>
<RememberCredentials>true</RememberCredentials>
<TrustedNetworkDetection>$TrustedNetwork</TrustedNetworkDetection>
<DomainNameInformation>
<DomainName>$DomainName</DomainName>
<DnsServers>$DNSServers</DnsServers>
</DomainNameInformation>
</VPNProfile>
")
$nodeCSPURI = "./Vendor/MSFT/VPNv2"
$namespaceName = "root\cimv2\mdm\dmmap"
$className = "MDM_VPNv2_01"
try
{
$username = Gwmi -Class Win32_ComputerSystem | select username
$objuser = New-Object [Link]($[Link])
$sid = $[Link]([[Link]])
$SidValue = $[Link]
$Message = "User SID is $SidValue."
Write-Host "$Message"
}
catch [Exception]
{
$Message = "Unable to get user SID. User may be logged on over Remote Desktop: $_"
Write-Host "$Message"
exit
}
$session = New-CimSession
$options = New-Object [Link]
$[Link]("PolicyPlatformContext_PrincipalContext_Type", "PolicyPlatform_UserContext", $false)
$[Link]("PolicyPlatformContext_PrincipalContext_Id", "$SidValue", $false)
try
{
$newInstance = New-Object [Link] $className, $namespaceName
$property = [[Link]]::Create("ParentID", "$nodeCSPURI", "String",
"Key")
$[Link]($property)
$property = [[Link]]::Create("InstanceID", "$ProfileNameEscaped",
"String", "Key")
$[Link]($property)
$property = [[Link]]::Create("ProfileXML", "$ProfileXML",
"String", "Property")
$[Link]($property)
$[Link]($namespaceName, $newInstance, $options)
$Message = "Created $ProfileName profile."
Write-Host "$Message"
}
catch [Exception]
{
$Message = "Unable to create $ProfileName profile: $_"
Write-Host "$Message"
exit
}
IMPORTANT
El puente de WMI a CSP requiere derechos de administrador local, por diseño. Para implementar perfiles de VPN por
usuario, debe usar Configuration Manager o MDM.
NOTE
El script VPN_Profile. PS1 usa el SID del usuario actual para identificar el contexto del usuario. Dado que no hay ningún SID
disponible en una sesión de Escritorio remoto, el script no funciona en una sesión de Escritorio remoto. Del mismo modo,
no funciona en una sesión mejorada de Hyper-V. Si va a probar un acceso remoto Always On VPN en máquinas virtuales,
deshabilite la sesión mejorada en las máquinas virtuales de cliente antes de ejecutar este script.
El siguiente script de ejemplo incluye todos los ejemplos de código de las secciones anteriores. Asegúrese de
cambiar los valores de ejemplo a los valores adecuados para su entorno.
$TemplateName = 'Template'
$ProfileName = 'Contoso AlwaysOn VPN'
$Servers = '[Link]'
$DnsSuffix = '[Link]'
$DomainName = '.[Link]'
$DNSServers = '[Link],[Link]'
$TrustedNetwork = '[Link]'
$ProfileXML = @("
<VPNProfile>
<DnsSuffix>$DnsSuffix</DnsSuffix>
<NativeProfile>
<Servers>$Servers</Servers>
<NativeProtocolType>IKEv2</NativeProtocolType>
<Authentication>
<UserMethod>Eap</UserMethod>
<Eap>
<Configuration>
$EAPSettings
</Configuration>
</Eap>
</Authentication>
<RoutingPolicyType>SplitTunnel</RoutingPolicyType>
</NativeProfile>
<AlwaysOn>true</AlwaysOn>
<RememberCredentials>true</RememberCredentials>
<TrustedNetworkDetection>$TrustedNetwork</TrustedNetworkDetection>
<TrustedNetworkDetection>$TrustedNetwork</TrustedNetworkDetection>
<DomainNameInformation>
<DomainName>$DomainName</DomainName>
<DnsServers>$DNSServers</DnsServers>
</DomainNameInformation>
</VPNProfile>
")
$Script = @("
`$ProfileName = '$ProfileName'
`$ProfileNameEscaped = `$ProfileName -replace ' ', '%20'
`$ProfileXML = '$ProfileXML'
`$nodeCSPURI = `"./Vendor/MSFT/VPNv2`"
`$namespaceName = `"root\cimv2\mdm\dmmap`"
`$className = `"MDM_VPNv2_01`"
try
{
`$username = Gwmi -Class Win32_ComputerSystem | select username
`$objuser = New-Object [Link](`$[Link])
`$sid = `$[Link]([[Link]])
`$SidValue = `$[Link]
`$Message = `"User SID is `$SidValue.`"
Write-Host `"`$Message`"
}
catch [Exception]
{
`$Message = `"Unable to get user SID. User may be logged on over Remote Desktop: `$_`"
Write-Host `"`$Message`"
exit
}
`$session = New-CimSession
`$options = New-Object [Link]
`$[Link](`"PolicyPlatformContext_PrincipalContext_Type`", `"PolicyPlatform_UserContext`",
`$false)
`$[Link](`"PolicyPlatformContext_PrincipalContext_Id`", `"`$SidValue`", `$false)
try
{
`$deleteInstances = `$[Link](`$namespaceName, `$className, `$options)
foreach (`$deleteInstance in `$deleteInstances)
{
`$InstanceId = `$[Link]
if (`"`$InstanceId`" -eq `"`$ProfileNameEscaped`")
{
`$[Link](`$namespaceName, `$deleteInstance, `$options)
`$Message = `"Removed `$ProfileName profile `$InstanceId`"
Write-Host `"`$Message`"
} else {
`$Message = `"Ignoring existing VPN profile `$InstanceId`"
Write-Host `"`$Message`"
}
}
}
catch [Exception]
{
`$Message = `"Unable to remove existing outdated instance(s) of `$ProfileName profile: `$_`"
Write-Host `"`$Message`"
exit
}
try
{
`$newInstance = New-Object [Link] `$className, `$namespaceName
`$property = [[Link]]::Create(`"ParentID`", `"`$nodeCSPURI`",
`"String`", `"Key`")
`$[Link](`$property)
`$property = [[Link]]::Create(`"InstanceID`",
`"`$ProfileNameEscaped`", `"String`", `"Key`")
`$[Link](`$property)
`$property = [[Link]]::Create(`"ProfileXML`", `"`$ProfileXML`",
`"String`", `"Property`")
`$[Link](`$property)
`$[Link](`$namespaceName, `$newInstance, `$options)
`$Message = `"Created `$ProfileName profile.`"
Write-Host `"`$Message`"
}
catch [Exception]
{
`$Message = `"Unable to create `$ProfileName profile: `$_`"
Write-Host `"`$Message`"
exit
}
__GENUS : 2
__CLASS : MDM_VPNv2_01
__SUPERCLASS:
__DYNASTY : MDM_VPNv2_01
__RELPATH : MDM_VPNv2_01.InstanceID="Contoso%20AlwaysOn%20VPN",ParentID
="./Vendor/MSFT/VPNv2"
__PROPERTY_COUNT: 10
__DERIVATION: {}
__SERVER: WIN01
__NAMESPACE : root\cimv2\mdm\dmmap
__PATH : \\WIN01\root\cimv2\mdm\dmmap:MDM_VPNv2_01.InstanceID="Conto
so%20AlwaysOn%20VPN",ParentID="./Vendor/MSFT/VPNv2"
AlwaysOn: True
ByPassForLocal :
DnsSuffix : [Link]
EdpModeId :
InstanceID : Contoso%20AlwaysOn%20VPN
InstanceID : Contoso%20AlwaysOn%20VPN
LockDown:
ParentID: ./Vendor/MSFT/VPNv2
ProfileXML : <VPNProfile><RememberCredentials>true</RememberCredentials>
<AlwaysOn>true</AlwaysOn><DnsSuffix>[Link]</DnsSu
ffix><TrustedNetworkDetection>[Link]</TrustedNetw
orkDetection><NativeProfile><Servers>[Link];[Link]
[Link]</Servers><RoutingPolicyType>SplitTunnel</RoutingP
olicyType><NativeProtocolType>Ikev2</NativeProtocolType><Au
thentication><UserMethod>Eap</UserMethod><MachineMethod>Eap
</MachineMethod><Eap><Configuration><EapHostConfig xmlns="h
ttp://[Link]/provisioning/EapHostConfig"><EapMet
hod><Type xmlns="[Link]
ommon">25</Type><VendorId xmlns="[Link]
rovisioning/EapCommon">0</VendorId><VendorType xmlns="http:
//[Link]/provisioning/EapCommon">0</VendorType><
AuthorId xmlns="[Link]
mmon">0</AuthorId></EapMethod><Config xmlns="[Link]
[Link]/provisioning/EapHostConfig"><Eap xmlns="[Link]
[Link]/provisioning/BaseEapConnectionPropertiesV1
"><Type>25</Type><EapType xmlns="[Link]
rovisioning/MsPeapConnectionPropertiesV1"><ServerValidation
><DisableUserPromptForServerValidation>true</DisableUserPro
mptForServerValidation><ServerNames>NPS</ServerNames><Trust
edRootCA>3f 07 88 e8 ac 00 32 e4 06 3f 30 f8 db 74 25 e1
2e 5b 84 d1 </TrustedRootCA></ServerValidation><FastReconne
ct>true</FastReconnect><InnerEapOptional>false</InnerEapOpt
ional><Eap xmlns="[Link]
eEapConnectionPropertiesV1"><Type>13</Type><EapType xmlns="
[Link]
rtiesV1"><CredentialsSource><CertificateStore><SimpleCertSe
lection>true</SimpleCertSelection></CertificateStore></Cred
entialsSource><ServerValidation><DisableUserPromptForServer
Validation>true</DisableUserPromptForServerValidation><Serv
erNames>NPS</ServerNames><TrustedRootCA>3f 07 88 e8 ac 00
32 e4 06 3f 30 f8 db 74 25 e1 2e 5b 84 d1 </TrustedRootCA><
/ServerValidation><DifferentUsername>false</DifferentUserna
me><PerformServerValidation xmlns="[Link]
/provisioning/EapTlsConnectionPropertiesV2">true</PerformSe
rverValidation><AcceptServerName xmlns="[Link]
[Link]/provisioning/EapTlsConnectionPropertiesV2">true</Acce
ptServerName></EapType></Eap><EnableQuarantineChecks>false<
/EnableQuarantineChecks><RequireCryptoBinding>false</Requir
eCryptoBinding><PeapExtensions><PerformServerValidation xml
ns="[Link]
ropertiesV2">true</PerformServerValidation><AcceptServerNam
e xmlns="[Link]
tionPropertiesV2">true</AcceptServerName></PeapExtensions><
/EapType></Eap></Config></EapHostConfig></Configuration></E
ap></Authentication></NativeProfile><DomainNameInformation>
<DomainName>[Link]</DomainName><DnsServers>10.10.
0.2,[Link]</DnsServers><AutoTrigger>true</AutoTrigger></
DomainNameInformation></VPNProfile>
RememberCredentials : True
TrustedNetworkDetection : [Link]
PSComputerName : WIN01
La configuración de ProfileXML debe ser correcta en la estructura, la ortografía, la configuración y, a veces, el uso
de letras mayúsculas. Si ve algo diferente en la estructura de la lista 1, es probable que el marcado ProfileXML
contenga un error.
Si necesita solucionar los problemas de marcado, es más fácil colocarlo en un editor XML que solucionarlo en el
Windows PowerShell ISE. En cualquier caso, empiece con la versión más sencilla del perfil y agregue los
componentes de nuevo de uno en uno hasta que el problema vuelva a producirse.
NOTE
El script VPN_Profile. PS1 no funciona en una sesión de Escritorio remoto. Del mismo modo, no funciona en una sesión
mejorada de Hyper-V. Si va a probar un acceso remoto Always On VPN en máquinas virtuales, deshabilite la sesión
mejorada en las máquinas virtuales cliente antes de continuar.
NOTE
Intune ahora usa grupos de Azure AD. Si Azure AD Connect sincronizar el grupo de usuarios de VPN de local a Azure AD y
los usuarios se asignan al grupo de usuarios de VPN, está listo para continuar.
Cree la Directiva de configuración de dispositivos VPN para configurar los equipos cliente de Windows 10 para
todos los usuarios agregados al grupo. Dado que la plantilla de Intune proporciona parámetros de VPN, copie
solo la parte <EapHostConfig > </EapHostConfig > del archivo de VPN_ProfileXML.
Crear la Directiva de configuración de VPN de Always On
1. Inicia sesión en Azure Portal.
2. Vaya a Intune > > perfilesde configuración de dispositivos .
3. Haga clic en crear perfil para iniciar el Asistente para crear perfiles.
4. Escriba un nombre para el perfil de VPN y, opcionalmente, una descripción.
5. En plataforma, seleccione Windows 10 o posteriory elija VPN en la lista desplegable tipo de perfil.
TIP
Si va a crear un profileXML de VPN personalizado, consulte aplicación de profileXML con Intune para obtener
instrucciones.
IMPORTANT
Cualquier otra combinación de mayúsculas o minúsculas para 'true' en las siguientes etiquetas da como resultado
una configuración parcial del perfil VPN:
<AlwaysOn>true</AlwaysOn>
<RememberCredentials>true</RememberCredentials>
<EapHostConfig xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
xmlns="[Link]
<DisableUserPromptForServerValidation>true</DisableUserPromptForServerValidation>
<ServerNames>[Link]</ServerNames><TrustedRootCA>5a 89 fe cb 5b 49 a7 0b 1a 52 63 b7 35 ee d7
1c c2 68 be 4b </TrustedRootCA></ServerValidation><FastReconnect>true</FastReconnect>
<InnerEapOptional>false</InnerEapOptional><Eap
xmlns="[Link]
xmlns="[Link]
<CertificateStore><SimpleCertSelection>true</SimpleCertSelection></CertificateStore>
</CredentialsSource><ServerValidation>
<DisableUserPromptForServerValidation>true</DisableUserPromptForServerValidation>
<ServerNames>[Link]</ServerNames><TrustedRootCA>5a 89 fe cb 5b 49 a7 0b 1a 52 63 b7 35 ee d7
1c c2 68 be 4b </TrustedRootCA></ServerValidation><DifferentUsername>false</DifferentUsername>
<PerformServerValidation
xmlns="[Link]
ion><AcceptServerName
xmlns="[Link]
</EapType></Eap><EnableQuarantineChecks>false</EnableQuarantineChecks>
<RequireCryptoBinding>false</RequireCryptoBinding><PeapExtensions><PerformServerValidation
xmlns="[Link]
ion><AcceptServerName
xmlns="[Link]
</PeapExtensions></EapType></Eap></Config></EapHostConfig>
IMPORTANT
No use la huella digital de ejemplo en la siguiente sección <TrustedRootCA ></TrustedRootCA >. TrustedRootCA
debe ser la huella digital del certificado de la entidad de certificación raíz local que emitió el certificado de
autenticación de servidor para los servidores RRAS y NPS. No debe ser el certificado raíz de la nube ni la
huella digital del certificado de CA emisora intermedia.
9. Reemplace el <servernames > NPS. contoso. com</ServerNames > en el XML de ejemplo con el
FQDN del NPS unido al dominio donde se realiza la autenticación.
10. Copie la cadena XML revisada y péguela en el cuadro EAP XML en la pestaña base VPN y haga clic en
Aceptar. Una Always On Directiva de configuración de dispositivos VPN que usa EAP se crea en Intune.
Sincronización de la Directiva de configuración de VPN de Always On con Intune
Para probar la Directiva de configuración, inicie sesión en un equipo cliente de Windows 10 como el usuario que
agregó al grupo Always on usuarios de VPN y, a continuación, sincronice con Intune.
1. En el menú Inicio, haga clic en configuración.
2. En configuración, haga clic en cuentasy en obtener acceso a trabajo o escuela.
3. Haga clic en el perfil MDM y haga clic en información.
4. Haga clic en sincronizar para forzar la evaluación y recuperación de directivas de Intune.
5. Cierre la configuración. Después de la sincronización, verá que el perfil de VPN está disponible en el
equipo.
Pasos siguientes
Ha terminado de implementar Always On VPN. Para ver otras características que puede configurar, consulte la
tabla siguiente:
Configuración del acceso condicional para VPN Paso 7. Opta Configurar el acceso condicional para la
conectividad VPN mediante Azure AD: en este paso, puede
ajustar el modo en que los usuarios de VPN autorizados
acceden a los recursos mediante el acceso condicional de
Azure Active Directory (Azure ad). Con Azure AD acceso
condicional para la conectividad de la red privada virtual
(VPN), puede ayudar a proteger las conexiones VPN. Acceso
condicional es un motor de evaluación basado en directivas
que te permite crear reglas de acceso para cualquier
aplicación conectada de Azure Active Directory (Azure AD).
Más información acerca de las características avanzadas de Características avanzadas de VPN: en esta página se
VPN proporcionan instrucciones sobre cómo habilitar los filtros de
tráfico VPN, cómo configurar conexiones VPN automáticas
mediante desencadenadores de aplicaciones y cómo
configurar NPS para permitir solo las conexiones VPN de los
clientes que usan certificados emitidos por Azure ad.
Paso 7. Opta Acceso condicional para la
conectividad VPN con Azure AD
31/01/2020 • 9 minutes to read • Edit Online
Requisitos previos
Está familiarizado con los temas siguientes:
Acceso condicional en Azure Active Directory
VPN y acceso condicional
Para configurar Azure Active Directory el acceso condicional para la conectividad VPN, debe tener configurados
los siguientes:
Infraestructura de servidor
Servidor de acceso remoto para VPN Always On
Servidor de directivas de redes
Configuración de DNS y firewall
Conexiones VPN de cliente Always On de Windows 10
Paso 7,2. Crear certificados raíz para la autenticación VPN con Azure
AD
En este paso, se configuran los certificados raíz para la autenticación VPN con Azure AD, que crea
automáticamente una aplicación de nube de servidor VPN en el inquilino.
Para configurar el acceso condicional para la conectividad VPN, debe:
1. Cree un certificado VPN en el Azure Portal.
2. Descargue el certificado VPN.
3. Implemente el certificado en el servidor VPN.
IMPORTANT
Una vez creado un certificado VPN en el Azure Portal, Azure AD comenzará a usarlo inmediatamente para emitir
certificados de corta duración al cliente VPN. Es fundamental que el certificado VPN se implemente inmediatamente en el
servidor VPN para evitar problemas con la validación de credenciales del cliente VPN.
Pasos siguientes
Paso 7,1. Configurar EAP -TLS para omitir la comprobación de la lista de revocación de certificados (CRL ) : en este
paso, debe agregar IgnoreNoRevocationCheck y establecerlo para permitir la autenticación de los clientes
cuando el certificado no incluya puntos de distribución de CRL. De forma predeterminada,
IgnoreNoRevocationCheck se establece en 0 (deshabilitado).
Temas relacionados
Configuración de perfiles de VPNv2: el cliente VPN ahora puede integrarse con la plataforma de acceso
condicional basado en la nube para proporcionar una opción de cumplimiento de dispositivos para
clientes remotos. En este paso, se configuran los perfiles de VPNv2 con <DeviceCompliance >
<habilitado > true</Enabled > .
Mejorar el acceso remoto en Windows 10 con un perfil de VPN automático: Obtenga información sobre
cómo Microsoft implementa el acceso condicional para la conectividad VPN. Los perfiles de VPN
contienen toda la información que necesita un dispositivo para conectarse a la red corporativa, incluidos
los métodos de autenticación que se admiten y el servidor VPN al que se debe conectar el dispositivo. Los
cambios en la actualización de aniversario de Windows 10, incluido el acceso condicional y el inicio de
sesión único, nos permiten crear el perfil de conexión VPN de AlwaysOn.
Acceso condicional en Azure Active Directory: la seguridad es una de las principales preocupaciones para
las organizaciones que usan la nube. Un aspecto clave de la seguridad en la nube es la identidad y el
acceso cuando se trata de administrar los recursos en la nube. En un mundo primero móvil y en la nube,
los usuarios pueden acceder a los recursos de su organización mediante una variedad de dispositivos y
aplicaciones desde cualquier lugar. Como resultado de esto, solo tiene que centrarse en quién puede
acceder a un recurso ya no es suficiente. Para dominar el equilibrio entre seguridad y productividad, los
profesionales de ti también necesitan factorizar cómo se accede a un recurso en una decisión de control de
acceso.
VPN y acceso condicional: el cliente VPN ahora puede integrarse con la plataforma de acceso condicional
basado en la nube para proporcionar una opción de cumplimiento de dispositivos para clientes remotos.
Acceso condicional es un motor de evaluación basado en directivas que te permite crear reglas de acceso
para cualquier aplicación conectada de Azure Active Directory (Azure AD ).
Paso 7.1. Configurar EAP-TLS para omitir la
comprobación de la lista de revocación de
certificados (CRL)
02/12/2019 • 3 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
Anterior: Paso 7. Opta Acceso condicional para la conectividad VPN con Azure AD
Siguiente: Paso 7,2. Crear certificados raíz para la autenticación VPN con Azure AD
IMPORTANT
Si no se implementa este cambio en el registro, se producirá un error en las conexiones IKEv2 que usan certificados de nube
con PEAP, pero las conexiones de IKEv2 que usan certificados de autenticación de cliente emitidas desde la CA local seguirán
funcionando.
NOTE
Si un servidor de enrutamiento y acceso remoto (RRAS) de Windows usa NPS para proxy llamadas RADIUS a un segundo
NPS, debe establecer IgnoreNoRevocationCheck = 1 en ambos servidores.
Un cliente EAP -TLS no puede conectarse a menos que el servidor NPS complete una comprobación de
revocación de la cadena de certificados (incluido el certificado raíz). Los certificados de nube emitidos para el
usuario por Azure AD no tienen una CRL porque son certificados de corta duración con una duración de una
hora. EAP en NPS debe configurarse para omitir la ausencia de una CRL. De forma predeterminada,
IgnoreNoRevocationCheck se establece en 0 (deshabilitado). Agregue IgnoreNoRevocationCheck y establézcalo
en 1 para permitir la autenticación de clientes cuando el certificado no incluya puntos de distribución de CRL.
Dado que el método de autenticación es EAP -TLS, este valor del registro solo es necesario en EAP\13. Si se usan
otros métodos de autenticación de EAP, el valor del registro debe agregarse también en ellos.
Pasos
1. Abra regedit. exe en el servidor NPS.
2. Vaya a HKEY_LOCAL_MACHINE \system\currentcontrolset\services\rasman\ppp\eap\13.
3. Seleccione editar > nuevo y seleccione el valor DWORD (32 bits) y escriba
IgnoreNoRevocationCheck.
4. Haga doble clic en IgnoreNoRevocationCheck y establezca los datos del valor en 1.
5. Seleccione Aceptar y reinicie el servidor. El reinicio de los servicios RRAS y NPS no basta.
Para obtener más información, consulte habilitar o deshabilitar la comprobación de revocación de certificados
(CRL ) en los clientes.
HKLM\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\ EAP-TLS
13
HKLM\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\ PEAP
25
HKLM\SYSTEM\CurrentControlSet\Services\RasMan\PPP\EAP\ EAP-MSCHAP V2
26
Pasos siguientes
Paso 7,2. Crear certificados raíz para la autenticación VPN con Azure AD: en este paso, se configuran los
certificados raíz de acceso condicional para la autenticación VPN con Azure ad, que crea automáticamente una
aplicación de nube de servidor VPN en el inquilino.
Paso 7.2. Crear certificados raíz de acceso
condicional para la autenticación de VPN con Azure
AD
02/12/2019 • 3 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
Anterior: Paso 7,1. Configurar EAP -TLS para omitir la comprobación de la lista de revocación de certificados
(CRL )
Siguiente: Paso 7,3. Configuración de la Directiva de acceso condicional
En este paso, configurará los certificados raíz de acceso condicional para la autenticación VPN con Azure AD, que
crea automáticamente una aplicación en la nube llamada servidor VPN en el inquilino. Para configurar el acceso
condicional para la conectividad VPN, debe:
1. Cree un certificado VPN en el Azure Portal.
2. Descargue el certificado VPN.
3. Implemente el certificado en los servidores VPN y NPS.
IMPORTANT
Una vez creado un certificado VPN en el Azure Portal, Azure AD comenzará a usarlo inmediatamente para emitir certificados
de corta duración al cliente VPN. Es fundamental que el certificado VPN se implemente inmediatamente en el servidor VPN
para evitar problemas con la validación de credenciales del cliente VPN.
Cuando un usuario intenta una conexión VPN, el cliente VPN realiza una llamada al administrador de cuentas
web (WAM ) en el cliente de Windows 10. WAM realiza una llamada a la aplicación de nube de servidor VPN.
Cuando se cumplen las condiciones y los controles de la Directiva de acceso condicional, Azure AD emite un
token en forma de un certificado de corta duración (1 hora) al WAM. El WAM coloca el certificado en el almacén
de certificados del usuario y pasa el control al cliente VPN.
A continuación, el cliente VPN envía los problemas de certificado Azure AD a la VPN para la validación de
credenciales.
NOTE
Azure AD usa el certificado creado más recientemente en la hoja de conectividad VPN como emisor.
Pasos
1. Inicie sesión en su Azure portal como administrador global.
2. En el menú de la izquierda, haga clic en Azure Active Directory.
3. En la página Azure Active Directory , en la sección administrar , haga clic en acceso condicional.
4. En la página acceso condicional , en la sección administrar , haga clic en Conectividad VPN (vista
previa) .
5. En la página Conectividad VPN , haga clic en nuevo certificado.
6. En la página nuevo , realice los pasos siguientes: a. En seleccionar duración, seleccione 1, 2 o 3 años. b.
Selecciona Crear.
Pasos siguientes
Paso 7,3. Configurar la Directiva de acceso condicional: en este paso, se configura la Directiva de acceso
condicional para la conectividad VPN.
Paso 7.3. Configuración de la Directiva de acceso
condicional
02/12/2019 • 3 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
Anterior: Paso 7,2. Crear certificados raíz para la autenticación VPN con Azure AD
Siguiente: Paso 7,4. Implementar certificados raíz de acceso condicional en AD local
En este paso, configurará la Directiva de acceso condicional para la conectividad VPN. Cuando el primer
certificado raíz se crea en la hoja "Conectividad VPN", crea automáticamente una aplicación en la nube "servidor
VPN" en el inquilino.
Cree una directiva de acceso condicional que esté asignada al grupo de usuarios de VPN y el ámbito de la
aplicación de nube al servidor VPN:
Usuarios: usuarios de VPN
Aplicación en la nube: servidor VPN
Grant (control de acceso) : "requerir multi-factor Authentication". Si lo desea, se pueden usar otros controles.
Procedimiento: En este paso se describe la creación de la Directiva de acceso condicional más básica. Si lo
desea, se pueden usar condiciones y controles adicionales.
1. En la página acceso condicional , en la barra de herramientas de la parte superior, seleccione Agregar.
2. En la página nuevo , en el cuadro nombre , escriba un nombre para la Directiva. Por ejemplo, escriba
Directiva de VPN.
Pasos siguientes
Paso 7,4. Implementar certificados raíz de acceso condicional en AD local: en este paso, implementará el
certificado raíz de acceso condicional como certificado raíz de confianza para la autenticación de VPN en su
instancia local de ad.
Paso 7.4. Implementar certificados raíz de acceso
condicional en AD local
31/01/2020 • 4 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
En este paso, implementará el certificado raíz de acceso condicional como certificado raíz de confianza para la
autenticación de VPN en su instancia de AD local.
Anterior: Paso 7,3. Configuración de la Directiva de acceso condicional
Siguiente: Paso 7,5. Creación de perfiles de VPNv2 basados en OMA-DM en dispositivos de Windows 10
1. En la página Conectividad VPN , seleccione Descargar certificado.
NOTE
La opción Descargar certificado Base64 está disponible para algunas configuraciones que requieren certificados
base64 para la implementación.
2. Inicie sesión en un equipo unido a un dominio con derechos de administrador de empresa y ejecute estos
comandos desde un símbolo del sistema de administrador para agregar los certificados raíz de la nube en
el almacén Enterprise NTauth :
NOTE
En los entornos en los que el servidor VPN no está unido al dominio de Active Directory, los certificados raíz de la
nube deben agregarse manualmente al almacén de entidades de certificación raíz de confianza .
COMANDO DESCRIPCIÓN
certutil -dspublish -f [Link] RootCA Crea dos contenedores de la entidad de certificación raíz
de Microsoft VPN de generación 1 en los
contenedores CN = AIA y CN = entidades de
certificación , y publica cada certificado raíz como un
valor en el atributo el certificado de los contenedores de
Microsoft VPN root CA gen 1 .
3. Compruebe que los certificados raíz están presentes en el almacén Enterprise NTauth y que se muestran
como de confianza:
a. Inicie sesión en un servidor con derechos de administrador de organización que tenga instaladas las
herramientas de administración de la entidad de certificación .
NOTE
De forma predeterminada, las herramientas de administración de la entidad de certificación están instaladas en
servidores de la entidad de certificación. Se pueden instalar en otros servidores miembros como parte de las
herramientas de administración de roles en Administrador del servidor.
a. En el servidor VPN, en el menú Inicio, escriba pkiview. msc para abrir el cuadro de diálogo Enterprise
PKI.
b. En el menú Inicio, escriba pkiview. msc para abrir el cuadro de diálogo Enterprise PKI.
c. Haga clic con el botón secundario en Enterprise PKI y seleccione administrar contenedores de ad.
d. Compruebe que cada certificado de entidad de certificación raíz de Microsoft VPN de generación 1 está
presente en:
NTAuthCertificates
Contenedor de AIA
Contenedor de entidades de certificación
Pasos siguientes
Paso 7,5. Creación de perfiles de VPNv2 basados en OMA-DM en dispositivos Windows 10: en este paso, puede
crear perfiles de VPNv2 basados en OMA-DM mediante Intune para implementar una directiva de configuración
de dispositivos VPN. Si desea usar el punto de conexión de Microsoft Configuration Manager o el script de
PowerShell para crear perfiles de VPNv2, consulte configuración de CSP de VPNv2 para obtener más detalles.
Paso 7.5. Creación de perfiles de VPNv2 basados en
OMA-DM en dispositivos de Windows 10
31/01/2020 • 7 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows
10
NOTE
Sin esto, el cliente VPN podría recuperar el certificado de usuario emitido desde la entidad de certificación local, lo
que produciría un error en la conexión VPN.
3. Busque la sección que termina con </AcceptServerName ></EapType > e inserte la siguiente cadena
entre estos dos valores para proporcionar al cliente VPN la lógica para seleccionar el certificado de acceso
condicional de AAD:
<TLSExtensions xmlns="[Link]
<FilteringInfo xmlns="[Link]
<EKUMap><EKUName>AAD Conditional Access</EKUName><EKUOID>[Link].[Link]</EKUOID></EKUMap>
</EKUMapping><ClientAuthEKUList Enabled="true"><EKUMapInList><EKUName>AAD Conditional Access</EKUName>
</EKUMapInList></ClientAuthEKUList></FilteringInfo></TLSExtensions>
4. Seleccione la hoja acceso condicional y alternancia acceso condicional para esta conexión VPN a
habilitado.
Al habilitar esta opción, se cambia el valor de <DeviceCompliance ><habilitado > true</Enabled > en
el XML del perfil VPNv2.
5. Selecciona Aceptar.
6. Seleccione asignaciones, en incluir, seleccione los grupos que desea incluir.
7. Seleccione el grupo de usuarios de VPN que recibe esta directiva y seleccione Guardar.
Forzar la sincronización de directivas MDM en el cliente
Si el perfil de VPN no aparece en el dispositivo cliente, en configuración\red & Internet\VPN, puede forzar la
sincronización de la Directiva MDM.
1. Inicie sesión en un equipo cliente unido a un dominio como miembro del grupo de usuarios de VPN .
2. En el menú Inicio, escriba cuentay presione Entrar.
3. En el panel de navegación izquierdo, seleccione acceso profesional o educativo.
4. En acceso profesional o educativo, seleccione conectado a < \admins. > MDMy, a continuación,
seleccione información.
5. Seleccione sincronizar y compruebe que el perfil de VPN aparece en configuración\red & Internet\VPN.
Pasos siguientes
Ha terminado de configurar el perfil de VPN para usar Azure AD el acceso condicional.
Más información sobre cómo funciona el acceso condicional VPN y acceso condicional: esta página proporciona más
con las VPN información acerca de cómo funciona el acceso condicional
con las VPN.
Más información acerca de las características avanzadas de Características avanzadas de VPN: en esta página se
VPN proporcionan instrucciones sobre cómo habilitar los filtros de
tráfico VPN, cómo configurar conexiones VPN automáticas
mediante desencadenadores de aplicaciones y cómo
configurar NPS para permitir solo las conexiones VPN de los
clientes que usan certificados emitidos por Azure ad.
Temas relacionados
CSP de VPNv2: en este tema se proporciona información general sobre el CSP de VPNv2. El proveedor de
servicios de configuración de VPNv2 permite al servidor de administración de dispositivos móviles (MDM )
configurar el perfil de VPN del dispositivo.
Configuración de conexiones VPN de Always on cliente de Windows 10: en este tema se proporciona
información sobre las opciones y el esquema de ProfileXML y cómo crear la VPN ProfileXML. Después de
configurar la infraestructura de servidor, debe configurar los equipos cliente de Windows 10 para que se
comuniquen con esa infraestructura con una conexión VPN.
Configuración del cliente VPN mediante Intune: en este tema se proporciona información sobre cómo
implementar el acceso remoto de Windows 10 Always on perfiles de VPN. Intune ahora usa grupos de
Azure AD. Si Azure AD Connect sincronizar el grupo de usuarios de VPN desde el entorno local a Azure
AD, no es necesario configurar el cliente VPN mediante Intune.
Solucionar problemas de VPN de Always On
02/12/2019 • 22 minutes to read • Edit Online
Se aplica a: Windows Server (canal semianual), Windows Server 2016, Windows Server 2012 R2, Windows 10
Si la instalación de la VPN Always On no puede conectar los clientes a la red interna, es probable que la causa sea
un certificado VPN no válido, directivas NPS incorrectas o problemas con los scripts de implementación del cliente
o en enrutamiento y acceso remoto. El primer paso para solucionar problemas y probar la conexión VPN es
comprender los componentes principales de la infraestructura de VPN de Always On.
Puede solucionar problemas de conexión de varias maneras. En el caso de problemas del lado cliente y solución de
problemas generales, los registros de aplicaciones de los equipos cliente son invaluables. En el caso de problemas
específicos de la autenticación, el registro de NPS en el servidor NPS puede ayudarle a determinar el origen del
problema.
Códigos de error
Código de error: 800
Descripción del error. No se realizó la conexión remota porque se produjo un error en los túneles VPN
intentados. Es posible que el servidor VPN no esté disponible. Si esta conexión está intentando usar un
túnel L2TP/IPsec, es posible que los parámetros de seguridad necesarios para la negociación de IPsec no
estén configurados correctamente.
Causa posible. Este error se produce cuando el tipo de túnel VPN es automático y se produce un error en
el intento de conexión para todos los túneles VPN.
Soluciones posibles:
Si sabe qué túnel usar para su implementación, establezca el tipo de VPN en el tipo de túnel en
cuestión en el lado cliente de VPN.
Al establecer una conexión VPN con un tipo de túnel determinado, la conexión seguirá produciendo
un error, pero se producirá un error más específico del túnel (por ejemplo, "GRE bloqueado para
PPTP").
Este error también se produce cuando no se puede establecer contacto con el servidor VPN o se
produce un error en la conexión de túnel.
Asegúrate:
Los puertos IKE (puertos UDP 500 y 4500) no se bloquean.
Los certificados correctos para IKE están presentes tanto en el cliente como en el servidor.
Código de error: 809
Descripción del error. No se pudo establecer la conexión de red entre el equipo y el servidor VPN porque
el servidor remoto no responde. Esto puede deberse a que uno de los dispositivos de red (por ejemplo,
firewalls, NAT, enrutadores) entre el equipo y el servidor remoto no está configurado para permitir
conexiones VPN. Póngase en contacto con el administrador o con su proveedor de servicios para
determinar qué dispositivo puede estar causando el problema.
Causa posible. Este error se debe a la admisión de puertos UDP 500 o 4500 en el servidor VPN o el
firewall.
Posible solución. Asegúrese de que se permiten los puertos UDP 500 y 4500 a través de todos los
firewalls entre el cliente y el servidor RRAS.
Código de error: 812
Descripción del error. No se puede conectar a Always On VPN. Se impidió la conexión debido a una
directiva configurada en el servidor RAS/VPN. En concreto, el método de autenticación que el servidor usó
para comprobar su nombre de usuario y contraseña puede no coincidir con el método de autenticación
configurado en el perfil de conexión. Póngase en contacto con el administrador del servidor RAS y
notifíquelo a este error.
Causas posibles:
La causa habitual de este error es que el NPS ha especificado una condición de autenticación que el
cliente no puede cumplir. Por ejemplo, el NPS puede especificar el uso de un certificado para
proteger la conexión PEAP, pero el cliente está intentando usar EAP -MSCHAPv2.
El registro de eventos 20276 se registra en el visor de eventos cuando el valor del Protocolo de
autenticación del servidor VPN basado en RRAS no coincide con el del equipo cliente de VPN.
Posible solución. Asegúrese de que la configuración de cliente coincide con las condiciones especificadas
en el servidor NPS.
Código de error: 13806
Descripción del error. IKE no encontró un certificado de equipo válido. Póngase en contacto con el
administrador de seguridad de red sobre la instalación de un certificado válido en el almacén de certificados
adecuado.
Causa posible. Este error suele producirse cuando no hay ningún certificado de equipo o certificado de
equipo raíz en el servidor VPN.
Posible solución. Asegúrese de que los certificados descritos en esta implementación están instalados
tanto en el equipo cliente como en el servidor VPN.
Código de error: 13801
Descripción del error. Las credenciales de autenticación IKE no son aceptables.
Causas posibles. Este error suele producirse en uno de los siguientes casos:
El certificado de equipo usado para la validación de IKEv2 en el servidor RAS no tiene
autenticación de servidor en uso mejorado de clave.
El certificado de equipo del servidor RAS ha expirado.
El certificado raíz para validar el certificado de servidor RAS no está presente en el equipo cliente.
El nombre del servidor VPN que se usa en el equipo cliente no coincide con el subjectName del
certificado del servidor.
Posible solución. Compruebe que el certificado de servidor incluye la autenticación de servidor en uso
mejorado de clave. Compruebe que el certificado de servidor sigue siendo válido. Compruebe que la CA
usada aparece en entidades de certificación raíz de confianza en el servidor RRAS. Compruebe que el
cliente VPN se conecta mediante el FQDN del servidor VPN, tal como se muestra en el certificado del
servidor VPN.
Código de error: 0x80070040
Descripción del error. El certificado de servidor no tiene autenticación de servidor como una de sus
entradas de uso de certificado.
Causa posible. Este error puede producirse si no hay instalado ningún certificado de autenticación de
servidor en el servidor RAS.
Posible solución. Asegúrese de que el certificado de equipo que usa el servidor RAS para IKEv2 tenga
autenticación de servidor como una de las entradas de uso de certificado.
Código de error: 0x800B0109
Por lo general, el equipo cliente de VPN se une al dominio basado en Active Directory. Si usa credenciales de
dominio para iniciar sesión en el servidor VPN, el certificado se instala automáticamente en el almacén de
entidades de certificación raíz de confianza. Sin embargo, si el equipo no está unido al dominio o si usa una cadena
de certificados alternativa, puede experimentar este problema.
Descripción del error. Una cadena de certificados procesada pero terminada en un certificado raíz en el
que el proveedor de confianza no confía.
Causa posible. Este error puede producirse si el certificado de CA raíz de confianza correspondiente no
está instalado en el almacén de entidades de certificación raíz de confianza en el equipo cliente.
Posible solución. Asegúrese de que el certificado raíz está instalado en el equipo cliente en el almacén de
entidades de certificación raíz de confianza.
Registros
Registros de aplicación
Los registros de aplicaciones de los equipos cliente registran la mayor parte de los detalles de los eventos de
conexión VPN.
Busque eventos de RasClient de código fuente. Todos los mensajes de error devuelven el código de error al final
del mensaje. A continuación se detallan algunos de los códigos de error más comunes, pero una lista completa está
disponible en los códigos de error de enrutamiento y acceso remoto.
Registros de NPS
NPS crea y almacena los registros de cuentas de NPS. De forma predeterminada, estos datos se almacenan en%
SYSTEMROOT%\system32\logfiles\ en un archivo denominado enxxxx. txt, donde xxxx es la fecha en que se creó el
archivo.
De forma predeterminada, estos registros están en formato de valores separados por comas, pero no incluyen una
fila de encabezado. La fila de encabezado es:
ComputerName,ServiceName,Record-Date,Record-Time,Packet-Type,User-Name,Fully-Qualified-Distinguished-
Name,Called-Station-ID,Calling-Station-ID,Callback-Number,Framed-IP-Address,NAS-Identifier,NAS-IP-Address,NAS-
Port,Client-Vendor,Client-IP-Address,Client-Friendly-Name,Event-Timestamp,Port-Limit,NAS-Port-Type,Connect-
Info,Framed-Protocol,Service-Type,Authentication-Type,Policy-Name,Reason-Code,Class,Session-Timeout,Idle-
Timeout,Termination-Action,EAP-Friendly-Name,Acct-Status-Type,Acct-Delay-Time,Acct-Input-Octets,Acct-Output-
Octets,Acct-Session-Id,Acct-Authentic,Acct-Session-Time,Acct-Input-Packets,Acct-Output-Packets,Acct-Terminate-
Cause,Acct-Multi-Ssn-ID,Acct-Link-Count,Acct-Interim-Interval,Tunnel-Type,Tunnel-Medium-Type,Tunnel-Client-
Endpt,Tunnel-Server-Endpt,Acct-Tunnel-Conn,Tunnel-Pvt-Group-ID,Tunnel-Assignment-ID,Tunnel-Preference,MS-Acct-
Auth-Type,MS-Acct-EAP-Type,MS-RAS-Version,MS-RAS-Vendor,MS-CHAP-Error,MS-CHAP-Domain,MS-MPPE-Encryption-
Types,MS-MPPE-Encryption-Policy,Proxy-Policy-Name,Provider-Type,Provider-Name,Remote-Server-Address,MS-RAS-
Client-Name,MS-RAS-Client-Version
Si pega esta fila de encabezado como la primera línea del archivo de registro y, a continuación, importa el archivo
en Microsoft Excel, las columnas se etiquetarán correctamente.
Los registros de NPS pueden ser útiles para diagnosticar problemas relacionados con la Directiva. Para obtener
más información sobre los registros de NPS, consulte interpretar los archivos de registro de formato de base de
datos NPS.
Problemas del script VPN_Profile. ps1
Los problemas más comunes al ejecutar manualmente el script VPN_ Profile. PS1 incluyen:
¿Usa una herramienta de conexión remota? Asegúrese de no usar RDP u otro método de conexión remota,
ya que no se usa la detección de inicio de sesión de usuario.
¿El usuario es administrador de ese equipo local? Asegúrese de que, al ejecutar el script VPN_Profile. ps1, el
usuario tiene privilegios de administrador.
¿Tiene habilitadas las características de seguridad adicionales de PowerShell? Asegúrese de que la Directiva
de ejecución de PowerShell no está bloqueando el script. Considere la posibilidad de desactivar el modo de
lenguaje restringido, si está habilitado, antes de ejecutar el script. Puede activar el modo de lenguaje
restringido después de que el script se complete correctamente.
__GENUS : 2
__CLASS : MDM_VPNv2_01
__SUPERCLASS :
__DYNASTY : MDM_VPNv2_01
__RELPATH : MDM_VPNv2_01.InstanceID="AlwaysOnVPN",ParentID="./Vendor/MSFT/VPNv2"
__PROPERTY_COUNT : 10
__DERIVATION : {}
__SERVER : DERS2
__NAMESPACE : root\cimv2\mdm\dmmap
__PATH :
\\DERS2\root\cimv2\mdm\dmmap:MDM_VPNv2_01.InstanceID="AlwaysOnVPN",ParentID="./Vendor/MSFT/VP
Nv2"
AlwaysOn :
ByPassForLocal :
DnsSuffix :
EdpModeId :
InstanceID : AlwaysOnVPN
LockDown :
ParentID : ./Vendor/MSFT/VPNv2
ProfileXML : <VPNProfile><RememberCredentials>false</RememberCredentials>
<DeviceCompliance><Enabled>true</
Enabled><Sso><Enabled>true</Enabled></Sso></DeviceCompliance>
<NativeProfile><Servers>derras2.
[Link];[Link]</Servers>
<RoutingPolicyType>ForceTunnel</Routin
gPolicyType><NativeProtocolType>Ikev2</NativeProtocolType>
<Authentication><UserMethod>Eap</Us
erMethod><MachineMethod>Eap</MachineMethod><Eap><Configuration>
<EapHostConfig
xmlns="[Link]
<EapMethod><Type
xmlns="[Link]
<VendorId
xmlns="[Link]
<VendorType
xmlns="[Link]
xmlns="[Link]
</EapMethod><Config
xmlns="[Link]
xmlns="[Link]
com/provisioning/BaseEapConnectionPropertiesV1"><Type>25</Type>
<EapType xmlns="[Link]
[Link]/provisioning/MsPeapConnectionPropertiesV1">
<ServerValidation><DisableUserPromptFor
ServerValidation>true</DisableUserPromptForServerValidation>
<ServerNames></ServerNames></Serv
erValidation><FastReconnect>true</FastReconnect>
<InnerEapOptional>false</InnerEapOptional><Ea
p
xmlns="[Link]
<EapType
xmlns="[Link]
alsSource><CertificateStore>
<SimpleCertSelection>true</SimpleCertSelection></CertificateStore
></CredentialsSource><ServerValidation>
<DisableUserPromptForServerValidation>true</DisableUse
rPromptForServerValidation><ServerNames></ServerNames>
<TrustedRootCA>5a 89 fe cb 5b 49 a7 0b
1a 52 63 b7 35 ee d7 1c c2 68 be 4b </TrustedRootCA>
</ServerValidation><DifferentUsername>fal
se</DifferentUsername><PerformServerValidation
xmlns="[Link]
apTlsConnectionPropertiesV2">true</PerformServerValidation>
<AcceptServerName xmlns="[Link]
[Link]/provisioning/EapTlsConnectionPropertiesV2">false</AcceptServerName><TLSExtens
ions
xmlns="[Link] xml
ns="[Link]
EKUName>AAD Conditional
Access</EKUName><EKUOID>[Link].[Link]</EKUOID></EKUMap>
</EKUMapping><ClientAuthEKUList
Enabled="true"><EKUMapInList><EKUName>AAD Conditional
Access</EKUName></EKUMapInList></Client
AuthEKUList></FilteringInfo></TLSExtensions></EapType></Eap>
<EnableQuarantineChecks>false</En
ableQuarantineChecks>
<RequireCryptoBinding>false</RequireCryptoBinding><PeapExtensions><Perfo
rmServerValidation
xmlns="[Link]
>false</PerformServerValidation><AcceptServerName
xmlns="[Link]
g/MsPeapConnectionPropertiesV2">false</AcceptServerName>
</PeapExtensions></EapType></Eap></Co
nfig></EapHostConfig></Configuration></Eap></Authentication>
</NativeProfile></VPNProfile>
RememberCredentials : False
TrustedNetworkDetection :
PSComputerName : DERS2
3. Para determinar si hay certificados válidos en el almacén de certificados del usuario, ejecute el
comando certutil :
C:\>certutil -store -user My
My "Personal"
================ Certificate 0 ================
Serial Number: 32000000265259d0069fa6f205000000000026
Issuer: CN=corp-DEDC0-CA, DC=corp, DC=deverett, DC=info
NotBefore: 12/8/2017 8:07 PM
NotAfter: 12/8/2018 8:07 PM
Subject: E=winfed@[Link], CN=WinFed, OU=Users, OU=Corp, DC=corp, DC=deverett, DC=info
Certificate Template Name (Certificate Type): User
Non-root Certificate
Template: User
Cert Hash(sha1): a50337ab015d5612b7dc4c1e759d201e74cc2a93
Key Container = a890fd7fbbfc072f8fe045e680c501cf_5834bfa9-1c4a-44a8-a128-c2267f712336
Simple container name: te-User-c7bcc4bd-0498-4411-af44-da2257f54387
Provider = Microsoft Enhanced Cryptographic Provider v1.0
Encryption test passed
NOTE
Si un certificado del emisor CN = Microsoft VPN root CA gen 1 está presente en el almacén personal del
usuario, pero el usuario obtuvo acceso seleccionando X para cerrar el mensaje de perdedor, recopile los
registros de eventos de CAPI2 para comprobar que el certificado usado para autenticar sea un certificado de
autenticación de cliente válido que no se haya emitido desde la CA raíz de VPN de Microsoft.
Puede usar este tema para obtener una descripción del Protocolo de puerta de enlace de borde (BGP ), incluidas
las topologías de implementación admitidas por BGP y las características y capacidades de BGP.
NOTE
Además de este tema, está disponible la siguiente documentación de BGP.
Referencia de comandos de Windows PowerShell de BGP
$Contoso_RoutingDomain = "ContosoTenant"
$Fabrikam_RoutingDomain = "FabrikamTenant"
Install-RemoteAccess -MultiTenancy
El enrutador perimetral de empresa aprende las rutas internas locales a través de uno de los siguientes
mecanismos:
El dispositivo perimetral ejecuta BGP con un enrutador interno y aprende rutas internas (en este caso,
[Link]/24).
El dispositivo perimetral implementa un protocolo de puerta de enlace interior (IGP ) y participa
directamente en el enrutamiento interno.
Varios sitios de empresa que se conectan al centro de recursos de nube de CSP
Esta topología muestra varios sitios de empresa que usan las puertas de enlace de terceros para conectarse a un
CSP. Los dispositivos perimetrales de terceros actúan como puertas de enlace VPN de sitio a sitio y como
enrutadores BGP.
Los enrutadores perimetrales de cliente aprenden las rutas de acceso internas locales a través de uno de los
siguientes mecanismos:
El dispositivo perimetral ejecuta BGP con un enrutador interno y aprende rutas internas (en este caso,
[Link]/24).
El dispositivo perimetral implementa un protocolo de puerta de enlace interior (IGP ) y participa
directamente en el enrutamiento interno.
Cada sitio de empresa aprende las rutas del otro sitio sobre la conectividad eBGP directa.
Cada sitio de empresa aprende las rutas de red hospedadas directamente y mediante el uso del otro sitio de
empresa, pero selecciona la mejor ruta según el costo de la ruta.
Si el enrutador BGP del sitio de empresa 1 no se puede conectar con el enrutador BGP del sitio de empresa 2
porque se produjo un error en la conectividad, el enrutador BGP de sitio 1 comienza de forma dinámica a conocer
las rutas a la red del sitio 2 de empresa desde el enrutador BGP de CSP y el tráfico se produce sin problemas se
vuelve a enrutar del sitio 1 al sitio 2 a través del enrutador BGP de Windows Server en el CSP.
Puntos de terminación independientes para BGP y VPN
Esta topología muestra una empresa que usa dos enrutadores diferentes como extremos BGP y VPN de sitio a
sitio. La VPN de sitio a sitio se termina en la puerta de enlace RAS de Windows Server 2016, mientras que BGP
se termina en un enrutador interno. En el lado de CSP de las conexiones, el CSP termina las conexiones VPN y
BGP con la puerta de enlace de RAS. Con esta configuración, el hardware del enrutador interno de terceros debe
admitir la redistribución de rutas IGP a BGP, así como la redistribución de rutas BGP a IGP.
El enrutador interno aprende las rutas de empresa a través de uno de los siguientes mecanismos:
BGP
Un protocolo de puerta de enlace interior (IGP ) como OSPF o RIP.
Configuración de ruta estática
Cuando se usa cualquier IGP en el sitio de la empresa, el enrutador interno debe redistribuir rutas IGP a BGP (así
como redistribuir las rutas BGP a rutas IGP ) para mantener la conectividad de subred entre redes virtuales CSP y
subredes locales de empresa.
Con esta implementación, la puerta de enlace RAS de la empresa tiene una conexión VPN de sitio a sitio con la
puerta de enlace RAS de CSP, que proporciona la puerta de enlace RAS de la empresa con las rutas a la puerta de
enlace CSP. A continuación, el enrutador interno de la empresa aprende esta ruta a la puerta de enlace de CSP
mediante iBGP con la puerta de enlace RAS de la empresa. Por este motivo, el enrutador interno de la empresa
puede establecer una sesión de emparejamiento con el enrutador BGP de puerta de enlace RAS de CSP.
A partir de este punto, el enrutador interno de empresa y la puerta de enlace de CSP RAS intercambian
información de enrutamiento. Y el enrutador BGP de RAS de la empresa aprende las rutas de CSP y las rutas de
empresa para enrutar paquetes entre las redes físicamente.
Características de BGP
A continuación se muestran las características del enrutador BGP de puerta de enlace de RAS.
Enrutamiento de BGP como un servicio de rol de acceso remoto. Ahora puede instalar el servicio de rol
enrutamiento del rol de servidor acceso remoto sin necesidad de instalar el servicio de rol servicio de acceso
remoto (RAS ) cuando quiera usar el acceso remoto como un enrutador LAN BGP. Esto reduce la superficie de
memoria del enrutador BGP e instala solo los componentes necesarios para el enrutamiento BGP dinámico. El
servicio de rol enrutamiento es útil cuando solo se requiere una máquina virtual de enrutador BGP y no se
requiere el uso de DirectAccess o VPN. Además, el uso de acceso remoto como un enrutador LAN con BGP
proporciona las ventajas de enrutamiento dinámico de BGP en la red interna.
Estadísticas de BGP (contadores de mensajes, contadores de ruta) . El enrutador BGP permite mostrar las
estadísticas de mensajes y ruta si es necesario mediante el uso del comando de Windows PowerShell Get-
BgpStatistics .
Compatibilidad con enrutamiento de varias rutas de costo igual. El enrutador BGP admite ECMP y puede
tener más de una ruta de igual costo conectadas a la tabla y la pila de enrutamiento de BGP. La selección del
enrutador BGP de la ruta para transmitir paquetes de datos es aleatoria con ECMP habilitado.
Configuración de HoldTime. El enrutador BGP es compatible con la configuración del valor HoldTimer según
sus requisitos de red. Este temporizador se puede cambiar dinámicamente para dar cabida a la interoperabilidad
con dispositivos de terceros o mantener un tiempo máximo específico para el tiempo de espera de sesión de
emparejamiento BGP.
Compatibilidad con BGP interno y externo. El enrutador BGP es compatible con el emparejamiento BGP e
iBGP. Para configurar ambos, debe asegurarse de que se hayan asignados los ASN adecuados a los enrutadores
de BGP locales y remotos. Las cuatro topologías de implementación de BGP emplean el emparejamiento BGP, y
la cuarta topología también usa el emparejamiento iBGP.
Interoperabilidad con soluciones de terceros. El enrutador BGP se basa en la última especificación de la
versión 4 de BGP y se ha probado su interoperabilidad con la mayoría de los dispositivos de enrutamiento de
BGP principales de terceros. Para obtener más información, consulte Solicitudes de comentarios (RFC ) 4271,
Protocolo de puerta de enlace perimetral 4 (BGP -4) .
Compatibilidad de mismo nivel de transporte de IPv4 e IPv6. El enrutador BGP es compatible con el
emparejamiento IPv4 e IPv6. Sin embargo, debe configurar el identificador BGP como la dirección IPv4 del
enrutador BGP. Para todas las topologías de implementación de enrutador BGP, se puede usar cualquiera de los
dos tipos de emparejamiento (IPV4/IPv6).
Aprendizaje de rutas de unidifusión IPv4 e IPv6 y capacidad de anuncio (información de disponibilidad
de capa de red multiprotocolo [NLRI ]) . Independientemente del transporte que use, el enrutador BGP puede
intercambiar rutas IPv4 e IPv6 si otros enrutadores BGP anuncian la capacidad adecuada al establecer la sesión.
Para configurar el enrutamiento de IPv6, debe habilitarse el parámetro IPv6Routing y una dirección IPv6 global
local a nivel del enrutador.
Emparejamiento de modo mixto y modo pasivo. Puede configurar sesiones de emparejamiento BGP en
modo mixto, en el que el enrutador BGP actúa como el modo de iniciador y de respuesta o pasivo, en el que el
enrutador BGP no inicia el emparejamiento, pero responde a las solicitudes entrantes. El modo mixto es el valor
predeterminado y se recomienda para el emparejamiento BGP. Esto es así a menos que desee usar el modo
pasivo para fines de depuración o de diagnóstico. Para todas las topologías de implementación de enrutador BGP,
es necesario que el emparejamiento de modo mixto habilite reinicios automáticos en caso de que se produzcan
eventos de error.
Capacidad de reescritura del atributo de ruta. Puede agregar, modificar o eliminar los siguientes atributos de
los anuncios de ruta de entrada y salida de enrutador BGP mediante las directivas de enrutamiento BGP de
próximo salto, MED, Local-Pref y Community.
Filtrado de rutas. El enrutador BGP admite el filtrado de anuncios de ruta de entrada o salida en función de
varios atributos de ruta como Prefix, ASN -Range, Community y Próximo salto.
El cliente de ruta-reflector (RR) y RR. El enrutador BGP puede actuar como un reflector de ruta y un cliente de
RR. Esto resulta útil en topologías complejas en las que RR puede simplificar la red mediante la formación de
clústeres de RR.
Compatibilidad con Route-Refresh. El enrutador BGP es compatible con Route-Refresh y anuncia esta
capacidad en el emparejamiento de forma predeterminada. Es capaz de enviar un nuevo conjunto de
actualizaciones de ruta cuando lo solicite un elemento del mismo nivel a través del mensaje de ruta de
actualización, así como de enviar una actualización de ruta para actualizar su tabla de enrutamiento en los eventos,
como los cambios de la Directiva de enrutamiento para un elemento del mismo nivel. Esto permite el escenario de
cambiar o actualizar las directivas de enrutamiento BGP en Windows Server 2016 sin necesidad de reiniciar el
emparejamiento.
Compatibilidad con la configuración de ruta estática. Puede configurar rutas estáticas o interfaces en el
enrutador BGP mediante el comando de Windows PowerShell Add-BgpCustomRoute. Las rutas estáticas que
configure pueden ser los prefijos o el nombre de las interfaces desde las que se deben elegir las rutas. Sin
embargo, solamente se conectarán las rutas con próximos saltos que se puedan resolver en las tablas de
enrutamiento de BGP y se anunciarán a los pares.
Compatibilidad con enrutamiento del tránsito. El enrutador BGP admite el enrutamiento de tránsito para
conexiones de iBGP a iBGP, iBGP a eBGP conexiones y eBGP a eBGP conexiones.
Estabilización ligera de rutas. La estabilización ligera de rutas al enrutamiento BGP en Windows Server 2016
proporciona compatibilidad para la estabilización ligera de rutas. Por ejemplo, cuando una ruta se está anunciando
y retirando constantemente, lo que hace que la tabla de enrutamiento sea inestable, puede configurar el enrutador
BGP para asignar un peso de amortiguación a la ruta y supervisarla para las aletas, y suprimir o anular la
supresión según sea necesario. Esto ayuda a mantener una tabla de enrutamiento estable y menos procesamiento
por parte del enrutador BGP.
Agregación de rutas. La agregación de rutas al enrutador BGP le proporciona la capacidad de configurar rutas
de agregado y reemplazar los anuncios de ruta más granulares con rutas de resumen o agregadas a los pares.
Esto da como resultado un número menor de mensajes de anuncios de ruta transmitidos en la red.
NOTE
En System Center, la puerta de enlace RAS se denomina puerta de enlace de Windows Server.
Referencia de comandos de Windows PowerShell de
BGP
02/12/2019 • 13 minutes to read • Edit Online
Puede usar este tema como referencia, al escribir scripts de Windows PowerShell, para agregar, configurar y quitar
las capacidades de BGP de los enrutadores de puerta de enlace de RAS y de red de área local (LAN ) de acceso
remoto.
Estos comandos BGP forman parte del conjunto de comandos de acceso remoto de Windows PowerShell para
Windows Server 2016. Este tema le ayuda a encontrar rápidamente los comandos BGP que quiere usar en los
scripts.
Para obtener más información sobre todos los comandos de acceso remoto, consulte cmdlets de acceso remoto.
Add-BgpRouteAggregate
Agrega una nueva ruta agregada para rutas BGP específicas.
Add-BgpRouter
Agrega un enrutador BGP para el ID. de inquilino especificado.
Add-BgpRoutingPolicy
Agrega una directiva de enrutamiento de BGP al almacén de directivas.
Add-BgpRoutingPolicyForPeer
Agrega directivas de enrutamiento BGP a pares BGP.
Borrar comandos
A continuación se indican los comandos Clear para BGP
Clear-BgpRouteFlapDampening
Borra la información de estabilización ligera de rutas para el conjunto especificado de rutas BGP.
Enable-BgpRouteFlapDampening
Habilita la amortiguación de rutas para las rutas BGP de oscilación.
Obtener comandos
A continuación se muestran los comandos GET para BGP.
Get-BgpCustomRoute
Obtiene información de ruta personalizada del enrutador BGP.
Get-eliminara
Obtiene información de configuración para los pares BGP.
Get-BgpRouteAggregate
Obtiene todas las rutas BGP agregadas configuradas por el administrador.
Get-BgpRouteAggregate [-CimSession <CimSession[]> ] [-InformationAction <ActionPreference> {SilentlyContinue |
Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-Prefix <String[]> ] [-
RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [ <CommonParameters>] [
<WorkflowParameters>]
Get-BgpRouteFlapDampening
Recupera la configuración de un motor de estabilización de rutas BGP.
Get-BgpRouteInformation
Recupera información de la ruta BGP para uno o más prefijos de red de la tabla de enrutamiento BGP.
Get-BgpRouter
Obtiene información de configuración para los enrutadores BGP.
Get-BgpRoutingPolicy
Obtiene la información de configuración de las directivas de enrutamiento BGP.
Get-BgpStatistics
Recupera estadísticas de anuncios de rutas y mensajes relacionados con el emparejamiento BGP.
Comandos de instalación
A continuación se indican los comandos de instalación para la puerta de enlace RAS y BGP.
Instalación-acceso remoto
Realiza comprobaciones de requisitos previos de DirectAccess (DA) para asegurarse de que se puede instalar,
instala DA para acceso remoto (RA) (incluye la administración de clientes remotos) o para la administración de
clientes remotos solamente, instala VPN (VPN de acceso remoto y VPN de sitio a sitio). y instala el enrutamiento
de BGP.
IMPORTANT
Al instalar la puerta de enlace RAS en el modo multiinquilino, debe especificar si se habilita BGP para cada inquilino mediante
el comando enable-RemoteAccessRoutingDomain de Windows PowerShell con el valor del parámetro -Type de All. En el
ejemplo de código siguiente se muestra cómo instalar RAS en modo multiinquilino con todas las características de RAS (VPN
de punto a sitio, VPN de sitio a sitio y enrutamiento BGP) habilitadas para dos inquilinos, contoso y fabrikam.
$Contoso_RoutingDomain = "ContosoTenant"
$Fabrikam_RoutingDomain = "FabrikamTenant"
Install-RemoteAccess -MultiTenancy
Si usa el acceso remoto como un enrutador LAN en lugar de una puerta de enlace, todavía puede usar BGP, que
ofrece la ventaja de tener el enrutamiento dinámico en la intranet. Para instalar el acceso remoto como un
enrutador LAN BGP, escriba el siguiente comando en un símbolo del sistema de Windows PowerShell y, a
continuación, presione Entrar.
Quitar comandos
A continuación se muestran los comandos de eliminación de BGP.
Remove-BgpCustomRoute
Quita las rutas personalizadas del enrutador BGP.
Remove-BgpRouteAggregate
Quita el conjunto de rutas BGP agregadas especificadas.
Remove-BgpRouter
Quita un enrutador BGP.
Remove-BgpRoutingPolicy
Quita las directivas de enrutamiento del almacén de directivas.
Remove-BgpRoutingPolicyForPeer
Quita las directivas de enrutamiento de los pares BGP.
Comandos SET
A continuación se indican los comandos SET para BGP.
Set-eliminara
Actualiza la configuración del elemento BGP del mismo nivel especificado.
Set-BgpPeer [-Name] <String> [-CimSession <CimSession[]> ] [-ClearPrefixLimit] [-Force] [-HoldTimeSec <UInt16>
] [-IdleHoldTimeSec <UInt16> ] [-InformationAction <ActionPreference> {SilentlyContinue | Stop | Continue |
Inquire | Ignore | Suspend} ] [-InformationVariable <String> ] [-LocalASN <UInt32> ] [-LocalIPAddress
<IPAddress> ] [-MaxAllowedPrefix <UInt32> ] [-OperationMode <OperationMode> {Mixed | Server} ] [-PassThru] [-
PeerASN <UInt32> ] [-PeeringMode <PeeringMode> {Automatic | Manual} ] [-PeerIPAddress <IPAddress> ] [-
RouteReflectorClient <Boolean> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Weight <UInt16> ] [-
Confirm] [-WhatIf] [ <CommonParameters>] [ <WorkflowParameters>]
Set-BgpRouteAggregate
Actualiza las propiedades de la ruta BGP agregada especificada.
Set-BgpRouteFlapDampening
Configura el motor de estabilización de rutas BGP.
Set-BgpRouter
Actualiza la configuración del enrutador BGP local para el ID. de inquilino especificado.
Set-BgpRoutingPolicy
Modifica una configuración de directiva de enrutamiento.
Set-BgpRoutingPolicyForPeer
Modifica las directivas de enrutamiento BGP para los pares BGP.
Set-BgpRoutingPolicyForPeer -Direction <PolicyDirection> {Ingress | Egress} -PolicyName <String[]> [-
CimSession <CimSession[]> ] [-Force] [-InformationAction <[Link]>
{SilentlyContinue | Stop | Continue | Inquire | Ignore | Suspend} ] [-InformationVariable <[Link]> ] [-
PeerName <String[]> ] [-RoutingDomain <String> ] [-ThrottleLimit <Int32> ] [-Confirm] [-WhatIf] [
<CommonParameters>] [ <WorkflowParameters>]
Stop-eliminara
Detiene las sesiones de enrutamiento para los pares BGP.
Comandos de desinstalación
A continuación se muestran los comandos de desinstalación para la puerta de enlace RAS y BGP.
Desinstalar-RemoteAccess
Desinstala el acceso remoto del equipo, incluidas todas las características y funcionalidades de acceso remoto
(puerta de enlace RAS, BGP, etc.).
La puerta de enlace RAS es un enrutador de software y una puerta de enlace que puede usar en el modo de un
solo inquilino o en el modo multiempresa.
El modo de un solo inquilino permite a las organizaciones de cualquier tamaño implementar la puerta de
enlace como un servidor de DirectAccess o una red privada virtual (VPN ) perimetral con conexión a
Internet. En el modo de un solo inquilino, puede implementar la puerta de enlace RAS en un servidor físico
o una máquina virtual (VM ) que ejecute Windows Server 2016.
El modo multiempresa permite a los proveedores de servicios en la nube (CSP ) y a las empresas usar la
puerta de enlace ras para habilitar el enrutamiento del tráfico de red del centro de recursos y la nube entre
redes físicas y virtuales, incluido Internet. En el modo multiempresa, se recomienda implementar la puerta
de enlace RAS en las máquinas virtuales que ejecutan Windows Server 2016.
NOTE
La puerta de enlace RAS es compatible con IPv4 e IPv6, incluyendo el reenvío de IPv4 e IPv6. Al configurar la puerta de
enlace de RAS con la traducción de direcciones de red (NAT), solo se admite únicamente NAT44.
NOTE
Virtualización de red de Hyper-V es una tecnología de superposición de red que usa la encapsulación de enrutamiento
genérico (NVGRE) de virtualización de red, que permite a los inquilinos traer su propio espacio de direcciones y permite a los
CSP una mejor escalabilidad de lo que es posible con VLAN para el aislamiento de inquilinos.
En Windows Server 2016, la puerta de enlace RAS enruta el tráfico de red entre la red física y los recursos de red
de VM, independientemente de dónde se encuentren los recursos. Puede usar la puerta de enlace RAS para
enrutar el tráfico de red entre las redes físicas y virtuales en la misma ubicación física o en muchas ubicaciones
físicas distintas.
Por ejemplo, si tiene una red física y una red virtual en la misma ubicación física, puede implementar un equipo
que ejecute Hyper-V configurado con una máquina virtual de puerta de enlace RAS para que actúe como puerta
de enlace de reenvío y Enrute el tráfico entre la red virtual y la física redes.
En otro ejemplo, si las redes virtuales existen en la nube, el CSP puede implementar una puerta de enlace RAS
para que pueda crear una conexión de sitio a sitio de red privada virtual (VPN ) entre el servidor VPN y la puerta
de enlace RAS del CSP. Cuando se establece este vínculo, puede conectarse a los recursos virtuales en la nube a
través de la conexión VPN.
Para obtener más información, consulte alta disponibilidad de puerta de enlace de Ras.
Temas relacionados
Alta disponibilidad de puerta de enlace RAS
Tunelización de GRE en Windows Server 2016
Rendimiento de túnel GRE de puerta de enlace de RAS
Tunelización de GRE en Windows Server 2016
02/12/2019 • 9 minutes to read • Edit Online
Windows Server 2016 proporciona actualizaciones a la encapsulación de enrutamiento genérico (la funcionalidad
de túnel) GRE para la puerta de enlace de RAS.
GRE es un protocolo de túnel ligero que puede encapsular una amplia variedad de protocolos de capa de red
dentro de los vínculos de punto a punto virtuales en una conexión entre redes de protocolo de Internet. La
implementación de Microsoft GRE puede encapsular IPv4 e IPv6.
Los túneles GRE son útiles en muchos escenarios porque:
Son compatibles con el estándar RFC 2890, lo que permite interoperar con varios dispositivos del
proveedor.
Puede usar Protocolo de puerta de enlace de borde () BGP para el enrutamiento dinámico
Puede configurar las puertas de enlace RAS multiempresa GRE para usarla con redes definidas por
software (SDN )
Puede usar System Center Virtual Machine Manager para administrar puertas de enlace RAS basadas en-
GRE
Puede conseguir un rendimiento de hasta 2,0 Gbps en una máquina virtual de 6 núcleos configurada como
una puerta de enlace RAS GRE
Una sola puerta de enlace admite varios modos de conexión
Los túneles basados en GRE habilitan la conectividad entre redes virtuales de inquilinos y redes externas. Dado
que el protocolo GRE es ligero y la compatibilidad con GRE está disponible en la mayoría de los dispositivos de
red, se convierte en una opción ideal para el túnel en el que no es necesario el cifrado de datos.
La compatibilidad con GRE en túneles de sitio a sitio (S2S ) soluciona el problema de reenvío entre redes virtuales
de inquilinos y redes externas de inquilinos mediante una puerta de enlace de varios inquilinos, como se describe
más adelante en este tema.
La característica de túnel GRE está diseñada para cumplir los siguientes requisitos:
Un proveedor de hospedaje debe ser capaz de crear redes virtuales para el reenvío sin modificar la
configuración del conmutador físico.
Un proveedor de hospedaje debe ser capaz de agregar subredes a sus redes externas sin modificar la
configuración de los conmutadores físicos dentro de su infraestructura.
La característica de túnel GRE habilita o mejora varios escenarios clave para hospedar proveedores de
servicios mediante tecnologías de Microsoft para implementar redes definidas por software en sus ofertas
de servicio.
Estos son algunos escenarios de ejemplo:
Acceso desde redes virtuales de inquilino a redes físicas de inquilino
Conectividad de alta velocidad
Integración con aislamiento basado en VLAN
Acceder a recursos compartidos
Servicios de dispositivos de terceros a los inquilinos
Escenarios clave
Los siguientes son escenarios clave a los que se dirige la característica de túnel GRE.
Acceso desde redes virtuales de inquilino a redes físicas de inquilino
Este escenario permite una manera escalable de proporcionar acceso desde las redes virtuales de inquilino a las
redes físicas de inquilino ubicadas en las instalaciones del proveedor del servicio de hospedaje. Se establece un
punto de conexión de túnel GRE en la puerta de enlace para varios inquilinos, el otro extremo del túnel GRE se
establece en un dispositivo de otro fabricante en la red física. El tráfico de nivel 3 se enruta entre las máquinas
virtuales de la red virtual y el dispositivo de terceros en la red física.
Más información
Para obtener más información sobre la implementación de puertas de enlace de S2S, vea los temas siguientes:
Puerta de enlace RAS
Protocolo de puerta de enlace de borde (BGP )
¡ Nuevo! Guía de implementación de puerta de enlace multiinquilino RAS de Windows Server 2012 R2
Implementación de Protocolo de puerta de enlace de borde (BGP ) con la puerta de enlace multiinquilino de
RAS
Rendimiento de túnel GRE de puerta de enlace de
RAS
02/12/2019 • 11 minutes to read • Edit Online
Puede usar este tema para obtener información sobre el servidor de acceso remoto (encapsulación de
enrutamiento genérico de puerta de enlace de RAS ) (GRE ) rendimiento de túnel en Windows Server, versión
1709, en un entorno de prueba basado en redes no definidas por software (SDN ).
La puerta de enlace RAS es un enrutador de software y una puerta de enlace que puede usar en el modo de un
solo inquilino o en el modo multiempresa. En este tema se describe el modo de un solo inquilino, la configuración
de alta disponibilidad con clústeres de conmutación por error. Las estadísticas de rendimiento del túnel GRE que se
presentan en este tema son válidas para la puerta de enlace de RAS en los modos de inquilino de singele y
multiinquilino.
NOTE
Los clústeres de conmutación por error son una característica de Windows Server que permite agrupar varios servidores en
un clúster tolerante a errores. Para obtener más información, consulte clústeres de conmutación por error
El modo de un solo inquilino permite a las organizaciones de cualquier tamaño implementar la puerta de enlace
como una red privada virtual de perímetro o de Internet-orientada a Internet (VPN ) servidor. En el modo de un
solo inquilino, puede implementar la puerta de enlace de RAS en un servidor físico o una máquina virtual ()de
máquinas virtuales. En este tema se describe la implementación de puerta de enlace de RAS en dos Virtual
Machines (máquinas virtuales) que están configuradas en un clúster de conmutación por error.
IMPORTANT
Dado que los túneles GRE proporcionan encapsulación pero no cifrado, no debe usar la puerta de enlace RAS configurada
con GRE como puerta de enlace perimetral de Internet. Para obtener información sobre los mejores usos de la puerta de
enlace RAS con túneles GRE, consulte tunelización de GRE en Windows Server.
GRE es un protocolo de túnel ligero que puede encapsular una amplia variedad de protocolos de capa de red
dentro de-de punto virtual para-vínculos de punto a través de una red de protocolo de Internet. La
implementación de Microsoft GRE encapsula IPv4 e IPv6.
Para obtener más información, consulte la sección escenarios de implementación de puerta de enlace de Ras
en el tema puerta de enlace de ras.
En este escenario de prueba, que se representa en la siguiente ilustración, el flujo de tráfico que se mide pasa de la
intranet de la organización 2 a la intranet 1 de la organización. Las máquinas virtuales de carga de trabajo de
inquilino envían tráfico de red de la intranet 2 a la intranet 1 mediante la puerta de enlace RAS.
Configuración del entorno de prueba
En esta sección se proporciona información sobre el entorno de prueba y la configuración de puerta de enlace
RAS.
En el entorno de prueba, las máquinas virtuales de puerta de enlace RAS se implementan en hosts de Hyper-V en
un clúster de conmutación por error para alta disponibilidad.
Configuración del host de Hyper-V
Dos hosts de Hyper-V están configurados para admitir el escenario de prueba de la siguiente manera.
Dos equipos físicos de doble-se configuran con Windows Server, versión 1709
Los dos adaptadores de red físicos de cada uno de los dos servidores están conectados a subredes diferentes, y
ambos representan subredes de una intranet de la organización. Ambas redes y el hardware compatible tienen
una capacidad de 10 GBps.
El hyperthreading en los servidores físicos está deshabilitado. Esto proporciona el máximo rendimiento de las
NIC físicas.
El rol de servidor de Hyper-V se instala en ambos servidores y se configura con dos conmutadores virtuales
externos de Hyper-V, uno para cada adaptador de red físico.
Dado que ambos servidores están conectados a la misma intranet, los servidores pueden comunicarse entre sí.
Los hosts de Hyper-V se configuran en un clúster de conmutación por error a través de la red de intranet.
NOTE
Para obtener más información, consulte Conmutador virtual de Hyper-V.
Configuración de VM
Dos máquinas virtuales están configuradas para admitir el escenario de prueba de la siguiente manera.
En cada servidor se instala una máquina virtual que ejecuta Windows Server, versión 1709. Cada máquina
virtual se configura con 10 núcleos y 8 GB de RAM.
Cada máquina virtual también se configura con dos adaptadores de red virtuales. Un adaptador de red virtual
está conectado al conmutador virtual de la intranet 1 y el otro adaptador de red virtual está conectado al
conmutador virtual de la intranet 2.
Cada máquina virtual tiene una puerta de enlace RAS instalada y configurada como un servidor VPN basado
en-GRE.
Las máquinas virtuales de puerta de enlace se configuran en un clúster de conmutación por error. Cuando está
en clúster, una máquina virtual está activa y la otra máquina virtual es pasiva.
Hosts y máquinas virtuales de Hyper-V de carga de trabajo
Para esta prueba, se instalan dos hosts de Hyper-V de carga de trabajo en la intranet y cada host tiene una
máquina virtual instalada. Si va a duplicar esta prueba en su propio entorno de prueba, puede instalar tantos
servidores de carga de trabajo como máquinas virtuales como sea adecuado para sus fines.
Los hosts de Hyper-V de carga de trabajo tienen instalado un adaptador de red físico que está conectado a la
intranet de la organización.
En el conmutador virtual de Hyper-V, se crea un conmutador virtual en cada host. El modificador es externo y
está enlazado a un adaptador de red conectado a la intranet.
Las máquinas virtuales de carga de trabajo se configuran con 2 GB de RAM y 2 núcleos.
Cada una de las máquinas virtuales de carga de trabajo tiene un adaptador de red virtual que está conectado al
conmutador virtual de la intranet.
Herramienta del generador de tráfico
La herramienta de generador de tráfico que se usa en esta prueba es la herramienta ctsTraffic. El repositorio de Git
de esta herramienta se encuentra en [Link]
En la ilustración siguiente se muestra el rendimiento de la red Ethernet en las máquinas virtuales de puerta de
enlace RAS. La máquina virtual activa, la máquina virtual de puerta de enlace RAS #1, está a la izquierda, mientras
que la máquina virtual pasiva, la máquina virtual de puerta de enlace RAS #2, está a la derecha.
Para obtener más información sobre el rendimiento de la puerta de enlace RAS, consulte ajuste del rendimiento de
puerta de enlace HNV en redes definidas por software.
Documentación de rol de servidor de acceso remoto
02/12/2019 • 2 minutes to read • Edit Online
IMPORTANT
Para implementar DirectAccess con esta guía, debe usar un servidor de DirectAccess que ejecute Windows Server 2016,
Windows Server 2012 R2 o Windows Server 2012.
En este escenario
Cada escenario empresarial está descrito en un documento que incluye instrucciones de planeación e
implementación. Para obtener más información, vea:
Implementar el acceso remoto en un clúster
Implementación de varios servidores de acceso remoto en una implementación multisitio
Implementar el acceso remoto con autenticación OTP
Implementar el acceso remoto en un entorno de varios bosques
Aplicaciones prácticas
Los escenarios empresariales de acceso remoto proporcionan lo siguiente:
Mayor disponibilidad. La implementación de varios servidores de acceso remoto en un clúster
proporciona escalabilidad e incrementa la capacidad de rendimiento y el número de usuarios. El equilibrio
de carga del clúster proporciona alta disponibilidad. Si se produce un error en un servidor del clúster, los
usuarios remotos pueden seguir teniendo acceso a la red corporativa interna a través de un servidor
diferente en el clúster. La conmutación por error es transparente en la medida en que los cliente se conectan
al clúster con una dirección IP virtual (VIP ).
Facilidad de administración. Se puede configurar y administrar un clúster o una implementación
multisitio como una sola entidad con la consola de administración de acceso remoto que se ejecuta en uno
de los servidores de clúster. Además, una implementación de multisitio le permite a los administradores
alinear la implementación de acceso remoto con los sitios de Active Directory, y proveer una arquitectura
simplificada. La configuración compartida se puede ajustar fácilmente en los servidores de clúster o en
todos lo servidores de punto de entrada de multisitio. Se puede administrar la configuración de acceso
remoto desde cualquiera de los servidores del clúster o la implementación, o de forma remota con las
Herramientas de administración remota del servidor (RSAT). Además, se puede supervisar todo el clúster o
la implementación de multisitio desde una sola consola de administración de acceso remoto.
Rentabilidad. Una implementación multisitio de acceso remoto permite que las empresas implementen
servidores de acceso remoto en varios sitios correspondientes a ubicaciones de cliente. Esto proporciona
una experiencia de acceso predecible para clientes remotos independientemente de la ubicación, y reduce
los costos y el ancho de banda de intranet gracias al enrutamiento del tráfico de clientes en Internet al
servidor de acceso remoto más cercano.
Seguridad. La implementación de una autenticación de cliente segura con una contraseña de un solo
tiempo (OTP ) en lugar de la contraseña de Active Directory estándar aumenta la seguridad.
Rol del servidor de acceso remoto El rol se instala y desinstala mediante la consola del
Administrador del servidor. Este rol incluye tanto DirectAccess,
que antes era una característica de Windows Server 2008 R2,
como los servicios de enrutamiento y acceso remoto, que
antes eran un servicio de rol bajo el rol del servidor Servicios
de acceso y directivas de redes (NPAS). El rol de acceso remoto
consta de dos componentes:
Windows Server 2016 y Windows Server 2012 combinan DirectAccess y el servicio de acceso remoto (RAS ) VPN
en un solo rol de acceso remoto. Puede implementar el acceso remoto en varios escenarios empresariales. Esta
información general proporciona una introducción al escenario empresarial para implementar varios servidores de
acceso remoto en una carga de clúster equilibrada con equilibrio de carga de red de Windows (NLB ) o con un
equilibrador de carga externo (el)de ELB, como F5 Big-IP.
Requisitos previos
Antes de empezar a implementar este escenario, revise esta lista de requisitos importantes:
Equilibrio de carga predeterminado mediante Windows NLB.
Se admiten los equilibradores de carga externos.
El modo de unidifusión es el modo predeterminado y recomendado para NLB.
No se admite la opción de cambiar directivas fuera de la consola de administración de DirectAccess o
cmdlets de Windows PowerShell.
Cuando se usa NLB o un equilibrador de carga externo, el prefijo IPHTTPS no se puede cambiar a algo que
no sea /59.
Los nodos de carga equilibrada deben estar en la misma subred IPv4.
En las implementaciones de ELB, si se necesita la administración de salida, los clientes de DirectAccess no
pueden usar Teredo. Solo se puede usar IPHTTPS para end-a fin de-la comunicación final.
Asegúrese de que todas las revisiones de NLB/ELB están instaladas.
ISATAP no es compatible con la red corporativa. Si utilizas ISATAP, debes eliminarlo y usar IPv6 nativo.
En este escenario
El escenario de implementación del clúster incluye varios pasos:
1. Implementar un servidor VPN de AlwaysOn con opciones avanzadas. Debe implementarse un solo
servidor de acceso remoto con configuración avanzada antes de configurar una implementación de clúster.
2. Planear una implementación de clúster de acceso remoto. Para crear un clúster a partir de una
implementación de un solo servidor, es necesario realizar una serie de pasos adicionales, incluida la
preparación de los certificados para la implementación del clúster.
3. Configurar un clúster de acceso remoto. Consta de varios pasos de configuración, como preparar el
servidor único para Windows NLB o el equilibrador de carga externo, preparar servidores adicionales para
unirse al clúster y habilitar el equilibrio de carga.
Aplicaciones prácticas
La recopilación de varios servidores en un clúster de servidores ofrece lo siguiente:
Escalabilidad. Un solo servidor de acceso remoto ofrece un nivel limitado de confiabilidad del servidor y un
rendimiento escalable. Al agrupar los recursos de dos o más servidores en un único clúster, se aumenta la
capacidad para la cantidad de usuarios y el rendimiento.
Alta disponibilidad. Un clúster proporciona alta disponibilidad para siempre-en el acceso. Si se produce un
error en un servidor del clúster, los usuarios remotos pueden seguir teniendo acceso a la red corporativa a
través de un servidor diferente en el clúster. Todos los servidores del clúster tienen el mismo conjunto de
direcciones IP virtuales (VIP ), a la vez que mantienen una única dirección IP dedicada para cada servidor.
Facilite la-de la administración de-. Un clúster permite la administración de varios servidores como una sola
entidad. La configuración compartida se puede establecer fácilmente en el servidor del clúster. La
configuración de acceso remoto se puede administrar desde cualquiera de los servidores del clúster o de
forma remota mediante Herramientas de administración remota del servidor (RSAT). Además, se puede
supervisar todo el clúster desde una única consola de administración de acceso remoto.
Equilibrio de carga de red Esta característica ofrece equilibrio de carga en un clúster con
Windows NLB.
Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Al menos dos equipos que cumplan los requisitos de hardware para Windows Server 2012.
En el escenario de Load Balancer externo, se requiere hardware dedicado (es decir, F5 BigIP ).
Para probar el escenario, debe tener al menos un equipo que ejecute Windows 10 configurado como
Always On cliente VPN.
Requisitos de software
Hay varios requisitos para este escenario:
Requisitos de software para la implementación de un solo servidor. Para obtener más información, vea
implementar un único servidor de DirectAccess con configuración avanzada. Un solo acceso remoto).
Además de los requisitos de software para un solo servidor, hay varios requisitos específicos de-de clúster:
En cada servidor de clúster, el nombre de sujeto del certificado HTTPS -IP debe coincidir con la
dirección ConnectTo. Una implementación de clúster admite una combinación de certificados
comodín y no-comodín en servidores de clúster.
Si el servidor de ubicación de red está instalado en el servidor de acceso remoto, el certificado del
servidor de ubicación de red debe tener el mismo nombre de firmante en cada servidor de clúster.
Además, el nombre del certificado del servidor de ubicación de red no debe tener el mismo nombre
que cualquier otro servidor en la implementación de DirectAccess.
Los certificados de servidor de ubicación de red y HTTPS de IP -se deben emitir con el mismo
método con el que se emitió el certificado para el servidor único. Por ejemplo, si el servidor único usa
una entidad de certificación pública (CA), todos los servidores del clúster deben tener un certificado
emitido por una CA pública. O bien, si el servidor único usa un certificado firmado-para IP -HTTPS,
todos los servidores del clúster deben hacerlo de la misma manera.
El prefijo IPv6 asignado a equipos clientes de DirectAccess en clústeres de servidor debe ser de 59
bits. Si VPN está habilitado, el prefijo VPN también debe ser de 59 bits.
Problemas conocidos
Los problemas que se mencionan a continuación son problemas conocidos de la configuración de un escenario de
clúster:
Después de configurar DirectAccess en una implementación de IPv4-solo con un adaptador de red único y
después de que el DNS64 predeterminado (la dirección IPv6 que contiene ": 3333::") se configura
automáticamente en el adaptador de red, al intentar habilitar el equilibrio de-de carga a través de la consola
de administración de acceso remoto, se solicita al usuario que proporcione una DIP de IPv6. Si se
proporciona una DIP de IPv6, después de hacer clic en Confirmar , se produce el siguiente error de
configuración: el parámetro es incorrecto.
Para resolver este problema:
1. Descargue la copia de seguridad y restaure los scripts desde Back up and Restore Remote Access
Configuration.
2. Realice una copia de seguridad de los GPO de acceso remoto mediante la copia de seguridad de
script descargado-RemoteAccess. ps1
3. Intente habilitar el equilibrio de carga hasta el paso en el que se produce el error. En el cuadro de
diálogo habilitar equilibrio de carga, expanda el área de detalles, haga clic con el botón secundario-en
el área de detalles y, a continuación, haga clic en copiar script.
4. Abra el Bloc de notas y pegue el contenido del Portapapeles. Por ejemplo:
5. Cierre los cuadros de diálogo de acceso remoto abiertos y la Consola de administración de acceso
remoto.
6. Edite el texto pegado y quite las direcciones IPv6. Por ejemplo:
7. En una ventana de PowerShell con privilegios elevados, ejecute el comando del paso anterior.
8. Si se produce un error en el cmdlet mientras se está ejecutando (no debido a valores de entrada
incorrectos), ejecute el comando restore-RemoteAccess. PS1 y siga las instrucciones para asegurarse
de que se mantiene la integridad de la configuración original.
9. Ahora puede volver a abrir la Consola de administración de acceso remoto.
Planear una implementación de clúster de acceso
remoto
02/12/2019 • 2 minutes to read • Edit Online
Windows Server 2016 y Windows Server 2012 combinan la VPN de DirectAccess y el servicio de acceso remoto
(RAS ) en un solo rol de acceso remoto. Esta información general proporciona una introducción a los pasos de
planeación necesarios para implementar un clúster de servidores de acceso remoto de Windows Server 2016 o
Windows Server 2012.
Planear una implementación de DirectAccess avanzada. Este paso incluye la planificación de la
infraestructura necesaria para implementar un solo servidor. Incluye la planeación de la configuración de
red y del servidor, los requisitos de certificados, la configuración de DNS, la implementación del servidor de
ubicación de red, los servidores de administración de DirectAccess, la configuración de Active Directory y
los objetos de directiva de grupo (GPO ).
Paso 2: planear los servidores de clústeres .
Paso 3 planear la implementación de un clúster con equilibrio de carga.
Paso 4: Registre sus decisiones de planeación para la implementación avanzada de acceso remoto. Este
registro se puede usar como trabajo para todos los implicados en los pasos de implementación.
Una vez que haya completado estos pasos de planeación, consulte configuración de un clúster de acceso remoto.
Para obtener instrucciones sobre cómo configurar una implementación de clúster como una prueba de concepto
en un entorno de laboratorio, vea Guía del laboratorio de pruebas: demostrar DirectAccess en un clúster con
Windows NLB.
Paso 1 planear una implementación de servidor único
avanzado
02/12/2019 • 2 minutes to read • Edit Online
El primer paso en la planeación de un acceso remoto con una implementación de autenticación de cliente de
contraseña de un solo uso (OTP ) consiste en planear y configurar una implementación de servidor único avanzado.
Después de implementar un solo servidor de acceso remoto, tiene previsto agregar más servidores al clúster.
TAREA DESCRIPCIÓN
2,1 instalar roles y características. Para cada servidor que se agregará al clúster, planee la
instalación del rol de acceso remoto y la característica NLB de
Windows (si es necesario), planee la topología, el
direccionamiento IP, el enrutamiento y el reenvío.
2,2 configuración del servidor Configure los valores de cada servidor que se agregará al
clúster. Tenga en cuenta que puede configurar un clúster de
servidores con equilibrio de carga mediante máquinas
virtuales. Para que el enrutamiento y la conectividad
funcionen correctamente, debe configurar las máquinas
virtuales para que usen la suplantación de direcciones MAC.
El siguiente paso consiste en planear la configuración de equilibrio de carga y la implementación del clúster.
TAREA DESCRIPCIÓN
3,1 planear el equilibrio de carga Decida si desea usar el equilibrio de carga de red (NLB) de
Windows o un equilibrador de carga externo (ELB).
3,3 plan para conexiones de cliente VPN Tenga en cuenta los requisitos para las conexiones de cliente
VPN.
3,4 planear el servidor de ubicación de red Si el sitio web del servidor de ubicación de red se hospeda en
el servidor de acceso remoto y no se usa un certificado
autofirmado, asegúrese de que cada servidor del clúster tenga
un certificado de servidor para autenticar la conexión al sitio
Web.
I n fo r m a c i ó n d e p l a n e a c i ó n
1. Los VIP externos (direcciones IP que el cliente usará para conectarse al acceso remoto) se decidieron
[Link], [Link]
2. Equilibrador de carga en la red externa Self-IPs-[Link] (Internet), [Link]
La red perimetral (también conocida como zona desmilitarizada y DMZ ) se encuentra entre el equilibrador
de carga de la red externa y el servidor de acceso remoto.
3. Direcciones IP para el servidor de acceso remoto en la red perimetral-[Link], [Link]
4. Direcciones IP para el servidor de acceso remoto en la red ELB (es decir, entre el servidor de acceso remoto
y el equilibrador de carga de la red interna)-[Link], 2006:2005:11:1::101
5. Equilibrador de carga en la red interna Self-IP -[Link] 2006:2005:11:1::245 (ELB ), [Link]
2006:2005:1:1::245 (CorpNet)
6. Las VIP internas (direcciones IP usadas para el sondeo Web de cliente y para el servidor de ubicación de
red, si están instaladas en los servidores de acceso remoto) se decidieron [Link], 2006:2005:1:1::10
P a so s
1. Configure el adaptador de red externo del servidor de acceso remoto (que está conectado a la red
perimetral) con las direcciones [Link], [Link]. Este paso es necesario para que la
configuración de DirectAccess detecte los puntos de conexión de túnel IPsec correctos.
2. Configure el adaptador de red interno del servidor de acceso remoto (que está conectado a la red ELB ) con
las direcciones IP del servidor de sondeo/red ([Link], 2006:2005:1:1::10). Este paso es necesario para
permitir que los clientes tengan acceso a la dirección IP de sondeo Web, por lo que el Asistente para la
conectividad de red indica correctamente el estado de la conexión a DirectAccess. Este paso también
permite el acceso al servidor de ubicación de red, si está configurado en el servidor de DirectAccess.
NOTE
Asegúrese de que el controlador de dominio es accesible desde el servidor de acceso remoto con esta configuración.
Windows Server 2016 y Windows Server 2012 combinan Always On VPN y el servicio de enrutamiento y acceso
remoto (RRAS ) VPN en un solo rol de acceso remoto. Esta información general proporciona una introducción a
los pasos de configuración necesarios para implementar un único servidor de acceso remoto de Windows Server
2016 o Windows Server 2012 en un clúster con equilibrio de carga.
Paso 1: implementar un servidor VPN de AlwaysOn con opciones avanzadas.
Paso 2: preparación de los servidores de clúster.
Paso 3: configurar un clúster con equilibrio de carga.
Paso 4: comprobar el clúster.
Paso 1 implementar una implementación de acceso
remoto de un solo servidor
02/12/2019 • 2 minutes to read • Edit Online
El primer paso de configuración para implementar el acceso remoto en una topología multisitio consiste en
implementar una implementación de servidor único avanzado y, a continuación, planear la adición de servidores a
cada punto de entrada de multisitio.
Vea también
Paso 2: configurar la infraestructura multisitio
Paso 2 preparación de los servidores de clúster
02/12/2019 • 6 minutes to read • Edit Online
Antes de poder configurar una implementación de clúster, debe preparar servidores adicionales para agregarlos al
clúster.
TAREA DESCRIPCIÓN
2,1 configuración de la infraestructura de acceso remoto En cada servidor que desee agregar al clúster, configure la
topología del servidor, el direccionamiento IP, el enrutamiento
y el reenvío. Si configura un clúster con equilibrio de carga de
máquinas virtuales, debe configurar las máquinas virtuales
para que usen la suplantación de direcciones MAC.
2,2 instalar el rol de acceso remoto En cada servidor adicional que desee agregar al clúster, instale
el rol de acceso remoto.
NOTE
Este paso no es necesario si se usa un equilibrador de carga externo.
Vea también
Paso 3: configurar un clúster con equilibrio de carga
Paso 3: configurar un clúster con equilibrio de carga
02/12/2019 • 31 minutes to read • Edit Online
Después de preparar los servidores para el clúster, configure el equilibrio de carga en el único servidor, configure
los certificados necesarios e implemente el clúster.
TAREA DESCRIPCIÓN
3,1 configuración del prefijo IPv6 Si el entorno corporativo es IPv4 + IPv6, o solo IPv6, en el
servidor de acceso remoto único, asegúrese de que el prefijo
IPv6 asignado a los equipos cliente de DirectAccess es lo
suficientemente grande como para abarcar todos los
servidores del clúster.
3,2 habilitar el equilibrio de carga Habilite el equilibrio de carga en el único servidor de acceso
remoto.
3,3 instalación del certificado IP-HTTPS Cada servidor del clúster requiere un certificado de servidor
para autenticar la conexión IP-HTTPS. Exporte el certificado IP-
HTTPS desde el único servidor de acceso remoto e
impleméntelo en cada servidor que vaya a agregar al clúster.
Esto solo es necesario si se usan certificados no autofirmados.
3,4 instalar el certificado del servidor de ubicación de red Si el servidor único tiene el servidor de ubicación de red
implementado localmente, deberá implementar el certificado
del servidor de ubicación de red en cada servidor del clúster. Si
el servidor de ubicación de red está hospedado en un servidor
externo, no es necesario un certificado en cada servidor. Esto
solo es necesario si se usan certificados no autofirmados.
3,5 agregar servidores al clúster Agregue todos los servidores al clúster. El acceso remoto no
debe estar configurado en los servidores que se van a agregar.
3,6 quitar un servidor del clúster Instrucciones para quitar un servidor del clúster.
NOTE
La dirección IP seleccionada para la DIP no debe estar en uso en los adaptadores de red del primer servidor de acceso
remoto del clúster. El inicio de la implementación de DirectAccess con VIP y DIP agregados al adaptador de red producirá un
error.
NOTE
Asegúrese de no usar una DIP que ya esté presente en otro equipo de la red.
NOTE
Si se está usando el equilibrio de carga externo, tenga en cuenta las direcciones IP virtuales y proporcione como en
los equilibradores de carga externos.
Si decide usar un equilibrador de carga externo en los pasos de planeación: ejecute lo siguiente:
NOTE
Se recomienda no incluir los cambios en la configuración del equilibrador de carga con cambios en otras opciones, si utiliza
GPO de almacenamiento provisional. Los cambios en la configuración del equilibrador de carga deben aplicarse primero y se
deben realizar otros cambios en la configuración. Además, después de configurar el equilibrador de carga en un nuevo
servidor de DirectAccess, deje tiempo para que los cambios de IP se apliquen y se repliquen en los servidores DNS de la
empresa, antes de cambiar otras opciones de configuración de DirectAccess relacionadas con el nuevo clúster.
3,3 instalación del certificado IP-HTTPS
Para completar este procedimiento, se requiere como mínimo la pertenencia al grupo local Administradores o
equivalente.
Para instalar el certificado IP-HTTPS
1. En el servidor de acceso remoto configurado, haga clic en Inicio, escriba MMC y presione Entrar. Si
aparece el cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la
esperada y, a continuación, haga clic en Sí.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos , haga clic en certificados, en Agregar, en
cuenta de equipo, en siguiente, en Finalizary, finalmente, en Aceptar.
4. En el panel izquierdo de la consola, vaya a certificados (equipo local) \personal\certificados. Haga clic
con el botón derecho en el certificado IP -HTTPS, seleccione todas las tareas y haga clic en exportar.
5. En la página Éste es el Asistente para exportación de certificados, haga clic en Siguiente.
6. En la página Exportar la clave privada , haga clic en Exportar la clave privaday, a continuación, haga
clic en Siguiente.
7. En la página formato de archivo de exportación , haga clic en intercambio de Información Personal:
PKCS #12 (. PFX) y, a continuación, haga clic en siguiente.
8. En la página seguridad , active la casilla contraseña , escriba una contraseña en el cuadro contraseña y
confirme la contraseña y, a continuación, haga clic en siguiente.
9. En la página archivo que se va a exportar , escriba un nombre para el archivo de certificado y guárdelo
en el escritorio y, a continuación, haga clic en siguiente.
10. En la página Finalización del Asistente para exportación de certificados, haga clic en Finalizar.
11. En el cuadro de diálogo Asistente para exportación de certificados , haga clic en Aceptar.
12. Copie el certificado en todos los servidores que desee que sean miembros del clúster.
13. En el nuevo servidor de DirectAccess, haga clic en Inicio, escriba MMC y presione Entrar. Si aparece el
cuadro de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada
y, a continuación, haga clic en Sí.
14. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
15. En el cuadro de diálogo Agregar o quitar complementos , haga clic en certificados, en Agregar, en
cuenta de equipo, en siguiente, en Finalizary, finalmente, en Aceptar.
16. En el panel izquierdo de la consola, vaya a certificados (equipo local) \personal\certificados. Haga clic
con el botón secundario en el nodo certificados , seleccione todas las tareasy, a continuación, haga clic en
importar.
17. En la página Éste es el Asistente para importación de certificados, haga clic en Siguiente.
18. En la página archivo para importar , haga clic en examinar para buscar el certificado. Seleccione el
certificado y, a continuación, haga clic en siguiente.
19. En la página protección de clave privada , en el cuadro contraseña , escriba la contraseña y, a
continuación, haga clic en siguiente.
20. En la página Almacén de certificados, haga clic en Siguiente.
21. En la página Finalización del Asistente para importación de certificados, haga clic en Finalizar.
22. En el cuadro de diálogo Asistente para importación de certificados , haga clic en Aceptar.
23. Repita los pasos 13-22 en todos los servidores que desee que sean miembros del clúster.
TIP
Los pasos 12 y 13 son opcionales, pero facilitan la selección del certificado para la ubicación de red al configurar el
acceso remoto.
14. Repita este procedimiento en todos los servidores que desee que sean miembros del clúster.
3,5 agregar servidores al clúster
Para agregar servidores al clúster
1. En el servidor de DirectAccess configurado, haga clic en Inicioy, a continuación, haga clic en
Administración de acceso remoto. Si aparece el cuadro de diálogo Control de cuentas de usuario ,
confirme que la acción que se muestra es la esperada y, a continuación, haga clic en Sí.
2. En la consola de administración de acceso remoto, haga clic en Configuración. En el panel tareas , en
clúster de carga equilibrada, haga clic en Agregar o quitar servidores.
3. En el cuadro de diálogo Agregar o quitar servidores , haga clic en Agregar servidor.
4. En el cuadro de diálogo Agregar un servidor , en la página Seleccionar servidor , escriba el nombre del
servidor de acceso remoto adicional y, a continuación, haga clic en siguiente.
5. En la página adaptadores de red , realice una de las acciones siguientes:
Si va a implementar una topología con dos adaptadores de red, en adaptador externo, seleccione el
adaptador que está conectado a la red externa. En adaptador interno, seleccione el adaptador que
está conectado a la red interna.
Si va a implementar una topología con un adaptador de red, en adaptador de red, seleccione el
adaptador que está conectado a la red interna.
6. En la Página adaptadores de red , en Seleccione el certificado usado para autenticar las
conexiones IP -https, haga clic en examinar para buscar y seleccionar el certificado IP -https y, a
continuación, haga clic en siguiente.
7. En la página servidor de ubicación de red , haga clic en examinar para seleccionar el certificado para el
sitio web del servidor de ubicación de red que se ejecuta en el servidor de acceso remoto y, a continuación,
haga clic en siguiente.
NOTE
La página servidor de ubicación de red solo aparece cuando el sitio web del servidor de ubicación de red se
ejecuta en el servidor de acceso remoto.
NOTE
Si la VPN también se configuró en el servidor de acceso remoto, se le pedirá que agregue la información del grupo de
direcciones IP de VPN en este momento.
NOTE
Si no se ha habilitado VPN en un clúster con equilibrio de carga, no debe proporcionar ningún intervalo de direcciones VPN
al agregar un nuevo servidor al clúster mediante los cmdlets de Windows PowerShell. Si lo ha hecho por error, quite el
servidor del clúster y agréguelo de nuevo al clúster sin especificar los intervalos de direcciones de VPN.
set-RemoteAccessLoadBalancer -disable
Al deshabilitar el equilibrio de carga, se quita la configuración de acceso remoto y la configuración de NLB (si se
configura) de todos los servidores excepto del servidor desde el que se ejecuta. En este servidor de acceso remoto,
se quitará la configuración de NLB (si se configuró), pero se conservará la configuración de acceso remoto.
Al hacer clic en quitar opciones de configuración se quitará el acceso remoto y NLB (si está configurado) de
todos los servidores de la implementación.
NOTE
Si se desinstala el acceso remoto cuando se implementa el equilibrio de carga, todos los servidores quedan con DIP. Se
quitan las VIP. Esto hace que todas las rutas de la red corporativa que están destinadas a las direcciones VIP generen un
error. Esto también afecta a las entradas DNS que se resolvieron en las VIP, como el nombre de sujeto del certificado del
servidor de ubicación de red. Para evitar este problema, deshabilite el equilibrio de carga, que deja las direcciones VIP en
el último servidor de acceso remoto y, a continuación, desinstale el acceso remoto.
Después de usar el cmdlet set-RemoteAccessLoadBalancer para deshabilitar el equilibrio de carga, espere 2 minutos
antes de ejecutar cualquier otro cmdlet. Esto también debe realizarse en cualquier script que ejecute otro cmdlet después
del cmdlet set-RemoteAccessLoadBalancer-Disable .
Al deshabilitar el equilibrio de carga, se cambia la dirección IP virtual del clúster a una dirección IP dedicada. Como
resultado, se producirá un error en cualquier operación que consulte el nombre del servidor hasta que expire la entrada
DNS almacenada en caché en el servidor. Asegúrese de no ejecutar ningún cmdlet de acceso remoto de PowerShell
después de deshabilitar el equilibrio de carga hasta que expire la memoria caché del servidor. Este problema es más
común si intenta deshabilitar el equilibrio de carga en un equipo desde otra máquina que se encuentra en otro dominio.
Esto también se produce si deshabilita el equilibrio de carga desde la consola de administración de acceso remoto y
puede impedir que se cargue la configuración. La configuración se cargará después de que la memoria caché haya
expirado o se haya vaciado.
Vea también
Paso 4: comprobar el clúster
Paso 4 comprobación del clúster
02/12/2019 • 2 minutes to read • Edit Online
En este tema se describe cómo comprobar que ha configurado correctamente la implementación del clúster de
DirectAccess.
Para comprobar el acceso a los recursos internos a través del clúster
1. Conecte un equipo cliente de DirectAccess a la red corporativa y obtenga la directiva de grupo.
2. Conecte el equipo cliente a la red externa e intente tener acceso a recursos internos.
Debe poder tener acceso a todos los recursos corporativos.
3. Pruebe la conectividad a través de cada servidor del clúster desactivando o desconectando de la red
externa, excepto uno de los servidores de clúster. En el equipo cliente, intente tener acceso a los recursos
corporativos. Repita la prueba en un servidor de clúster diferente.
Debe poder tener acceso a todos los recursos corporativos a través de cada servidor de clúster.
Implementación de varios servidores de acceso
remoto en una implementación multisitio
02/12/2019 • 20 minutes to read • Edit Online
Windows Server 2016 y Windows Server 2012 combinan la VPN de DirectAccess y el servicio de acceso remoto
(RAS ) en un solo rol de acceso remoto. El acceso remoto se puede implementar en diversos escenarios de
empresas. Esta información general proporciona una introducción al escenario empresarial para implementar
servidores de acceso remoto en una configuración multisitio.
Requisitos previos
Antes de empezar a implementar este escenario, revise esta lista de requisitos importantes:
Implementar un único servidor de DirectAccess con configuración avanzada debe implementarse antes de
una implementación multisitio.
Los clientes de Windows 7 siempre se conectarán a un sitio específico. No podrán conectarse al sitio más
cercano en función de la ubicación del cliente (a diferencia de los clientes de Windows 10, 8 o 8,1).
No se admite la opción de cambiar directivas fuera de la consola de administración de DirectAccess o
cmdlets de Windows PowerShell.
Hay que implementar una infraestructura de clave pública.
Para obtener más información, vea: Minimódulo de la guía de laboratorio de pruebas: PKI básica para
Windows Server 2012.
La red corporativa debe estar habilitada para IPv6. Si utilizas ISATAP, debes eliminarlo y usar IPv6 nativo.
En este escenario
El escenario de implementación multisitio incluye una serie de pasos:
1. Implementar un único servidor de DirectAccess con configuración avanzada. Antes de configurar una
implementación multisitio, se debe implementar un solo servidor de acceso remoto con configuración
avanzada.
2. Planear una implementación multisitio. Para crear una implementación multisitio desde un solo servidor, se
requieren varios pasos de planeación adicionales, incluido el cumplimiento de los requisitos previos de
multisitio y la planificación de Active Directory grupos de seguridad, objetos de directiva de grupo (GPO ),
DNS y configuración de cliente.
3. Configurar una implementación multisitio. Consta de varios pasos de configuración, como la preparación de
la infraestructura de Active Directory, la configuración del servidor de acceso remoto existente y la adición
de varios servidores de acceso remoto como puntos de entrada a la implementación multisitio.
4. Solucionar problemas de una implementación multisitio. Esta sección de solución de problemas describe
una serie de los errores más comunes que se pueden producir al implementar el acceso remoto en una
implementación multisitio.
Aplicaciones prácticas
Una implementación multisitio proporciona lo siguiente:
Rendimiento mejorado: una implementación multisitio permite que los equipos cliente tengan acceso a
recursos internos mediante el acceso remoto para conectarse con el punto de entrada más cercano y
adecuado. El acceso del cliente a los recursos internos de forma eficaz y la velocidad de las solicitudes de
Internet de cliente enrutadas a través de DirectAccess se ha mejorado. Se puede equilibrar el tráfico entre
los puntos de entrada mediante un equilibrador de carga global externo.
Facilidad de administración: multisitio permite a los administradores alinear la implementación de acceso
remoto con una implementación de sitios Active Directory, lo que proporciona una arquitectura
simplificada. La configuración compartida se puede establecer fácilmente en los servidores de punto de
entrada o en los clústeres. La configuración de acceso remoto se puede administrar desde cualquiera de los
servidores de la implementación, o de forma remota mediante Herramientas de administración remota del
servidor (RSAT). Además, se puede supervisar toda la implementación multisitio desde una sola consola de
administración de acceso remoto.
Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Al menos dos equipos de acceso remoto que se van a recopilar en una implementación multisitio.
Para probar el escenario, se requiere al menos un equipo que ejecute Windows 8 y que esté configurado
como cliente de DirectAccess. Para probar el escenario para clientes que ejecutan Windows 7, se requiere al
menos un equipo que ejecute Windows 7.
Para equilibrar la carga del tráfico entre servidores de punto de entrada, se requiere un equilibrador de
carga global externo de terceros.
Requisitos de software
Los requisitos de software para este escenario son los siguientes:
Requisitos de software para la implementación de un solo servidor.
Además de los requisitos de software para un solo servidor, hay varios requisitos específicos de multisitio:
Requisitos de autenticación de IPsec: en una implementación multisitio, DirectAccess debe
implementarse mediante la autenticación de certificado de equipo IPsec. No se admite la opción de
realizar la autenticación IPsec mediante el servidor de acceso remoto como un proxy Kerberos. Se
requiere una entidad de certificación interna para implementar los certificados IPsec.
Requisitos de IP -HTTPS y del servidor de ubicación de red: los certificados necesarios para IP -
HTTPS y el servidor de ubicación de red deben ser emitidos por una CA. No se admite la opción de
usar certificados que el servidor de acceso remoto emite automáticamente y que están autofirmados.
Los certificados pueden ser emitidos por una entidad de certificación interna o por una entidad de
certificación externa de terceros.
Requisitos de Active Directory: se requiere al menos un sitio Active Directory. El servidor de acceso
remoto debe estar ubicado en el sitio. Para tiempos de actualización más rápidos, se recomienda que
cada sitio tenga un controlador de dominio grabable, aunque esto no es obligatorio.
Requisitos de grupo de seguridad: los requisitos son los siguientes:
Se requiere un solo grupo de seguridad para todos los equipos cliente de Windows 8 de todos
los dominios. Se recomienda crear un grupo de seguridad único de estos clientes para cada
dominio.
Se requiere un grupo de seguridad único que contenga equipos con Windows 7 para cada
punto de entrada configurado para admitir clientes de Windows 7. Se recomienda tener un
grupo de seguridad único para cada punto de entrada de cada dominio.
Los equipos no deben estar incluidos en más de un grupo de seguridad que incluya clientes de
DirectAccess. Si los clientes están incluidos en varios grupos, la resolución de nombres para
las solicitudes de los clientes no funcionará según lo esperado.
Requisitos de GPO: los GPO se pueden crear manualmente antes de configurar el acceso remoto o
crearse automáticamente durante la implementación de acceso remoto. Los requisitos son los
siguientes:
Se requiere un GPO de cliente único para cada dominio.
Se requiere un GPO de servidor para cada punto de entrada, en el dominio en el que se
encuentra el punto de entrada. Por tanto, si varios puntos de entrada se encuentran en el
mismo dominio, habrá varios GPO de servidor (uno para cada punto de entrada) en el
dominio.
Se requiere un GPO de cliente de Windows 7 único para cada punto de entrada habilitado
para la compatibilidad con clientes de Windows 7 para cada dominio.
Problemas conocidos
A continuación se indican problemas conocidos al configurar un escenario de multisitio:
Varios puntos de entrada en la misma subred IPv4. La adición de varios puntos de entrada en la misma
subred IPv4 producirá un mensaje de conflicto de direcciones IP y la dirección DNS64 para el punto de
entrada no se configurará según lo esperado. Este problema se produce cuando IPv6 no se ha
implementado en las interfaces internas de los servidores de la red corporativa. Para evitar este problema,
ejecute el siguiente comando de Windows PowerShell en todos los servidores de acceso remoto actuales y
futuros:
Si la dirección pública especificada para que los clientes de DirectAccess se conecten al servidor de acceso
remoto tiene un sufijo incluido en NRPT, es posible que DirectAccess no funcione según lo esperado.
Asegúrese de que la NRPT tiene una exención para el nombre público. En una implementación multisitio, se
deben agregar exenciones para los nombres públicos de todos los puntos de entrada. Tenga en cuenta que
si está habilitado el túnel forzado, estas exenciones se agregan automáticamente. Se quitan si la tunelización
forzada está deshabilitada.
Al usar el cmdlet Disable-DAMultiSitede Windows PowerShell, los parámetros Whatif y CONFIRM no
tienen ningún efecto, y se deshabilitará multisitio y se quitarán los GPO de Windows 7.
Cuando los clientes de Windows 7 que usan DCA en una implementación multisitio se actualizan a
Windows 8, el Asistente para la conectividad de red no funcionará. Este problema se puede resolver antes
de la actualización del cliente mediante la modificación de los GPO de Windows 7 mediante los siguientes
cmdlets de Windows PowerShell:
En caso de que el cliente ya se haya actualizado, mueva el equipo cliente al grupo de seguridad de Windows
8.
Al modificar la configuración del controlador de dominio con el cmdlet de Windows PowerShell Set-
DAEntryPointDC, si el parámetro COMPUTERNAME especificado es un servidor de acceso remoto en un
punto de entrada distinto del último que se agrega a la implementación multisitio, se mostrará una
advertencia que indica que el servidor especificado no se actualizará hasta la siguiente actualización de
directiva. Los servidores reales que no se actualizaron pueden verse con el Estado de configuración en el
Panel de la consola de Administración de acceso remoto. No obstante, esto no causará ningún
problema funcional; sin embargo, puede ejecutar gpupdate/force en los servidores que no se actualizaron
para obtener el estado de configuración actualizado inmediatamente.
Cuando se implementa multisitio en una red corporativa solo IPv4, al cambiar el prefijo IPv6 de la red
interna también se cambia la dirección DNS64, pero no se actualiza la dirección en las reglas de firewall que
permiten consultas DNS en el servicio DNS64. Para resolver este problema, ejecute los siguientes
comandos de Windows PowerShell después de cambiar el prefijo IPv6 de la red interna:
$dns64Address = (Get-DAClientDnsConfiguration).NrptEntry | ?{ $_.DirectAccessDnsServers -match
':3333::1' } | Select-Object -First 1 -ExpandProperty DirectAccessDnsServers
$serverGpoName = (Get-RemoteAccess).ServerGpoName
$serverGpoDc = (Get-DAEntryPointDC).DomainControllerName
Si DirectAccess se implementó cuando una infraestructura ISATAP existente estaba presente, al quitar un
punto de entrada que era un host ISATAP, la dirección IPv6 del servicio DNS64 se quitará de las direcciones
de servidor DNS de todos los sufijos DNS de la NRPT.
Para resolver este problema, en el Asistente para la instalación del servidor de infraestructura , en la
página DNS , quite los sufijos DNS que se modificaron y agréguelos de nuevo con las direcciones de
servidor DNS correctas; para ello, haga clic en detectar en el cuadro de diálogo direcciones de servidor
DNS .
Planear una implementación multisitio
02/12/2019 • 2 minutes to read • Edit Online
Windows Server 2016, Windows Server 2012 combinan DirectAccess y la VPN del servicio de enrutamiento y
acceso remoto (RRAS ) en un único rol de acceso remoto. Esta información general proporciona una introducción
a los pasos de planeación necesarios para implementar el acceso remoto de Windows Server 2016 o Windows
Server 2012 en una configuración multisitio.
1. Implementar un único servidor de DirectAccess con configuración avanzada. Este paso incluye la
planificación de la infraestructura necesaria para implementar un solo servidor. Incluye la planeación de la
configuración de red y del servidor, los requisitos de certificados, la configuración de DNS, la
implementación del servidor de ubicación de red, los servidores de administración de DirectAccess, la
configuración de Active Directory y los objetos de directiva de grupo (GPO ).
2. Paso 2: planear la infraestructura multisitio. Este paso incluye el planeamiento de Active Directory y GPO, y
la configuración de DNS.
3. Paso 3 planear la implementación multisitio. Este paso incluye la planeación de la configuración del
certificado, la configuración del servidor de ubicación de red, la configuración del punto de entrada de
cliente, la configuración de prefijo IPv6 y, opcionalmente, la configuración de equilibrio de
NOTE
Registre sus decisiones de planeación para la implementación avanzada de acceso remoto. Este registro se puede usar como
trabajo para todos los implicados en los pasos de implementación.
Una vez que haya completado estos pasos de planeación, consulte configuración de una implementación
multisitio.
Paso 1 planear una implementación de servidor único
avanzado
02/12/2019 • 2 minutes to read • Edit Online
El primer paso en la planeación de un acceso remoto con una implementación de autenticación de cliente de
contraseña de un solo uso (OTP ) consiste en planear y configurar una implementación de servidor único avanzado.
El siguiente paso en la implementación de acceso remoto en una topología multisitio es completar la planeación de
la infraestructura multisitio; incluye, Active Directory, grupos de seguridad y objetos directiva de grupo.
Varios sitios de Active Directory, varios puntos de entrada: en esta topología, tiene dos o más sitios de
Active Directory con un servidor de acceso remoto implementado como punto de entrada para cada sitio.
Cada servidor de acceso remoto está asociado con el Active Directory controlador de dominio para el sitio.
Un ejemplo geográfico de esta topología es tener un sitio Active Directory para el Estados Unidos y otro
para Europa con un único punto de entrada para cada sitio. Tenga en cuenta que si tiene varios sitios Active
Directory no es necesario tener un punto de entrada asociado a cada sitio. Además, algunos sitios de Active
Directory pueden tener más de un punto de entrada asociado.
En un punto de entrada multisitio, puede configurar un solo servidor de acceso remoto, varios servidores de
acceso remoto o un clúster de servidores de acceso remoto.
Active Directory prácticas recomendadas y recomendaciones
Tenga en cuenta las siguientes recomendaciones y restricciones para la implementación de Active Directory en un
escenario de multisitio:
1. Cada sitio de Active Directory puede contener uno o más servidores de acceso remoto, o un clúster de
servidores, que funcione como puntos de entrada multisitio para los equipos cliente. Sin embargo, no es
necesario que un sitio Active Directory tenga un punto de entrada.
2. Un punto de entrada multisitio solo se puede asociar a un único sitio Active Directory. Cuando los equipos
cliente que ejecutan Windows 8 se conectan a un punto de entrada específico, se consideran como
pertenecientes al Active Directory sitio asociado a ese punto de entrada.
3. Se recomienda que cada sitio de Active Directory tenga un controlador de dominio. El controlador de
dominio puede ser de solo lectura.
4. Si cada Active Directory sitio contiene un controlador de dominio, el GPO de un servidor en el punto de
entrada se administra mediante uno de los controladores de dominio en el Active Directory sitio asociado al
extremo. Si no hay ningún controlador de dominio habilitado para escritura en ese sitio, el GPO de un
servidor se administra en un controlador de dominio habilitado para escritura que se encuentra más cerca
del primer servidor de acceso remoto que está configurado en el punto de entrada. Lo más cercano viene
determinado por un cálculo del costo de los vínculos. Tenga en cuenta que en este escenario, después de
realizar los cambios de configuración, es posible que se produzca un retraso al replicar entre el controlador
de dominio que administra el GPO y el controlador de dominio de solo lectura en el sitio de Active
Directory del servidor.
5. Los GPO de cliente y los GPO de servidor de aplicaciones opcionales se administran en el controlador de
dominio que se ejecuta como emulador de controlador de dominio principal (PDC ). Esto significa que los
GPO de cliente no se administran necesariamente en el Active Directory sitio que contiene el punto de
entrada al que se conectan los clientes.
6. Si no se puede tener acceso al controlador de dominio de un sitio Active Directory, el servidor de acceso
remoto se conectará a un controlador de dominio alternativo en el sitio (si está disponible). Si no es así, se
conecta al controlador de dominio de otro sitio para recuperar un GPO actualizado y autenticar a los
clientes. En ambos casos, la consola de administración de acceso remoto y los cmdlets de PowerShell no se
pueden usar para recuperar o modificar las opciones de configuración hasta que el controlador de dominio
esté disponible. Tenga en cuenta lo siguiente:
a. Si el servidor que se ejecuta como el emulador de PDC no está disponible, debe designar un
controlador de dominio disponible que tenga GPO actualizados como el emulador de PDC.
b. Si el controlador de dominio que administra un GPO de servidor no está disponible, use el cmdlet de
PowerShell Set-DAEntryPointDC para asociar un nuevo controlador de dominio al punto de entrada.
El nuevo controlador de dominio debe tener GPO actualizados antes de ejecutar el cmdlet.
De forma predeterminada, cuando se realizan cambios con los cmdlets de PowerShell de red o la consola de
administración de directiva de grupo, se usa el controlador de dominio que actúa como emulador de PDC.
Si modifica la configuración de un controlador de dominio que no es el controlador de dominio asociado
con el punto de entrada (para GPO de servidor) o el emulador de PDC (para los GPO de cliente), tenga en
cuenta lo siguiente:
1. Antes de modificar la configuración, asegúrese de que el controlador de dominio se replica con un
GPO actualizado y realice una copia de seguridadde la configuración del GPO antes de realizar los
cambios. Si no se actualiza el GPO, pueden producirse conflictos de combinación durante la
replicación, lo que resulta en una configuración de acceso remoto dañada.
2. Después de modificar la configuración, debe esperar a que los cambios se repliquen en el
controlador de dominio asociado a los GPO. No realice cambios adicionales mediante la consola de
administración de acceso remoto o los cmdlets de acceso remoto de PowerShell hasta que se
complete la replicación. Si se edita un GPO en dos controladores de dominio distintos antes de que
se complete la replicación, se podrían producir conflictos de combinación, lo que provocaría una
configuración dañada.
También puede cambiar la configuración predeterminada mediante el cuadro de diálogo cambiar el
controlador de dominio en la consola de administración de directiva de grupo, o mediante el cmdlet de
PowerShell Open-NetGPO , para que se realicen los cambios mediante los cmdlets de red o la consola de.
Use el controlador de dominio que especifique.
1. Para hacer esto en la consola de administración de directiva de grupo, haga clic con el botón
secundario en el contenedor dominio o sitios y haga clic en cambiar controlador de dominio.
2. Para hacer esto en PowerShell, especifique el parámetro DomainController para el cmdlet Open-
NetGPO. Por ejemplo, para habilitar los perfiles públicos y privados en firewall de Windows en un
GPO denominado llamado _Europe con un controlador de dominio denominado europe-
[Link], haga lo siguiente:
NOTE
Cuando la eliminación de registros obsoletos de DNS está habilitada en la infraestructura de DNS, se recomienda
deshabilitar la eliminación de registros obsoletos en las entradas DNS creadas automáticamente por el acceso remoto.
Paso 3 planeación de la implementación multisitio
02/12/2019 • 38 minutes to read • Edit Online
Después de planear la infraestructura multisitio, planee los requisitos de certificado adicionales, el modo en que los
equipos cliente seleccionan los puntos de entrada y las direcciones IPv6 asignadas en la implementación.
En las secciones siguientes se proporciona información detallada sobre Planeación.
NOTE
Después de que un usuario final Seleccione un punto de entrada manualmente, el equipo cliente no volverá a la selección
automática de puntos de entrada. Es decir, si el punto de entrada seleccionado manualmente deja de estar disponible, el
usuario final debe revertir a la selección de punto de entrada automático o seleccionar manualmente otro punto de entrada.
Los equipos cliente de Windows 7 se configuran con la información necesaria para conectarse a un único punto de
entrada en la implementación multisitio. No pueden almacenar la información de varios puntos de entrada
simultáneamente. Por ejemplo, se puede configurar un equipo cliente de Windows 7 para que se conecte al punto
de entrada de Estados Unidos, pero no al punto de entrada de Europa. Si el punto de entrada de Estados Unidos es
inaccesible, el equipo cliente de Windows 7 perderá la conectividad a la red interna hasta que el punto de entrada
sea accesible. El usuario final no puede realizar ningún cambio para intentar conectarse al punto de entrada de
Europa.
[Byte[]] $TeredoServerAddressBytes = `
[[Link]]::Parse("2001::").GetAddressBytes()[0..3] + `
[[Link]]::Parse($TeredoIPv4).GetAddressBytes() + `
[[Link]]::Parse("::").GetAddressBytes()[0..7]
d. Todas las rutas anteriores deben enrutarse a la dirección IPv6 en el adaptador interno del servidor de
acceso remoto (o a la dirección IP virtual interna (VIP ) para un punto de entrada con equilibrio de
carga).
NOTE
Cuando se implementa IPv6 en la red corporativa y la administración del servidor de acceso remoto se realiza de forma
remota a través de DirectAccess, se deben agregar rutas para los prefijos de Teredo e IP-HTTPS de todos los demás puntos
de entrada a cada servidor de acceso remoto para que el tráfico se se reenvía a la red interna.
Active Directory prefijos IPv6 específicos del sitio
Cuando un equipo cliente que ejecuta Windows 10 o Windows 8 está conectado a un punto de entrada, el equipo
cliente se asocia inmediatamente al sitio de Active Directory del punto de entrada y se configura con prefijos IPv6
asociados al punto de entrada. La preferencia es que los equipos cliente se conecten a los recursos mediante estos
prefijos IPv6, ya que se configuran dinámicamente en la tabla de directivas de prefijo IPv6 con mayor precedencia
al conectarse a un punto de entrada.
Si su organización usa una topología de Active Directory con prefijos IPv6 específicos del sitio (por ejemplo, un
FQDN de recurso interno [Link] se hospeda en Norteamérica y en Europa con una dirección IP específica
del sitio en cada ubicación), no lo configura. de forma predeterminada, el uso de la consola de acceso remoto y los
prefijos IPv6 específicos del sitio no se configuran para cada punto de entrada. Si desea habilitar este escenario
opcional, debe configurar cada punto de entrada con los prefijos IPv6 específicos que deberían ser preferidos por
los equipos cliente que se conectan a un punto de entrada específico. Haga esto de la siguiente manera:
1. Para cada GPO usado para equipos cliente de Windows 10 o Windows 8, ejecute el cmdlet de PowerShell
Set-DAEntryPointTableItem.
2. Establezca el parámetro EntryPointRange para el cmdlet con los prefijos IPv6 específicos del sitio. Por
ejemplo, para agregar los prefijos específicos del sitio 2001: db8:1: 1::/64 y 2001: DB: 1:2::/64 a un punto de
entrada denominado Europe, ejecute lo siguiente
$entryPointName = "Europe"
$prefixesToAdd = @("2001:db8:1:1::/64", "2001:db8:1:2::/64")
$clientGpos = (Get-DAClient).GpoName
$clientGpos | % { Get-DAEntryPointTableItem -EntryPointName $entryPointName -PolicyStore $_ | %{ Set-
DAEntryPointTableItem -PolicyStore $_.PolicyStore -EntryPointName $_.EntryPointName -EntryPointRange
($_.EntryPointRange) + $prefixesToAdd}}
3. Al modificar el parámetro EntryPointRange, asegúrese de que no quita los prefijos de 128 bits existentes
que pertenecen a los extremos del túnel IPsec y la dirección DNS64.
NOTE
Al igual que con una red IPv4, en una red IPv4 + IPv6 mixta, la dirección del servidor DNS que se usa para resolver las
solicitudes DNS del cliente debe configurarse con el DNS64 que se implementa en los propios servidores de acceso remoto y
no con un DNS corporativo.
IMPORTANT
Para mantener la conectividad de cliente a lo largo del proceso, debe agregar los grupos de seguridad a la segunda
implementación inmediatamente después de quitarlos de la primera. Esto garantiza que los clientes no se actualizarán
con dos GPO de DirectAccess o ninguno. Los clientes comenzarán a usar la segunda implementación una vez que
recuperen y actualicen el GPO de cliente.
4. Opcional: Quite los puntos de entrada de DirectAccess de la primera implementación y agregue esos
servidores como nuevos puntos de entrada en el segundo.
Cuando haya completado la transición, puede desinstalar la primera implementación de DirectAccess. Al
desinstalar, pueden producirse los siguientes problemas:
Si la implementación se configuró para admitir solo clientes en equipos móviles, se eliminará el filtro WMI.
Si los grupos de seguridad de cliente de la segunda implementación incluyen equipos de escritorio, el GPO
de cliente de DirectAccess no filtrará los equipos de escritorio y puede causar problemas. Si se necesita un
filtro de equipos móviles, vuelva a crearlo siguiendo las instrucciones de creación de filtros WMI para el
GPO.
Si ambas implementaciones se crearon originalmente en el mismo dominio de Active Directory, la entrada
de sondeo de DNS que señala al localhost se eliminará y puede causar problemas de conectividad de
cliente. Por ejemplo, los clientes pueden conectarse mediante IP -HTTPS en lugar de Teredo o cambiar entre
puntos de entrada multisitio de DirectAccess. En este caso, debe agregar la siguiente entrada DNS al DNS
corporativo:
Zona: nombre de dominio
Nombre: DirectAccess-corpConnectivityHost
Dirección IP::: 1
Tipo: AAAA
Configurar una implementación multisitio
02/12/2019 • 2 minutes to read • Edit Online
Windows Server 2016 combina VPN de servicio de acceso remoto (RAS ) y DirectAccess en un único rol de
acceso remoto. Esta información general proporciona una introducción a los pasos de configuración necesarios
para implementar una única implementación de multisitio de acceso remoto de Windows Server 2016 o
Windows Server 2012.
Paso 1: implementar un único servidor de DirectAccess con configuración avanzada. Instalar y configurar
un solo servidor de acceso remoto. La implementación multisitio requiere la instalación de un solo servidor
antes de configurar una implementación multisitio.
Paso 2: configurar la infraestructura multisitio. Para una implementación multisitio, debe configurar sitios
de Active Directory adicionales y controladores de dominio. También se requieren grupos de seguridad y
objetos de directiva de grupo (GPO ) adicionales si no se usan GPO configurados automáticamente.
Paso 3: configurar la implementación multisitio: instalar el rol de acceso remoto en servidores de acceso
remoto adicionales, habilitar la implementación multisitio y configurar los servidores adicionales como
puntos de entrada para la implementación.
Paso 4: comprobar la implementación multisitio
Paso 1 implementar una implementación de acceso
remoto de un solo servidor
02/12/2019 • 2 minutes to read • Edit Online
El primer paso de configuración para implementar el acceso remoto en una topología multisitio consiste en
implementar una implementación de servidor único avanzado y, a continuación, planear la adición de servidores a
cada punto de entrada de multisitio.
Vea también
Paso 2: configurar la infraestructura multisitio
Paso 2 configuración de la infraestructura multisitio
02/12/2019 • 32 minutes to read • Edit Online
Para configurar una implementación multisitio, hay una serie de pasos necesarios para modificar la configuración
de la infraestructura de red, entre las que se incluyen: configurar sitios de Active Directory adicionales y
controladores de dominio, configurar grupos de seguridad adicionales y configurar Directiva de grupo objetos
(GPO ) si no usa GPO configurados automáticamente.
TAREA DESCRIPCIÓN
2.1. Configurar sitios de Active Directory adicionales Configurar sitios de Active Directory adicionales para la
implementación.
2.2. Configurar controladores de dominio adicionales Configure controladores de dominio de Active Directory
adicionales según sea necesario.
2.3. Configurar grupos de seguridad Configure los grupos de seguridad para todos los equipos
cliente de Windows 7.
2.4. Configurar GPO Configure objetos de directiva de grupo adicionales según sea
necesario.
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
Import-Module ActiveDirectory
Para configurar un sitio de Active Directory denominado "Second-site" con el DEFAULTIPSITELINK integrado:
NOTE
Si selecciona la opción para instalar el servidor DNS, es posible que reciba un mensaje que indica que
no se pudo crear una delegación DNS para el servidor DNS y que debe crear manualmente una
delegación DNS en el servidor DNS para garantizar una resolución de nombres confiable. Si va a
instalar un controlador de dominio adicional en el dominio raíz del bosque o en un dominio raíz del
árbol, no es necesario que cree la delegación DNS. En este caso, haga clic en sí y omita el mensaje.
Catálogo global (GC ) "esta opción está seleccionada de forma predeterminada. Agregue el
catálogo global y las particiones del directorio de solo lectura al controlador de dominio, y
activa la funcionalidad de búsqueda del catálogo global.
Controlador de dominio de solo lectura (RODC ) "esta opción no está seleccionada de
forma predeterminada. Hace que el controlador de dominio adicional sea de solo lectura; es
decir, hace que el controlador de dominio sea un RODC.
b. En nombre del sitio, seleccione un sitio de la lista.
c. En Escriba la contraseña de modo de restauración de servicios de directorio (DSRM ) , en
contraseña y Confirmar contraseña, escriba una contraseña segura dos veces y, a continuación,
haga clic en siguiente. Esta contraseña debe usarse para iniciar AD DS en DSRM para las tareas
que deben realizarse sin conexión.
10. En la página Opciones de DNS , active la casilla Actualizar delegación DNS si desea actualizar la
delegación DNS durante la instalación del rol y, a continuación, haga clic en siguiente.
11. En la página opciones adicionales , escriba o busque las ubicaciones de volumen y carpeta para el
archivo de base de datos, los archivos de registro del servicio de directorio y los archivos de volumen del
sistema (SYSVOL ). Especifique las opciones de replicación según sea necesario y, a continuación, haga clic
en siguiente.
12. En la página revisar opciones , revise las opciones de instalación y, a continuación, haga clic en siguiente.
13. En la página comprobación de requisitos previos , una vez validados los requisitos previos, haga clic en
instalar.
14. Espere hasta que el asistente complete la configuración y, a continuación, haga clic en cerrar.
15. Reinicie el equipo si no se reinició automáticamente.
Import-Module ActiveDirectory
Para configurar un grupo de seguridad denominado Win7_Clients_Entrypoint1 y para agregar un equipo cliente
denominado cliente2:
NOTE
Si no tiene ningún equipo cliente de Windows 7, no es necesario crear GPO para equipos con Windows 7.
Al configurar el acceso remoto, el asistente crea automáticamente los objetos directiva de grupo necesarios si no
existen. Si no tiene los permisos necesarios para crear directiva de grupo objetos, deben crearse antes de
configurar el acceso remoto. El administrador de DirectAccess debe tener permisos completos en los GPO (editar
+ modificar seguridad + eliminar).
IMPORTANT
Después de crear manualmente los GPO para el acceso remoto, debe permitir el tiempo suficiente para Active Directory y la
replicación DFS en el controlador de dominio del sitio Active Directory que está asociado con el servidor de acceso remoto.
Si el acceso remoto crea automáticamente los objetos directiva de grupo, no es necesario ningún tiempo de espera.
Para crear directiva de grupo objetos, vea crear y editar un objeto Directiva de grupo.
Mantenimiento y tiempo de inactividad del controlador de dominio
Cuando un controlador de dominio que se ejecuta como el emulador de PDC o controladores de dominio que
administran los GPO de servidor experimentan tiempo de inactividad, no es posible cargar o modificar la
configuración de acceso remoto. Esto no afecta a la conectividad de cliente si hay otros controladores de dominio
disponibles.
Para cargar o modificar la configuración de acceso remoto, puede transferir el rol de emulador de PDC a un
controlador de dominio diferente para los GPO de cliente o de servidor de aplicaciones. en el caso de los GPO de
servidor, cambie los controladores de dominio que administran los GPO de servidor.
IMPORTANT
Esta operación solo la puede realizar un administrador de dominio. El impacto de cambiar el controlador de dominio
principal no se limita al acceso remoto; por lo tanto, tenga cuidado al transferir el rol de emulador de PDC.
NOTE
Antes de modificar la Asociación del controlador de dominio, asegúrese de que todos los GPO de la implementación de
acceso remoto se han replicado en todos los controladores de dominio del dominio. Si el GPO no está sincronizado, los
cambios de configuración recientes pueden perderse después de modificar la Asociación del controlador de dominio, lo que
puede dar lugar a una configuración dañada. Para comprobar la sincronización de GPO, consulte comprobar el estado de la
infraestructura de directiva de grupo.
NOTE
Debe realizar este paso si no está en el controlador de dominio al que desea transferir el rol. No lleve a cabo este
paso si ya está conectado al controlador de dominio al que desea transferir el rol.
3. En el árbol de consola, haga clic con el botón secundario en Active Directory usuarios y equipos,
seleccione todas las tareasy, a continuación, haga clic en maestros de operaciones.
4. En el cuadro de diálogo maestros de operaciones, haga clic en la pestaña PDC y, a continuación, haga clic
en cambiar.
5. Haga clic en sí para confirmar que desea transferir el rol y, a continuación, haga clic en cerrar.
Para cambiar el controlador de dominio que administra los GPO de servidor
Ejecute el cmdlet de Windows PowerShell
HYPERLINK "[Link] Set-DAEntryPointDCen el servidor de
acceso remoto y especifique el nombre del controlador de dominio inaccesible para el parámetro
ExistingDC . Este comando modifica la Asociación del controlador de dominio para los GPO de servidor de
los puntos de entrada administrados actualmente por ese controlador de dominio.
Para reemplazar el controlador de dominio inaccesible "[Link]" con el controlador de
dominio "[Link]", haga lo siguiente:
P a r a c a m b i a r d o s o m á s c o n t r o l a d o r e s d e d o m i n i o q u e a d m i n i st r a n G P O d e se r v i d o r
1. Para reemplazar el controlador de dominio no disponible "DC2" por el controlador de dominio "DC3",
ejecute el siguiente comando:
Este comando actualiza la Asociación del controlador de dominio para el GPO de servidor "Entry Point 2"
en el registro de DA2 y en el propio GPO de servidor "Entry Point 2". sin embargo, no actualiza el GPO de
servidor "punto de entrada 1" porque el controlador de dominio que lo administra no está disponible.
TIP
Este comando usa el valor continue para el parámetro ErrorAction , que actualiza el GPO de servidor "Entry Point 2"
a pesar de que no se pudo actualizar el GPO de servidor "Entry Point 1".
Este comando actualiza la Asociación del controlador de dominio para el GPO de servidor "punto de
entrada 1" en el registro de DA1 y en los GPO de servidor "punto de entrada 1" y "punto de entrada 2". La
configuración resultante se muestra en el diagrama siguiente.
3. Para sincronizar la Asociación del controlador de dominio para el GPO de servidor "punto de entrada 2" en
el GPO de servidor "punto de entrada 1", ejecute el comando para reemplazar "DC2" por "DC3" y
especifique el servidor de acceso remoto cuyo GPO de servidor no esté sincronizado, en este caso "DA1",
para el parámetro ComputerName .
NOTE
Antes de modificar la Asociación del controlador de dominio, asegúrese de que todos los GPO de la implementación de
acceso remoto se han replicado en todos los controladores de dominio del dominio. Si el GPO no está sincronizado, los
cambios de configuración recientes pueden perderse después de modificar la Asociación del controlador de dominio, lo que
puede dar lugar a una configuración dañada. Para comprobar la sincronización de GPO, consulte comprobar el estado de la
infraestructura de directiva de grupo.
Para optimizar el tiempo de distribución de la configuración, realice una de las acciones siguientes:
Para administrar el GPO de servidor del punto de entrada "punto de entrada 1" en un controlador de
dominio del sitio Active Directory más cercano al servidor de acceso remoto "[Link]",
ejecute el siguiente comando:
Set-DAEntryPointDC "EntryPointName 'Entry point 1' "ComputerName '[Link]' "ErrorAction
Inquire
Para administrar el GPO de servidor del punto de entrada "punto de entrada 1" en el controlador de
dominio "[Link]", ejecute el siguiente comando:
NOTE
Al modificar el controlador de dominio asociado a un punto de entrada específico, debe especificar un servidor de
acceso remoto que sea miembro de ese punto de entrada para el parámetro ComputerName .
Vea también
Paso 3: configurar la implementación multisitio
Paso 1: implementar una implementación de acceso remoto de un solo servidor
Paso 3 Configuración de la implementación multisitio
31/01/2020 • 40 minutes to read • Edit Online
Después de configurar la infraestructura multisitio, siga estos pasos para configurar la implementación multisitio
de acceso remoto.
TAREA DESCRIPCIÓN
3.1. Configurar servidores de acceso remoto Configure servidores de acceso remoto adicionales mediante
la configuración de direcciones IP, su unión al dominio y la
instalación del rol de acceso remoto.
3.2. Conceder acceso de administrador Conceda privilegios en los servidores de acceso remoto
adicionales al administrador de DirectAccess.
3.3. Configuración de IP-HTTPS para una implementación Configure el certificado IP-HTTPS que se usa en una
multisitio implementación multisitio.
3.4. Configurar el servidor de ubicación de red para una Configure el certificado del servidor de ubicación de red que
implementación multisitio se usa en una implementación multisitio.
3.5. Configurar clientes de DirectAccess para una Quite los equipos cliente de Windows 7 de los grupos de
implementación multisitio seguridad de Windows 8.
3,7. Agregar puntos de entrada a la implementación multisitio Agregue puntos de entrada adicionales a la implementación
multisitio.
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
TIP
Los pasos 12 y 13 son opcionales, pero facilitan la selección del certificado para IP-HTTPS al configurar el acceso
remoto.
14. Repita este procedimiento en todos los servidores de acceso remoto de la implementación.
NOTE
También puede importar el mismo certificado que se usó para el servidor de ubicación de red para el primer servidor
de acceso remoto.
TIP
Los pasos 12 y 13 son opcionales, pero facilitan la selección del certificado para la ubicación de red al configurar el
acceso remoto.
14. Repita este procedimiento en todos los servidores de acceso remoto de la implementación.
Para crear los registros DNS del servidor de ubicación de red
1. En el servidor DNS: en la pantalla Inicio , escriba DNSMgmt. mscy, a continuación, presione Entrar.
2. En el panel izquierdo de la consola del Administrador de DNS , abra la zona de búsqueda directa de la red
interna. Haga clic con el botón secundario en la zona correspondiente y haga clic en nuevo host (A o
aaaa) .
3. En el cuadro de diálogo nuevo host , en el cuadro nombre (si se deja en blanco, se usa el nombre del
dominio primario) , escriba el nombre que se usó para el servidor de ubicación de red para el primer
servidor de acceso remoto. En el cuadro dirección IP , escriba la dirección IPv4 de la intranet del servidor
de acceso remoto y, a continuación, haga clic en Agregar host. En el cuadro de diálogo DNS, haz clic en
Aceptar.
4. En el cuadro de diálogo nuevo host , en el cuadro nombre (si se deja en blanco, se usa el nombre del
dominio primario) , escriba el nombre que se usó para el servidor de ubicación de red para el primer
servidor de acceso remoto. En el cuadro dirección IP , escriba la dirección IPv6 accesible desde la intranet
del servidor de acceso remoto y, a continuación, haga clic en Agregar host. En el cuadro de diálogo DNS,
haz clic en Aceptar.
5. Repita los pasos 3 y 4 para cada servidor de acceso remoto de la implementación.
6. Haz clic en Listo.
7. Repita este procedimiento antes de agregar los servidores como puntos de entrada adicionales en la
implementación.
IMPORTANT
Al habilitar una configuración de acceso remoto multisitio, todos los equipos cliente (Windows 7 y Windows 8) perderán la
conectividad remota hasta que puedan conectarse a la red corporativa directamente o a través de VPN para actualizar sus
directivas de grupo. Esto es así cuando se habilita la funcionalidad de multisitio por primera vez, y también cuando se
deshabilita multisitio.
NOTE
Al seleccionar esta opción, los equipos cliente se conectan automáticamente a su punto de entrada más
cercano.
Haga clic en sí, usar el equilibrio de carga global si desea equilibrar la carga del tráfico
globalmente entre todos los puntos de entrada. En Escriba el FQDN de equilibrio de carga
global que usarán todos los puntos de entrada, escriba el FQDN de equilibrio de carga global y,
en tipo, la dirección IP de equilibrio de carga global para este punto de entrada que contiene
el primer servidor de acceso remoto, escriba la dirección IP de equilibrio de carga global para este
punto de entrada y, a continuación, haga clic en siguiente.
7. En la página compatibilidad con clientes , realice una de las acciones siguientes:
Para limitar el acceso a equipos cliente que ejecutan sistemas operativos Windows 8 o versiones
posteriores, haga clic en limitar el acceso a los equipos cliente que ejecutan Windows 8 o un
sistema operativo posteriory, a continuación, haga clic en siguiente.
Para permitir que los equipos cliente que ejecutan Windows 7 tengan acceso a este punto de
entrada, haga clic en permitir que los equipos cliente que ejecutan Windows 7 accedan a este
punto de entraday haga clic en Agregar. En el cuadro de diálogo seleccionar grupos , seleccione
los grupos de seguridad que contienen los equipos cliente de Windows 7, haga clic en Aceptary, a
continuación, haga clic en siguiente.
8. En la página configuración de GPO de cliente , acepte el GPO predeterminado para equipos cliente de
Windows 7 para este punto de entrada, escriba el nombre del GPO que desea que el acceso remoto cree
automáticamente, o haga clic en examinar para buscar el GPO para equipos cliente de Windows 7 y, a
continuación, haga clic en siguiente.
NOTE
La página configuración de GPO de cliente solo aparece cuando se configura el punto de entrada para permitir
que los equipos cliente de Windows 7 tengan acceso al punto de entrada.
También puede hacer clic en validar GPO para asegurarse de que tiene los permisos adecuados para el GPO o
GPO seleccionados para este punto de entrada. Si el GPO no existe y se creará automáticamente, se requerirán
permisos para crear y vincular. En el caso de que los GPO se hayan creado manualmente, se necesitan los
permisos editar, modificar seguridad y eliminar.
Para permitir el acceso de los equipos cliente de Windows 7 a través del primer punto de entrada a través del
grupo de seguridad DA_Clients_US y el uso del DA_W7_Clients_GPO_US de GPO.
NOTE
La página configuración de equilibrio de carga global solo aparece cuando la configuración multisitio usa un
equilibrador de carga global.
5. En la página topología de red , haga clic en la topología que se corresponda con la topología de red del
servidor de acceso remoto que va a agregar y, a continuación, haga clic en siguiente.
6. En la página nombre de red o dirección IP , en Escriba el nombre público o la dirección IP que usan
los clientes para conectarse al servidor de acceso remoto, escriba el nombre público o la dirección IP
que usan los clientes para conectarse al servidor de acceso remoto. El nombre público corresponde al
nombre del firmante del certificado IP -HTTPS. En el caso de que se haya implementado la topología de red
perimetral, la dirección IP es la del adaptador externo del servidor de acceso remoto. Haz clic en Siguiente.
7. En la página adaptadores de red , realice una de las acciones siguientes:
Si va a implementar una topología con dos adaptadores de red, en adaptador externo, seleccione el
adaptador que está conectado a la red externa. En adaptador interno, seleccione el adaptador que
está conectado a la red interna.
Si va a implementar una topología con un adaptador de red, en adaptador de red, seleccione el
adaptador que está conectado a la red interna.
8. En la página adaptadores de red , en Seleccione el certificado usado para autenticar las conexiones
IP -https, haga clic en examinar para buscar y seleccionar el certificado IP -https. Haz clic en Siguiente.
9. Si IPv6 está configurado en la red corporativa, en la página configuración de prefijo , en prefijo IPv6
asignado a equipos cliente, escriba un prefijo IP -https para asignar direcciones IPv6 a los equipos cliente
de DirectAccess y haga clic en siguiente.
10. En la página compatibilidad con clientes , realice una de las acciones siguientes:
Para limitar el acceso a equipos cliente que ejecutan sistemas operativos Windows 8 o versiones
posteriores, haga clic en limitar el acceso a los equipos cliente que ejecutan Windows 8 o un
sistema operativo posteriory, a continuación, haga clic en siguiente.
Para permitir que los equipos cliente que ejecutan Windows 7 tengan acceso a este punto de
entrada, haga clic en permitir que los equipos cliente que ejecutan Windows 7 accedan a este
punto de entraday haga clic en Agregar. En el cuadro de diálogo seleccionar grupos , seleccione
los grupos de seguridad que contienen los equipos cliente de Windows 7 que se conectarán a este
punto de entrada, haga clic en Aceptary, a continuación, haga clic en siguiente.
11. En la página configuración de GPO de cliente , acepte el GPO predeterminado para equipos cliente de
Windows 7 para este punto de entrada, escriba el nombre del GPO que desea que el acceso remoto cree
automáticamente, o haga clic en examinar para buscar el GPO para equipos cliente de Windows 7 y haga
clic en siguiente.
NOTE
La página configuración de GPO de cliente solo aparece cuando se configura el punto de entrada para permitir
que los equipos cliente de Windows 7 tengan acceso al punto de entrada.
También puede hacer clic en validar GPO para asegurarse de que tiene los permisos adecuados para el GPO o
GPO seleccionados para este punto de entrada. Si el GPO no existe y se creará automáticamente, se requerirán
permisos para crear y vincular. En el caso de que los GPO se hayan creado manualmente, se necesitan los
permisos editar, modificar seguridad y eliminar.
12. En la página configuración de GPO de servidor , acepte el GPO predeterminado para este servidor de
acceso remoto, escriba el nombre del GPO que desea que el acceso remoto cree automáticamente, o bien
haga clic en examinar para buscar el GPO de este servidor y, a continuación, haga clic en siguiente.
13. En la página servidor de ubicación de red , haga clic en examinar para seleccionar el certificado para el
sitio web del servidor de ubicación de red que se ejecuta en el servidor de acceso remoto y, a continuación,
haga clic en siguiente.
NOTE
La página servidor de ubicación de red solo aparece cuando el sitio web del servidor de ubicación de red se
ejecuta en el servidor de acceso remoto.
14. En la página Resumen , revise la configuración del punto de entrada y, a continuación, haga clic en
confirmar.
15. En el cuadro de diálogo Agregar punto de entrada , haga clic en cerrar y, a continuación, en el Asistente
para agregar un punto de entrada, haga clic en cerrar.
NOTE
Si el punto de entrada que se agregó está en un bosque diferente al de los puntos de entrada o equipos cliente
existentes, es necesario hacer clic en actualizar servidores de administración en el panel de tareas para detectar
los controladores de dominio y Configuration Manager en el nuevo bosque.
16. Repita este procedimiento desde el paso 2 para cada punto de entrada que desee agregar a la
implementación multisitio.
comandos equivalentes de Windows PowerShell Windows PowerShell
Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Para agregar el equipo edge2 del dominio Corp2 como un segundo punto de entrada denominado Edge2-Europe.
La configuración del punto de entrada es: un prefijo IPv6 de cliente ' 2001: db8:2: 2000::/64 ', una dirección de
conexión a (el certificado IP -HTTPS en el equipo edge2) ' [Link] ', un GPO de servidor denominado
"configuración del servidor de DirectAccess-Edge2-Europe", y las interfaces internas y externas denominadas
Internet y Corpnet2, respectivamente:
Para permitir el acceso de los equipos cliente de Windows 7 a través del segundo punto de entrada a través del
grupo de seguridad DA_Clients_Europe y el uso del DA_W7_Clients_GPO_Europe de GPO.
Vea también
Paso 2: configurar la infraestructura multisitio
Paso 4 comprobación de la implementación multisitio
02/12/2019 • 4 minutes to read • Edit Online
En este tema se describe cómo comprobar que ha configurado correctamente la implementación multisitio de
acceso remoto.
Para comprobar el acceso a los recursos internos a través de la implementación multisitio
1. Conecte un equipo cliente de DirectAccess a la red corporativa y obtenga la directiva de grupo.
2. Conecte el equipo cliente a la red externa e intente tener acceso a recursos internos.
Debe poder tener acceso a todos los recursos corporativos.
3. Pruebe la conectividad a través de cada servidor en la implementación multisitio desactivando o
desconectando de la red externa, excepto uno de los servidores de acceso remoto. En el equipo cliente,
intente tener acceso a los recursos corporativos. Repita la prueba en un servidor multisitio diferente. El
equipo cliente puede tardar hasta 10 minutos en conectarse al nuevo punto de entrada. Esto se debe a que
el sondeo está desactivado durante 10 minutos para un punto de entrada después de que no se pueda tener
acceso a él, con el fin de optimizar el ancho de banda y la duración de la batería. Como alternativa, puede
cambiar entre los diversos puntos de entrada manualmente eligiendo el punto de entrada deseado en el
cuadro combinado que se muestra al ejecutar daprop. exe.
Debe poder tener acceso a todos los recursos corporativos a través de cada servidor multisitio.
4. Conecte un equipo cliente de Windows 7® a la red corporativa y obtenga la Directiva de grupo.
5. Conecte el equipo cliente de Windows 7 a la red externa e intente acceder a los recursos internos.
Debe poder tener acceso a todos los recursos corporativos.
6. Pruebe la conectividad de los clientes de Windows 7 a través de cada servidor en la implementación
multisitio. para ello, acceda a la consola de Active Directory usuarios y equipos y mueva el equipo cliente al
grupo de seguridad correspondiente a cada servidor. Una vez que los cambios se hayan replicado en todo el
dominio, reinicie el equipo cliente mientras está conectado a la red corporativa para obtener la nueva
Directiva de grupo. Intente tener acceso a los recursos corporativos. Repita la prueba en un servidor
multisitio diferente.
Debe poder tener acceso a todos los recursos corporativos a través de cada servidor multisitio.
En un entorno de producción, es posible que este método no sea factible debido a la cantidad de tiempo
necesario para replicar los cambios en todo el dominio. Puede que desee forzar la replicación siempre que
sea posible. Las pruebas también se pueden realizar desde varios equipos cliente de Windows 7 diferentes
que ya son miembros de los distintos grupos de seguridad de Windows 7 en la implementación multisitio.
Solucionar problemas relacionados con una
implementación multisitio
02/12/2019 • 2 minutes to read • Edit Online
En este tema se explica cómo solucionar los errores más habituales que pueden producirse al configurar una
implementación de Acceso remoto multisitio.
Solución de problemas de habilitación de multisitio
Solucionar problemas de agregar puntos de entrada
Solución de problemas de configuración del controlador de dominio de punto de entrada
Solución de problemas de direcciones URL de sondeo Web
Solución de problemas generales
Solucionar problemas relacionados con la activación
de multisitio
02/12/2019 • 14 minutes to read • Edit Online
En este tema encontrará información para solucionar problemas relacionados con el comando Enable-DAMultisite .
Para confirmar que el error recibido está relacionado con la activación de la funcionalidad de multisitio, consulte el
identificador de evento 10051 en el Registro de eventos de Windows.
Certificados IP-HTTPS
Error recibido. El servidor de DirectAccess usa un certificado IP -HTTPS autofirmado. Configure IP -HTTPS para
que use un certificado firmado de una CA conocida.
Causa
El certificado IP -HTTPS es autofirmado. Este tipo de certificados no se puede usar en una implementación
multisitio.
Solución
Para seleccionar un certificado IP -HTTPS:
1. En el área Paso 2: Servidor de acceso remoto del panel de detalles de la Consola de administración de
acceso remoto, haga clic en Editar.
2. En la página Adaptadores de red del Asistente para la instalación del servidor de acceso remoto,
asegúrese de que la casilla Usar un certificado autofirmado creado automáticamente por
DirectAccess en Seleccione el certificado usado para autenticar conexiones IP -HTTPS está
desactivada y, después, haga clic en Examinar para seleccionar un certificado emitido por una CA de
confianza.
En este tema encontrará información para solucionar problemas relacionados con el comando Add-DAEntryPoint .
Para confirmar que el error recibido está relacionado con la adición de un punto de entrada, consulte el
identificador de evento 10067 en el Registro de eventos de Windows.
Dirección ConnectTo
Error recibido. La dirección (< connect_to_address >) a la que se conectan los clientes de DirectAccess en el
servidor de acceso remoto es la misma que la dirección del servidor de ubicación de red. Especifique un valor
alternativo.
Causa
La dirección ConnectTo y la dirección del servidor de ubicación de red son la misma.
Solución
La dirección ConnectTo se debe poder resolver a través de Internet para que los equipos cliente puedan conectarse
mediante IP -HTTPS. Sin embargo, la dirección del servidor de ubicación de red se debe poder resolver a través de
la red corporativa, pero no a través de Internet. Asegúrese de que las direcciones ConnectTo y del servidor de
ubicación de red son distintas. Seleccione otras direcciones e inténtelo de nuevo.
DirectAccess o VPN ya instalados
Error recibido. Se detectó una instalación de VPN en el servidor < server_name >. Especifique un servidor
alternativo que no tenga instalado el acceso remoto o quite la configuración de VPN del servidor.
O bien
Acceso remoto ya está instalado en el servidor < server_name >. Especifique un servidor alternativo que no
ejecute DirectAccess o quite la configuración de DirectAccess existente del servidor.
Causa
DirectAccess o VPN ya se han configurado en el nuevo punto de entrada. No se puede agregar un punto de
entrada configurado a una implementación multisitio.
Solución
Para agregar un servidor a una implementación multisitio, el rol Acceso remoto debe estar instalado en el servidor,
pero ni DirectAccess ni VPN deben estar configurados.
Ejecute el comando y asegúrese de que el servidor que indique en el parámetro RemoteAccessServer no tiene
DirectAccess o VPN configurados.
NOTE
Este certificado debe ser el mismo certificado y con la misma huella digital.
Si no es válido, seleccione uno que lo sea y que esté configurado como CA raíz de confianza en todos los
servidores de Acceso remoto.
En este tema encontrará información para solucionar problemas relacionados con el comando Set-DAEntryPointDC .
Para confirmar que el error recibido está relacionado con el establecimiento del controlador de dominio del punto
de entrada, consulte el identificador de evento 10065 en el Registro de eventos de Windows.
En este tema encontrará información para solucionar problemas relacionados con el comando Set-DAEntryPointDC .
Para confirmar que el error recibido está relacionado con el establecimiento del controlador de dominio del punto
de entrada, consulte el identificador de evento 10065 en el Registro de eventos de Windows.
Este tema contiene información para la solución de problemas generales relacionados con el acceso remoto.
NOTE
Este escenario no se produce cuando no está disponible el GPO de servidor del punto de entrada actual.
Puede usar el cmdlet Get-DAEntryPointDC para enumerar todos los controladores de dominio que almacenan los
GPO de servidor y Get-DAMultiSite junto con Get-RemoteAccess para recuperar una lista completa de los GPO de
servidor en la implementación. Por ejemplo:
Si un cliente ya se ha actualizado o el DCA no está configurado, mueva el equipo cliente al grupo de seguridad de
Windows 10 o Windows 8.
Windows Server 2016 y Windows Server 2012 combinan DirectAccess y el servicio de enrutamiento y acceso
remoto (RRAS ) VPN en un solo rol de acceso remoto.
Requisitos previos
Antes de empezar a implementar este escenario, revise esta lista de requisitos importantes:
Implementar un único servidor de DirectAccess con configuración avanzada debe implementarse antes de
implementar OTP.
Los clientes de Windows 7 deben usar DCA 2,0 para admitir OTP.
OTP no admite cambiar el PIN.
Hay que implementar una infraestructura de clave pública.
Para obtener más información, vea: Minimódulo de la guía de laboratorio de pruebas: PKI básica para
Windows Server 2012.
No se admite el cambio de directivas fuera de la consola de administración de DirectAccess o de los
cmdlets de Windows PowerShell.
En este escenario
El escenario de autenticación OTP incluye varios pasos:
1. Implementar un único servidor de DirectAccess con configuración avanzada. Se debe implementar un solo
servidor de acceso remoto antes de configurar OTP. La planificación e implementación de un solo servidor
incluye la designación y configuración de una topología de red, la planificación e implementación de
certificados, la configuración de DNS y Active Directory, la configuración del servidor de acceso remoto, la
implementación de los clientes de DirectAccess y la preparación de los servicios de intranet.
2. Planear el acceso remoto con autenticación OTP. Además de la planificación necesaria para un solo
servidor, OTP requiere la planeación de una entidad de certificación de Microsoft (CA) y plantillas de
certificado para OTP; y un servidor OTP habilitado para-RADIUS. La planeación también puede incluir un
requisito para los grupos de seguridad para excluir a usuarios específicos de la autenticación (OTP o la
tarjeta inteligente). Para obtener información sobre la configuración de OTP en un entorno de varios-
bosques, consulte configuración de una implementación de varios bosques.
3. Configure DirectAccess con la autenticación OTP. La implementación de OTP consta de varios pasos de
configuración, como la preparación de la infraestructura para la autenticación OTP, la configuración del
servidor OTP, la configuración de las opciones de OTP en el servidor de acceso remoto y la actualización de
la configuración de cliente de DirectAccess.
4. [Solución de problemas de una implementación de OTP ] ((/troubleshoot/Troubleshoot-an-OTP -
[Link]). Esta sección de solución de problemas describe una serie de los errores más comunes
que se pueden producir al implementar el acceso remoto con la autenticación de OTP.
Aplicaciones prácticas
Aumentar la seguridad: el uso de OTP aumenta la seguridad de la implementación de DirectAccess. Un usuario
requiere credenciales de OTP para obtener acceso a la red interna. Un usuario proporciona credenciales de OTP a
través de las conexiones de área de trabajo disponibles en las conexiones de red en el equipo cliente de Windows
10 o Windows 8, o mediante el Asistente de conectividad de DirectAccess (DCA) en equipos cliente que ejecutan
Windows 7. El proceso de autenticación de OTP funciona de la siguiente manera:
1. El cliente de DirectAccess entra en las credenciales de dominio para tener acceso a los servidores de
infraestructura de DirectAccess (a través del túnel de infraestructura). Si no se encuentra disponible ninguna
conexión a la red interna, debido a un error específico de IKE, la conexión del área de trabajo del equipo de
cliente notifica al usuario que se requieren credenciales. En los equipos cliente que ejecutan Windows 7,
aparece un pop-la solicitud de credenciales de tarjeta inteligente.
2. Una vez especificadas las credenciales de OTP, estas se envían a través de SSL al servidor de acceso
remoto, junto con una solicitud de un certificado de inicio de sesión de tarjeta inteligente de corto-término.
3. El servidor de acceso remoto inicia la validación de las credenciales de OTP con el servidor OTP basado en-
RADIUS.
4. Si se realiza correctamente, el servidor de acceso remoto firma la solicitud de certificado mediante su
certificado de entidad de registro y la vuelve a enviar al equipo cliente de DirectAccess
5. El equipo cliente de DirectAccess reenvía la solicitud de certificado firmada a la CA y almacena el certificado
inscrito para que lo use el SSP de Kerberos/AP.
6. Con este certificado, el equipo cliente realiza una autenticación Kerberos de tarjeta inteligente estándar en
forma transparente.
Rol de administración de acceso remoto El rol se instala y desinstala mediante la consola del
Administrador del servidor. Este rol incluye tanto DirectAccess,
que antes era una característica de Windows Server 2008 R2,
como los servicios de enrutamiento y acceso remoto, que
antes eran un servicio de rol en los servicios de acceso y
directivas de redes (NPAS) rol de servidor. El rol de acceso
remoto consta de dos componentes:
Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Un equipo que cumpla los requisitos de hardware para Windows Server 2016 o Windows Server 2012.
Para probar el escenario, se requiere al menos un equipo que ejecute Windows 10, Windows 8 o Windows
7 configurado como cliente de DirectAccess.
Un servidor de OTP que admita PAP a través de RADIUS.
Un token de software o hardware de OTP.
Requisitos de software
Hay varios requisitos para este escenario:
1. Requisitos de software para la implementación de un solo servidor. Para obtener más información, vea
implementar un único servidor de DirectAccess con configuración avanzada.
2. Además de los requisitos de software para un solo servidor, hay varios requisitos específicos de-OTP:
a. CA para la autenticación IPsec: en una implementación de OTP, DirectAccess debe implementarse
mediante certificados de equipos de IPsec emitidos por una CA. La autenticación IPsec mediante el
servidor de acceso remoto como un proxy Kerberos no se admite en una implementación de OTP. Se
requiere una CA interna.
b. CA para la autenticación de OTP: se requiere una entidad de certificación empresarial de Microsoft
(que se ejecute en Windows 2003 Server o posterior) para emitir el certificado de cliente de OTP.
Puede usarse la misma CA que se usa para emitir certificados para la autenticación IPsec. El
servidores de CA tiene que estar accesible a través del primer túnel de infraestructura.
c. Grupo de seguridad: para excluir a los usuarios de la autenticación segura, se requiere un grupo de
seguridad de Active Directory que contenga estos usuarios.
d. Requisitos de-de cliente: para equipos cliente de Windows 10 y Windows 8, el Asistente de
conectividad de red (servicio NCA) se usa para detectar si se requieren credenciales de OTP. Si es así,
el administrador de medios de DirectAccess solicitará las credenciales. NCA se incluye en el sistema
operativo y no se requiere ninguna instalación o implementación. En el caso de los equipos cliente de
Windows 7, se requiere el Asistente de conectividad de DirectAccess (DCA) 2,0. Esto se puede
descargar en el Centro de descargas de Microsoft.
e. Ten en cuenta esto:
a. La autenticación de OTP puede usarse en paralelo con la tarjeta inteligente y Módulo de
plataforma segura (TPM )la autenticación basada en -. Habilitar la autenticación de OTP en la
consola de Administración de acceso remoto también permite el uso de la autenticación de
tarjeta inteligente.
b. Durante la configuración de acceso remoto, los usuarios de un grupo de seguridad
especificado pueden estar exentos de dos-factor Authentication y, por tanto, autenticarse solo
con el nombre de usuario/contraseña.
c. Los modos del nuevo PIN y el siguiente código de token de OTP no son compatibles
d. En una implementación multisitio de acceso remoto, la configuración de OTP es global y se
identifica para todos los puntos de entrada. Si se configuran varios servidores RADIUS o CA
para OTP, se ordenan para cada servidor de acceso remoto de acuerdo con la disponibilidad y
proximidad.
e. Al configurar OTP en un entorno de bosque multi-de acceso remoto, las CA de OTP solo
deben ser del bosque de recursos y la inscripción de certificados se debe configurar en las
confianzas de bosque. Para obtener más información, consulta AD CS: inscripción del
certificado entre bosques con Windows Server 2008 R2.
f. Los usuarios que usan un token de OTP de KEY FOB deben insertar el PIN seguido por el
código de token (sin separadores) en el cuadro de diálogo de OTP de DirectAccess. Los
usuarios que están usando el token PIN PAD OTP solo deben insertar el código de token en el
cuadro de diálogo.
g. Cuando se habilita WEBDAV no se debe habilitar OTP.
Problemas conocidos
Los problemas que se mencionan a continuación son problemas conocidos de la configuración de un escenario de
OTP:
El acceso remoto usa un mecanismo de sondeo para comprobar la conectividad a los servidores OTP
basados en-RADIUS. En algunos casos esto puede provocar un error que se va a emitir en el servidor OTP.
Para evitar este problema, haz lo siguiente en el servidor OTP:
Crea una cuenta de usuario que coincida con el nombre de usuario y la contraseña configurados en
el servidor de acceso remoto para el mecanismo de sondeo. El nombre de usuario no debe definir un
usuario de Active Directory.
De forma predeterminada, el nombre de usuario del servidor de acceso remoto es DAProbeUser y la
contraseña es DAProbePass. Estos valores predeterminados se pueden modificar usando los
siguientes valores en el registro del servidor de acceso remoto:
HKEY_equipo LOCAL de_\SOFTWARE\Microsoft\DirectAccess\OTP\RadiusProbeUser
HKEY_equipo LOCAL de_\SOFTWARE\Microsoft\DirectAccess\OTP\ RadiusProbePass
Si cambias el certificado raíz de IPsec en una implementación de DirectAccess configurada y en ejecución,
OTP dejará de funcionar. Para resolver este problema, en cada servidor de DirectAccess, en un símbolo del
sistema de Windows PowerShell, ejecute el comando: iisreset
Planear el acceso remoto con autenticación OTP
02/12/2019 • 2 minutes to read • Edit Online
Windows Server 2016 y Windows Server 2012 combinan DirectAccess y la VPN del servicio de enrutamiento y
acceso remoto (RRAS ) en un único rol de acceso remoto. Esta información general proporciona una introducción a
los pasos de configuración necesarios para implementar una única implementación de multisitio de acceso remoto
de Windows Server 2016 o Windows Server 2012.
Paso 1: implementar un único servidor de DirectAccess con configuración avanzada. Este paso incluye la
planificación de la infraestructura necesaria para implementar un solo servidor. Incluye la planeación de la
configuración de red y del servidor, los requisitos de certificados, la configuración de DNS, la
implementación del servidor de ubicación de red, los servidores de administración de DirectAccess, la
configuración de Active Directory y los objetos de directiva de grupo (GPO ).
Paso 2: planear la implementación del servidor RADIUS
Paso 3: planeamiento de la implementación de certificados OTP
Paso 4: planear la OTP en el servidor de acceso remoto
Una vez que haya completado estos pasos de planeación, consulte configurar el acceso remoto con autenticación
OTP. Para obtener información sobre cómo configurar una implementación multisitio como una prueba de
concepto en un entorno de laboratorio, vea Guía del laboratorio de pruebas: demostración de DirectAccess con
autenticación OTP y RSA SecurID.
Paso 1 planear una implementación de servidor único
avanzado
02/12/2019 • 2 minutes to read • Edit Online
El primer paso en la planeación de un acceso remoto con una implementación de autenticación de cliente de
contraseña de un solo uso (OTP ) consiste en planear y configurar una implementación de servidor único avanzado.
Después de implementar un solo servidor de acceso remoto, planee el servidor de autenticación de contraseña de
un solo tiempo (OTP ).
TAREA DESCRIPCIÓN
2,1 planear el servidor RADIUS Para el servidor de autenticación OTP, el acceso remoto en
Windows Server 2016 y Windows Server 2012 admite
cualquier servidor OTP habilitado para RADIUS que admita el
protocolo de autenticación de contraseña (PAP).
Después de planear el servidor RADIUS, debe planear los requisitos de entidad de certificación (CA), incluida la
CA que emitirá certificados de contraseña de un solo uso (OTP ), la plantilla de certificado OTP y el certificado de
entidad de registro que usa el remoto. Acceso al servidor para firmar todas las solicitudes de certificado OTP de
cliente de DirectAccess. Estos certificados se utilizan de la siguiente manera:
1. El cliente de DirectAccess solicita un certificado OTP y el servidor de acceso remoto recibe la solicitud.
2. El servidor de acceso remoto comprueba las credenciales de OTP y, si son válidas, el servidor actúa como
una entidad de registro y firma la solicitud de inscripción de certificado OTP mediante un certificado de
firma de corta duración.
3. El servidor de acceso remoto envía la solicitud de inscripción de certificado firmada de nuevo al cliente de
DirectAccess
4. Después, el cliente inscribe el certificado OTP de la entidad de certificación mediante las solicitudes de
inscripción de certificados firmadas por el servidor.
5. La entidad de certificación comprueba las credenciales y la solicitud.
TAREA DESCRIPCIÓN
3,1 planear la CA de OTP Planear la entidad de certificación (CA) que se va a usar para
emitir certificados a los clientes de DirectAccess para la
autenticación de OTP.
3,3 planear el certificado de la autoridad de registro Planifique el certificado de la autoridad de registro para firmar
todas las solicitudes de certificado de autenticación de OTP.
NOTE
En situaciones en las que el servidor de CA es un equipo con Windows Server 2003, la plantilla debe estar configurada
en un equipo diferente. Esto se debe al hecho de que no es posible establecer el período de validez en horas
cuando se ejecutan versiones de Windows anteriores a 2008/vista. Si el equipo que utiliza para configurar la plantilla
no tiene instalado el rol de servicio de certificación o es un equipo cliente, es posible que tenga que instalar el
complemento plantillas de certificado. Para obtener más información sobre este tema, haga clic aquí.
Vea también
Paso 4: planear la OTP para el servidor de acceso remoto
Paso 4 Plan para OTP en el servidor de acceso
remoto
02/12/2019 • 3 minutes to read • Edit Online
Después de planear la configuración del servidor RADIUS y el certificado de contraseña de un solo tiempo (OTP ),
el último paso en la planeación de una implementación de OTP de acceso remoto consiste en planear la
configuración de OTP de cliente en el servidor de acceso remoto.
TAREA DESCRIPCIÓN
4,1 planeamiento de exenciones de cliente de OTP Planee las exenciones para los usuarios que no necesite para la
autenticación mediante OTP.
4,2 plan para clientes de Windows 7 Planear la implementación del asistente de conectividad de
DirectAccess (DCA) 2,0 en los equipos cliente de Windows 7.
4,3 plan para tarjetas inteligentes Planee el uso de tarjetas inteligentes para la autorización
adicional.
NOTE
Solo se pueden excluir los equipos cliente de un solo bosque debido al hecho de que solo se puede seleccionar un grupo de
seguridad para las exenciones de cliente.
Vea también
Configuración de DirectAccess con autenticación OTP
Configurar el acceso remoto con autenticación OTP
02/12/2019 • 2 minutes to read • Edit Online
Windows Server 2016 y Windows Server 2012 combinan DirectAccess y la VPN del servicio de enrutamiento y
acceso remoto (RRAS ) en un único rol de acceso remoto. Esta información general proporciona una introducción a
los pasos de configuración necesarios para implementar una única implementación de multisitio de acceso remoto
de Windows Server 2016 o Windows Server 2012.
Paso 1: implementar una implementación de acceso remoto de un solo servidor. Instalar y configurar un
solo servidor de acceso remoto. Para obtener instrucciones, vea implementar un único servidor de
DirectAccess con configuración avanzada.
Paso 2: configurar el servidor RADIUS .
Paso 3: configurar el servidor de acceso remoto para OTP.
Paso 4: comprobar DirectAccess con OTP.
Paso 1 implementar una implementación de acceso
remoto de un solo servidor
02/12/2019 • 2 minutes to read • Edit Online
El primer paso de configuración para implementar el acceso remoto en una topología multisitio consiste en
implementar una implementación de servidor único avanzado y, a continuación, planear la adición de servidores a
cada punto de entrada de multisitio.
Vea también
Paso 2: configurar la infraestructura multisitio
Paso 2 configurar el servidor RADIUS
02/12/2019 • 4 minutes to read • Edit Online
Antes de configurar el servidor de acceso remoto para que admita DirectAccess con compatibilidad con OTP,
configure el servidor RADIUS.
TAREA DESCRIPCIÓN
2,1. configurar los tokens de distribución de software RADIUS En el servidor RADIUS, configure los tokens de distribución de
software.
2,2. configurar la información de seguridad de RADIUS En el servidor RADIUS, configure los puertos y el secreto
compartido que se usarán.
2,3 agregar la cuenta de usuario para el sondeo de OTP En el servidor RADIUS, cree una nueva cuenta de usuario para
el sondeo de OTP.
2,4 sincronizar con Active Directory En el servidor RADIUS, cree cuentas de usuario sincronizadas
con cuentas de Active Directory.
2,5 configuración del agente de autenticación RADIUS Configure el servidor de acceso remoto como agente de
autenticación RADIUS.
Una vez que el servidor RADIUS se ha configurado con tokens de distribución de software, los puertos de
comunicación están abiertos, se ha creado un secreto compartido, se han creado las cuentas de usuario
correspondientes a Active Directory en el servidor RADIUS y el servidor de acceso remoto tiene configurado
como agente de autenticación RADIUS, el servidor de acceso remoto debe configurarse para admitir OTP.
TAREA DESCRIPCIÓN
3,1 excluir a los usuarios de la autenticación OTP (opcional) Si se va a eximir a usuarios específicos de DirectAccess con
autenticación OTP, siga estos pasos preliminares.
3,2 configurar el servidor de acceso remoto para que admita En el servidor de acceso remoto, actualice la configuración de
OTP acceso remoto para admitir la autenticación de dos factores de
OTP.
3,3 tarjetas inteligentes para la autorización adicional Información adicional sobre el uso de tarjetas inteligentes.
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
NOTE
Debe esperar a que se complete la replicación entre dominios al configurar el grupo de exenciones de OTP.
NOTE
Asegúrese de incluir solo las cuentas de usuario y no las cuentas de equipo en el grupo de seguridad de exención de
OTP.
NOTE
Una vez que se haya habilitado OTP en el servidor de acceso remoto, si se deshabilita OTP mediante la anulación de
la selección de usar OTP, se desinstalarán las extensiones ISAPI y CGI en el servidor.
4. Si se requiere compatibilidad con Windows 7, active la casilla permitir que los equipos cliente de
Windows 7 se conecten a través de DirectAccess . Nota: como se describe en la sección planeación, los
clientes de Windows 7 deben tener DCA 2,0 instalado para admitir DirectAccess con OTP.
5. Haz clic en Siguiente.
6. En la sección servidor RADIUS OTP , haga doble clic en el campo nombre del servidor en blanco.
7. En el cuadro de diálogo Agregar un servidor RADIUS , escriba el nombre del servidor RADIUS en el
campo nombre del servidor . Haga clic en cambiar junto al campo secreto compartido y escriba la
misma contraseña que usó al configurar el servidor RADIUS en los campos nuevo secreto y confirmar
nuevo secreto . Haga clic en Aceptar dos veces y haga clic en siguiente.
NOTE
Si el servidor RADIUS está en un dominio diferente al del servidor de acceso remoto, el campo nombre del servidor
debe especificar el FQDN del servidor RADIUS.
8. En la sección servidores de CA de OTP , seleccione los servidores de CA que se usarán para la inscripción
de certificados de autenticación de cliente OTP y haga clic en Agregar. Haz clic en Siguiente.
9. En la sección plantillas de certificado de OTP , haga clic en examinar para seleccionar la plantilla de
certificado que se usa para la inscripción de certificados que se emiten para la autenticación de OTP.
NOTE
La plantilla de certificado para los certificados OTP emitidos por la entidad de certificación corporativa debe estar
configurada sin la opción "no incluir información de revocación en los certificados emitidos". Si esta opción se
selecciona durante la creación de la plantilla de certificado, los equipos cliente de OTP no podrán iniciar sesión
correctamente.
Haga clic en examinar para seleccionar una plantilla de certificado que se usa para inscribir el certificado
usado por el servidor de acceso remoto para firmar las solicitudes de inscripción de certificado de OTP. Haz
clic en Aceptar. Haz clic en Siguiente.
10. Si se requiere la exención de usuarios específicos de DirectAccess con OTP, en la sección exenciones de
OTP , seleccione no requerir que los usuarios del grupo de seguridad especificado se autentiquen
con la autenticación en dos fases. Haga clic en grupo de seguridad y seleccione el grupo de seguridad
que se creó para las exenciones de OTP.
11. En la página instalación del servidor de acceso remoto , haga clic en Finalizar.
12. En la ventana configuración de DirectAccess , en el paso 3: servidores de infraestructura, haga clic en
Editar.
13. Haga clic en siguiente dos veces y, en la sección Administración , haga doble clic en el campo servidores
de administración .
14. Escriba el nombre de equipo o la Dirección del servidor de CA que está configurado para emitir
certificados OTP y haga clic en Aceptar.
15. En las ventanas instalación de acceso remoto , haga clic en Finalizar.
16. Haga clic en Finalizar en el Asistente para el experto de DirectAccess.
17. En el cuadro de diálogo revisión de acceso remoto , haga clic en aplicar, espere a que se actualice la
Directiva de DirectAccess y haga clic en cerrar.
18. En la pantalla Inicio , escribaPowerShell. exe, haga clic con el botón derecho en PowerShell, haga clic en
Opciones avanzadasy, a continuación, haga clic en Ejecutar como administrador. Si aparece el cuadro
de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada y, a
continuación, haga clic en Sí.
19. En la ventana de Windows PowerShell, escriba gpupdate/force y presione Entrar.
Para configurar el acceso remoto para OTP mediante comandos de PowerShell:
comandos equivalentes de Windows PowerShell Windows PowerShell
Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
Para configurar el acceso remoto para usar la autenticación en dos fases en una implementación que actualmente
usa la autenticación de certificado de equipo:
Para configurar el acceso remoto para usar la autenticación de OTP con la siguiente configuración:
Un servidor OTP llamado [Link].
Un servidor de CA denominado APP1. Corp. contoso. com\corp-APP1-CA1.
Una plantilla de certificado denominada DAOTPLogon usada para la inscripción de certificados que se
emiten para la autenticación de OTP.
Una plantilla de certificado denominada DAOTPRA usada para inscribir el certificado de la autoridad de
registro usado por el servidor de acceso remoto para firmar las solicitudes de inscripción de certificado de
OTP.
Después de ejecutar los comandos de PowerShell, complete los pasos 12-19 del procedimiento anterior para
configurar el servidor de acceso remoto para que admita OTP.
NOTE
Asegúrese de comprobar que ha aplicado la configuración de OTP en el servidor de acceso remoto antes de agregar un
punto de entrada.
En este tema se describe cómo comprobar que ha configurado correctamente DirectAccess con la implementación
de OTP.
Para comprobar el estado de OTP en el servidor de acceso remoto
1. En el servidor de acceso remoto, abra la consola de Administración de acceso remoto .
2. En servidores de acceso remoto , haga clic en el servidor de acceso remoto que se ha configurado para la
compatibilidad con OTP.
3. Haga clic en Estado de las operaciones.
4. Compruebe que el estado de OTP muestra el icono verde y que funciona.
NOTE
El intervalo de actualización del estado de mantenimiento será un máximo de la suma de los valores de la clave del
registro HKLM\SYSTEM\CCS\Services\Ramgmtsvc\parameters\HealthRefreshTimeout y el intervalo de tiempo para
la actividad del servidor que se estableció en el acceso remoto. configuraciones.
En este tema se describe cómo solucionar los errores más comunes que se pueden producir al configurar una
implementación de acceso remoto mediante la autenticación de OTP.
Solución de problemas de autenticación
Solución de problemas de habilitación de OTP
Solucionar problemas relacionados con la
autenticación
02/12/2019 • 24 minutes to read • Edit Online
Este tema contiene información para la solución de problemas relacionados con los problemas que los usuarios
pueden tener al intentar conectarse a DirectAccess mediante la autenticación de OTP. Los eventos relacionados con
OTP de DirectAccerss se registran en el equipo cliente en Visor de eventos en registros de aplicaciones y
servicios/Microsoft/Windows/OtpCredentialProvider. Asegúrese de que este registro esté habilitado al
solucionar problemas con OTP de DirectAccess.
Este tema contiene información para la solución de problemas relacionados con la habilitación de la autenticación
OTP de DirectAccess mediante el cmdlet de PowerShell enable-DAOtpAuthentication o la consola de
administración de acceso remoto.
Las herramientas de configuración de acceso remoto (la consola de administración de acceso remoto y los cmdlets
de Windows PowerShell) están diseñadas para funcionar bien en un entorno de un solo bosque que contiene uno
o más dominios. Sin embargo, cuando Acceso remoto se implementa en un entorno con varios bosques, el
administrador de Acceso remoto deberá realizar parte de la configuración manualmente para que la
implementación sea correcta. En esta guía se detallan los pasos de planeación y configuración de una
implementación con varios bosques, incluido el caso en el que se usa la autenticación mediante contraseña de un
solo uso (OTP ).
Planeación de una implementación de varios bosques
Configurar una implementación de varios bosques
Planear una implementación con varios bosques
02/12/2019 • 7 minutes to read • Edit Online
En este tema se describen los pasos de planeación necesarios a la hora de configurar Acceso remoto en una
implementación con varios bosques.
Requisitos previos
Antes de empezar a implementar este escenario, revise esta lista de requisitos importantes:
Se requiere confianza bidireccional.
En este tema se explica cómo configurar una implementación de Acceso remoto con varios bosques en distintos
escenarios posibles. En todos esos escenarios se da por hecho que DirectAccess está implementado en un solo
bosque (denominado Bosque1) y que DirectAccess se va a configurar para que funcione con un bosque nuevo
denominado Bosque2.
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
2. Agregue todas las cuentas de equipo de CA empresariales a los grupos de seguridad Publicadores de
certificados de Active Directory de cada uno de los bosques de cuenta.
3. Ejecute el siguiente comando desde un símbolo del sistema con privilegios elevados para reiniciar todos
los servicios certsvc en todos los equipos de CA de todos los bosques:
4. Ejecute el siguiente comando desde un símbolo del sistema con privilegios elevados para extraer el
certificado de CA raíz:
(Si ejecuta el comando en la CA raíz, puede omitir la información de conexión,-config < nombre del
equipo >\< raíz-CA-nombre >)
d. Ejecute los siguientes comandos desde un símbolo del sistema con privilegios elevados para
importar los certificados de CA empresariales del paso anterior en la CA del bosque de cuenta:
e. Quite las plantillas de certificado de OTP del bosque de cuenta de la lista de plantillas de certificado
emitidas.
Eliminar e importar plantillas de certificado de OTP
1. Elimine las plantillas de certificado de OTP del bosque de cuenta (esto es, de Bosque2).
2. Use los siguientes comandos de PowerShell para copiar las plantillas de certificado y los objetos Oid del
bosque de recursos a cada uno de los bosques de cuenta:
.\PKISync.ps1 -sourceforest <resource forest DNS> -targetforest <account forest DNS> -type Template -cn
<DA OTP registration authority template common name>.
.\PKISync.ps1 -sourceforest <resource forest DNS> -targetforest <account forest DNS> -type Template -cn
<Secure DA OTP logon certificate template common name>.
.\PKISync.ps1 -sourceforest <resource forest DNS> -targetforest <account forest DNS> -type Oid -f
2. Use el siguiente comando de PowerShell para sincronizar las CA en todos los bosques, desde los boques
de cuenta al bosque de recursos:
.\PKISync.ps1 -sourceforest <account forest DNS> -targetforest <resource forest DNS> -type CA -cn
<enterprise CA sanitized name> -f
3. Use el siguiente comando de PowerShell para sincronizar las CA en todos los bosques, desde el bosque de
recursos a los boques de cuenta:
.\PKISync.ps1 -sourceforest <resource forest DNS> -targetforest <account forest DNS> -type CA -cn
<enterprise CA sanitized name> -f
Procedimientos de configuración
En las siguientes secciones encontrará los procedimientos de configuración necesarios para las implementaciones
de escenario anteriores. Cuando complete un procedimiento, vuelva al escenario para continuar.
Agregar reglas NRPT y sufijos DNS
Los clientes que se conectan con DirectAccess a la red corporativa usan la tabla de directivas de resolución de
nombres (NRPT) para averiguar qué servidor DNS se debe usar para resolver la dirección de los distintos
recursos. Esto permite al cliente resolver las direcciones de los recursos corporativos, al tiempo que le ayuda a
distinguir adecuadamente entre lo que es o no corporativo, aspecto necesario para que DirectAccess siga
funcionando. Las herramientas de configuración de DirectAccess detectan automáticamente el sufijo DNS raíz de
Bosque1 y lo agrega a la tabla NRPT. Sin embargo, esto no ocurre con los sufijos FQDN de Bosque2, de modo
que el administrador de Acceso remoto deberá agregarlos a la tabla manualmente.
La lista de búsqueda de sufijos DNS permite que los clientes usen nombres de etiqueta cortos en lugar de FQDN.
Las herramientas de configuración de Acceso remoto agregan automáticamente todos los dominios de Bosque1
a la lista de búsqueda de sufijos DNS. Si quiere que los clientes puedan usar nombres de etiqueta cortos para los
recursos en Bosque2, deberá agregarlos manualmente a la lista.
P a r a a g r e g a r u n su fi j o D N S a l a t a b l a N R P T y su fi j o s d e d o m i n i o a l a l i st a d e b ú sq u e d a d e su fi j o s D N S
NOTE
Agregar un prefijo IPv6 interno solo procede cuando IPv6 está implementado en la red interna.
Acceso remoto administra una lista de prefijos IPv6 para los recursos corporativos. Por lo tanto, los clientes que
se conecten mediante DirectAccess solo podrán acceder a aquellos recursos que tengan esos prefijos IPv6. Dado
que la consola de administración de acceso remoto y los comandos de Windows PowerShell agregan
automáticamente los prefijos IPv6 de Bosque1 y es posible que no agreguen los prefijos de otros bosques, debe
agregar los prefijos que falten de Bosque2 manualmente.
P a r a a g r e g a r u n p r e fi j o I P v 6
1. En el área Paso 2: Servidor de acceso remoto del panel central de la Consola de administración de
acceso remoto, haga clic en Editar.
2. En el Asistente para instalación de acceso remoto, haga clic en Configuración de prefijo.
3. En Prefijos IPv6 de la red interna en dichapágina, agregue prefijos IPv6 separados por puntos y coma
(por ejemplo, 2001:db8:1::/64;2001:db8:2::/64). Después haz clic en Next.
4. En la página Autenticación , haga clic en Finalizar.
5. Haga clic en Finalizaren el panel central de la Consola de administración de acceso remoto.
6. En el cuadro de diálogo Revisión de acceso remoto , haga clic en Aplicar.
7. En el cuadro de diálogo Aplicar la configuración del Asistente para instalación de acceso remoto ,
haga clic en Cerrar.
Agregar grupos de seguridad de cliente
Para permitir que los equipos cliente de Windows 8 de Bosque2 tengan acceso a los recursos a través de
DirectAccess, debe agregar el grupo de seguridad de Bosque2 a la implementación de acceso remoto.
P a r a a g r e g a r g r u p o s d e se g u r i d a d d e c l i e n t e d e W i n d o w s 8
1. En el área Paso 1: Clientes remoto del panel central de la Consola de administración de acceso remoto,
haga clic en Editar.
2. En el Asistente para la instalación del cliente de DirectAccess, haga clic en Seleccionar gruposy, en la
página con el mismo nombre, haga clic en Agregar.
3. En el cuadro de diálogo Seleccionar grupos , seleccione los grupos de seguridad que contengan a los
equipos cliente de DirectAccess. Después haz clic en Next.
4. En la página Asistente para la conectividad de red , haga clic en Finalizar.
5. Haga clic en Finalizaren el panel central de la Consola de administración de acceso remoto.
6. En el cuadro de diálogo Revisión de acceso remoto , haga clic en Aplicar.
7. En el cuadro de diálogo Aplicar la configuración del Asistente para instalación de acceso remoto ,
haga clic en Cerrar.
Para permitir que los equipos cliente de Windows 7 de Bosque2 tengan acceso a los recursos a través de
DirectAccess cuando se habilita multisitio, debe agregar el grupo de seguridad de Bosque2 a la implementación
de acceso remoto para cada punto de entrada. Para obtener información acerca de cómo agregar grupos de
seguridad de Windows 7, consulte la descripción de la página de soporte técnico de cliente en 3,6. Habilitar la
implementación multisitio.
Actualizar la lista de servidores de administración
Acceso remoto detecta de manera automática los servidores de infraestructura que hay en todos los bosques que
contienen GPO de configuración de DirectAccess. Si DirectAccess se implementó en un servidor de Bosque1, el
GPO de servidor se escribirá en su dominio de Bosque1. Si se permitió el acceso a DirectAccess a los clientes de
Bosque2, el GPO de cliente se escribirá en un dominio de Bosque2.
El proceso de detección automática de servidores de infraestructura es necesario para permitir el acceso a través
de DirectAccess a los controladores de dominio y al punto de conexión de Microsoft Configuration Manager.
Debe iniciar el proceso de detección manualmente.
P a r a a c t u a l i z a r l a l i st a d e se r v i d o r e s d e a d m i n i st r a c i ó n
1. En la Consola de administración de acceso remoto, haga clic en Configuracióny, en el panel Tareas , haga
clic en Actualizar servidores de administración.
2. En el cuadro de diálogo Actualizando servidores de administración , haga clic en Cerrar.
Administrar el acceso remoto
02/12/2019 • 16 minutes to read • Edit Online
NOTE
Además de este tema, están disponibles los siguientes temas sobre la administración de Acceso remoto.
Usar supervisión y cuentas de acceso remoto
Administrar clientes de DirectAccess de forma remota
NOTE
En esta implementación, las opciones de configuración de nivel de usuario, como túnel forzado, integración de la Protección
de acceso a redes (NAP), y la autenticación en dos fases no están disponibles.
En este escenario
El escenario de implementación de la administración de clientes remotos de DirectAccess incluye los siguientes
pasos de planeación y configuración:
Planear la implementación
Solo hay unos pocos requisitos de equipo y de red para planear este escenario: Incluyen:
Topología de red y servidores: con DirectAccess, se puede colocar el servidor de acceso remoto en el
perímetro de la intranet o detrás de un dispositivo o un firewall de traducción de direcciones de red (NAT).
Servidor de ubicación de red de DirectAccess: Los clientes de DirectAccess usan el servidor de
ubicación de red para determinar si están ubicados en la red interna. El servidor de ubicación de red se
puede instalar en el servidor de DirectAccess o en otro servidor.
Clientes de DirectAccess: Decide qué equipos administrados se configurarán como clientes de
DirectAccess.
Configurar la implementación
La configuración de la implementación consta de una serie de pasos. Entre ellas se incluyen las siguientes:
1. Configurar la infraestructura: configure DNS, una el servidor y los equipos cliente a un dominio si fuera
necesario y configure los grupos de seguridad de Active Directory.
En este escenario de implementación, Acceso remoto crea objetos de directiva de grupo (GPO )
automáticamente. Para ver las opciones avanzadas de GPO de certificado, consulte implementar acceso
remoto avanzado.
2. Configurar la red y el servidor de Acceso remoto: configure adaptadores de red, direcciones IP y
enrutamiento.
3. Configurar certificados: En este escenario de implementación, el Asistente para Introducción crea
certificados autofirmados, por lo que no es necesario configurar la infraestructura de certificados más
avanzada.
4. Configurar el servidor de ubicación de red: en este escenario, el servidor de ubicación de red se instala
en el servidor de Acceso remoto.
5. Planear servidores de administración de DirectAccess: Los administradores pueden administrar de
forma remota equipos cliente de DirectAccess que estén ubicados fuera de la red corporativa mediante
Internet. Los servidores de administración incluyen equipos que se usan durante la administración de
clientes remotos (como los servidores de actualización).
6. Configurar el servidor de acceso remoto: instale el rol de acceso remoto y ejecute el Asistente para
introducción de DirectAccess para configurar DirectAccess.
7. Comprobación de la implementación: pruebe un cliente para asegurarse de que puede conectarse a la
red interna y a Internet con DirectAccess.
Aplicaciones prácticas
La implementación de un solo servidor de acceso remoto para administrar los clientes de DirectAccess ofrece lo
siguiente:
Accesibilidad: Los equipos cliente administrados que ejecutan Windows 8 o Windows 7 pueden
configurarse como equipos cliente de DirectAccess. Estos clientes pueden tener acceso a recursos de la red
interna a través de DirectAccess en cualquier momento en que estén conectados a Internet sin necesidad de
iniciar sesión con una conexión VPN. Los equipos cliente que no ejecuten uno de estos sistemas operativos
pueden conectarse a la red interna a través de VPN. DirectAccess y VPN se administran en la misma
consola y con el mismo conjunto de asistentes.
Facilidad de administración: los equipos cliente de DirectAccess conectados a Internet pueden
administrarlos de manera remota administradores de acceso remoto con DirectAccess, aun cuando los
equipos cliente no estén ubicados en la red corporativa interna. Los equipos cliente que no cumplan los
requisitos corporativos pueden ser actualizados automáticamente por servidores de administración. Uno o
más servidores de acceso remoto pueden ser administrados desde una sola consola de administración de
acceso remoto.
Roles y características incluidos en este escenario
En la siguiente tabla, se muestran los roles y características requeridos para el escenario:
Rol de acceso remoto Este rol se instala y desinstala con la consola del Administrador
del servidor o con Windows PowerShell. Este rol incluye tanto
DirectAccess (que antes era una característica de Windows
Server 2008 R2) como los servicios de enrutamiento y acceso
remoto, que antes eran un servicio de rol de Servicios de
acceso y directivas de redes (NPAS). El rol de acceso remoto
consta de dos componentes:
Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Requisitos de servidor
Un equipo que cumpla los requisitos de hardware para Windows Server 2016. Para obtener más
información, consulte requisitos del sistemade Windows Server 2016.
El servidor debe tener al menos un adaptador de red instalado y habilitado. Debería haber solo un
adaptador conectado a la red interna corporativa y solo uno conectado a la red externa (Internet).
Si se requiere Teredo como protocolo de transición de IPv6 a IPv4, el adaptador externo del servidor
requiere dos direcciones IPv4 públicas consecutivas. Si un solo adaptador de red está disponible, solo se
puede usar IP -HTTPS como protocolo de transición.
Al menos un controlador de dominio. Los servidores de acceso remoto y los clientes de DirectAccess deben
ser miembros del dominio.
Se necesita una entidad de certificación en el servidor si no quiere usar certificados autofirmados para IP -
HTTPS o el servidor de ubicación de red, o si quiere usar certificados de cliente para la autenticación IPsec
de clientes.
Requisitos del cliente
Un equipo cliente debe ejecutar Windows 10 o Windows 8 o Windows 7.
Requisitos de servidores de infraestructura y administración
Durante la administración remota de los equipos cliente de DirectAccess, los clientes inician comunicaciones
con servidores de administración tales como controladores de dominio, servidores de System Center
Configuration y servidores de la Entidad de registro de mantenimiento (HRA). Estos servidores
proporcionan servicios que incluyen actualizaciones de Windows y de antivirus y la conformidad de clientes
de Protección de acceso a redes (NAP ). Debe implementar los servidores necesarios antes de comenzar la
implementación de Acceso remoto.
Se requiere un servidor DNS que ejecute Windows Server 2016, Windows Server 2012 R2, Windows
Server 2012, Windows Server 2008 R2 o Windows Server 2008 con SP2.
Requisitos de software
Los requisitos de software para este escenario son los siguientes:
Requisitos de servidor
El servidor de acceso remoto debe ser un miembro del dominio. El servidor se puede implementar en el
perímetro de la red interna o tras un firewall perimetral u otro dispositivo.
Si el servidor de acceso remoto se encuentra tras un firewall perimetral o un dispositivo NAT, el dispositivo
debe estar configurado de modo que permita el tráfico desde el servidor de acceso remoto y hacia él.
Los administradores que implementen un servidor de Acceso remoto necesitan permisos de administrador
local en el servidor y permisos de usuario del dominio. Además, el administrador necesita permisos para los
GPO que se usan en la implementación de DirectAccess. Para aprovechar las ventajas de las características
que restringen la implementación de DirectAccess solamente en equipos móviles, se necesitan permisos de
administrador de dominio en el controlador de dominio para crear un filtro WMI.
Si el servidor de ubicación de red no está ubicado en el servidor de acceso remoto, se requiere un servidor
independiente para ejecutarlo.
Requisitos de clientes de acceso remoto
Los clientes de DirectAccess deben ser miembros del dominio. Los dominios que contienen clientes pueden
pertenecer al mismo bosque que el servidor de acceso remoto, o tener una confianza bidireccional con el
bosque o el dominio del servidor de acceso remoto.
Se requiere un grupo de seguridad de Active Directory para contener los equipos que se configurarán como
clientes de DirectAccess. Los equipos no deben estar incluidos en más de un grupo de seguridad que incluya
clientes de DirectAccess. Si los clientes están incluidos en varios grupos, la resolución de nombres para las
solicitudes de los clientes no funcionará según lo esperado.
Usar supervisión y cuentas de acceso remoto
02/12/2019 • 5 minutes to read • Edit Online
La supervisión de acceso remoto notifica la actividad y el estado de los usuarios remotos para las conexiones de
DirectAccess y VPN. Controla el número y la duración de las conexiones de cliente (entre otras estadísticas) y
supervisa las operaciones de estado del servidor. Una consola de supervisión fácil de usar proporciona una vista
de toda la infraestructura de acceso remoto. Las vistas de supervisión están disponibles para configuraciones de
un solo servidor, clúster y multisitio.
Nota: Windows Server 2012 combina DirectAccess y el servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
NOTE
Además de este tema, están disponibles los siguientes temas sobre la supervisión del acceso remoto.
Supervisar la carga existente en el servidor de acceso remoto
Supervisar el estado de distribución de la configuración del servidor de acceso remoto
Supervisar el estado de las operaciones del servidor de acceso remoto y sus componentes
Identificar y resolver los problemas de operaciones del servidor de acceso remoto
Supervisar la actividad y el estado de los clientes remotos conectados
Generar un informe de uso para clientes remotos mediante datos históricos
En esta guía
Este documento contiene instrucciones para aprovechar las funcionalidades de supervisión de acceso remoto
mediante la consola de administración de DirectAccess y los correspondientes cmdlets de Windows PowerShell,
que se proporcionan como parte del rol de servidor de acceso remoto.
Se explican los siguientes escenarios de supervisión y contabilización:
1. Supervisar la carga existente en el servidor de acceso remoto
2. Supervisar el estado de distribución de la configuración del servidor de acceso remoto
3. Supervisar el estado de las operaciones del servidor de acceso remoto y sus componentes
4. Identificar y resolver los problemas de operaciones del servidor de acceso remoto
5. Supervisar la actividad y el estado de los clientes remotos conectados
6. Generar un informe de uso para clientes remotos mediante datos históricos
Descripción de la supervisión y administración de cuentas
Antes de comenzar a supervisar y contabilizar las tareas de clientes remotos, debe comprender la diferencia entre
los dos.
La supervisión muestra los usuarios conectados activamente en un momento del tiempo determinado.
La contabilización guarda un historial de los usuarios que se han conectado a la red corporativa y sus
detalles de uso (con fines de cumplimiento normativo y auditoría).
La supervisión de clientes remotos se basa en las conexiones. Hay dos tipos de conexiones de túnel que los clientes
de DirectAccess establecen:
Conexiones de tráfico de túnel de equipo: este túnel lo establece el equipo, en el contexto del sistema,
para acceder a los servidores que se necesitan para la resolución de nombres, autenticación, actualización
de remedios, etc.
Conexiones de tráfico de túnel de usuario: este túnel lo establece la cuenta de usuario en el equipo, en
un contexto de usuario, cuando este intenta acceder a un recurso en la red corporativa. En función de los
requisitos de implementación, un usuario podría tener que proporcionar credenciales seguras (por ejemplo,
mediante una tarjeta inteligente o con una contraseña de un solo uso) para acceder a los recursos de la red
corporativa.
En el caso de DirectAccess, una conexión se identifica de forma única por la dirección IP del cliente remoto. Por
ejemplo, si un túnel de equipo está abierto para un equipo cliente y un usuario está conectado desde ese equipo, se
utilizará la misma conexión. Si el usuario se desconecta y se vuelve a conectar mientras el túnel de equipo está
activo, es una sola conexión.
Supervisar la carga existente en el servidor de acceso
remoto
02/12/2019 • 4 minutes to read • Edit Online
Nota: Windows Server 2012 combina DirectAccess y el Servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
El término carga hace referencia a las estadísticas relacionadas con el número de conexiones en el servidor de
acceso remoto. A continuación se indican los pasos necesarios para realizar el seguimiento de la carga en el
servidor de acceso remoto.
Puede usar el panel de supervisión que está disponible en la consola de administración de en el servidor de acceso
remoto para ver las estadísticas de carga del servidor, o puede usar los contadores del monitor de rendimiento
para realizar el seguimiento de las estadísticas.
NOTE
Debe haber iniciado sesión como miembro del grupo Admins. del dominio o como miembro del grupo administradores en
cada equipo para completar las tareas descritas en este tema. Si no puede completar una tarea mientras inicia sesión con una
cuenta que sea miembro del grupo administradores, intente realizar la tarea mientras inicia sesión con una cuenta que sea
miembro del grupo Admins. del dominio.
Para usar el panel de supervisión para supervisar la carga del servidor de acceso remoto
1. En Administrador del servidor, haz clic en Herramientas y, a continuación, haz clic en Administración
de acceso remoto.
2. Haz clic en PANEL para ir a Panel de acceso remoto en la Consola de administración de acceso
remoto.
3. En el panel supervisión, observe el icono Estado de cliente remoto en el icono Estado del servidor . Este
icono muestra estadísticas como el número total de clientes remotos conectados, el número total de clientes
de DirectAccess que están conectados y el número máximo de usuarios que se conectaron en las últimas 24
horas.
4. Puede hacer clic en Actualizar en tareas en el panel derecho para volver a cargar el estado de
mantenimiento. Para cambiar el intervalo de actualización predeterminado, haga clic en Configurar
intervalo de actualización en tareas.
Para usar la herramienta Monitor de rendimiento con el fin de supervisar los contadores de rendimiento en el servidor de acceso
remoto
1. Haga clic en Inicio, en herramientas administrativasy, a continuación, haga doble clic en monitor de
rendimiento.
2. En rendimiento, haga clic en monitor de rendimiento.
3. Haga clic en el botón Agregar (indicado por un icono de cruz verde) en la barra de herramientas del
monitor de rendimiento .
4. En la lista de contadores disponibles, seleccione todos los contadores de las categorías ras y RAmgmtsvc
y, a continuación, haga clic en Agregar > > .
5. De nuevo, en la lista de contadores disponibles, seleccione todos los contadores en la categoría
conexiones IPSec y, a continuación, haga clic en Agregar > >.
6. Haga clic en Aceptar para agregar los contadores seleccionados en la consola del monitor de
rendimiento para el seguimiento.
El monitor de rendimiento mostrará ahora gráficamente las estadísticas de carga del servidor seleccionado.
comandos equivalentes de Windows PowerShell Windows PowerShell
Los siguientes cmdlets de Windows PowerShell realizan la misma función que el procedimiento anterior. Escriba
cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí debido a
restricciones de formato.
PS> Get-RemoteAccessConnectionStatisticsSummary
Supervisar el estado de distribución de la
configuración del servidor de acceso remoto
02/12/2019 • 8 minutes to read • Edit Online
Nota: Windows Server 2012 combina DirectAccess y el servicio de acceso remoto (RAS ) en un solo rol de acceso
remoto.
La Consola de administración de acceso remoto compara las versiones de configuración de todos los servidores
supervisados para verificar que coinciden y que utilizan la versión de configuración más reciente. De este modo se
comprueba si la versión de configuración más reciente (que está especificada en los Objetos de directiva de grupo
o GPO ) se distribuyó en todos los servidores y si se aplicó correctamente en ellos.
Cómo usar el panel de supervisión para comprobar la distribución de la configuración
1. En Administrador del servidor, haz clic en Herramientas y, a continuación, haz clic en Administración
de acceso remoto.
2. Haz clic en PANEL para ir a Panel de acceso remoto en la Consola de administración de acceso
remoto.
3. En el panel de supervisión, fíjate en el icono Estado de configuración que aparece en el centro de la parte
superior. Este icono muestra el estado actual de la distribución de la configuración.
La siguiente tabla muestras los mensajes que genera el icono Estado de configuración, su significado y las
acciones necesarias (si las hay).
Error Se recuperó la configuración Hay una incoherencia entre Esto puede ocurrir cuando
para todos los servidores de las versiones de un cambio en la
multisitio del controlador de configuración de los GPO de configuración generó un
dominio. La configuración no servidor en la error y no se revertió
coincide en todos los implementación multisitio. correctamente.
servidores.
Lo ideal es que todos los Deberías restaurar los GPO
GPO de servidor de todos desde un estado de copia de
los puntos de entrada seguridad en el que todos
tengan la misma los GPO de servidor estén
configuración global, pero sincronizados. Para obtener
por alguna razón no están información sobre un script
sincronizados. que puede usar, consulte
copia de seguridad y
restauración de la
configuración de acceso
remoto.
Supervisar el estado de las operaciones del servidor
de acceso remoto y sus componentes
02/12/2019 • 2 minutes to read • Edit Online
Nota: Windows Server 2012 combina DirectAccess y el Servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
La consola de administración de en el servidor de acceso remoto se puede usar para supervisar el estado de las
operaciones.
NOTE
Debe haber iniciado sesión como miembro del grupo Admins. del dominio o como miembro del grupo administradores en
cada equipo para completar la tarea que se describe en este tema. Si no puede completar una tarea mientras inicia sesión
con una cuenta que sea miembro del grupo administradores, intente realizar la tarea mientras inicia sesión con una cuenta
que sea miembro del grupo Admins. del dominio.
NOTE
El comando para el estado de las operaciones de un clúster se incluye como referencia.
PS> Get-RemoteAccessHealth
PS> Get-RemoteAccessHealth -Cluster
Identificar y resolver los problemas de operaciones
del servidor de acceso remoto
04/12/2019 • 7 minutes to read • Edit Online
Nota: Windows Server 2012 combina DirectAccess y el Servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
Puede usar los procedimientos siguientes para identificar problemas de operaciones del servidor de acceso
remoto, sus causas raíz y la resolución necesaria para corregir los problemas.
NOTE
Debe haber iniciado sesión como miembro del grupo Admins. del dominio o como miembro del grupo administradores en
cada equipo para completar las tareas descritas en este tema. Si no puede completar una tarea mientras inicia sesión con una
cuenta que sea miembro del grupo administradores, intente realizar la tarea mientras inicia sesión con una cuenta que sea
miembro del grupo Admins. del dominio.
En este tema se incluye información acerca de cómo realizar las siguientes tareas:
Simular un problema de operaciones
Identificar el problema de las operaciones y tomar medidas correctivas
Restaurar el servicio auxiliar de IP
Simular un problema de operaciones
Cau t i on
Dado que es probable que el servidor de acceso remoto esté configurado correctamente y no experimente
problemas, puede usar el siguiente procedimiento para simular un problema de las operaciones. Si el servidor está
atendiendo actualmente a los clientes en un entorno de producción, es posible que no desee realizar estas acciones
en este momento. En su lugar, puede leer los pasos para entender cómo solucionar los problemas que pueden
surgir en el servidor de acceso remoto en el futuro.
El servicio auxiliar de IP (IPHlpSvc) hospeda las tecnologías de transición IPv6 (como IP -HTTPS, 6to4 o Teredo) y
es necesario para que el servidor de DirectAccess funcione correctamente. Para mostrar un problema de las
operaciones simuladas en el servidor de acceso remoto, debe detener el servicio de red de (IPHlpSvc).
P a r a d e t e n e r e l se r v i c i o a u x i l i a r d e I P
1. En la pantalla Inicio del servidor de acceso remoto, haga clic en herramientas administrativasy, a
continuación, haga doble clic en servicios.
2. En la lista de servicios, desplácese hacia abajo y haga clic con el botón secundario en aplicación auxiliar
de IPy, a continuación, haga clic en detener.
Identificar el problema de las operaciones y tomar medidas correctivas
La desactivación del servicio auxiliar de IP producirá un error grave en el servidor de acceso remoto. El panel de
supervisión mostrará el estado de las operaciones del servidor y los detalles del problema.
P a r a i d e n t i fi c a r l o s d e t a l l e s y t o m a r m e d i d a s c o r r e c t i v a s
1. En Administrador del servidor, haz clic en Herramientas y, a continuación, haz clic en Administración
de acceso remoto.
2. Haz clic en PANEL para ir a Panel de acceso remoto en la Consola de administración de acceso
remoto.
3. Asegúrese de que el servidor de acceso remoto está seleccionado en el panel izquierdo y, a continuación, en
el panel central, haga clic en Estado de las operaciones.
4. Verá la lista de componentes con iconos verdes o rojos, que indican su estado operativo. Haga clic en la fila
IP -https en la lista. Al seleccionar una fila, los detalles de la operación se muestran en el panel de detalles
de la siguiente manera:
Error
El servicio auxiliar de IP (IPHlpSvc) se ha detenido. Es posible que DirectAccess no funcione como se
esperaba. El servicio auxiliar de IP proporciona conectividad de túnel mediante la plataforma de
conectividad, las tecnologías de transición IPv6 y IP -HTTPS.
Hace que
a. Se ha detenido el servicio auxiliar de IP.
b. El servicio auxiliar de IP no responde.
Resolución
a. Para asegurarse de que el servicio se está ejecutando, escriba Get-Service Iphlpsvc en un símbolo
del sistema de Windows PowerShell.
b. Para habilitar el servicio, escriba Start-Service Iphlpsvc desde un símbolo del sistema de Windows
PowerShell con privilegios elevados.
c. Para reiniciar el servicio, escriba restart-Service Iphlpsvc desde un símbolo del sistema de
Windows PowerShell con privilegios elevados.
Restaurar el servicio auxiliar de IP
Para restaurar el servicio auxiliar de IP en el servidor de acceso remoto, puede seguir los pasos de resolución
anteriores para iniciar o reiniciar el servicio, o puede usar el procedimiento siguiente para revertir el procedimiento
que usó para simular el error del servicio de aplicación auxiliar de IP.
P a r a r e i n i c i a r e l se r v i c i o a u x i l i a r d e I P e n e l se r v i d o r d e a c c e so r e m o t o
1. En la pantalla Inicio , haga clic en herramientas administrativasy, a continuación, haga doble clic en
servicios.
2. En la lista de servicios, desplácese hacia abajo y haga clic con el botón secundario en aplicación auxiliar
de IPy, a continuación, haga clic en iniciar.
Nota: Windows Server 2012 combina DirectAccess y el servicio de acceso remoto (RAS ) en un solo rol de acceso
remoto.
Puede usar la consola de administración de en el servidor de acceso remoto para supervisar la actividad y el
estado de los clientes remotos.
NOTE
Debe haber iniciado sesión como miembro del grupo Admins. del dominio o como miembro del grupo administradores en
cada equipo para completar las tareas descritas en este tema. Si no puede completar una tarea mientras inicia sesión con una
cuenta que sea miembro del grupo administradores, intente realizar la tarea mientras inicia sesión con una cuenta que sea
miembro del grupo Admins. del dominio.
PS> Get-RemoteAccessConnectionStatistics
Las estadísticas de usuario se pueden filtrar en función de las selecciones de criterios mediante los campos de la
tabla siguiente.
IPv4 address La dirección IPv4 interna del túnel que conecta al usuario
remoto con la red corporativa.
Dirección IPv6 Dirección IPv6 interna del túnel que conecta al usuario remoto
con la red corporativa.
Recurso al que se accede Todos los usuarios que tienen acceso a un extremo o un
recurso corporativo en particular. El valor que corresponde a
este campo es el nombre de host o la dirección IP del servidor.
Nota: Windows Server 2012 combina DirectAccess y el Servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
La consola de administración de en el servidor de acceso remoto se puede usar para generar un informe de uso
para los clientes remotos que acceden al servidor. Para generar un informe de uso para clientes remotos, primero
debe habilitar las cuentas en el servidor de acceso remoto. Después de generar el informe, puede usar el panel de
supervisión que está disponible en la consola de administración de en el servidor de acceso remoto para ver las
estadísticas de carga en el servidor.
NOTE
Debe haber iniciado sesión como miembro del grupo Admins. del dominio o como miembro del grupo administradores en
cada equipo para completar las tareas descritas en este tema. Si no puede completar una tarea mientras inicia sesión con una
cuenta que sea miembro del grupo administradores, intente realizar la tarea mientras inicia sesión con una cuenta que sea
miembro del grupo Admins. del dominio.
NOTE
Descripción de las sesiones
La contabilidad de acceso remoto se basa en el concepto de sesiones. A diferencia de una conexión, una sesión se identifica
de forma única mediante una combinación de dirección IP de cliente remoto y nombre de usuario. Por ejemplo, si se forma
un túnel de equipo desde el cliente remoto, denominado Client1, se creará una sesión y se almacenará en la base de datos de
cuentas. Cuando un usuario llamado user1 se conecta desde ese cliente después de que transcurra un tiempo (pero el túnel
del equipo todavía está activo), la sesión se registra como una sesión independiente. La distinción de sesiones es mantener la
distinción entre el túnel del equipo y el túnel del usuario.
La supervisión de acceso remoto notifica la actividad y el estado de los usuarios remotos para las conexiones de
DirectAccess y VPN. Controla el número y la duración de las conexiones de cliente (entre otras estadísticas) y
supervisa las operaciones de estado del servidor. Una consola de supervisión fácil de usar proporciona una vista
de toda la infraestructura de acceso remoto. Las vistas de supervisión están disponibles para configuraciones de
un solo servidor, clúster y multisitio.
Nota: Windows Server 2016 combina DirectAccess y el servicio de acceso remoto (RAS ) en un solo rol de acceso
remoto.
En esta guía
Este documento contiene instrucciones para aprovechar las funcionalidades de supervisión de acceso remoto
mediante la consola de administración de DirectAccess y los correspondientes cmdlets de Windows PowerShell,
que se proporcionan como parte del rol de servidor de acceso remoto.
Se explican los siguientes escenarios de supervisión y contabilización:
1. Supervisar la carga existente en el servidor de acceso remoto
2. Supervisar el estado de distribución de la configuración del servidor de acceso remoto
3. Supervisar el estado de las operaciones del servidor de acceso remoto y sus componentes
4. Identificar y resolver los problemas de operaciones del servidor de acceso remoto
5. Supervisar la actividad y el estado de los clientes remotos conectados
6. Generar un informe de uso para clientes remotos mediante datos históricos
Descripción de la supervisión y administración de cuentas
Antes de comenzar a supervisar y contabilizar las tareas de clientes remotos, debe comprender la diferencia entre
los dos.
La supervisión muestra los usuarios conectados activamente en un momento del tiempo determinado.
La contabilización guarda un historial de los usuarios que se han conectado a la red corporativa y sus
detalles de uso (con fines de cumplimiento normativo y auditoría).
La supervisión de clientes remotos se basa en las conexiones. Hay dos tipos de conexiones de túnel que los clientes
de DirectAccess establecen:
Conexiones de tráfico de túnel de equipo: este túnel lo establece el equipo, en el contexto del sistema,
para acceder a los servidores que se necesitan para la resolución de nombres, autenticación, actualización
de remedios, etc.
Conexiones de tráfico de túnel de usuario: este túnel lo establece la cuenta de usuario en el equipo, en
un contexto de usuario, cuando este intenta acceder a un recurso en la red corporativa. En función de los
requisitos de implementación, un usuario podría tener que proporcionar credenciales seguras (por ejemplo,
mediante una tarjeta inteligente o con una contraseña de un solo uso) para acceder a los recursos de la red
corporativa.
En el caso de DirectAccess, una conexión se identifica de forma única por la dirección IP del cliente remoto. Por
ejemplo, si un túnel de equipo está abierto para un equipo cliente y un usuario está conectado desde ese equipo, se
utilizará la misma conexión. Si el usuario se desconecta y se vuelve a conectar mientras el túnel de equipo está
activo, es una sola conexión.
Planear la implementación para la administración
remota de los clientes de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online
En los temas siguientes se proporcionan los pasos de planeación para implementar un único servidor de acceso
remoto que ejecuta y que se puede usar para la administración remota de clientes de DirectAccess.
Paso 1: planear la infraestructura de acceso remoto: este tema le ayuda a planear la topología de red y la
configuración del servidor, los requisitos de firewall, los requisitos de certificado, los requisitos del sistema de
nombres de dominio, la configuración del servidor de ubicación de red de DirectAccess y los servidores de
administración, los requisitos de Active Directory y la creación de objetos de directiva de grupo.
Paso 2: planear la implementación de acceso remoto: planear las estrategias de implementación de cliente y
servidor y las configuraciones de servidores de infraestructura.
Paso 1 planeación de la infraestructura de acceso
remoto
31/01/2020 • 81 minutes to read • Edit Online
NOTE
Windows Server 2016 combina DirectAccess y el servicio de enrutamiento y acceso remoto (RRAS) en un único rol de acceso
remoto.
En este tema se describen los pasos para planear una infraestructura que puede usar para configurar un solo
servidor de acceso remoto para la administración remota de clientes de DirectAccess. En la tabla siguiente se
enumeran los pasos, pero no es necesario realizar estas tareas de planeación en un orden específico.
TAREA DESCRIPCIÓN
Planear la configuración del servidor y la topología de red Decida dónde colocar el servidor de acceso remoto (en el
perímetro o detrás de un firewall o un dispositivo de
traducción de direcciones de red (NAT)) y planee el
direccionamiento IP y el enrutamiento.
Planear los requisitos del firewall Planea la configuración de los firewalls perimetrales para
permitir el paso de tráfico de Acceso remoto.
Planear los requisitos de certificado Decida si va a usar el protocolo Kerberos o certificados para la
autenticación de cliente, y planee los certificados de sitio Web.
Planear los requisitos de DNS Planee la configuración del sistema de nombres de dominio
(DNS) para el servidor de acceso remoto, los servidores de
infraestructura, las opciones de resolución local de nombres y
la conectividad de cliente.
Planear la configuración del servidor de ubicación de red Decide dónde colocar el sitio web del servidor de ubicación de
red en tu organización (en el servidor de acceso remoto o en
un servidor alternativo) y planea los requisitos de certificado
si el servidor de ubicación de red se ubicará en el servidor de
acceso remoto. Nota: Los clientes de DirectAccess usan el
servidor de ubicación de red para determinar si están
ubicados en la red interna.
TAREA DESCRIPCIÓN
Planear configuraciones de servidores de administración Plan para los servidores de administración (tales como los
servidores de actualización) que se usan durante la
administración de clientes remotos. Nota: Los
administradores pueden administrar de forma remota los
equipos cliente de DirectAccess que se encuentran fuera de la
red corporativa mediante Internet.
Planear los requisitos de Active Directory Planifique los controladores de dominio, los requisitos de
Active Directory, la autenticación del cliente y la estructura de
varios dominios.
Planear la creación de directiva de grupo objeto Decide qué GPO se necesitan en tu organización y cómo crear
y modificar los GPO.
Internet IPv4 e intranet Configura lo siguiente: Configura lo siguiente: Para configurar el servidor
IPv4 de acceso remoto para
-Dos direcciones IPv4 -Una dirección de intranet que tenga acceso a todas
públicas consecutivas IPv4 con la máscara de las subredes de la red IPv4
estáticas con las máscaras subred adecuada. interna, haga lo siguiente:
de subred adecuadas (solo -Un sufijo DNS específico
se requiere para Teredo). de la conexión para el -Enumere los espacios de
-Una dirección IPv4 de espacio de nombres de la direcciones IPv4 para
puerta de enlace intranet. También se todas las ubicaciones de la
predeterminada para el debería configurar un intranet.
Firewall de Internet o el servidor DNS en la interfaz -Use los comandos
enrutador del proveedor interna. PRECAUCIÓN: route add -p o
de servicios Internet (ISP) No configure una puerta netsh interface ipv4
local. Nota: El servidor de de enlace predeterminada add route
acceso remoto requiere en ninguna interfaz de la para agregar los espacios
dos direcciones IPv4 intranet. de direcciones IPv4 como
públicas consecutivas para rutas estáticas en la tabla
que pueda actuar como de enrutamiento IPv4 del
un servidor Teredo y los servidor de acceso remoto.
clientes Teredo basados en
Windows puedan usar el
servidor de acceso remoto
para detectar el tipo de
dispositivo NAT.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO
Internet IPv6 e intranet Configura lo siguiente: Configura lo siguiente: Si la intranet es IPv6, haz
IPv6 lo siguiente para
-Use la configuración de la Si no usa los niveles de configurar el servidor de
dirección configurada de preferencia acceso remoto para que
forma automática predeterminados, tenga acceso a todas las
proporcionada por su ISP. configure las interfaces de ubicaciones IPv6:
-Use el comando la intranet con el comando
route print para netsh interface ipv6 set -Enumere los espacios de
InterfaceIndex direcciones IPv6 para
asegurarse de que existe ignoredefaultroutes=enabled
una ruta IPv6 todas las ubicaciones de la
. Este comando garantiza intranet.
predeterminada que
que las rutas -Use el comando
apunta al enrutador de ISP
predeterminadas netsh interface ipv6
en la tabla de
adicionales que apunten a add route
enrutamiento de IPv6.
-Determine si los enrutadores de la intranet para agregar los espacios
no se agregarán a la tabla de direcciones IPv6 como
enrutadores del ISP y de la
de enrutamiento IPv6. rutas estáticas en la tabla
intranet están usando las
Puede obtener el de enrutamiento IPv6 del
preferencias de enrutador
InterfaceIndex de las servidor de acceso remoto.
predeterminadas como se
interfaces de la intranet en
describe en RFC 4191 y si
la pantalla del comando
usan una preferencia
netsh interface show
predeterminada más alta interface
que los enrutadores de la .
Intranet local. Si ambas
condiciones se cumplen,
no se necesita ninguna
otra configuración para la
ruta predeterminada. La
preferencia mayor para el
enrutador del ISP asegura
que la ruta IPv6
predeterminada activa del
servidor de acceso remoto
apunta a Internet IPv6.
Como el servidor de
acceso remoto es un
enrutador IPv6, si tienes
una infraestructura IPv6
nativa, la interfaz de
Internet también puede
tener acceso a los
controladores de dominio
de la intranet. En este
caso, agregue filtros de
paquetes al controlador de
dominio de la red
perimetral que impidan la
conectividad con la
dirección IPv6 de la
interfaz de Internet del
servidor de acceso
remoto.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO
NOTE
Si se ha asignado una dirección IPv4 pública al cliente de DirectAccess, usará la tecnología de retransmisión 6to4
para conectarse a la intranet. Si al cliente se le asigna una dirección IPv4 privada, utilizará Teredo. Si el cliente de
DirectAccess no puede conectarse al servidor de DirectAccess mediante 6to4 o Teredo, usará IP-HTTPS.
Para usar Teredo, debes configurar dos direcciones IP consecutivas en el adaptador de red accesible desde el
exterior.
No se puede usar Teredo si el servidor de acceso remoto solo tiene un adaptador de red.
Los equipos cliente IPv6 nativos pueden conectarse al servidor de acceso remoto a través de IPv6 nativo, y no se
necesita ninguna tecnología de transición.
Intranet IPv6 nativa existente (no se requiere ISATAP) Con una infraestructura IPv6 nativa existente, se especifica el
prefijo de la organización durante la implementación de
acceso remoto y el servidor de acceso remoto no se configura
a sí mismo como un enrutador ISATAP. Haz lo siguiente:
No hay conectividad IPv6 existente Cuando el Asistente para la instalación de acceso remoto
detecta que el servidor no tiene conectividad IPv6 nativa o
basada en ISATAP, deriva automáticamente un prefijo de 48
bits basado en 6to4 para la intranet y configura el servidor de
acceso remoto como un enrutador ISATAP para proporcionar
IPv6 Conectividad a los hosts ISATAP en la intranet. (Un
prefijo basado en 6to4 solo se utiliza si el servidor tiene
direcciones públicas; de lo contrario, el prefijo se genera
automáticamente a partir de un intervalo de direcciones
locales único).
IMPORTANT
Asegúrese de que no tiene direcciones IP públicas en la interfaz interna del servidor de DirectAccess. Si tiene una dirección IP
pública en la interfaz interna, se puede producir un error en la conectividad a través de ISATAP.
NOTE
Para el tráfico Teredo y 6to4, estas excepciones se deben aplicar para las dos direcciones IPv4 públicas consecutivas
con conexión a Internet del servidor de acceso remoto.
En el caso de IP-HTTPS, las excepciones deben aplicarse en la dirección que está registrada en el servidor DNS
público.
Si está implementando el acceso remoto con un único adaptador de red e instalando el servidor de
ubicación de red en el servidor de acceso remoto, el puerto TCP 62000.
NOTE
Esta exención está en el servidor de acceso remoto y las exenciones anteriores están en el firewall perimetral.
Se necesitan las siguientes excepciones para el tráfico de acceso remoto cuando el servidor de acceso remoto está
en Internet por IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Tráfico ICMPv6 entrante y saliente (solo cuando se usa Teredo).
Cuando use firewalls adicionales, aplique las siguientes excepciones de Firewall de red interna para el tráfico de
acceso remoto:
Para ISATAP: protocolo 41 de entrada y salida
Para todo el tráfico IPv4/IPv6: TCP/UD
Para Teredo: ICMP para todo el tráfico IPv4/IPv6
Planear requisitos de certificados
Hay tres escenarios que requieren certificados cuando se implementa un único servidor de acceso remoto.
Autenticación IPSec: los requisitos de certificado para IPsec incluyen un certificado de equipo que los
equipos cliente de DirectAccess usan al establecer la conexión IPsec con el servidor de acceso remoto, y un
certificado de equipo que los servidores de acceso remoto usan para establecer conexiones IPsec con los
clientes de DirectAccess.
Para DirectAccess en Windows Server 2012, no es obligatorio usar estos certificados IPsec. Como
alternativa, el servidor de acceso remoto puede actuar como un proxy para la autenticación Kerberos sin
necesidad de certificados. Si se usa la autenticación Kerberos, funciona a través de SSL y el protocolo
Kerberos usa el certificado que se configuró para IP -HTTPS. Algunos escenarios empresariales (incluida la
implementación multisitio y la autenticación de cliente de contraseña de un solo uso) requieren el uso de la
autenticación de certificados y no la autenticación Kerberos.
Servidor IP -https: al configurar el acceso remoto, el servidor de acceso remoto se configura
automáticamente para que actúe como agente de escucha de IP -https. El sitio IP -HTTPS requiere un
certificado de sitio web y los equipos cliente deben poder ponerse en contacto con el sitio de la lista de
revocación de certificados (CRL ) para consultar el certificado.
Servidor de ubicación de red: el servidor de ubicación de red es un sitio web que se usa para detectar si
los equipos cliente se encuentran en la red corporativa. El servidor de ubicación de red requiere un
certificado de sitio web. Los clientes de DirectAccess tienen que poder contactar con el sitio de la CRL para
obtener el certificado.
En la tabla siguiente se resumen los requisitos de la entidad de certificación (CA) para cada uno de estos
escenarios.
Se requiere una entidad de certificación CA interna: puede usar una CA interna CA interna: puede usar una CA interna
interna para emitir certificados de para emitir el certificado IP-HTTPS. sin para emitir el certificado de sitio web
equipo al servidor de acceso remoto y embargo, debe asegurarse de que el del servidor de ubicación de red.
los clientes para la autenticación IPsec punto de distribución de CRL está Asegúrate de que el punto de
cuando no se usa el protocolo Kerberos disponible externamente. distribución de CRL tenga alta
para la autenticación. disponibilidad desde la red interna.
NOTE
Esto solo es necesario para los clientes que ejecutan Windows 7.
NOTE
Asegúrese de que los certificados de IP-HTTPS y el servidor de ubicación de red tengan un nombre de sujeto. Si el
certificado usa un nombre alternativo, el Asistente para acceso remoto no lo aceptará.
DNS se usa para resolver las solicitudes de equipos cliente de DirectAccess que no están ubicados en la red
interna. Los clientes de DirectAccess intentan conectarse al servidor de ubicación de red de DirectAccess para
determinar si están ubicados en Internet o en la red corporativa.
Si la conexión es correcta, los clientes se determinan en la intranet, no se usa DirectAccess y las solicitudes
de cliente se resuelven mediante el servidor DNS configurado en el adaptador de red del equipo cliente.
Si se producen errores de conexión, se da por hecho que los clientes están en Internet. Los clientes de
DirectAccess usarán la tabla de directivas de resolución de nombres (NRPT) para determinar el servidor
DNS que usarán para resolver solicitudes de nombres. Puedes especificar que los clientes tengan que usar
DNS64 de DirectAccess para resolver nombres, o bien un servidor DNS interno alternativo.
Para llevar a cabo la resolución de nombres, los clientes de DirectAccess usan la tabla NRPT para identificar cómo
gestionar una solicitud. Los clientes solicitan un FQDN o un nombre de etiqueta única, como [Link] Si se
solicita un nombre de etiqueta única, se anexa un sufijo DNS para crear un FQDN. Si la consulta DNS coincide
con una entrada de la NRPT y DNS4 o se especifica un servidor DNS de la intranet para la entrada, la consulta se
envía para la resolución de nombres mediante el servidor especificado. Si existe una coincidencia pero no se
especifica ningún servidor DNS, se aplica una regla de exención y una resolución de nombres normal.
Cuando se agrega un nuevo sufijo a la NRPT en la consola de administración de acceso remoto, los servidores
DNS predeterminados para el sufijo se pueden detectar automáticamente haciendo clic en el botón detectar . La
detección automática funciona de la siguiente manera:
Si la red corporativa se basa en IPv4 o usa IPv4 e IPv6, la dirección predeterminada es la dirección DNS64
del adaptador interno en el servidor de acceso remoto.
Si la red corporativa se basa en IPv6, la dirección predeterminada es la dirección IPv6 de los servidores
DNS en la red corporativa.
Se r v i d o r e s d e i n fr a e st r u c t u r a
El acceso remoto crea un sondeo web predeterminado que los equipos cliente de DirectAccess usan para
comprobar la conectividad de la red interna. Para comprobar si el sondeo funciona correctamente es necesario
registrar de forma manual los nombres siguientes en DNS:
DirectAccess-webprobehost debe resolverse en la dirección IPv4 interna del servidor de acceso remoto
o en la dirección IPv6 en un entorno de solo IPv6.
DirectAccess-corpconnectivityhost debe resolverse en la dirección de host local (bucle invertido). Debe
crear los registros A y AAAA. El valor del registro A es [Link] y el valor del registro AAAA se construye a
partir del prefijo NAT64 con los últimos 32 bits como [Link]. El prefijo NAT64 se puede recuperar
ejecutando el cmdlet Get-netnatTransitionConfiguration de Windows PowerShell.
NOTE
Esto solo es válido en entornos de solo IPv4. En una IPv4 más IPv6 o en un entorno de solo IPv6, cree solo un
registro AAAA con la dirección IP de bucle invertido:: 1.
Puede crear comprobadores de conectividad adicionales mediante otras direcciones web a través de HTTP o
PING. Debe existir una entrada DNS por cada comprobador de conectividad.
R e q u i si t o s d e l se r v i d o r D N S
En el caso de los clientes de DirectAccess, debe usar un servidor DNS que ejecute Windows Server 2012,
Windows Server 2008 R2, Windows Server 2008, Windows Server 2003 o cualquier servidor DNS que
admita IPv6.
Debe usar un servidor DNS que admita actualizaciones dinámicas. Puede usar servidores DNS que no
admitan actualizaciones dinámicas, pero las entradas deben actualizarse manualmente.
El FQDN de los puntos de distribución de CRL debe poderse resolver mediante el uso de servidores DNS
de Internet. Por ejemplo, si la dirección URL [Link] está en el campo
puntos de distribución de CRL del certificado IP -https del servidor de acceso remoto, debe asegurarse
de que el FQDN [Link] se pueda resolver mediante el uso de servidores DNS de Internet.
Planear la resolución local de nombres
Tenga en cuenta lo siguiente al planear la resolución local de nombres:
N RPT
Es posible que tenga que crear reglas adicionales de la tabla de directivas de resolución de nombres (NRPT) en las
siguientes situaciones:
Debe agregar más sufijos DNS para el espacio de nombres de la intranet.
Si los FQDN de los puntos de distribución de CRL están basados en el espacio de nombres de la intranet,
debe agregar reglas de exención para los FQDN de los puntos de distribución de CRL.
Si tiene un entorno DNS de cerebro dividido, debe agregar reglas de exención para los nombres de los
recursos para los que desea que los clientes de DirectAccess ubicados en Internet tengan acceso a la
versión de Internet, en lugar de a la versión de la intranet.
Si está redirigiendo el tráfico a un sitio web externo a través de los servidores proxy Web de la intranet, el
sitio web externo solo está disponible desde la intranet. Usa las direcciones de los servidores proxy web
para permitir las solicitudes entrantes. En esta situación, agregue una regla de exención para el FQDN del
sitio web externo y especifique que la regla usa el servidor proxy Web de la intranet en lugar de las
direcciones IPv6 de los servidores DNS de la intranet.
Por ejemplo, supongamos que está probando un sitio web externo denominado [Link]. Este
nombre no se resuelve a través de los servidores DNS de Internet, pero el servidor proxy Web de Contoso
sabe cómo resolver el nombre y cómo dirigir las solicitudes para el sitio web al servidor Web externo. Para
impedir que los usuarios que no están en la intranet de Contoso tengan acceso al sitio, el sitio web externo
solo admite solicitudes de la dirección de Internet IPv4 del proxy web de Contoso. Por lo tanto, los usuarios
de la intranet pueden tener acceso al sitio web porque están usando el proxy Web de Contoso, pero los
usuarios de DirectAccess no pueden hacerlo porque no usan el proxy Web de contoso. Configurar una
regla de exención de NRPT para [Link] que use el proxy web de Contoso permite que las
solicitudes de páginas web para [Link] se enruten al servidor proxy web de la intranet a través
de Internet IPv4.
N o m b r e s d e u n a so l a e t i q u e t a
A veces se usan nombres de una sola etiqueta, como [Link] para los servidores de la intranet. Si se
solicita un nombre de una sola etiqueta y se configura una lista de búsqueda de sufijos DNS, los sufijos DNS de la
lista se anexarán al nombre de una sola etiqueta. Por ejemplo, cuando un usuario de un equipo que es miembro
del [Link] tipos de dominio [Link] en el explorador Web, el FQDN que se construye como el
nombre es [Link]. De forma predeterminada, el sufijo anexado se basa en el sufijo DNS
principal del equipo cliente.
NOTE
En un escenario de espacio de nombres separado (en el que uno o varios equipos de dominio tienen un sufijo DNS que no
coincide con el dominio de Active Directory al que son miembros los equipos), debe asegurarse de que la lista de búsqueda
se personalice para incluir todos los sufijos necesarios. De forma predeterminada, el Asistente para acceso remoto configura
el nombre DNS Active Directory como el sufijo DNS principal en el cliente. Asegúrate de agregar el sufijo DNS que los clientes
usan para la resolución de nombres.
DNS de cerebro dividido hace referencia al uso del mismo dominio DNS para la resolución de nombres de
Internet y de la intranet.
En el caso de las implementaciones de DNS de cerebro dividido, debe enumerar los FQDN que están duplicados
en Internet y en la intranet, y decidir a qué recursos debe tener acceso el cliente de DirectAccess: la intranet o la
versión de Internet. Si desea que los clientes de DirectAccess lleguen a la versión de Internet, debe agregar el
FQDN correspondiente como regla de exención a la tabla NRPT para cada recurso.
En un entorno de DNS de cerebro dividido, si desea que estén disponibles ambas versiones del recurso, configure
los recursos de la intranet con nombres que no dupliquen los nombres que se usan en Internet. A continuación,
indique a los usuarios que usen el nombre alternativo cuando accedan al recurso en la intranet. Por ejemplo,
configure [Link] para el nombre interno de [Link].
En un entorno DNS que no sea de cerebro dividido, el espacio de nombres de Internet es diferente del espacio de
nombres de la intranet. Por ejemplo, Contoso Corporation usa [Link] en Internet y [Link] en la
intranet. Puesto que todos los recursos de la intranet usan el sufijo DNS [Link], la regla de la tabla
NRPT para [Link] enruta todas las consultas de nombres DNS para recursos de la intranet a
servidores DNS de la intranet. Las consultas DNS de nombres con el sufijo [Link] no coinciden con la regla
de espacio de nombres de la intranet [Link] de la tabla NRPT y se envían a servidores DNS de
Internet. Con una implementación DNS que no sea de cerebro dividido, puesto que no hay ninguna duplicación
de FQDN para los recursos de la intranet y de Internet, no es necesario realizar ninguna configuración adicional
para la tabla NRPT. Los clientes de DirectAccess pueden tener acceso a los recursos de Internet y de la intranet de
su organización.
P l a n e a r e l c o m p o r t a m i e n t o d e l a r e so l u c i ó n l o c a l d e n o m b r e s p a r a l o s c l i e n t e s d e D i r e c t A c c e ss
Si un nombre no se puede resolver con DNS, el servicio cliente DNS en Windows Server 2012, Windows 8,
Windows Server 2008 R2 y Windows 7 pueden usar la resolución local de nombres, con los protocolos de
resolución de nombres de multidifusión local de vínculo (LLMNR ) y NetBIOS sobre TCP/IP, para resolver el
nombre en la subred local. La resolución local de nombres suele ser necesaria para la conectividad punto a punto
cuando el equipo se encuentra en redes privadas, como redes domésticas de una única subred.
Cuando el servicio cliente DNS realiza la resolución local de nombres de servidores de la intranet y el equipo está
conectado a una subred compartida en Internet, los usuarios malintencionados pueden capturar los mensajes de
LLMNR y NetBIOS sobre TCP/IP para determinar los nombres de los servidores de la intranet. En la página DNS
del Asistente para la instalación del servidor de infraestructura, puede configurar el comportamiento de la
resolución local de nombres según los tipos de respuestas recibidos de los servidores DNS de la intranet. Están
disponibles las opciones siguientes:
Usar resolución local de nombres si el nombre no existe en DNS: esta opción es la más segura
porque el cliente de DirectAccess realiza la resolución local de nombres solo para los nombres de servidor
que los servidores DNS de la intranet no pueden resolver. Si se puede tener acceso a los servidores DNS
de la intranet, se resuelven los nombres de los servidores de la intranet. Si los servidores DNS de la
intranet no son accesibles o si hay otros tipos de errores de DNS, los nombres de los servidores de la
intranet no se filtran a la subred a través de la resolución local de nombres.
Usar la resolución local de nombres si el nombre no existe en DNS o no se puede tener acceso a
los servidores DNS cuando el equipo cliente está en una red privada (recomendado) : esta opción
es la recomendada porque permite el uso de la resolución local de nombres en una red privada solo
cuando no se puede tener acceso a los servidores DNS de la intranet.
Usar la resolución local de nombres para cualquier tipo de error de resolución de DNS (menos
seguro) : esta es la opción menos segura porque los nombres de los servidores de red de la intranet se
pueden filtrar a la subred local a través de la resolución local de nombres.
Planear la configuración del servidor de ubicación de red
El servidor de ubicación de red es un sitio web que se utiliza para detectar si los clientes de DirectAccess están
ubicados en la red corporativa. Los clientes de la red corporativa no usan DirectAccess para acceder a los recursos
internos. pero en su lugar, se conectan directamente.
El sitio web del servidor de ubicación de red se puede hospedar en el servidor de acceso remoto o en otro
servidor de la organización. Si hospeda el servidor de ubicación de red en el servidor de acceso remoto, el sitio
web se crea automáticamente al implementar el acceso remoto. Si hospeda el servidor de ubicación de red en otro
servidor que ejecuta un sistema operativo Windows, debe asegurarse de que Internet Information Services (IIS )
esté instalado en ese servidor y de que se haya creado el sitio Web. El acceso remoto no configura los valores en
el servidor de ubicación de red.
Asegúrese de que el sitio web del servidor de ubicación de red cumpla los siguientes requisitos:
Tiene un certificado de servidor HTTPS.
Tiene alta disponibilidad en los equipos de la red interna.
No es accesible para los equipos cliente de DirectAccess en Internet.
Además, tenga en cuenta los siguientes requisitos para los clientes cuando esté configurando el sitio web del
servidor de ubicación de red:
Los equipos cliente de DirectAccess deben confiar en la entidad de certificación que emitió el certificado de
servidor para el sitio web del servidor de ubicación de red.
Los equipos cliente de DirectAccess de la red interna deben poder resolver el nombre del sitio del servidor
de ubicación de red.
P l a n e a r c e r t i fi c a d o s p a r a e l se r v i d o r d e u b i c a c i ó n d e r e d
Cuando obtenga el certificado de sitio web que se usará para el servidor de ubicación de red, tenga en cuenta lo
siguiente:
En el campo Asunto, especifica una dirección IP de la interfaz de intranet del servidor de ubicación de red
o el FQDN de la dirección URL de la ubicación de red.
Para el campo uso mejorado de clave , utilice el OID de autenticación del servidor.
El certificado del servidor de ubicación de red se debe comprobar en una lista de revocación de certificados
(CRL ). En el campo puntos de distribución CRL , use un punto de distribución CRL al que puedan tener
acceso los clientes de DirectAccess que estén conectados a la intranet. Este punto de distribución CRL no
debe ser accesible desde fuera de la red interna.
P l a n e a r D N S p a r a e l se r v i d o r d e u b i c a c i ó n d e r e d
Los clientes de DirectAccess intentan contactar con el servidor de ubicación de red para determinar si están en la
red interna. Los clientes de la red interna deben ser capaces de resolver el nombre del servidor de ubicación de
red, pero debe evitarse que resuelvan el nombre si se encuentran en Internet. Para que esto suceda, de manera
predeterminada, el FQDN del servidor de ubicación de red se agregará como una regla de exención a la NRPT.
Planear la configuración de los servidores de administración
Los clientes de DirectAccess inician la comunicación con servidores de administración que proporcionan servicios
como Windows Update y actualizaciones de antivirus. Los clientes de DirectAccess también usan el protocolo
Kerberos para autenticarse en los controladores de dominio antes de tener acceso a la red interna. Durante la
administración remota de los clientes de DirectAccess, los servidores de administración se comunican con los
equipos cliente para realizar funciones de administración, como evaluaciones de inventario de software o
hardware. El acceso remoto puede detectar automáticamente algunos servidores de administración, entre otros:
Controladores de dominio: la detección automática de controladores de dominio se realiza para los
dominios que contienen equipos cliente y para todos los dominios del mismo bosque que el servidor de
acceso remoto.
Servidores de Configuration Manager de puntos de conexión de Microsoft
Los controladores de dominio y los servidores de Configuration Manager se detectan automáticamente la
primera vez que se configura DirectAccess. Los controladores de dominio detectados no se muestran en la
consola, pero la configuración se puede recuperar con los cmdlets de Windows PowerShell. Si se modifica el
controlador de dominio o los servidores de Configuration Manager, al hacer clic en Update Management
servidores en la consola de se actualiza la lista de servidores de administración.
Requisitos del servidor de administración
Los servidores de administración deben ser accesibles a través del túnel de infraestructura. Cuando se
configura el acceso remoto, al agregar servidores a la lista de servidores de administración
automáticamente son accesibles a través de este túnel.
Los servidores de administración que inician conexiones a los clientes de DirectAccess deben ser
totalmente compatibles con IPv6, por medio de una dirección IPv6 nativa o mediante una dirección
asignada por ISATAP.
Planear los requisitos de Active Directory
El acceso remoto utiliza Active Directory como se indica a continuación:
Autenticación: el túnel de infraestructura usa la autenticación NTLMv2 para la cuenta de equipo que se
está conectando al servidor de acceso remoto y la cuenta debe estar en un dominio de Active Directory. El
túnel de intranet usa la autenticación Kerberos para que el usuario cree el túnel de intranet.
Objetos Directiva de grupo: el acceso remoto recopila valores de configuración en objetos Directiva de
grupo (GPO ), que se aplican a servidores de acceso remoto, clientes y servidores de aplicaciones internos.
Grupos de seguridad: el acceso remoto utiliza grupos de seguridad para recopilar e identificar equipos
cliente de DirectAccess. Los GPO se aplican a los grupos de seguridad necesarios.
Al planear un entorno de Active Directory para una implementación de acceso remoto, tenga en cuenta los
siguientes requisitos:
Al menos un controlador de dominio está instalado en el sistema operativo Windows Server 2012,
Windows Server 2008 R2 Windows Server 2008 o Windows Server 2003.
Si el controlador de dominio está en una red perimetral (y, por tanto, es accesible desde el adaptador de red
accesible desde Internet del servidor de acceso remoto), evite que el servidor de acceso remoto llegue a él.
Debe agregar filtros de paquetes en el controlador de dominio para impedir la conectividad con la dirección
IP del adaptador de Internet.
El servidor de acceso remoto debe ser un miembro del dominio.
Los clientes de DirectAccess deben ser miembros del dominio. Los clientes pueden pertenecer a:
Cualquier dominio del mismo bosque que el servidor de acceso remoto.
Cualquier dominio que tenga una confianza bidireccional con el dominio del servidor de acceso
remoto.
Cualquier dominio de un bosque que tenga una relación de confianza bidireccional con el bosque
del dominio del servidor de acceso remoto.
NOTE
El servidor de acceso remoto no puede ser un controlador de dominio.
La Active Directory controlador de dominio que se usa para el acceso remoto no debe ser accesible desde el adaptador
de Internet externo del servidor de acceso remoto (el adaptador no debe estar en el perfil de dominio del firewall de
Windows).
NOTE
La configuración de los servidores de aplicaciones no se admite en la administración remota de los clientes de DirectAccess,
ya que los clientes no pueden tener acceso a la red interna del servidor de DirectAccess en el que residen los servidores de
aplicaciones. El paso 4 de la pantalla de configuración de la instalación de acceso remoto no está disponible para este tipo de
configuración.
Después de planear la infraestructura que piensa usar para configurar el servidor de acceso remoto único para la
administración remota de los clientes de DirectAccess, está listo para planear la configuración que usará el
Asistente para la instalación de acceso remoto.
NOTE
Antes de continuar con estas tareas, consulte paso 1: planear la infraestructura de acceso remoto.
TAREA DESCRIPCIÓN
Planear una estrategia de implementación de cliente Decide qué equipos administrados se configurarán como
clientes de DirectAccess.
Planear una estrategia de implementación de servidor de Planifica cómo implementar el servidor de acceso remoto.
acceso remoto
Planeación de las configuraciones de los servidores de Planear los servidores de infraestructura en la implementación
infraestructura de acceso remoto, incluidos el servidor de ubicación de red de
DirectAccess, los servidores DNS y los servidores de
administración de DirectAccess.
NOTE
Para permitir que los clientes que ejecutan Windows 7 se conecten mediante DirectAccess, es necesario usar
la autenticación de certificado de equipo.
Configuración de VPN
Antes de configurar el acceso remoto, decida si va a proporcionar acceso VPN a los clientes remotos. Debe
proporcionar acceso a VPN si tiene equipos cliente de su organización que no admiten la conectividad de
DirectAccess (por ejemplo, no están administrados o ejecutan un sistema operativo para el que no se
admite DirectAccess). El Asistente para la instalación del servidor de acceso remoto le permite configurar el
modo en que se asignan las direcciones IP (mediante DHCP o desde un grupo de direcciones estáticas) y
cómo se autentican los clientes VPN (mediante Active Directory o un servidor RADIUS ).
Planeación de las configuraciones de los servidores de infraestructura
El acceso remoto requiere tres tipos de servidores de infraestructura:
Servidor de ubicación de red
Servidores DNS
Servidores de administración
Consulte también
Paso 1: planear la infraestructura de acceso remoto
Instalación y configuración de la implementación
para la administración remota de clientes de
DirectAccess
02/12/2019 • 2 minutes to read • Edit Online
En este tema se presentan los pasos de configuración necesarios para implementar un único servidor de acceso
remoto que se puede usar para la administración remota de clientes de DirectAccess.
Paso 1: configurar la infraestructura de acceso remoto: en este tema se describe cómo configurar la
configuración de red y del servidor, los requisitos de certificados, la configuración de DNS, la
implementación del servidor de ubicación de red, los servidores de administración de DirectAccess, la
configuración de Active Directory y los objetos de directiva de grupo.
Paso 2: configurar el servidor de acceso remoto: en este tema se describe cómo configurar los equipos
cliente de DirectAccess, la configuración del servidor y los servidores de infraestructura y de aplicaciones.
Paso 3: comprobar la implementación: en este tema se describe cómo comprobar la implementación.
Paso 1 configurar la infraestructura de acceso remoto
02/12/2019 • 40 minutes to read • Edit Online
Nota: Windows Server 2012 combina DirectAccess y el Servicio de enrutamiento y acceso remoto (RRAS ) en un
único rol de acceso remoto.
En este tema se describe cómo configurar la infraestructura necesaria para una implementación de acceso remoto
avanzada con un solo servidor de acceso remoto en un entorno mixto de IPv4 e IPv6. Antes de comenzar con los
pasos de implementación, asegúrese de haber completado los pasos de planificación descritos en paso 1: planear
la infraestructura de acceso remoto.
TAREA DESCRIPCIÓN
Configurar los valores de red del servidor Configura los valores de red del servidor en el servidor de
acceso remoto.
Configurar las entidades de certificación y los certificados Configure una entidad de certificación (CA), si es necesario, y
cualquier otra plantilla de certificado necesaria en la
implementación.
Configurar el servidor DNS Configura los valores de DNS para el servidor de acceso
remoto.
Configurar Active Directory Unir los equipos cliente y el servidor de acceso remoto al
dominio de Active Directory.
Configurar grupos de seguridad Configura los grupos de seguridad que contendrán los
equipos cliente de DirectAccess, así como otros grupos de
seguridad necesarios para la implementación.
Configurar el servidor de ubicación de red Configura el servidor de ubicación de red y, además, instala el
certificado de sitio web del servidor de ubicación de red.
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
NOTE
Se requieren dos direcciones IPv4 públicas consecutivas para Teredo. Si no usas Teredo, puedes configurar una sola
dirección IPv4 estática y pública.
Los nombres de las directivas IPsec que se usarán en este comando son DirectAccess-DaServerToInfra y
DirectAccess-DaServerToCorp.
Configuración de firewalls
En función de la configuración de red que elija, al usar firewalls adicionales en la implementación, aplique las
siguientes excepciones de Firewall para el tráfico de acceso remoto:
Servidor de acceso remoto en Internet IPv4
Aplique las siguientes excepciones de firewall con conexión a Internet para el tráfico de acceso remoto cuando el
servidor de acceso remoto se encuentre en Internet IPv4:
Tráfico Teredo
Puerto de destino 3544 del Protocolo de datagramas de usuario (UDP ) de entrada y puerto de origen UDP
3544 de salida. Aplique esta exención para las dos direcciones IPv4 públicas consecutivas orientadas a
Internet en el servidor de acceso remoto.
tráfico 6to4
Protocolo IP 41 entrante y saliente. Aplique esta exención para las dos direcciones IPv4 públicas
consecutivas orientadas a Internet en el servidor de acceso remoto.
Tráfico IP -HTTPS
Puerto de destino 443 del Protocolo de control de transmisión (TCP ) y puerto de origen TCP 443 de salida.
Si el servidor de acceso remoto tiene un único adaptador de red y el servidor de ubicación de red se
encuentra en el servidor de acceso remoto, el puerto TCP 62000 también es obligatorio. Aplique estas
exenciones solo para la dirección en la que se resuelve el nombre externo del servidor.
NOTE
Esta exención se configura en el servidor de acceso remoto. Todas las demás exenciones están configuradas en el
firewall perimetral.
NOTE
Si crea una nueva plantilla, debe configurarse para la autenticación del cliente.
2. Implemente la plantilla de certificado si es necesario. Para obtener más información, vea implementar
plantillas de certificado.
3. Si es necesario, configure la plantilla para la inscripción automática.
4. Configure la inscripción automática de certificados si es necesario. Para obtener más información, consulte
Configuración de la inscripción automática de certificados.
Configurar plantillas de certificado
Al usar una CA interna para emitir certificados, debe configurar plantillas de certificado para el certificado IP -
HTTPS y el certificado de sitio web del servidor de ubicación de red.
P a r a c o n fi g u r a r u n a p l a n t i l l a d e c e r t i fi c a d o
1. En la CA interna, cree una plantilla de certificado del modo descrito en el tema sobre creación de plantillas
de certificado.
2. Implemente la plantilla de certificado según se indica en el tema sobre implementación de plantillas de
certificado.
Después de preparar las plantillas, puede usarlas para configurarlas. Consulte los procedimientos siguientes para
obtener más información:
Configurar el certificado IP -HTTPS
Configurar el servidor de ubicación de red
Configurar el certificado IP-HTTPS
El acceso remoto requiere que un certificado IP -HTTPS autentique las conexiones IP -HTTPS con el servidor de
acceso remoto. Hay tres opciones de certificado para el certificado IP -HTTPS:
Pública
Proporcionado por terceros.
Privada
El certificado se basa en la plantilla de certificado que creó en configuración de plantillas de certificado.
Requiere un punto de distribución de lista de revocación de certificados (CRL ) que sea accesible desde un
FQDN que pueda resolverse públicamente.
Con firma automática
Este certificado requiere un punto de distribución de CRL que sea accesible desde un FQDN que pueda
resolverse públicamente.
NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.
Asegúrate de que el certificado de sitio web utilizado para la autenticación IP -HTTPS reúna estos requisitos:
El nombre del firmante del certificado debe ser el nombre de dominio completo (FQDN ) que se puede
resolver externamente de la dirección URL de IP -HTTPS (la dirección ConnectTo) que se usa solo para las
conexiones IP -HTTPS del servidor de acceso remoto.
El nombre común del certificado debe coincidir con el nombre del sitio IP -HTTPS.
En el campo asunto, especifique la dirección IPv4 del adaptador orientado externamente del servidor de
acceso remoto o el FQDN de la dirección URL IP -HTTPS.
En el campo uso mejorado de clave , utilice el identificador de objeto (OID ) de autenticación de servidor.
En el campo Puntos de distribución CRL, especifique un punto de distribución CRL al que puedan
obtener acceso los clientes de DirectAccess que estén conectados a Internet.
El certificado IP -HTTPS debe tener una clave privada.
El certificado IP -HTTPS se debe importar directamente al almacén personal.
Los certificados IP -HTTPS pueden contener caracteres comodín en el nombre.
C ó m o i n st a l a r e l c e r t i fi c a d o I P - H T T P S d e sd e u n a C A i n t e r n a
1. En el servidor de acceso remoto: en la pantalla Inicio , escribaMMC. exey, a continuación, presione Entrar.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos, haz clic en Certificados, en Agregar, Cuenta
de equipo, Siguiente, Equipo local, en Finalizar y, por último, en Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en certificados, seleccione todas las tareas, haga clic en solicitar
nuevo certificadoy, a continuación, haga clic en siguiente dos veces.
6. En la página solicitar certificados , active la casilla de la plantilla de certificado que creó en configuración
de plantillas de certificado y, si es necesario, haga clic en se necesita más información para inscribirse
en este certificado.
7. En el cuadro de diálogo Propiedades de certificado, en la pestaña Sujeto, en el área Nombre de sujeto,
en Tipo, selecciona Nombre común.
8. En valor, especifique la dirección IPv4 del adaptador accesible desde el exterior del servidor de acceso
remoto, o el FQDN de la dirección URL de IP -https y, a continuación, haga clic en Agregar.
9. En la zona Nombre alternativo, en Tipo, selecciona DNS.
10. En valor, especifique la dirección IPv4 del adaptador accesible desde el exterior del servidor de acceso
remoto, o el FQDN de la dirección URL de IP -https y, a continuación, haga clic en Agregar.
11. En la pestaña General, en Nombre descriptivo, puedes escribir un nombre que te ayude a identificar el
certificado.
12. En la pestaña Extensiones, junto a Uso mejorado de clave, haz clic en la flecha y asegúrate de que
Autenticación de servidor se encuentra en la lista de Opciones seleccionadas.
13. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
14. En el panel de detalles del complemento certificados, compruebe que el nuevo certificado se ha inscrito con
el propósito previsto de la autenticación del servidor.
NOTE
Debe proporcionar las credenciales de dominio después de escribir el siguiente comando.
Configurar GPO
Para implementar el acceso remoto, se requiere un mínimo de dos objetos directiva de grupo. Un objeto de
directiva de grupo contiene la configuración del servidor de acceso remoto y otra contiene la configuración de los
equipos cliente de DirectAccess. Al configurar el acceso remoto, el asistente crea automáticamente los objetos
directiva de grupo necesarios. Sin embargo, si su organización exige una Convención de nomenclatura, o si no
tiene los permisos necesarios para crear o editar objetos directiva de grupo, se deben crear antes de configurar el
acceso remoto.
Para crear directiva de grupo objetos, vea crear y editar un objeto Directiva de grupo.
Un administrador puede vincular manualmente los objetos de directiva de grupo de DirectAccess a una unidad
organizativa (OU ). Tenga en cuenta lo siguiente:
1. Vincule los GPO creados a las unidades organizativas correspondientes antes de configurar DirectAccess.
2. Al configurar DirectAccess, especifica un grupo de seguridad para los equipos cliente.
3. Los GPO se configuran automáticamente, independientemente de si el administrador tiene permisos para
vincular los GPO al dominio.
4. Si los GPO ya están vinculados a una unidad organizativa, los vínculos no se quitarán, pero no se vincularán
al dominio.
5. En el caso de los GPO de servidor, la unidad organizativa debe contener el objeto de equipo del servidor; de
lo contrario, el GPO se vinculará a la raíz del dominio.
6. Si la unidad organizativa no se ha vinculado previamente mediante la ejecución del Asistente para
configuración de DirectAccess, una vez completada la configuración, el administrador puede vincular los
GPO de DirectAccess a las unidades organizativas necesarias y quitar el vínculo al dominio.
Para obtener más información, vea vincular un objeto de directiva de grupo.
NOTE
Si un objeto de directiva de grupo se creó manualmente, es posible que el objeto de directiva de grupo no esté disponible
durante la configuración de DirectAccess. Es posible que el objeto de directiva de grupo no se haya replicado en el
controlador de dominio más cercano al equipo de administración. El administrador puede esperar a que se complete la
replicación o forzar la replicación.
NOTE
Si el sitio web del servidor de ubicación de red se encuentra en el servidor de acceso remoto, se creará automáticamente un
sitio web al configurar el acceso remoto y se enlazará al certificado de servidor que proporcione.
NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.
Vea también
Paso 2: configurar el servidor de acceso remoto
Paso 2 configurar el servidor de acceso remoto
31/01/2020 • 17 minutes to read • Edit Online
En este tema se describe cómo configurar las opciones de cliente y servidor necesarias para la administración
remota de clientes de DirectAccess. Antes de comenzar con los pasos de implementación, asegúrese de que ha
completado los pasos de planeación descritos en el paso 2 planear la implementación de acceso remoto.
TAREA DESCRIPCIÓN
Configurar los clientes de DirectAccess Configura el servidor de acceso remoto con los grupos de
seguridad que contengan clientes de DirectAccess.
Configurar el servidor de acceso remoto Establezca la configuración del servidor de acceso remoto.
Configurar los servidores de infraestructura Configura los servidores de infraestructura que se usan en la
organización.
Configurar servidores de aplicaciones Configure los servidores de aplicaciones para que requieran
autenticación y cifrado.
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
NOTE
En esta guía se usa el método de implementación de solo DirectAccess en los procedimientos de ejemplo.
NOTE
Cuando se habilita la resolución local de nombres, los usuarios que ejecutan NCA pueden resolver nombres
mediante el uso de servidores DNS que están configurados en el equipo cliente de DirectAccess.
Vea también
Paso 3: comprobar la implementación
Redes privadas virtuales (VPN)
31/01/2020 • 5 minutes to read • Edit Online
NOTE
También puede implementar la puerta de enlace RAS como un servidor VPN multiinquilino para usarlo con redes definidas
por software (SDN) o como un servidor de DirectAccess. Para obtener más información, consulte puerta de enlace ras, redes
definidas por software (SDN)y DirectAccess.
Temas relacionados
Always on funcionalidades y características de VPN: en este tema, obtendrá información sobre las
características y la funcionalidad de Always on VPN.
Configurar túneles de dispositivo VPN en Windows 10: always on VPN le ofrece la capacidad de crear un
perfil de VPN dedicado para el dispositivo o la máquina. Always On conexiones VPN incluyen dos tipos de
túneles: túnel de dispositivo y túnel de usuario. El túnel de dispositivo se usa para los escenarios de
conectividad previa al inicio de sesión y para la administración de dispositivos. El túnel de usuario permite a
los usuarios tener acceso a los recursos de la organización a través de servidores VPN.
Always on la implementación de VPN para Windows Server 2016 y Windows 10: proporciona
instrucciones sobre cómo implementar el acceso remoto como una puerta de enlace ras de VPN de un solo
inquilino para conexiones VPN de punto a sitio que permiten a los empleados remotos conectarse a la red
de la organización con conexiones VPN Always on. Se recomienda que revise las guías de diseño e
implementación de cada una de las tecnologías que se usan en esta implementación.
Guía técnica de VPN de Windows 10: le guiará a través de las decisiones que realizará para los clientes de
Windows 10 en la solución VPN de la empresa y sobre cómo configurar la implementación. Puede buscar
referencias al proveedor de servicios de configuración de VPNv2 (CSP ) y proporciona instrucciones de
configuración de administración de dispositivos móviles (MDM ) mediante Microsoft Intune y la plantilla de
Perfil de VPN para Windows 10.
Cómo crear perfiles de VPN en Configuration Manager: en este tema, aprenderá a crear perfiles de vpn en
Configuration Manager.
Configuración de conexiones VPN de Always on cliente de Windows 10: en este tema se describen las
opciones y el esquema de ProfileXML y cómo crear la VPN ProfileXML. Después de configurar la
infraestructura de servidor, debe configurar los equipos cliente de Windows 10 para que se comuniquen
con esa infraestructura con una conexión VPN.
Opciones de Perfil de VPN: en este tema se describe la configuración del perfil de VPN en Windows 10 y se
explica cómo configurar perfiles de VPN mediante Intune o Configuration Manager. Puede configurar todas
las opciones de VPN en Windows 10 mediante el nodo ProfileXML en el CSP VPNv2.
Configuración de túneles de dispositivo VPN en
Windows 10
31/01/2020 • 10 minutes to read • Edit Online
Always On VPN le ofrece la posibilidad de crear un perfil de VPN dedicado para el dispositivo o la máquina.
Always On conexiones VPN incluyen dos tipos de túneles:
El túnel de dispositivo se conecta a los servidores VPN especificados antes de que los usuarios inicien
sesión en el dispositivo. Los escenarios de conectividad previa al inicio de sesión y los propósitos de
administración de dispositivos usan el túnel de dispositivo.
El túnel de usuario solo se conecta después de que un usuario inicie sesión en el dispositivo. El túnel de
usuario permite a los usuarios tener acceso a los recursos de la organización a través de servidores VPN.
A diferencia del túnel de usuario, que solo se conecta después de que un usuario inicia sesión en el dispositivo o el
equipo, el túnel de dispositivo permite que la VPN establezca la conectividad antes de que el usuario inicie sesión.
Tanto el túnel de dispositivo como el túnel de usuario funcionan de forma independiente con sus perfiles de VPN,
se pueden conectar al mismo tiempo y pueden usar diferentes métodos de autenticación y otras opciones de
configuración de VPN según corresponda. El túnel de usuario es compatible con SSTP y IKEv2, y el túnel de
dispositivo solo admite IKEv2 sin compatibilidad con la reserva de SSTP.
El túnel de usuario se admite en dispositivos Unidos a un dominio, no Unidos a un dominio (grupo de trabajo) o
Unidos a Azure AD para permitir escenarios tanto empresariales como BYOD. Está disponible en todas las
ediciones de Windows y las características de la plataforma están disponibles para terceros mediante la
compatibilidad con el complemento de VPN de UWP.
El túnel de dispositivo solo se puede configurar en dispositivos Unidos a un dominio que ejecuten Windows 10
Enterprise o Education versión 1709 o posterior. No se admite el control de terceros del túnel de dispositivo.
En función de las necesidades de cada escenario de implementación concreto, otra característica de VPN que se
puede configurar con el túnel de dispositivo es la detección de redes de confianza.
Implementación y pruebas
Puede configurar túneles de dispositivo mediante el uso de un script de Windows PowerShell y el puente de
Instrumental de administración de Windows (WMI). El túnel de dispositivo VPN Always On debe configurarse en
el contexto de la cuenta de sistema local . Para ello, será necesario usar PsExec, una de las PsTools incluidas en el
conjunto de aplicaciones de Sysinternals .
Para obtener instrucciones sobre cómo implementar un perfil por dispositivo (.\Device) frente a un perfil de
(.\User) por usuario, consulte uso de scripts de PowerShell con el proveedor de puente WMI.
Ejecute el siguiente comando de Windows PowerShell para comprobar que ha implementado correctamente un
perfil de dispositivo:
Get-VpnConnection -AllUserConnection
En la salida se muestra una lista de los perfiles de VPN de-Wide Device que se implementan en el dispositivo.
Script de ejemplo de Windows PowerShell
Puede usar el siguiente script de Windows PowerShell para ayudar a crear su propio script para la creación de
perfiles.
Param(
[string]$xmlFilePath,
[string]$ProfileName
)
$a = Test-Path $xmlFilePath
echo $a
echo $XML
$Version = 201606090004
$nodeCSPURI = './Vendor/MSFT/VPNv2'
$namespaceName = "root\cimv2\mdm\dmmap"
$className = "MDM_VPNv2_01"
$session = New-CimSession
try
{
$newInstance = New-Object [Link] $className, $namespaceName
$property = [[Link]]::Create("ParentID", "$nodeCSPURI", 'String',
'Key')
$[Link]($property)
$property = [[Link]]::Create("InstanceID", "$ProfileNameEscaped",
'String', 'Key')
$[Link]($property)
$property = [[Link]]::Create("ProfileXML", "$ProfileXML", 'String',
'Property')
$[Link]($property)
$[Link]($namespaceName, $newInstance)
$Message = "Created $ProfileName profile."
Write-Host "$Message"
}
catch [Exception]
{
$Message = "Unable to create $ProfileName profile: $_"
Write-Host "$Message"
exit
}
$Message = "Complete."
Write-Host "$Message"
Recursos adicionales
Los siguientes son recursos adicionales que le ayudarán en la implementación de la VPN.
Recursos de configuración de cliente VPN
Los siguientes son recursos de configuración de cliente de VPN.
Cómo crear perfiles de VPN en Configuration Manager
Configuración de conexiones VPN de Always On cliente de Windows 10
Opciones de Perfil de VPN
Recursos de puerta de enlace de servidor de acceso remoto
A continuación se muestran los recursos de puerta de enlace del servidor de acceso remoto (RAS ).
Configurar RRAS con un certificado de autenticación de equipo
Solución de problemas de conexiones VPN de IKEv2
Configuración del acceso remoto basado en IKEv2
IMPORTANT
Al usar el túnel de dispositivo con una puerta de enlace RAS de Microsoft, tendrá que configurar el servidor RRAS para que
admita la autenticación de certificado de equipo IKEv2 habilitando el método de autenticación permitir la autenticación
de certificados de equipo para IKEv2 como se describe aquí. Una vez habilitada esta configuración, se recomienda
encarecidamente que se use el cmdlet de PowerShell set-VpnAuthProtocol , junto con el parámetro opcional
RootCertificateNameToAccept , para asegurarse de que las conexiones IKEv2 de RRAS solo se permiten para los
certificados de cliente VPN que se encadenan a una entidad de certificación raíz interna o privada definida explícitamente.
Como alternativa, el almacén de entidades de certificación raíz de confianza en el servidor RRAS debe modificarse para
asegurarse de que no contiene entidades de certificación públicas, como se describe aquí. También es posible que sea
necesario tener en cuenta métodos similares para otras puertas de enlace de VPN.
DirectAccess
02/12/2019 • 4 minutes to read • Edit Online
Puede usar este tema para obtener una breve introducción a DirectAccess, incluidos los sistemas operativos de
servidor y cliente que admiten DirectAccess, y para obtener vínculos a documentación adicional de DirectAccess
para Windows Server 2016.
NOTE
Además de este tema, está disponible la siguiente documentación de DirectAccess.
Rutas de acceso de implementación de DirectAccess en Windows Server
Requisitos previos para la implementación de DirectAccess
Configuraciones no compatibles de DirectAccess
Guías del laboratorio de pruebas de DirectAccess
Problemas conocidos de DirectAccess
Planeamiento de capacidad de DirectAccess
Unión a dominio sin conexión de DirectAccess
Solución de problemas de DirectAccess
Implementar un único servidor de DirectAccess con el Asistente para Introducción
Implementar un único servidor de DirectAccess con configuración avanzada
Agregar DirectAccess a una implementación de acceso remoto existente (VPN)
DirectAccess permite la conectividad de los usuarios remotos con los recursos de red de la organización sin
necesidad de conexiones de red privada virtual (VPN ) tradicionales. Con las conexiones de DirectAccess, los
equipos cliente remotos siempre están conectados a la organización; no es necesario que los usuarios remotos
inicien y detengan las conexiones, como es necesario con las conexiones VPN. Además, los administradores de TI
pueden administrar los equipos cliente de DirectAccess siempre que ejecuten y estén conectados a Internet.
IMPORTANT
No intente implementar el acceso remoto en una máquina virtual () de máquinas virtuales en Microsoft Azure. No se admite
el uso de acceso remoto en Microsoft Azure. No se puede usar el acceso remoto en una máquina virtual de Azure para
implementar VPN, DirectAccess o cualquier otra característica de acceso remoto en Windows Server 2016 o versiones
anteriores de Windows Server. Para obtener más información, vea compatibilidad de software de servidor de Microsoft con
máquinas virtuales de Microsoft Azure.
DirectAccess proporciona compatibilidad solo para clientes Unidos a un dominio que incluyen compatibilidad con
el sistema operativo para DirectAccess.
Los siguientes sistemas operativos de servidor son compatibles con DirectAccess.
Puede implementar todas las versiones de Windows Server 2016 como un cliente de DirectAccess o un
servidor de DirectAccess.
Puede implementar todas las versiones de Windows Server 2012 R2 como un cliente de DirectAccess o un
servidor de DirectAccess.
Puede implementar todas las versiones de Windows Server 2012 como un cliente de DirectAccess o un
servidor de DirectAccess.
Puede implementar todas las versiones de Windows Server 2008 R2 como un cliente de DirectAccess o un
servidor de DirectAccess.
Los siguientes sistemas operativos de cliente son compatibles con DirectAccess.
Windows 10 Enterprise
Windows 10 Enterprise 2015 Rama de mantenimiento a largo plazo (LTSB )
Windows 8 y 8,1 Enterprise
Windows 7 Ultimate
Windows 7 Enterprise
Rutas de acceso de implementación de DirectAccess
en Windows Server
02/12/2019 • 2 minutes to read • Edit Online
En este tema se proporciona una lista de la documentación de las dos rutas principales de implementación de
acceso remoto: Básica y avanzada.
Puede usar la siguiente sección para entender las diferencias entre las rutas de acceso de implementación básica y
avanzada de DirectAccess, y puede usar los vínculos de documentación para buscar la guía de implementación que
mejor se adapte a sus objetivos.
En la tabla siguiente se enumeran los requisitos previos necesarios para usar los asistentes de configuración de
para implementar DirectAccess.
Implementar un único servidor de DirectAccess con el -El Firewall de Windows debe estar habilitado en todos los
Asistente para Introducción perfiles
Autenticación de KerbProxy
Al configurar un servidor de DirectAccess con el Asistente para Introducción, el servidor de DirectAccess se
configura automáticamente para usar la autenticación KerbProxy para la autenticación de equipos y usuarios. Por
este motivo, solo debe usar el Asistente para Introducción para implementaciones de sitio único donde solo se
implementan clientes de Windows 10®, Windows 8.1 o Windows 8.
Además, las siguientes características no deben usarse con la autenticación de KerbProxy:
Equilibrio de carga mediante un equilibrador de carga externo o carga de Windows
Equilibrador
Autenticación en dos fases en la que se requieren tarjetas inteligentes o una contraseña de un solo tiempo
(OTP )
NOTE
En el caso de las implementaciones anteriores, debe usar el Asistente para configuración avanzada, que usa una
configuración de dos túneles con un equipo basado en certificados y la autenticación de usuario. Para obtener más
información, vea implementar un único servidor de DirectAccess con configuración avanzada.
Usar ISATAP
ISATAP es una tecnología de transición que proporciona conectividad IPv6 en redes corporativas solo IPv4. Está
limitado a organizaciones pequeñas y medianas con una única implementación de servidor de DirectAccess y
permite la administración remota de los clientes de DirectAccess. Si ISATAP está implementado en un entorno
multisitio, de equilibrio de carga o de multidominio, debe quitarlo o moverlo a una implementación IPv6 nativa
antes de configurar DirectAccess.
A continuación se incluyen vínculos a las guías del laboratorio de pruebas para DirectAccess en Windows Server
2016, Windows Server 2012 R2 y Windows Server 2012.
Guía del laboratorio de pruebas: demostración de DirectAccess en un clúster con Windows NLB
Guía del laboratorio de pruebas: demostración de una implementación multisitio de DirectAccess
Guía del laboratorio de pruebas: demostración de DirectAccess con autenticación OTP y RSA SecurID
Guía del laboratorio de prueba: mostrar DirectAccess
en un clúster con Windows NLB
02/12/2019 • 4 minutes to read • Edit Online
El acceso remoto es un rol de servidor de los sistemas operativos Windows Server 2016, Windows Server 2012
R2 andWindows Server 2012 que permite a los usuarios remotos acceder de forma segura a los recursos de red
internos mediante DirectAccess o RRAS VPN. Esta guía contiene instrucciones paso a paso que amplían la guía
del laboratorio de prueba: mostrar la instalación de un solo servidor DirectAccess con IPv4 e IPv6 mixto para
mostrar la configuración de clúster y el equilibrio de carga de red de DirectAccess.
IMPORTANT
Este laboratorio sirve como prueba de concepto con la cantidad mínima de equipos. La configuración que se detalla en esta
guía es para fines de laboratorio únicamente y no se debe usar en un entorno de producción.
Problemas conocidos
Los problemas que se mencionan a continuación son problemas conocidos de la configuración de un escenario de
clúster:
Después de configurar DirectAccess en una implementación de solo IPv4 con un solo adaptador de red y
después de que el valor predeterminado de DNS64 (la dirección IPv6 que contiene ":3333::") se configure
automáticamente en el adaptador de red, al intentar habilitar el equilibrio de carga a través de la Consola
de administración de acceso remoto se muestra un mensaje al usuario que le indica que proporcione una
DIP de IPv6. Si se proporciona una DIP de IPv6, después de hacer clic en Confirmar , se produce el
siguiente error de configuración: el parámetro es incorrecto.
Para resolver este problema:
1. Descargue la copia de seguridad y restaure los scripts desde Back up and Restore Remote Access
Configuration.
2. Realice una copia de seguridad de los GPO de acceso remoto mediante el script descargado Backup-
RemoteAccess.ps1.
3. Intente habilitar el equilibrio de carga hasta el paso en el que se produce el error. En el cuadro de
diálogo Habilitar equilibrio de carga, expanda el área de detalles, haga clic con el botón derecho en
esta área y, a continuación, haga clic en Copiar script.
4. Abra el Bloc de notas y pegue el contenido del Portapapeles. Por ejemplo:
Set-RemoteAccessLoadBalancer -InternetDedicatedIPAddress
@('[Link]/[Link]','fdc4:29bd:abde:3333::2/128') -InternetVirtualIPAddress
@('fdc4:29bd:abde:3333::1/128', '[Link]/[Link]') -ComputerName
'[Link]' -Verbose
5. Cierre los cuadros de diálogo de acceso remoto abiertos y la Consola de administración de acceso
remoto.
6. Edite el texto pegado y quite las direcciones IPv6. Por ejemplo:
7. En una ventana de PowerShell con privilegios elevados, ejecute el comando del paso anterior.
8. Si se produce un error en el cmdlet mientras se está ejecutando (no debido a valores de entrada
incorrectos), ejecute el comando Restore-RemoteAccess.ps1 y siga las instrucciones para asegurarse
de que se mantiene la integridad de la configuración original.
9. Ahora puede volver a abrir la Consola de administración de acceso remoto.
Información general sobre el escenario de laboratorio
de prueba de NLB de clúster de DirectAccess
02/12/2019 • 3 minutes to read • Edit Online
Los componentes siguientes son necesarios para configurar DirectAccess en el laboratorio de pruebas:
El disco o los archivos de producto de Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012.
Seis equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows Server
2016, Windows Server 2012 R2 o Windows Server 2012; dos de estos equipos tienen dos adaptadores de
red instalados.
El disco o los archivos del producto para Windows 10® o Windows® 8.
Dos equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows 10® o
Windows® 8; uno de estos equipos tiene instalados dos adaptadores de red.
Pasos para configurar el laboratorio de pruebas NLB
de clúster de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online
En los pasos siguientes se describe cómo configurar la infraestructura de acceso remoto, configurar los clientes y
servidores de acceso remoto y probar la conectividad de DirectAccess desde las subredes Internet y HomeNet.
En esta guía del laboratorio de pruebas, creará un clúster de acceso remoto habilitado para equilibrio de carga de
red (NLB ) mediante los pasos siguientes:
Paso 1: completar la configuración de DirectAccess. Complete todos los pasos de la Guía del laboratorio de
pruebas: demostración de la configuración de servidor único de DirectAccess con IPv4 e IPv6 mixtos.
Paso 2: configurar EDGE1. Configure el rol de acceso remoto en EDGE1 para el equilibrio de carga.
Paso 3: instalar y configurar EDGE2. EDGE2 actúa como segundo servidor de acceso remoto en un clúster
de acceso remoto.
Paso 4: crear el clúster de acceso remoto con equilibrio de carga de red: EDGE1 está configurado como el
primer servidor de un clúster de acceso remoto. EDGE2 está unido al clúster y NLB está configurado para el
clúster.
Paso 5: probar la conectividad de DirectAccess desde Internet y a través del clúster. Una vez completada la
configuración de NLB y clúster, puede probar la Conectividad del cliente de DirectAccess a través del clúster
con equilibrio de carga.
Paso 6: probar la Conectividad del cliente de DirectAccess desde detrás de un dispositivo NAT. Mueva el
equipo cliente detrás de un dispositivo NAT para simular la comprobación de la Conectividad del cliente de
DirectAccess desde detrás de un enrutador doméstico.
Paso 7: probar la conectividad al volver a la red corporativa. Asegúrese de que el equipo cliente todavía
puede acceder a los recursos corporativos al volver a la red corporativa.
Paso 8: instantánea de la configuración. Después de completar el laboratorio de pruebas, realice una
instantánea del clúster NLB de acceso remoto en funcionamiento para poder volver a él más adelante y
probar escenarios adicionales.
Paso 1 completar la configuración de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online
El primer paso consiste en completar todos los pasos de la Guía del laboratorio de pruebas: Mostrar la
configuración de servidor único de DirectAccess con IPv4 e IPv6 mixtos. Si ya ha completado los pasos de esta
guía del laboratorio de pruebas y ha guardado una instantánea o una imagen de disco del laboratorio de pruebas,
puede restaurar la instantánea o la imagen y comenzar con el siguiente paso.
Paso 2 configurar EDGE1
02/12/2019 • 2 minutes to read • Edit Online
EDGE2 es el segundo miembro de un clúster de acceso remoto. EDGE2 se instala y configura antes de habilitar la
configuración del clúster.
Realice los pasos siguientes para configurar EDGE2:
Windows Server 2016, Windows Server 2012 R2 y Windows Server 2012 permiten crear clústeres de servidores
de acceso remoto. Un clúster actúa como un único servidor lógico y proporciona una configuración y
administración centralizada para los servidores del clúster. Al usar equilibrio de carga de red (NLB ), se admiten
hasta 8 miembros de acceso remoto en un único clúster. Los clústeres de acceso remoto proporcionan alta
disponibilidad y equilibrio de carga de las conexiones desde los clientes de DirectAccess a la red interna.
Los procedimientos siguientes le permiten crear y probar un clúster de acceso remoto:
1. Instale la característica de equilibrio de carga de red en EDGE1 y EDGE2. Antes de habilitar el equilibrio de
carga, debe instalar la característica de equilibrio de carga de red en EDGE1 y EDGE2.
2. Habilite el equilibrio de carga en EDGE1. EDGE1 se instaló originalmente en modo de servidor único. Para
habilitar el equilibrio de carga, configure nuevas direcciones IP dedicadas internas y externas (DIP ) para
EDGE1. Las DIP anteriores en EDGE1 se configuran automáticamente como direcciones IP virtuales (VIP )
para el clúster. La nueva DIP externa es, [Link], la nueva DIP IPv4 interna es [Link], la nueva DIP
IPv6 interna es 2001: db8:1:: 10. Las VIP de clúster son [Link] y [Link] (external), y [Link] y
2001: db8:1:: 2 (interno).
3. Agregue EDGE2 al clúster de carga equilibrada. Después de habilitar el equilibrio de carga, ahora puede
Agregar EDGE2 al clúster para proporcionar equilibrio de carga y alta disponibilidad para las conexiones de
cliente de DirectAccess.
Requisitos previos
Si va a crear este laboratorio de pruebas en máquinas virtuales, debe habilitar la suplantación de direcciones MAC
en EDGE1 y EDGE2.
Habilitar la suplantación de direcciones MAC en EDGE1 y EDGE2
1. Realice un apagado estable en EDGE1 y EDGE2.
2. En el equipo que hospeda las máquinas virtuales, en el Administrador de Hyper-V, haga clic con el botón
secundario en EDGE1 y, a continuación, haga clic en configuración.
3. En el cuadro de diálogo configuración , en la lista hardware , haga clic en el adaptador de red conectado a
la red CorpNet y, a continuación, en el panel de detalles, active la casilla Habilitar suplantación de
direcciones MAC .
4. En la lista hardware , haga clic en el adaptador de red conectado a la red de Internet y, a continuación, en el
panel de detalles, active la casilla Habilitar suplantación de direcciones MAC .
5. En el cuadro de diálogo configuración , haga clic en Aceptar.
6. Repita este procedimiento en el paso 2 de EDGE2.
TIP
Se recomienda borrar la memoria caché de Internet Explorer antes de llevar a cabo este procedimiento y cada vez que
pruebe la conexión a través de un servidor de acceso remoto diferente para asegurarse de que está probando la
conexión y no recuperando las páginas web de la memoria caché.
Cuando un cliente de DirectAccess está conectado a Internet desde detrás de un dispositivo NAT o un servidor
proxy web, el cliente de DirectAccess usa Teredo o IP -HTTPS para conectarse al servidor de acceso remoto.
Si el dispositivo NAT habilita el puerto UDP 3544 de salida para la dirección IP pública del servidor de acceso
remoto, se utiliza Teredo. Si no es posible acceder a Teredo, el cliente de DirectAccess vuelve a IP -HTTPS a través
del puerto TCP 443 de salida, lo que permite el acceso a través de firewalls o servidores proxy web a través del
puerto SSL tradicional.
Si el servidor proxy web requiere autenticación, se producirá un error en la conexión IP -HTTPS. También se
producirá un error en las conexiones IP -HTTPS si el servidor proxy web realiza una inspección SSL saliente,
debido a que la sesión HTTPS se finaliza en el servidor proxy web en lugar de en el servidor de acceso remoto. En
esta sección se realizarán las mismas pruebas que se llevaron a cabo en la sección anterior al conectarse a través
de una conexión 6to4.
Los siguientes procedimientos deben efectuarse en ambos equipos cliente:
1. Probar la conectividad de Teredo. El primer conjunto de pruebas se realiza cuando el cliente de DirectAccess
está configurado para usar Teredo. Esta es la configuración automática cuando el dispositivo NAT permite el
acceso saliente al puerto UDP 3544.
2. Pruebe la conectividad IP -HTTPS. El segundo conjunto de pruebas se realiza cuando el cliente de
DirectAccess está configurado para usar IP -HTTPS. Para demostrar la conectividad IP -HTTPS, Teredo debe
deshabilitarse en los equipos cliente.
TIP
Se recomienda que borre la memoria caché de Internet Explorer antes de llevar a cabo estos procedimientos para asegurarse
de que está probando la conexión y no recupera las páginas del sitio web de la memoria caché.
Requisitos previos
Antes de efectuar estas pruebas, desconecta CLIENT1 del conmutador de Internet y conéctalo al conmutador
Homenet. Si se te pregunta qué tipo de red deseas para definir la red actual, selecciona Red doméstica.
Inicia EDGE1 y EDGE2 si todavía no se están ejecutando.
Muchos de los usuarios se moverán entre ubicaciones remotas y la red corporativa, por lo que es importante que
cuando vuelvan a la red corporativa puedan acceder a los recursos sin tener que realizar ningún cambio en la
configuración. El acceso remoto hace posible esto porque cuando el cliente de DirectAccess vuelve a la red
corporativa, puede establecer una conexión con el servidor de ubicación de red. Una vez que la conexión HTTPS se
establece correctamente en el servidor de ubicación de red, el cliente de DirectAccess deshabilita la configuración
del cliente de DirectAccess y utiliza una conexión directa a la red corporativa.
Probar la conectividad en CLIENT1
1. Apague CLIENT1 y desconecte CLIENT1 de la subred HomeNet o el conmutador virtual y conéctelo a la
subred corporativa o al conmutador virtual. Active CLIENT1 e inicie sesión como CORP\User1.
2. Abra una ventana de Windows PowerShell con privilegios elevados, escriba ipconfig/ally presione Entrar.
La salida indicará que CLIENT1 tiene una dirección IP local y que no hay ningún túnel de IP -HTTPS, 6to4 o
Teredo activo.
3. Pruebe la conectividad con el recurso compartido de red en APP2. En la pantalla Inicio , escriba\ \
APP2\Filesy, a continuación, presione Entrar. Podrá abrir el archivo en esa carpeta.
PASO 8: instantánea del clúster de DirectAccess:
configuración de NLB
02/12/2019 • 2 minutes to read • Edit Online
Esto completa el laboratorio de pruebas de DirectAccess. Para guardar esta configuración a fin de poder volver
rápidamente a un DirectAccess en funcionamiento con la configuración de clúster NLB desde la que puede probar
otras guías del laboratorio de pruebas modulares de DirectAccess, extensiones de la guía del laboratorio de
pruebas o para su propio aprendizaje y experimentación, haga lo siguiente. después
1. En todos los equipos físicos o las máquinas virtuales del laboratorio de prueba, cierre todas las ventanas y, a
continuación, realice un cierre estable.
2. Si el laboratorio se basa en máquinas virtuales, guarde una instantánea de cada máquina virtual y asigne un
nombre al clúster de DirectAccess de las instantáneas y al NLB. Si el laboratorio usa equipos físicos, cree
imágenes de disco para guardar la configuración del laboratorio de pruebas de DirectAccess.
Guía del laboratorio de pruebas: demostración de
una implementación multisitio de DirectAccess
02/12/2019 • 3 minutes to read • Edit Online
El acceso remoto es un rol de servidor de los sistemas operativos Windows Server 2016, Windows Server 2012
R2 y Windows Server 2012 que permite a los usuarios remotos acceder de forma segura a los recursos de red
internos mediante DirectAccess o RRAS VPN. Esta guía contiene instrucciones paso a paso para ampliar la guía
del laboratorio de pruebas: demostración de la configuración de servidor único de DirectAccess con IPv4 e IPv6
mixto para demostrar el acceso remoto en un escenario de varios sitios.
La implementación del acceso remoto en un escenario multisitio le permite configurar servidores de acceso
remoto en ubicaciones geográficamente distintas. Anteriormente, los usuarios remotos debían conectarse siempre
a la red corporativa a través de un servidor de DirectAccess determinado. Con Windows Server 2016, Windows
Server 2012 R2 o Windows Server 2012 y Windows 10 o Windows 8, puede configurar puntos de entrada para
cada ubicación geográfica de la implementación. Cada punto de entrada puede ser un único servidor de acceso
remoto o un clúster de servidores de acceso remoto. Los usuarios remotos tienen la opción de conectarse a
cualquiera de los puntos de entrada de acceso remoto de la organización. Por ejemplo, si un usuario remoto
normalmente se conecta al punto de entrada de acceso remoto que se encuentra en Asia, pero después llega a un
viaje de negocio a Europe, el equipo cliente se conecta automáticamente al punto de entrada de acceso remoto
más cercano.
IMPORTANT
Este laboratorio sirve como prueba de concepto con la cantidad mínima de equipos. La configuración que se detalla en esta
guía es para fines de laboratorio únicamente y no se debe usar en un entorno de producción.
Información general sobre el escenario de laboratorio
de pruebas
02/12/2019 • 3 minutes to read • Edit Online
El acceso remoto es un rol de servidor de los sistemas operativos Windows Server 2016, Windows Server 2012 R2
y Windows Server 2012 que permite a los usuarios remotos acceder de forma segura a los recursos de red
internos mediante DirectAccess o redes privadas virtuales (VPN ) con el Servicio de enrutamiento y acceso remoto
(RRAS ). Esta guía contiene instrucciones paso a paso para ampliar la guía del laboratorio de pruebas: demostrar la
configuración de un solo servidor de DirectAccess con IPv4 e IPv6 mixto para mostrar una configuración de
contraseña de un solo acceso remoto (OTP ).
WARNING
El diseño de esta guía del laboratorio de pruebas incluye servidores de infraestructura, como un controlador de dominio y una
entidad de certificación (CA) que ejecutan Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012. El uso de
esta guía del laboratorio de pruebas para configurar los servidores de infraestructura que ejecutan otros sistemas operativos
no se ha probado y las instrucciones para configurar otros sistemas operativos no se incluyen en esta guía.
IMPORTANT
Este laboratorio sirve como prueba de concepto con la cantidad mínima de equipos. La configuración que se detalla en esta
guía es para fines de laboratorio únicamente y no se debe usar en un entorno de producción.
Requisitos de configuración
02/12/2019 • 2 minutes to read • Edit Online
Los componentes siguientes son necesarios para configurar el acceso remoto en el laboratorio de pruebas:
El disco o los archivos de producto de Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012.
Nueve equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows
Server 2016, Windows Server 2012 R2 o Windows Server 2012; tres de estos equipos tienen dos
adaptadores de red instalados.
El disco o los archivos del producto para Windows 10® o Windows® 8.
El disco o los archivos del producto para Windows 7 Ultimate.
Tres equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows 10®,
Windows 8 o Windows 7; uno de estos equipos tiene instalados dos adaptadores de red.
Pasos para configurar el laboratorio de pruebas
02/12/2019 • 3 minutes to read • Edit Online
En los pasos siguientes se describe cómo configurar la infraestructura de acceso remoto, configurar los clientes y
servidores de acceso remoto y probar la conectividad de DirectAccess desde las subredes Internet y HomeNet.
En esta guía del laboratorio de pruebas, creará una implementación de acceso remoto multisitio realizando los
pasos siguientes:
Paso 1: completar la configuración de base. Complete todos los pasos de la Guía del laboratorio de pruebas:
demostración de la configuración de servidor único de DirectAccess con IPv4 e IPv6 mixtos.
Paso 2: instalar y configurar ENRUTADOR1. ENRUTADOR1 proporciona funcionalidad de enrutamiento y
reenvío entre las subredes corporativas y 2-CorpNet.
Paso 3: instalar y configurar cliente2. Cliente2 es un equipo cliente de Windows 7 que se usa para mostrar la
compatibilidad con versiones anteriores de una implementación de acceso remoto de Windows Server
2016, Windows Server 2012 R2 o Windows Server 2012.
Paso 4: configurar app1. Configure APP1 con ENRUTADOR1 como la puerta de enlace predeterminada y 2-
DC1 como servidor DNS alternativo.
Paso 5: configurar DC1. Configure DC1 con un sitio de Active Directory adicional y grupos de seguridad
adicionales para equipos cliente de Windows 7.
Paso 6: instalar y configurar 2-DC1. En una implementación multisitio, tiene dos o más dominios y sitios. 2-
DC1 proporciona controladores de dominio y servicios DNS para el dominio [Link].
Paso 7: instalar y configurar 2-app1. 2-APP1 es un servidor Web y de archivos en la red 2-CorpNet.
Paso 8: configurar INET1. INET1 simula Internet en esta guía del laboratorio de pruebas. Debe configurar
una entrada DNS que se resuelva en la dirección IP pública de 2-EDGE1.
Paso 9: configurar EDGE1. Configure el servidor DNS de 2-CorpNet y el enrutamiento en EDGE1.
Paso 10: instalación y configuración de 2-EDGE1. Se requieren dos servidores de acceso remoto en una
implementación multisitio. 2-EDGE1 proporciona servicios de acceso remoto para el segundo dominio.
Paso 11: configurar la implementación multisitio. Después de configurar ambos servidores de acceso
remoto, puede configurar la implementación multisitio.
Paso 12: probar la conectividad de DirectAccess. Pruebe la conectividad de DirectAccess desde ambos
equipos cliente desde la subred de Internet a través de EDGE1 y 2-EDGE1.
Paso 13: probar la conectividad de DirectAccess desde detrás de un dispositivo NAT. Pruebe la conectividad
de DirectAccess desde detrás de un dispositivo NAT.
Paso 14: instantánea de la configuración. Después de completar el laboratorio de pruebas, tome una
instantánea de la implementación multisitio de acceso remoto en funcionamiento para poder volver a ella
más adelante y probar escenarios adicionales.
Paso 1 completar la configuración de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online
El primer paso consiste en completar todos los pasos de la Guía del laboratorio de pruebas: Mostrar la
configuración de servidor único de DirectAccess con IPv4 e IPv6 mixtos. Si ya ha completado los pasos de esta
guía del laboratorio de pruebas y ha guardado una instantánea o una imagen de disco del laboratorio de pruebas,
puede restaurar la instantánea o la imagen y comenzar con el siguiente paso.
Paso 2 Instalación y configuración de ENRUTADOR1
02/12/2019 • 8 minutes to read • Edit Online
En esta guía del laboratorio de pruebas multisitio, el equipo del enrutador proporciona un puente IPv4 e IPv6 entre
las subredes corporativas y 2-CorpNet, y actúa como enrutador para el tráfico de IP -HTTPS y Teredo.
Instalación del sistema operativo en ENRUTADOR1
Configurar las propiedades de TCP/IP y cambiar el nombre del equipo
Desactivar el Firewall
Configurar el enrutamiento y el reenvío
Desactivar el Firewall
Este equipo está configurado solo para proporcionar enrutamiento entre las subredes corporativas y 2-CorpNet;
por lo tanto, el Firewall debe estar desactivado.
Para desactivar el Firewall
1. En la pantalla Inicio , escribaWF. mscy, a continuación, presione Entrar.
2. En firewall de Windows con seguridad avanzada, en el panel acciones , haga clic en propiedades.
3. En el cuadro de diálogo firewall de Windows con seguridad avanzada , en la pestaña Perfil de dominio
, en Estado de Firewall, haga clic en desactivado.
4. En el cuadro de diálogo firewall de Windows con seguridad avanzada , en la pestaña perfil privado , en
Estado de Firewall, haga clic en desactivado.
5. En el cuadro de diálogo firewall de Windows con seguridad avanzada , en la ficha perfil público , en
Estado de Firewall, haga clic en desactivadoy, a continuación, haga clic en Aceptar.
6. Cierre Firewall de Windows con seguridad avanzada.
Cliente2 es un equipo con Windows 7® que se usa para mostrar la compatibilidad con versiones anteriores de
acceso remoto que se ejecuta en servidores Windows Server 2016.
1. Para instalar el sistema operativo en cliente2. Instale Windows® 7 Enterprise o Windows® 7 Ultimate en
cliente2.
2. Para unir el cliente2 al dominio CORP. Únase a cliente2 en el dominio [Link].
Configure las opciones de puerta de enlace y direccionamiento IPv6 estático para permitir el acceso de APP1 a la
subred 2-CorpNet.
Para configurar la puerta de enlace predeterminada y el servidor DNS. La configuración multisitio usa el equipo
ENRUTADOR1 como puerta de enlace predeterminada. Configurar la puerta de enlace predeterminada en
APP1.
DC1 actúa como controlador de dominio, servidor DNS y servidor DHCP para el dominio [Link].
Para configurar el acceso remoto para que use una topología multisitio, es necesario agregar un sitio Active
Directory Domain Services (AD DS ) adicional para el segundo controlador de dominio 2-DC1 y para configurar el
enrutamiento entre las subredes.
1. Para configurar la puerta de enlace predeterminada en el controlador de dominio. Configurar la puerta de
enlace predeterminada en DC1.
2. Cree grupos de seguridad para clientes de DirectAccess de Windows 7 en DC1. Cuando se configura
DirectAccess, crea automáticamente objetos de directiva de grupo (GPO ) y valores de GPO que se aplican a
los clientes y servidores de DirectAccess. El GPO de cliente de DirectAccess se aplica a grupos de seguridad
de Active Directory específicos.
3. Para agregar un nuevo sitio AD DS. Cree un segundo sitio AD DS.
repadmin /syncall /e /A /P /d /q
c. Asegúrese de que todas las particiones estén sincronizadas sin errores. Si no es así, vuelva a ejecutar
el comando hasta que no se notifique ningún error antes de continuar.
7. Cierre la ventana del símbolo del sistema.
Paso 7: instalación y configuración 2-APP1
02/12/2019 • 8 minutes to read • Edit Online
2-APP1 proporciona servicios de uso compartido de archivos y Web. 2-la configuración de APP1 consta de lo
siguiente:
Instalar el sistema operativo en 2-APP1
Configurar las propiedades TCP/IP
Unir 2-APP1 al dominio CORP2
Instalar el rol de servidor Web (IIS ) en 2-APP1
Crear una carpeta compartida en 2-APP1
Para permitir que los equipos cliente se conecten a los servidores de acceso remoto a través de Internet, debe
configurar una entrada DNS para 2-EDGE1 en INET1.
Para crear la entrada DNS 2-EDGE1
1. En la pantalla Inicio , escribaDNSMgmt. mscy, a continuación, presione Entrar.
2. En el árbol de consola, Abra zonas de búsqueda directa, haga clic en [Link], haga clic con el botón
secundario en [Link], a continuación, haga clic en host nuevo (a o aaaa) .
3. En nombre, escriba 2-EDGE1. En dirección IP, escriba [Link]. Haga clic en Agregar host, haga clic
en Aceptary, después, haga clic en Listo.
Paso 9 configurar EDGE1
02/12/2019 • 2 minutes to read • Edit Online
3. Para comprobar la comunicación de red entre 2 y EDGE1 y DC1, escriba ping [Link].
4. Compruebe que hay cuatro respuestas de la dirección IPv4, [Link] o de la dirección IPv6, 2001: db8:1:: 1.
5. Cierre la ventana del símbolo del sistema.
Para configurar una implementación multisitio, realice cambios en el Asistente para configuración de acceso
remoto actual en EDGE1, habilite la característica multisitio y, a continuación, agregue 2-EDGE1 como segundo
punto de entrada.
Configurar el acceso remoto en EDGE1
Habilitar la configuración multisitio en EDGE1
Agregar 2-EDGE1 como segundo punto de entrada
Antes de que pueda probar la conectividad de los equipos cliente cuando se encuentran en redes de Internet o
HomeNet, debe asegurarse de que tienen la configuración de directiva de grupo correcta.
Para comprobar que los clientes tienen la Directiva de grupo correcta
Probar la conectividad de DirectAccess desde Internet a través de EDGE1
Traslado de cliente2 al grupo de seguridad Win7_Clients_Site2
Probar la conectividad de DirectAccess desde Internet a través de 2-EDGE1
Requisitos previos
Conecte ambos equipos cliente a la red CorpNet y, a continuación, reinicie los dos equipos cliente.
7. Asegúrese de que está conectado a través de EDGE1. Escriba netsh interface httpstunnel show
interfaces y presione Entrar.
La salida debe contener la dirección URL: [Link]
TIP
En CLIENT1, también puede ejecutar el siguiente comando de Windows PowerShell: Get-NetIPHTTPSConfiguration.
La salida muestra las conexiones de URL de servidor disponibles y el perfil activo actualmente.
8. En la ventana de Windows PowerShell, escriba ping app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 asignada a APP1, que en este caso es 2001: db8:1:: 3.
9. En la ventana de Windows PowerShell, escriba ping 2-app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 asignada a 2-APP1, que en este caso es 2001: db8:2:: 3.
10. En la ventana de Windows PowerShell, escriba ping App2 y presione Entrar. Debería ver las respuestas de
la dirección NAT64 asignada por EDGE1 a APP2, que en este caso es FDC9:9f4e: eb1b: South:: A00:4.
Tenga en cuenta que los valores en negrita variarán debido a cómo se genera la dirección.
La capacidad de hacer ping APP2 es importante, porque la operación correcta indica que se ha podido
establecer una conexión mediante NAT64/DNS64, ya que APP2 es un recurso solo IPv4.
11. Abra Internet Explorer, en la barra de direcciones de Internet Explorer, escriba [Link] y presione
Entrar. Verás el sitio web IIS predeterminado en APP1.
12. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verá el sitio web
predeterminado en 2-APP1.
13. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verás el sitio web
predeterminado en APP2.
14. En la pantalla Inicio , escriba\ \ 2-App1\Filesy, a continuación, presione Entrar. Haga doble clic en el
archivo de texto de ejemplo.
Esto demuestra que se pudo conectar al servidor de archivos en el dominio [Link] cuando
se conecta a través de EDGE1.
15. En la pantalla Inicio , escriba\ \ App2\Filesy, a continuación, presione Entrar. Haz doble clic en el archivo
Nuevo documento de texto.
Esto demuestra que se pudo conectar a un servidor solo IPv4 mediante SMB para obtener un recurso en el
dominio de recursos.
16. En la pantalla Inicio , escribaWF. mscy, a continuación, presione Entrar.
17. En la consola firewall de Windows con seguridad avanzada , observe que solo está activo el perfil
público . El Firewall de Windows debe estar habilitado para que DirectAccess funcione correctamente. Si el
Firewall de Windows está deshabilitado, la conectividad de DirectAccess no funcionará.
18. En el panel izquierdo de la consola, expanda el nodo supervisión y haga clic en el nodo reglas de
seguridad de conexión . Debería ver las reglas de seguridad de conexión activas: Directiva de
DirectAccess: ClientToCorp, Directiva de DirectAccess-ClientToDNS64NAT64PrefixExemption,
Directiva de DirectAccess-ClientToInfray Directiva de DirectAccess-ClientToNlaExempt. Desplácese
por el panel central hacia la derecha para mostrar las columnas de los métodos de primera autenticación
y segunda autenticación . Tenga en cuenta que la primera regla (ClientToCorp) usa Kerberos V5 para
establecer el túnel de intranet y la tercera regla (ClientToInfra) utiliza NTLMv2 para establecer el túnel de
infraestructura.
19. En el panel izquierdo de la consola, expanda el nodo asociaciones de seguridad y haga clic en el nodo
modo principal . Observe las asociaciones de seguridad del túnel de infraestructura mediante NTLMv2 y la
Asociación de seguridad del túnel de intranet con Kerberos V5. Haga clic con el botón secundario en la
entrada que muestra usuario (Kerberos V5) como método de segunda autenticación y haga clic en
propiedades. En la pestaña General , observe que el segundo identificador local de autenticación es
CORP\User1, lo que indica que user1 pudo autenticarse correctamente en el dominio Corp con Kerberos.
20. Repita este procedimiento desde el paso 3 en cliente2.
TIP
En CLIENT1, también puede ejecutar el siguiente comando: Get-NetIPHTTPSConfiguration. La salida muestra las
conexiones de URL de servidor disponibles y el perfil activo actualmente.
NOTE
CLIENT1 cambia automáticamente el servidor a través del cual se conecta a los recursos corporativos. Si la salida del
comando muestra una conexión a EDGE1, espere aproximadamente cinco minutos y vuelva a intentarlo.
6. En la ventana de Windows PowerShell, escriba ping app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 asignada a APP1, que en este caso es 2001: db8:1:: 3.
7. En la ventana de Windows PowerShell, escriba ping 2-app1 y presione Entrar. Debería ver las respuestas de
la dirección IPv6 asignada a 2-APP1, que en este caso es 2001: db8:2:: 3.
8. En la ventana de Windows PowerShell, escriba ping App2 y presione Entrar. Debería ver las respuestas de
la dirección NAT64 asignada por EDGE1 a APP2, que en este caso es FDC9:9f4e: eb1b: South:: A00:4.
Tenga en cuenta que los valores en negrita variarán debido a cómo se genera la dirección.
La capacidad de hacer ping APP2 es importante, porque la operación correcta indica que se ha podido
establecer una conexión mediante NAT64/DNS64, ya que APP2 es un recurso solo IPv4.
9. Abra Internet Explorer, en la barra de direcciones de Internet Explorer, escriba [Link] y presione
Entrar. Verás el sitio web IIS predeterminado en APP1.
10. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verás el sitio web
predeterminado en APP2.
11. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar. Verá el sitio web
predeterminado en APP3.
12. En la pantalla Inicio , escriba\ \ App1\Filesy, a continuación, presione Entrar. Haga doble clic en el archivo
de texto de ejemplo.
Esto demuestra que se pudo conectar al servidor de archivos en el dominio [Link] cuando se
conecta a través de 2-EDGE1.
13. En la pantalla Inicio , escriba\ \ App2\Filesy, a continuación, presione Entrar. Haz doble clic en el archivo
Nuevo documento de texto.
Esto demuestra que se pudo conectar a un servidor solo IPv4 mediante SMB para obtener un recurso en el
dominio de recursos.
14. Repita este procedimiento en el cliente2 del paso 3.
Paso 13 probar la conectividad de DirectAccess desde
detrás de un dispositivo NAT
02/12/2019 • 10 minutes to read • Edit Online
Cuando un cliente de DirectAccess está conectado a Internet desde detrás de un dispositivo NAT o un servidor
proxy web, el cliente de DirectAccess usa Teredo o IP -HTTPS para conectarse al servidor de acceso remoto. Si el
dispositivo NAT habilita el puerto UDP 3544 de salida para la dirección IP pública del servidor de acceso remoto,
se utiliza Teredo. Si no es posible acceder a Teredo, el cliente de DirectAccess vuelve a IP -HTTPS a través del puerto
TCP 443 de salida, lo que permite el acceso a través de firewalls o servidores proxy web a través del puerto SSL
tradicional. Si el servidor proxy web requiere autenticación, se producirá un error en la conexión IP -HTTPS.
También se producirá un error en las conexiones IP -HTTPS si el servidor proxy web realiza una inspección SSL
saliente, debido a que la sesión HTTPS se finaliza en el servidor proxy web en lugar de en el servidor de acceso
remoto.
Los siguientes procedimientos deben efectuarse en ambos equipos cliente:
1. Probar la conectividad de Teredo. El primer conjunto de pruebas se realiza cuando el cliente de DirectAccess
está configurado para usar Teredo. Esta es la configuración automática cuando el dispositivo NAT permite el
acceso saliente al puerto UDP 3544. En primer lugar, ejecute las pruebas en CLIENT1 y, a continuación,
ejecute las pruebas en cliente2.
2. Pruebe la conectividad IP -HTTPS. El segundo conjunto de pruebas se realiza cuando el cliente de
DirectAccess está configurado para usar IP -HTTPS. Para demostrar la conectividad IP -HTTPS, Teredo debe
deshabilitarse en los equipos cliente. En primer lugar, ejecute las pruebas en CLIENT1 y, a continuación,
ejecute las pruebas en cliente2.
Requisitos previos
Inicie EDGE1 y 2-EDGE1 si aún no se están ejecutando y asegúrese de que están conectados a la subred de
Internet.
Antes de realizar estas pruebas, desconecte CLIENT1 y cliente2 del conmutador de Internet y conéctelas al
conmutador HomeNet Si se le pregunta qué tipo de red desea definir la red actual, seleccione red doméstica.
Esto completa el laboratorio de pruebas multisitio de DirectAccess. Para guardar esta configuración de forma que
pueda volver rápidamente a una configuración de multisitio de DirectAccess en funcionamiento desde la que pueda
probar otras guías del laboratorio de pruebas modulares de DirectAccess, extensiones de la guía del laboratorio de
pruebas o para su propio aprendizaje y experimentación, haga lo siguiente: :
1. En todos los equipos físicos o las máquinas virtuales del laboratorio de prueba, cierre todas las ventanas y, a
continuación, realice un cierre estable.
2. Si el laboratorio se basa en máquinas virtuales, guarde una instantánea de cada máquina virtual y asigne un
nombre a las instantáneas TLG de DirectAccess multisitio. Si el laboratorio usa equipos físicos, cree
imágenes de disco para guardar la configuración del laboratorio de pruebas de DirectAccess.
Guía del laboratorio de pruebas: demostración de
DirectAccess con autenticación OTP y RSA SecurID
02/12/2019 • 3 minutes to read • Edit Online
El acceso remoto es un rol de servidor en el sistema operativo Windows Server 2016, Windows Server 2012 R2 y
Windows Server 2012 que permite a los usuarios remotos acceder de forma segura a los recursos de red internos
mediante DirectAccess o redes privadas virtuales (VPN ) con el enrutamiento y el servicio de acceso remoto
(RRAS ). Esta guía contiene instrucciones paso a paso para ampliar la guía del laboratorio de pruebas: demostrar la
configuración de un solo servidor de DirectAccess con IPv4 e IPv6 mixto para mostrar una configuración de
contraseña de un solo acceso remoto (OTP ).
WARNING
El diseño de esta guía del laboratorio de pruebas incluye servidores de infraestructura, como un controlador de dominio y
una entidad de certificación (CA) que ejecutan Windows Server 2012 R2 o Windows Server 2012. El uso de esta guía del
laboratorio de pruebas para configurar los servidores de infraestructura que ejecutan otros sistemas operativos no se ha
probado y las instrucciones para configurar otros sistemas operativos no se incluyen en esta guía.
IMPORTANT
Este laboratorio sirve como prueba de concepto con la cantidad mínima de equipos. La configuración que se detalla en esta
guía es para fines de laboratorio únicamente y no se debe usar en un entorno de producción.
Información general sobre el escenario de laboratorio
de pruebas
02/12/2019 • 3 minutes to read • Edit Online
El acceso remoto es un rol de servidor de los sistemas operativos Windows Server 2016, Windows Server 2012 R2
y Windows Server 2012 que permite a los usuarios remotos acceder de forma segura a los recursos de red
internos mediante DirectAccess o redes privadas virtuales (VPN ) con el Servicio de enrutamiento y acceso remoto
(RRAS ). Esta guía contiene instrucciones paso a paso para ampliar la guía del laboratorio de pruebas: demostrar la
configuración de un solo servidor de DirectAccess con IPv4 e IPv6 mixto para mostrar una configuración de
contraseña de un solo acceso remoto (OTP ).
WARNING
El diseño de esta guía del laboratorio de pruebas incluye servidores de infraestructura, como un controlador de dominio y una
entidad de certificación (CA) que ejecutan Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012. El uso de
esta guía del laboratorio de pruebas para configurar los servidores de infraestructura que ejecutan otros sistemas operativos
no se ha probado y las instrucciones para configurar otros sistemas operativos no se incluyen en esta guía.
IMPORTANT
Este laboratorio sirve como prueba de concepto con la cantidad mínima de equipos. La configuración que se detalla en esta
guía es para fines de laboratorio únicamente y no se debe usar en un entorno de producción.
Requisitos de configuración
02/12/2019 • 2 minutes to read • Edit Online
Los componentes siguientes son necesarios para configurar el acceso remoto en el laboratorio de pruebas:
El disco o los archivos de producto de Windows Server 2016, Windows Server 2012 R2 o Windows Server
2012.
Nueve equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows
Server 2016, Windows Server 2012 R2 o Windows Server 2012; tres de estos equipos tienen dos
adaptadores de red instalados.
El disco o los archivos del producto para Windows 10® o Windows® 8.
El disco o los archivos del producto para Windows 7 Ultimate.
Tres equipos o máquinas virtuales que cumplan los requisitos mínimos de hardware para Windows 10®,
Windows 8 o Windows 7; uno de estos equipos tiene instalados dos adaptadores de red.
Paso 1 completar la configuración de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online
El primer paso consiste en completar todos los pasos de la Guía del laboratorio de pruebas: Mostrar la
configuración de servidor único de DirectAccess con IPv4 e IPv6 mixtos. Si ya ha completado los pasos de esta
guía del laboratorio de pruebas y ha guardado una instantánea o una imagen de disco del laboratorio de pruebas,
puede restaurar la instantánea o la imagen y comenzar con el siguiente paso.
Paso 2 configurar APP1
02/12/2019 • 12 minutes to read • Edit Online
Siga estos pasos para preparar APP1 para la compatibilidad con OTP:
1. Crear e implementar una plantilla de certificado que se usa para firmar solicitudes de certificado OTP.
Configure una plantilla de certificado que se use para firmar solicitudes de certificado OTP.
2. Crear e implementar una plantilla de certificado para los certificados OTP emitidos por la entidad de
certificación corporativa. Configure una plantilla de certificado para los certificados OTP emitidos por la
entidad de certificación corporativa.
WARNING
El diseño de esta guía del laboratorio de pruebas incluye servidores de infraestructura, como un controlador de dominio y una
entidad de certificación (CA) que ejecutan Windows Server 2012 R2 o Windows Server 2012. El uso de esta guía del
laboratorio de pruebas para configurar los servidores de infraestructura que ejecutan otros sistemas operativos no se ha
probado y las instrucciones para configurar otros sistemas operativos no se incluyen en esta guía.
IMPORTANT
CA de Windows Server 2003. En situaciones en las que la entidad de certificación (CA) se encuentra en un equipo
que ejecuta Windows Server 2003, la plantilla de certificado debe configurarse en un equipo diferente. Esto es
necesario porque no es posible establecer el período de validez en horas cuando se ejecutan versiones de Windows
anteriores a windows Server 2008 y Windows Vista. Si el equipo que utiliza para configurar la plantilla no tiene
instalado el rol de servidor de servicios de Certificate Server de Active Directory o si es un equipo cliente, es posible
que tenga que instalar el complemento plantillas de certificado. Para obtener más información, vea instalar el
complemento plantillas de certificado.
CA de Windows Server 2008 R2. Si ya ha implementado una entidad de certificación (CA) que ejecuta Windows
Server 2008 R2, debe configurar el período de renovación de la plantilla de certificado en 1 o 2 horas y el período
de validez será mayor que el período de renovación. pero no más de 4 horas. Si configura un período de validez
de plantilla de certificado de más de 4 horas con una CA que ejecuta Windows Server 2008 R2, el Asistente para la
instalación de DirectAccess no puede detectar la plantilla de certificado y se produce un error en la instalación de
DirectAccess.
5. Haga clic en la pestaña seguridad , seleccione usuarios autenticados, en la columna permitir y active las
casillas leer e inscribir . Haga clic en Aceptar. Haga clic en Admins . del dominio y administradores de
organizacióny haga clic en control total en la columna permitir para ambos. Haga clic en Aplicar.
6. Haga clic en la pestaña nombre de sujeto y, a continuación, haga clic en compilar a partir de esta
información Active Directory. En la lista formato de nombre de sujeto: seleccione nombrecompleto,
asegúrese de que el cuadro nombre principal de usuario (UPN ) está activado y haga clic en aplicar.
7. Haga clic en la pestaña servidor , active la casilla no almacenar certificados y solicitudes en la base de
datos de CA , desactive la casilla no incluir información de revocación en los certificados emitidos y, a
continuación, en las propiedades de plantilla nueva , haga clic en aplicar.
8. Haga clic en la pestaña requisitos de emisión , active la casilla este número de firmas autorizadas: ,
establezca el valor en 1. En el tipo de directiva necesario en firma: lista, seleccione Directiva de
aplicacióny, en la lista Directiva de aplicación , seleccione da OTP RA. En el cuadro de diálogo
Propiedades de plantilla nueva , haga clic en Aceptar.
9. Haga clic en la pestaña extensiones y, en directivas de aplicación , haga clic en Editar. Elimine la
autenticación del cliente, mantenga iniciosesióntarjetainteligente marcandoy haga clic en Aceptar
dos veces.
10. Cierra la Consola de plantillas de certificado.
11. En la pantalla Inicio , escribaCertSrv. mscy, a continuación, presione Entrar.
12. En el árbol de la consola entidad de certificación, expanda Corp-app1-CA -1, haga clic en plantillas de
certificado, haga clic con el botón secundario en plantillas de certificado, seleccione nuevoy haga clic en
plantilla de certificado para emitir.
13. En la lista de plantillas de certificado, haga clic en DAOTPRA y DAOTPLogony, a continuación, haga clic en
Aceptar.
14. En el panel de detalles de la consola de, debería ver la plantilla de certificado DAOTPRA con un propósito
planteado de das OTP RA y la plantilla de certificado DAOTPLogon con un propósito planteado de
Inicio de sesión de tarjeta inteligente . .
15. Reinicie los servicios.
16. Cierre la consola de entidad de certificación.
17. Abre un símbolo del sistema con privilegios elevados. Escriba certutil. exe-SetReg DBFlags +
DBFLAGS_ENABLEVOLATILEREQUESTSy presione Entrar.
18. Deje abierta la ventana del símbolo del sistema para el siguiente paso.
Paso 3 configurar DC1
02/12/2019 • 2 minutes to read • Edit Online
DC1 actúa como controlador de dominio, servidor DNS y servidor DHCP para el dominio [Link].
Configure DC1 de la siguiente manera:
Crear DAProbeUser
1. En la Consola RSA Security , haga clic en la pestaña identidad , haga clic en usuariosy, a continuación, en
Agregar nuevo.
2. En la sección Last Name: , escriba Probey, en la sección User ID: , escriba DAProbeUser. En las secciones
contraseña: y Confirmar contraseña: escriba una contraseña segura. Desactive la casilla "requerir al
usuario que cambie la contraseña en el siguiente inicio de sesión" y haga clic en Guardar.
NOTE
Si el servidor RADIUS está en un dominio diferente al del servidor de acceso remoto, el campo nombre del servidor
debe especificar el FQDN del servidor RADIUS.
Los procedimientos siguientes comprueban que OTP está configurado y funciona correctamente mediante la
supervisión de estado del servidor de DirectAccess en EDGE1.
Comprobar el estado de OTP en EDGE1 con la supervisión de estado del servidor de DirectAccess
1. En EDGE1, abra la consola de Administración de acceso remoto .
2. Haga clic en Estado de las operaciones.
3. Compruebe que el estado de OTP funciona.
Paso 6 probar la conectividad de DirectAccess desde
la subred HomeNet
02/12/2019 • 3 minutes to read • Edit Online
La implementación de contraseña de un solo tiempo (OTP ) de DirectAccess ya está completa y puede empezar a
probar la conectividad desde la subred HomeNet.
Para probar la funcionalidad de OTP desde la subred HomeNet en CLIENT1
1. En CLIENT1, asegúrese de que ha iniciado sesión como user1.
2. En la pantalla Inicio , escribaPowerShell. exe, haga clic con el botón derecho en PowerShell, haga clic en
Opciones avanzadasy, a continuación, haga clic en Ejecutar como administrador. Si aparece el cuadro
de diálogo Control de cuentas de usuario , confirme que la acción que se muestra es la esperada y, a
continuación, haga clic en Sí.
3. En la ventana de Windows PowerShell, escriba gpupdate/forcey presione Entrar.
4. Desconecte CLIENT1 de la subred de la red corporativa y conéctelo a la subred HomeNet.
5. En CLIENT1, abra Internet Explorer y, en la barra de direcciones, escriba [Link]
y presione Entrar. Presiona F5.
El sitio no debe abrirse.
6. En la pantalla Inicio , escribaRSAy haga clic en token RSA SecurID.
7. Espere hasta que el token de SecurID de RSA cambie la contraseña de un solo tiempo y, a continuación,
haga clic en copiar.
8. Haga clic en el icono Conexiones de red del área de notificación para tener acceso al Administrador de
medios de DA.
9. Haga clic en conexión de DirectAccess de Contosoy haga clic en continuar.
10. Presione Ctrl + Alt + Supr y haga clic en el icono de contraseña de un solo tiempo (OTP ) .
11. Pegue el token del token de ocho dígitos copiado anteriormente y haga clic en Aceptar. Espere a que se
complete la autenticación. El estado de la conexión del área de trabajo de DirectAccess ahora estará
conectado.
12. En Internet Explorer, en la barra de direcciones, escriba [Link] y presione Entrar.
Presiona F5. Verás el sitio web IIS predeterminado en APP1.
13. En la barra de direcciones de Internet Explorer, escriba [Link] y presione Entrar.
Presiona F5. Verá el sitio web de IIS predeterminado en APP2.
14. En la pantalla Inicio , escriba\ \ APP1\FILESy presione Entrar.
15. En la ventana carpetas compartidas de archivos , haga doble clic en el archivo example. txt . Verá el
contenido del archivo example. txt.
16. En la pantalla Inicio , escriba\ \ APP2\FILESy presione Entrar.
17. En la ventana carpetas compartidas de archivos , haga doble clic en el nuevo archivo de texto documento.
txt . Verá el contenido del nuevo archivo de texto Document. txt.
Paso 7 probar la conectividad de DirectAccess desde
Internet
02/12/2019 • 3 minutes to read • Edit Online
Este documento es un informe sobre el rendimiento del servidor de DirectAccess de Windows Server 2012. Las
pruebas se realizaron con la intención de conocer la capacidad de rendimiento al usar hardware informático de
tecnología avanzada y hardware informático de bajo perfil. El mejor o peor rendimiento de la CPU dependía del
rendimiento del tráfico de red y de los tipos de clientes utilizados. Una implementación de DirectAccess típica
(base de estas pruebas) consta de 1/3 (30 %) de clientes IPHTTPS y de 2/3 (70 %) de clientes Teredo. El
rendimiento de los clientes Teredo es superior al de los clientes IPHTTPS en parte porque Windows Server 2012
hace uso del ajuste de escala en lado de recepción (RSS ), lo que permite usar todos los núcleos de la CPU. Al estar
RSS habilitado, la tecnología Hyper-Threading está deshabilitada en estas pruebas. Además, TCP/IP en Windows
Server 2012 admite el tráfico UDP, de modo que los clientes Teredo pueden realizar tareas de equilibrio de carga
en las CPU.
Los datos se recabaron de un servidor de bajo perfil (4 núcleos, 4 GB ) y de hardware que es más habitual
encontrar en un servidor de tecnología avanzada (8 núcleos, 8 GB ). A continuación se muestra una captura de
pantalla del nuevo administrador de tareas de Windows 8 en hardware de bajo nivel con 750 clientes (562 Teredo,
188 IPHTTPS ) que ejecuta ~ 77 Mbits/s. Esto se hace para simular usuarios que no presentan credenciales de
tarjeta inteligente.
Estos resultados de prueba arrojan que el rendimiento de Teredo es mejor que el de IPHTTPS en Windows 8 pero,
también, que el uso de ancho de banda tanto de Teredo como de IPHTTPS ha mejorado en comparación con
Windows 7.
Entorno de prueba de hardware de tecnología avanzada
En el siguiente gráfico se muestran los resultados del entorno de prueba de rendimiento de hardware de
tecnología avanzada. Todos los análisis y resultados de las pruebas se detallan en este documento.
Entorno de prueba
Topología de banco de rendimiento
El banco del entorno de prueba del rendimiento está compuesto por 5 equipos. En la prueba de bajo perfil se usó
un servidor de DirectAccess de 4 núcleos y 4 GB y, en la de tecnología avanzada, un servidor de DirectAccess de
8 núcleos y 16 GB. En los entornos tanto de bajo perfil como de tecnología avanzada se usó lo siguiente: un
servidor back-end (remitente) y dos equipos cliente (receptores). Los receptores están divididos entre los dos
equipos cliente, ya que, de lo contrario, estarían enlazados a la CPU y ello limitaría el número de clientes y el ancho
de banda. En el lado receptor, un simulador simula cientos de clientes (tanto HTTPS como Teredo). Tanto IPsec
como DOSp están configurados. RSS está habilitado en el servidor de DirectAccess. El tamaño de cola de RSS
está establecido en 8. Si RSS no se configura, se haría un uso muy elevado de un solo procesador, mientras que el
resto de los núcleos estarían infrautilizados. Otro aspecto destacable es que el servidor de DirectAccess es un
equipo de 4 núcleos donde la tecnología Hyper-Threading está desactivada. Esto es así porque RSS funciona
únicamente en núcleos físicos y el uso de Hyper-Threading arrojaría resultados sesgados (dicho de otro modo, no
todos los núcleos se cargarían uniformemente).
En esta guía se explican los pasos para realizar una Unión a un dominio sin conexión con DirectAccess. Durante
una Unión a un dominio sin conexión, se configura un equipo para unirse a un dominio sin conexión física o VPN.
Esta guía incluye las siguientes secciones:
Introducción a la Unión a un dominio sin conexión
Requisitos para la Unión a un dominio sin conexión
Proceso de unión a dominio sin conexión
Pasos para realizar una Unión a un dominio sin conexión
1. En un símbolo del sistema del servidor de acceso remoto, escriba el siguiente comando para aprovisionar la
cuenta de equipo:
Djoin /provision /domain <your domain name> /machine <remote machine name> /policynames DA Client GPO
name /rootcacerts /savefile c:\files\[Link] /reuse
O p c i ó n 2 C r e a r u n p a q u e t e d e a p r o v i si o n a m i e n t o p a r a e l c l i e n t e c o n P K I
1. En un símbolo del sistema del servidor de acceso remoto, escriba el siguiente comando para aprovisionar la
cuenta de equipo:
Djoin /provision /machine <remote machine name> /domain <Your Domain name> /policynames <DA Client GPO
name> /certtemplate <Name of client computer cert template> /savefile c:\files\[Link] /reuse
A g r e g a r e l e q u i p o c l i e n t e a l g r u p o d e se g u r i d a d C l i e n t e sd i r e c t a c c e ss
1. En el controlador de dominio, en la pantalla Inicio , escriba activo y seleccione Active Directory pantalla
usuarios y equipos de la aplicación .
2. Expanda el árbol bajo su dominio y seleccione el contenedor usuarios .
3. En el panel de detalles, haga clic con el botón secundario en clientesdirectaccessy haga clic en
propiedades.
4. En la pestaña Miembros , haga clic en Agregar.
5. Haga clic en Tipos de objeto, seleccione Equipos y, a continuación, haga clic en Aceptar.
6. Escriba el nombre de cliente que desea agregar y, a continuación, haga clic en Aceptar.
7. Haga clic en Aceptar para cerrar el cuadro de diálogo Propiedades de clientesdirectaccess y, a
continuación, cierre Active Directory usuarios y equipos.
C o p i a r y, a c o n t i n u a c i ó n , a p l i c a r e l p a q u e t e d e a p r o v i si o n a m i e n t o e n e l e q u i p o c l i e n t e
3. Reinicie el equipo cliente. El equipo se unirá al dominio. Después del reinicio, el cliente se unirá al dominio y
tendrá conectividad con la red corporativa con DirectAccess.
Vea también
NetProvisionComputerAccount función)
NetRequestOfflineDomainJoin función)
Solución de problemas de DirectAccess
02/12/2019 • 8 minutes to read • Edit Online
Problema Resolución
La consola de administración de acceso remoto no puede Para restaurar la información de configuración que falta
mostrar la configuración de DirectAccess -Si va a solucionar problemas de una implementación
multisitio, asegúrese de que el controlador de dominio más
cercano al punto de entrada está disponible.
-Use el cmdlet Get-DAEntrypointDC para recuperar el
nombre del controlador de dominio más cercano al punto de
entrada. Si el controlador de dominio no se está ejecutando,
use el cmdlet set-DAEntryPointDC para apuntar a otro
controlador de dominio.
-Ejecute Gpresult desde un símbolo del sistema con
privilegios elevados en el servidor para asegurarse de que el
servidor está obteniendo los objetos de directiva de grupo de
DirectAccess.
-Habilitar el registro de la interfaz de usuario (IU).
-Use el siguiente comando para iniciar el registro de Windows
PowerShell:
DirectAccess está configurado, pero los clientes no pueden Para solucionar problemas de conexión de cliente
conectarse a los recursos internos. -Haga clic en la pestaña Estado de las operaciones en la
consola de administración de acceso remoto y asegúrese de
que todos los componentes muestran un icono verde. En caso
contrario, compruebe los detalles del error y siga los pasos de
resolución.
-Ejecute el servidor de acceso remoto Analizador de
procedimientos recomendados (BPA). Si hay advertencias o
errores, siga los pasos de resolución para resolver el problema.
Problemas relacionados con una configuración multisitio (por Siga los pasos de solución de problemas de una
ejemplo, la habilitación de un multisitio, la adición de puntos implementación multisitio.
de entrada o la configuración del controlador de dominio para
un punto de entrada)
El icono Estado de configuración del panel muestra una Siga los pasos descritos en supervisión del estado de
advertencia o un error distribución de la configuración del servidor de acceso remoto.
Problemas relacionados con la configuración del equilibrio de Si estuviera habilitando el equilibrio de carga o agregando un
carga (por ejemplo, se produce un error en la configuración al nodo, y la configuración se actualizó al hacer clic en aplicar,
habilitar el equilibrio de carga o hay problemas al agregar o pero el clúster no se concedió correctamente en el servidor,
quitar servidores de un clúster) ejecute el siguiente comando: cmd. exe/c "reg Add
HKLM\SYSTEM\CurrentControlSet\
Services\RaMgmtSvc\Parameters/f/v DebugFlag/t
REG_DWORD/d "" 0xFFFFFFFF "" "para recopilar los
registros de la interfaz de usuario en el nuevo servidor.
Estado de las operaciones muestra un error o una advertencia Si el estado de las operaciones muestra información incorrecta
después de seguir los pasos siguientes para corregir la (como errores, incluso después de corregirlos):
situación.
-Habilite la clave del registro cmd. exe/c "reg Add
HKLM\SYSTEM\CurrentControlSet\Services\RaMgmtSvc\
Parameters/f/V enabletracing (/T REG_DWORD/d" "5" ""
.
-Actualice el estado de las operaciones y recopile los registros
de % WINDIR%/Tracing.
Los equipos cliente de DirectAccess de Windows 8 y versiones Esto puede ocurrir cuando la tunelización forzada está
posteriores notifican "no Internet" como estado de la conexión habilitada en la configuración de DirectAccess y, por este
de DirectAccess, y el indicador de estado de conectividad de motivo, solo se usa IPHTTPS. Para resolver este problema,
red (NCSI) notifica la conectividad limitada. puede crear y configurar un servidor proxy. NCSI usa el
servidor proxy para realizar comprobaciones de conectividad a
Internet. Se recomienda agregar un proxy estático a la tabla
de directivas de resolución de nombres (NRPT) mediante el
procedimiento siguiente.
El siguiente tema sirve de introducción a un escenario de DirectAccess en el que se usa un solo servidor de
DirectAccess y que permite implementar DirectAccess en unos pocos pasos.
NOTE
Si desea configurar una implementación avanzada con una configuración personalizada, vea Deploy a Single DirectAccess
Server with Advanced Settings.
En este escenario
Para configurar un servidor de DirectAccess básico, se requieren varios pasos de planeación e implementación.
Requisitos previos
Antes de empezar a implementar este escenario, revise esta lista de requisitos importantes:
El firewall de Windows debe estar habilitado en todos los perfiles.
Este escenario solo se admite cuando los equipos cliente ejecutan Windows 10, Windows 8.1 o Windows
8.
ISATAP no es compatible con la red corporativa. Si utilizas ISATAP, debes eliminarlo y usar IPv6 nativo.
No se necesita una infraestructura de clave pública.
No se admite para implementar la autenticación en dos fases. Se necesitan credenciales de dominio para la
autenticación.
Implementa DirectAccess automáticamente en todos los equipos móviles del dominio actual.
El tráfico a Internet no pasa por el túnel de DirectAccess. La configuración de túnel forzado no es
compatible.
El servidor de DirectAccess es el servidor de ubicación de red.
La Protección de acceso a redes (NAP ) no es compatible.
No se admite la opción de cambiar directivas fuera de la consola de administración de DirectAccess o
cmdlets de Windows PowerShell.
Para implementar multisite, ahora o en el futuro, implemente primero un solo servidor de DirectAccess
con configuración avanzada.
Pasos de planeación
La planeación se divide en dos fases:
1. Planeación de la infraestructura de DirectAccess. En esta fase se describe la planificación necesaria para
configurar la infraestructura de red antes de comenzar la implementación de DirectAccess. Incluye planear
la topología de servidor y red, así como el servidor de ubicación de red de DirectAccess.
2. Planeación de la implementación de DirectAccess. En esta fase se explican los pasos de planificación
necesarios para preparar la implementación de DirectAccess. Engloba planear los equipos cliente de
DirectAccess, los requisitos de autenticación de servidor y cliente, la configuración de VPN y los servidores
de infraestructura, así como los servidores de administración y aplicaciones.
Para obtener información detallada sobre los pasos de planeación, consulte planear una implementación de
DirectAccess avanzada.
Pasos de implementación
La implementación se divide en tres fases:
1. Configuración de la infraestructura de DirectAccess: esta fase incluye la configuración de la red y el
enrutamiento, la configuración del firewall, si es necesario, la configuración de certificados, servidores
DNS, los valores de Active Directory y GPO, y la ubicación de red de DirectAccess. servidor.
2. Configuración del servidor de DirectAccess. Esta fase incluye los pasos para configurar los equipos cliente
de DirectAccess, el servidor de DirectAccess y los servidores de infraestructura, así como los servidores de
administración y aplicaciones.
3. Comprobando la implementación. Esta fase incluye pasos para comprobar que la implementación
funciona según sea necesario.
Para conocer los pasos de implementación, consulte Install and Configure Basic DirectAccess.
Aplicaciones prácticas
La implementación de un único servidor de acceso remoto ofrece lo siguiente:
Facilidad de acceso. Puede configurar equipos cliente administrados que ejecutan Windows 10, Windows
8.1, Windows 8 o Windows 7, como clientes de DirectAccess. Estos clientes pueden tener acceso a recursos
de la red interna a través de DirectAccess en cualquier momento que estén ubicados en Internet sin
necesidad de iniciar sesión con una conexión VPN. Los equipos cliente que no ejecuten uno de estos
sistemas operativos pueden conectarse a la red interna a través de conexiones VPN tradicionales.
Facilidad de administración. Los equipos cliente de DirectAccess ubicados en Internet pueden
administrarse de manera remota por administradores de acceso remoto en DirectAccess, aun cuando los
equipos cliente no estén ubicados en la red corporativa interna. Los equipos cliente que no cumplan los
requisitos corporativos pueden ser actualizados automáticamente por servidores de administración. Tanto
DirectAccess como VPN se administran en la misma consola y con el mismo conjunto de asistentes.
Además, se pueden administrar uno o más servidores de acceso remoto desde una sola consola de
administración de acceso remoto.
Rol de acceso remoto El rol se instala y desinstala con la consola del Administrador
del servidor o con Windows PowerShell. Este rol incluye tanto
DirectAccess, que antes era una característica de Windows
Server 2008 R2, como los servicios de enrutamiento y acceso
remoto, que antes eran un servicio de rol bajo el rol del
servidor Servicios de acceso y directivas de redes (NPAS). El
rol de acceso remoto consta de dos componentes:
Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Requisitos del servidor:
Un equipo que cumpla los requisitos de hardware para Windows Server 2016, Windows Server
2012 R2 o Windows Server 2012.
El servidor debe tener al menos un adaptador de red instalado, habilitado y conectado a la red
interna. Cuando se utilizan dos adaptadores, debería haber uno conectado a la red corporativa
interna y otro, a la red externa (Internet o una red privada).
Al menos un controlador de dominio. Tanto el servidor de acceso remoto como los clientes de
DirectAccess deben ser miembros del dominio.
Requisitos de clientes:
Un equipo cliente debe ejecutar Windows 10, Windows 8.1 o Windows 8.
IMPORTANT
Si algunos o todos los equipos cliente ejecutan Windows 7, debe usar el Asistente para configuración
avanzada. El Asistente para la instalación de Introducción que se describe en este documento no es
compatible con equipos cliente que ejecutan Windows 7. Vea implementar un único servidor de DirectAccess
con configuración avanzada para obtener instrucciones sobre cómo usar clientes de Windows 7 con
DirectAccess.
NOTE
Solo se pueden usar los siguientes sistemas operativos como clientes de DirectAccess: Windows 10
Enterprise, Windows 8.1 Enterprise, Windows Server 2016, Windows Server 2012 R2, Windows Server 2012,
Windows 8 Enterprise, Windows Server 2008 R2, Windows 7 Enterprise y Windows 7 Ultimate.
Requisitos de software
Hay varios requisitos para este escenario:
Requisitos del servidor:
El servidor de acceso remoto debe ser un miembro del dominio. El servidor se puede implementar
en el perímetro de la red interna o tras un firewall perimetral u otro dispositivo.
Si el servidor de acceso remoto se encuentra tras un firewall perimetral o un dispositivo NAT, el
dispositivo debe estar configurado de modo que permita el tráfico desde el servidor de acceso
remoto y hacia él.
La persona que implemente el acceso remoto en el servidor necesita permisos de administrador
local en el servidor y permisos de usuario del dominio. Además, el administrador necesita permisos
para los GPO que se usan en la implementación de DirectAccess. Se necesitan permisos para crear
un filtro WMI en el controlador de dominio para aprovechar las ventajas de las características que
restringen la implementación de DirectAccess solamente a los equipos móviles.
Requisitos de clientes de acceso remoto:
Los clientes de DirectAccess deben ser miembros del dominio. Los dominios que contienen clientes
pueden pertenecer al mismo bosque que el servidor de acceso remoto, o tener una confianza
bidireccional con el bosque del servidor de Acceso remoto.
Se requiere un grupo de seguridad de Active Directory para contener los equipos que se
configurarán como clientes de DirectAccess. Si no se ha especificado un grupo de seguridad al
establecer la configuración de cliente de DirectAccess, se aplica de forma predeterminada el GPO de
cliente a todos los equipos portátiles en el grupo de seguridad Equipos del dominio. Solo se pueden
usar los siguientes sistemas operativos como clientes de DirectAccess: Windows Server 2016,
Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2, Windows 8
Enterprise, Windows 7 Enterprise y Windows 7 Ultimate.
Vea también
En la siguiente tabla, se proporcionan los vínculos a recursos adicionales:
En este tema se describen los pasos de planeación necesarios para implementar un único servidor de
DirectAccess que ejecute Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012 con
características básicas:
1. Paso 1: planear la infraestructura básica de DirectAccess: planear la topología de red y de servidor, la
configuración del firewall, los requisitos de certificado, DNS y Active Directory.
2. Paso 2: planear la implementación básica de DirectAccess: planear la implementación del cliente y del
servidor.
Paso siguiente
Después de completar estos pasos de planificación, puedes comenzar a implementar los servidores. Para obtener
instrucciones, consulte install and configure Basic DirectAccess.
Paso 1 planear la infraestructura de DirectAccess
básica
02/12/2019 • 37 minutes to read • Edit Online
El primer paso para una implementación básica de DirectAccess en un único servidor es planear la infraestructura
necesaria para la implementación. En este tema se describen los pasos para la planificación de la infraestructura:
TAREA DESCRIPCIÓN
Planear la topología de red y la configuración Decide dónde colocar el servidor de DirectAccess (en el
perímetro, o detrás de una traducción de direcciones de red
(NAT) dispositivo o firewall)y planea el direccionamiento IP y el
enrutamiento.
Planear los requisitos de DNS Planifica la configuración DNS para el servidor de DirectAccess,
los servidores de infraestructura y la conectividad de clientes.
Planear objetos de directiva de grupo Decide qué GPO se necesitan en tu organización y cómo
crearlos o editarlos.
Intranet IPv4 e Internet Configura lo siguiente: Configura lo siguiente: Para configurar el servidor
IPv4 de DirectAccess de manera
-Una dirección IPv4 -Una dirección de intranet que tenga acceso a todas
pública estática con la IPv4 con la máscara de las subredes de la red IPv4
máscara de subred subred adecuada. interna, haz lo siguiente:
adecuada. -Una conexión-sufijo DNS
-Una dirección IPv4 de específico del espacio de 1. Enumere los espacios de
puerta de enlace nombres de la intranet. direcciones IPv4 para
predeterminada del firewall También debes configurar todas las ubicaciones de la
de Internet o del un servidor DNS en la intranet.
proveedor de servicios interfaz interna. 2. Use los comandos
Internet local (ISP) -No configure una puerta Route add -p o netsh
enrutador. de enlace predeterminada interface IPv4 Add
en ninguna interfaz de la Route para agregar los
intranet. espacios de direcciones
IPv4 como rutas estáticas
en la tabla de
enrutamiento IPv4 del
servidor de DirectAccess.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO
Internet IPv6 e intranet Configura lo siguiente: Configura lo siguiente: Si la intranet es IPv6, haz
IPv6 lo siguiente para
-Use la configuración de la -Si no utiliza los niveles de configurar el servidor de
dirección configurada de preferencia DirectAccess para que
forma automática predeterminados, tenga acceso a todas las
proporcionada por su ISP. configure las interfaces de ubicaciones IPv6:
-Use el comando Route la intranet con el comando
Print para asegurarse de netsh interface ipv6 set 1. Enumere los espacios de
que existe una ruta IPv6 InterfaceIndex direcciones IPv6 para
predeterminada que ignoredefaultroutes=ha todas las ubicaciones de la
apunta al enrutador de ISP bilitado . Este comando intranet.
en la tabla de garantiza que las rutas 2. Use el comando netsh
enrutamiento de IPv6. predeterminadas interface ipv6 add Route
: Determine si los adicionales que señalen a para agregar los espacios
enrutadores de ISP e enrutadores de la intranet de direcciones IPv6 como
Intranet están usando las no se agregarán a la tabla rutas estáticas en la tabla
preferencias de enrutador de enrutamiento IPv6. de enrutamiento IPv6 del
predeterminadas descritas Para conocer el índice de servidor de DirectAccess.
en RFC 4191 y el uso de las interfaces de la
una preferencia intranet, usa el comando
predeterminada mayor “netsh interface show
que los enrutadores de la interface”.
Intranet local. Si ambas
condiciones se cumplen,
no se necesita ninguna
otra configuración para la
ruta predeterminada. La
preferencia mayor para el
enrutador del ISP asegura
que la ruta IPv6
predeterminada activa del
servidor de DirectAccess
señala a Internet por IPv6.
Como el servidor de
DirectAccess es un
enrutador IPv6, si tienes
una infraestructura IPv6
nativa, la interfaz de
Internet también puede
tener acceso a los
controladores de dominio
de la intranet. En este
caso, agregue filtros de
paquetes al controlador de
dominio de la red
perimetral que impidan la
conectividad a la dirección
IPv6 de Internet-interfaz
orientada al servidor de
DirectAccess.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO
NOTE
Ten en cuenta esto:
1. Si se ha asignado una dirección IPv4 pública al cliente de DirectAccess, este usará la tecnología de transición 6to4
para conectarse a la intranet. Si el cliente de DirectAccess no puede conectarse al servidor de DirectAccess con
6to4, usará IP-HTTPS.
2. Los equipos cliente IPv6 nativos pueden conectar con el servidor de DirectAccess a través de IPv6 nativo, y no se
necesita ninguna tecnología de transición.
NOTE
Esta exención se realiza en el servidor de DirectAccess. El resto de excepciones se realizan en el firewall perimetral.
Se necesitarán las siguientes excepciones para el tráfico de DirectAccess cuando el servidor de DirectAccess se
encuentre en Internet IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Si usas firewalls adicionales, aplica las siguientes excepciones de firewall de la red interna para el tráfico de
DirectAccess:
ISATAP -protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4/IPv6
Planear los requisitos de certificado
Los certificados para IPsec necesitan un certificado de equipo usado por equipos cliente de DirectAccess al
establecer la conexión IPsec entre el cliente y el servidor de DirectAccess y, además, un certificado de equipo
usado por los servidores de DirectAccess para establecer conexiones IPsec con clientes de DirectAccess. Para
DirectAccess en Windows Server 2012 R2 y Windows Server 2012, no es obligatorio usar estos certificados IPsec.
El Asistente para introducción configura el servidor de DirectAccess para que actúe como proxy Kerberos a fin de
realizar autenticación IPSec sin requerir certificados.
1. Servidor IP -https. Al configurar DirectAccess, el servidor de DirectAccess se configura automáticamente
para que actúe como el agente de escucha web HTTPS -IP. El sitio IP -HTTPS requiere un certificado de sitio
web y los equipos cliente deben poder ponerse en contacto con la lista de revocación de certificados (sitio)
CRL para el certificado. El Asistente para habilitar DirectAccess intenta usar el certificado SSTP de VPN. Si
SSTP no está configurado, comprueba si hay un certificado para IP -HTTPS en el almacén personal de la
máquina. Si no hay ninguno disponible, se crea automáticamente un certificado auto-firmado.
2. Servidor de ubicación de red. El servidor de ubicación de red es un sitio web que se usa para detectar si
los equipos cliente se encuentran en la red corporativa. El servidor de ubicación de red requiere un
certificado de sitio Web. Los clientes de DirectAccess tienen que poder contactar con el sitio de la CRL para
obtener el certificado. El Asistente para habilitar acceso remoto comprueba si existe un certificado para el
servidor de ubicación de red en el almacén personal del equipo. Si no está presente, crea automáticamente
un certificado auto-firmado.
En la tabla siguiente encontrarás un resumen de los requisitos de certificación para cada uno de estos:
Se requiere una entidad de certificación CA pública: se recomienda usar una CA interna: puede usar una CA interna
interna para emitir certificados de entidad de certificación pública para para emitir el certificado de sitio web
equipo al servidor y a los clientes de emitir el certificado de IP-HTTPS, lo que del servidor de ubicación de red.
DirectAccess para la autenticación IPsec garantiza que el punto de distribución Asegúrate de que el punto de
cuando no se usa el proxy Kerberos de CRL esté disponible externamente. distribución de CRL tenga alta
para la autenticación. disponibilidad desde la red interna.
NOTE
Si aprovisiona certificados para IP-HTTPS y el servidor de ubicación de red manualmente, asegúrese de que los certificados
tengan un nombre de sujeto. Si el certificado no tiene un nombre de sujeto, sino que tiene un nombre alternativo, el
Asistente para DirectAccess no lo aceptará.
NOTE
No se recomienda que utilices los servidores DNS que ejecutan Windows Server 2003 al implementar DirectAccess. Aunque
los servidores DNS de Windows Server 2003 admiten registros IPv6, Windows Server 2003 ya no es compatible con
Microsoft. Además, no deberías implementar DirectAccess si los controladores de dominio ejecutan Windows Server 2003
debido a un problema con el servicio de replicación de archivos. Para obtener más información, consulte configuraciones no
admitidas de DirectAccess.
NOTE
El servidor de DirectAccess no puede ser un controlador de dominio.
El controlador de dominio de Active Directory que se usa para DirectAccess no debe ser accesible desde el adaptador de
Internet externo del servidor de DirectAccess (el adaptador no debe estar en el perfil de dominio del firewall de Windows).
Cau t i on
Use el procedimiento siguiente para realizar una copia de seguridad de todos los objetos de directiva de grupo de
DirectAccess antes de ejecutar los cmdlets de DirectAccess: copia de seguridad y restauración de la configuración
de DirectAccess
GPO creados automáticamente-
Tenga en cuenta lo siguiente al usar automáticamente los GPO creados-:
Los GPO creados automáticamente se aplican según los parámetros de ubicación y destino del vínculo, de la
siguiente manera:
Para el GPO del servidor de DirectAccess, los parámetros de ubicación y de vínculo apuntan al dominio que
contiene el servidor de DirectAccess.
Cuando se crean los GPO de cliente, la ubicación se establece para un solo dominio donde se crea el GPO.
El nombre del GPO se busca en cada dominio y se rellena con opciones de configuración de DirectAccess
(si existen). El destino del vínculo se establece en la raíz del dominio donde se creó el GPO. Se crea un GPO
para cada dominio que contenga equipos cliente, y el GPO se vincula a la raíz del dominio correspondiente.
Al usar GPO creados automáticamente, el administrador del servidor de DirectAccess necesitará los permisos
siguientes para aplicar la configuración de DirectAccess:
Permisos de creación de GPO para cada dominio.
Permisos de vinculación para todas las raíces de dominios de clientes seleccionadas.
Permisos de vinculación para todas las raíces de dominio de GPO de servidor.
Los GPO necesitan permisos de seguridad de creación, edición, eliminación y modificación.
Se recomienda que el administrador de DirectAccess tenga permisos de lectura de GPO para cada dominio
requerido. Esto permite que DirectAccess pueda comprobar que no existan GPO con nombres duplicados al
crearlos.
Ten en cuenta que si no existen los permisos correctos para vincular GPO, se mostrará una advertencia. La
operación de DirectAccess continuará, pero no se producirá la vinculación. Si se muestra esta advertencia, los
vínculos no se crearán automáticamente, incluso aunque se agreguen los permisos posteriormente. En su lugar, el
administrador deberá crear los vínculos manualmente.
GPO creados manualmente-
Tenga en cuenta lo siguiente al usar los GPO creados manualmente-:
Los GPO deben existir antes de ejecutar el Asistente para introducción de acceso remoto.
Al usar manualmente los GPO creados-, para aplicar la configuración de DirectAccess, el administrador de
DirectAccess necesita permisos de GPO completos (editar, eliminar, modificar) de seguridad en los GPO
creados manualmente-.
Al usar GPO creados manualmente, se busca un vínculo al GPO en todo el dominio. Si el GPO no está
vinculado en el dominio, se creará un vínculo automáticamente en la raíz del dominio. Si no están
disponibles los permisos necesarios para crear el vínculo, se mostrará una advertencia.
Ten en cuenta que si no existen los permisos correctos para vincular GPO, se mostrará una advertencia. La
operación de DirectAccess continuará, pero no se producirá la vinculación. Si aparece esta advertencia, los vínculos
no se crearán automáticamente, incluso aunque se agreguen los permisos posteriormente. En su lugar, el
administrador deberá crear los vínculos manualmente.
Recuperación de un GPO eliminado
Si un servidor de DirectAccess, un cliente o un GPO de servidor de aplicaciones se ha eliminado por accidente y
no hay ninguna copia de seguridad disponible, debe quitar los valores de configuración y volver a-configurar. Si
hay una copia de seguridad disponible, puedes usarla para restaurar el GPO.
La Administración de DirectAccess mostrará el siguiente mensaje de error: no se puede encontrar el GPO .
Para quitar las opciones de configuración, sigue estos pasos:
1. Ejecute el cmdlet de PowerShell uninstall-RemoteAccess.
2. Vuelva-abrir Administración de DirectAccess.
3. Verás un mensaje de error que indica que no se encontró el GPO. Haz clic en Quitar opciones de
configuración. Una vez finalizado, el servidor se restaurará a un estado-configurado.
Paso siguiente
Paso 2: planear la implementación básica de DirectAccess
Paso 2 planear la implementación básica de
DirectAccess
02/12/2019 • 7 minutes to read • Edit Online
TAREA DESCRIPCIÓN
Planeación de la implementación del servidor de DirectAccess Planea cómo implementar el servidor de DirectAccess.
Paso anterior
Paso 1: Planear la infraestructura básica de DirectAccess
Instalar y configurar una implementación básica de
DirectAccess
02/12/2019 • 2 minutes to read • Edit Online
Esta información general proporciona una introducción a los pasos de configuración necesarios para implementar
un único servidor de DirectAccess que ejecute Windows Server 2016, Windows Server 2012 R2 o la
configuración básica de Windows Server 2012with.
Paso 1: configurar la infraestructura básica de DirectAccess. Este paso incluye la configuración de la red, del
servidor, de DNS y de Active Directory.
Paso 2: configurar el servidor de DirectAccess básico. Este paso incluye la configuración de equipos cliente
de DirectAccess y la configuración de servidor.
Paso 3: comprobar las implementaciones. Incluye el procedimiento para comprobar la implementación.
Antes de comenzar la implementación, consulta los pasos de planificación que se describen en Planear una
implementación básica de DirectAccess.
Paso 1 configurar la infraestructura de DirectAccess
básica
10/01/2020 • 22 minutes to read • Edit Online
En este tema se describe cómo configurar la infraestructura necesaria para una implementación básica de
DirectAccess con un único servidor de DirectAccess en un entorno mixto de IPv4 e IPv6. Antes de comenzar con
los pasos de implementación, asegúrese de que ha completado los pasos de planeación descritos en planear una
implementación básica de DirectAccess.
TAREA DESCRIPCIÓN
Configurar los valores de red del servidor Configura las opciones de red del servidor en el servidor de
DirectAccess.
Configurar grupos de seguridad Configura los grupos de seguridad que contendrán equipos
cliente de DirectAccess, y cualquier otro grupo de seguridad
necesario en la implementación.
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
NOTE
Si el servidor de DirectAccess tiene dos o más adaptadores de red (uno clasificado en el perfil de dominio y otro en un perfil
público/privado), pero desea usar una sola topología NIC, las recomendaciones son:
1. Compruebe que el segundo NIC y los NIC adicionales también estén clasificados en el perfil de dominio.
2. Si el segundo NIC no puede configurarse para el perfil de dominio por alguna razón, el ámbito de la directiva IPsec de
DirectAccess debe ampliarse manualmente a todos los perfiles mediante los siguientes comandos de Windows
PowerShell:
Configuración de firewalls
Si usas firewalls adicionales en la implementación, aplica las siguientes excepciones del firewall con conexión a
Internet para el tráfico de acceso remoto cuando el servidor de acceso remoto se encuentra en Internet IPv4:
tráfico 6to4: protocolo IP 41 entrante y saliente.
IP -HTTPS -puerto de destino del Protocolo de control de transmisión (TCP ) 443 y puerto de origen TCP
443 de salida. Si el servidor de acceso remoto tiene un único adaptador de red y el servidor de ubicación de
red se encuentra en el servidor de acceso remoto, el puerto TCP 62000 también es obligatorio.
NOTE
Esta exención debe configurarse en el servidor de acceso remoto. El resto de excepciones deben configurarse en el
firewall perimetral.
NOTE
Para el tráfico Teredo y 6to4, estas excepciones se deben aplicar para las dos direcciones IPv4 públicas consecutivas con
conexión a Internet del servidor de acceso remoto. Para IP-HTTPS, las excepciones solo se deben aplicar a la dirección en la
que se resuelve el nombre externo del servidor.
Si usas firewalls adicionales, aplica las siguientes excepciones del firewall con conexión a Internet para el tráfico de
acceso remoto cuando el servidor de acceso remoto se encuentra en Internet IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Si usa firewalls adicionales, aplique las siguientes excepciones de firewall de la red interna para el tráfico de acceso
remoto:
ISATAP -protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4/IPv6
Configurar GPO
Para implementar el acceso remoto, se requiere un mínimo de dos objetos de directiva de Grupo: un objeto de
directiva de grupo contiene la configuración para el servidor de acceso remoto y otra contiene la configuración de
los equipos cliente de DirectAccess. Al configurar el acceso remoto, el asistente crea automáticamente el objeto de
directiva de grupo requerido. Sin embargo, si su organización exige una Convención de nomenclatura, o si no tiene
los permisos necesarios para crear o editar objetos de directiva de grupo, deben crearse antes de configurar el
acceso remoto.
Para crear un objeto de directiva de grupo, vea crear y editar un objeto de directiva de grupo.
IMPORTANT
El administrador puede vincular manualmente el objeto de directiva de grupo de DirectAccess a una unidad organizativa
siguiendo estos pasos:
1. Antes de configurar DirectAccess, vincula los GPO creados a las unidades organizativas respectivas.
2. Configura DirectAccess, especificando un grupo de seguridad para los equipos cliente.
3. El administrador podría tener permisos para vincular los objetos de directiva de grupo al dominio. En cualquier caso, los
objetos de directiva de grupo se configurarán automáticamente. Si los GPO ya están vinculados a una unidad
organizativa, los vínculos no se eliminarán y los GPO no se vincularán al dominio. Para un GPO de servidor, la unidad
organizativa debe contener el objeto de equipo del servidor, o el GPO se vinculará a la raíz del dominio.
4. Si la unidad organizativa no se vinculó antes de ejecutar el asistente de DirectAccess, una vez finalizada la configuración, el
administrador puede vincular los objetos de directiva de grupo de DirectAccess a las unidades organizativas necesarias. El
vínculo al dominio puede eliminarse. Aquí encontrará los pasos para vincular un objeto de directiva de grupo a una
unidad organizativa.
NOTE
Si un objeto de directiva de grupo se creó manualmente, es posible que durante la configuración de DirectAccess el objeto de
directiva de grupo no esté disponible. Es posible que el objeto de directiva de grupo no se haya replicado en el controlador
de dominio más cercano al equipo de administración. En este caso, el administrador puede esperar a que la replicación
finalice, o bien forzarla.
WARNING
No se admite el uso de ningún medio que no sea el Asistente para configuración de DirectAccess para configurar
DirectAccess, como la modificación de objetos de directiva de grupo de DirectAccess directamente o la modificación manual
de la configuración de directivas predeterminada en el servidor o cliente.
Paso siguiente
Paso 2: configurar el servidor de DirectAccess básico
Paso 2 configurar el servidor de DirectAccess básico
02/12/2019 • 7 minutes to read • Edit Online
En este tema se describe cómo configurar los ajustes de servidor y cliente necesarios para una implementación
básica de DirectAccess. Antes de comenzar con los pasos de implementación, asegúrese de que ha completado los
pasos de planeación descritos en planear una implementación básica de DirectAccess.
TAREA DESCRIPCIÓN
Configurar DirectAccess con el Asistente para introducción El nuevo Asistente para introducción presenta una experiencia
de configuración considerablemente simplificada. El asistente
enmascara la complejidad de DirectAccess, y permite una
instalación automatizada en unos pocos pasos sencillos. El
asistente ofrece al administrador una experiencia sin
problemas al configurar el proxy Kerberos automáticamente y
evitar así la necesidad de una implementación PKI interna.
Actualizar clientes con la configuración de DirectAccess Para recibir la configuración de DirectAccess, los clientes
deben actualizar la directiva de grupo mientras están
conectados a la intranet.
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
Install-WindowsFeature RemoteAccess
3. Reinicie el equipo:
Restart-Computer
Install-WindowsFeature RSAT-RemoteAccess-PowerShell
NOTE
De forma predeterminada, el Asistente para introducción implementa DirectAccess en todos los equipos portátiles
del dominio al aplicar un filtro WMI a la configuración GPO de cliente.
Paso anterior
Paso 1: configurar la infraestructura de DirectAccess
Paso siguiente
Paso 3 comprobar las implementaciones básicas de DirectAccess
Paso 3 comprobar las implementaciones
02/12/2019 • 2 minutes to read • Edit Online
En este tema se describe cómo comprobar que ha configurado correctamente la implementación básica de
DirectAccess.
Para comprobar el acceso a recursos internos a través de DirectAccess
1. Conecte un equipo cliente de DirectAccess a la red corporativa y obtenga la directiva de grupo.
2. Haga clic en el icono Conexiones de red del área de notificación para tener acceso al Administrador de
medios de DA.
3. Haga clic en Conexión de DirectAccessy verá que el estado es Conectado localmente.
4. Conecte el equipo cliente a la red externa e intente tener acceso a recursos internos.
Debe poder tener acceso a todos los recursos corporativos.
Paso anterior
Paso 2: configurar el servidor de DirectAccess
Implementación de un solo servidor de
DirectAccess con la configuración avanzada
02/12/2019 • 16 minutes to read • Edit Online
En este tema se proporciona una introducción al escenario de DirectAccess en el que se usa un único
servidor de DirectAccess y que permite implementar DirectAccess con opciones avanzadas.
NOTE
Si solo quieres configurar una implementación básica con la configuración sencilla, consulta Implementar un único
servidor de acceso remoto con el Asistente para introducción. En el escenario de configuración sencilla,
DirectAccess se configura con opciones de configuración predeterminadas mediante un asistente, sin necesidad de
establecer la configuración de infraestructura, como una entidad de certificación (CA) o grupos de seguridad de
Active Directory.
En este escenario
Para configurar un único servidor de DirectAccess con configuración avanzada, debes realizar varios
pasos de planificación e implementación.
Requisitos previos
Revisa los siguientes requisitos antes de empezar.
Firewall de Windows debe estar habilitado en todos los perfiles.
El servidor de DirectAccess es el servidor de ubicación de red.
Conviene que todos los equipos inalámbricos estén en el dominio en el que se instale el servidor
de DirectAccess para que puedan estar habilitados para DirectAccess. Cuando DirectAccess se
implementa, se habilita automáticamente en todos los equipos móviles del dominio actual.
IMPORTANT
Algunas tecnologías y configuraciones no pueden usarse cuando DirectAccess se implementa.
El protocolo ISATAP (Intra-Site Automatic Tunnel Addressing Protocol) en la red corporativa no es compatible. Si
usas ISATAP, deberás quitarlo y usar IPv6 nativo.
Pasos de planeación
La planeación se divide en dos fases:
1. Planificación de la infraestructura de DirectAccess. En esta fase se describe la planificación
necesaria para configurar la infraestructura de red antes de comenzar la implementación de
DirectAccess. Engloba planear la topología de servidores y de red y los certificados, DNS, la
configuración del objeto de directiva de grupo (GPO ) de Active Directory y el servidor de ubicación
de red de DirectAccess.
2. Planificación de la implementación de DirectAccess. En esta fase se explican los pasos de
planificación necesarios para preparar la implementación de DirectAccess. Engloba planear los
equipos cliente de DirectAccess, los requisitos de autenticación de servidor y cliente, la
configuración de VPN y los servidores de infraestructura, así como los servidores de
administración y aplicaciones.
Pasos de implementación
La implementación se divide en tres fases:
1. Configuración de la infraestructura de DirectAccess. Esta fase conlleva configurar la red y el
enrutamiento, establecer la configuración de firewall (de ser necesario), configurar certificados,
servidores DNS, los valores de Active Directory y GPO, y el servidor de ubicación de red de
DirectAccess.
2. Configuración de las opciones de servidor de DirectAccess. Esta fase incluye los pasos para
configurar los equipos cliente de DirectAccess, el servidor de DirectAccess y los servidores de
infraestructura, así como los servidores de administración y aplicaciones.
3. Comprobación de la implementación. Esta fase engloba los pasos necesarios para comprobar
la implementación de DirectAccess.
Para obtener los pasos detallados de implementación, consulta Install and Configure Advanced
DirectAccess.
Aplicaciones prácticas
La implementación de un único servidor de DirectAccess reporta lo siguiente:
Accesibilidad. Los equipos cliente administrados que ejecutan Windows 10, Windows 8.1,
Windows 8 y Windows 7 pueden configurarse como equipos cliente de DirectAccess. Estos clientes
pueden tener acceso a recursos de la red interna a través de DirectAccess en cualquier momento
que estén ubicados en Internet sin necesidad de iniciar sesión con una conexión VPN. Los equipos
cliente que no ejecuten uno de estos sistemas operativos pueden conectarse a la red interna a
través de VPN.
Administrabilidad. Los equipos cliente de DirectAccess ubicados en Internet pueden
administrarse de manera remota por administradores de acceso remoto en DirectAccess, aun
cuando los equipos cliente no estén ubicados en la red corporativa interna. Los equipos cliente que
no cumplan los requisitos corporativos pueden ser actualizados automáticamente por servidores
de administración. Tanto DirectAccess como VPN se administran en la misma consola y con el
mismo conjunto de asistentes. Además, se pueden administrar uno o más servidores de
DirectAccess desde una sola consola de administración de acceso remoto.
Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Requisitos del servidor:
Un equipo que cumpla los requisitos de hardware para Windows Server 2016, Windows
Server 2012 R2 o Windows Server 2012.
El servidor debe tener al menos un adaptador de red instalado, habilitado y conectado a la
red interna. Cuando se utilizan dos adaptadores, debería haber uno conectado a la red
corporativa interna y otro, a la red externa (Internet o una red privada).
Si se requiere Teredo como protocolo de transición de IPv4 a IPv6, el adaptador externo del
servidor requiere dos direcciones IPv4 públicas consecutivas. Si solo está disponible una
única dirección IP, entonces solo se puede usar IP -HTTPS como protocolo de transición.
Al menos un controlador de dominio. Tanto el servidor de DirectAccess como los clientes de
DirectAccess deben ser miembros del dominio.
Necesitarás una entidad de certificación (CA) si no quieres usar certificados autofirmados
para IP -HTTPS o el servidor de ubicación de red, o si quieres usar certificados de cliente
para la autenticación IPsec de clientes. También puede solicitar certificados a una CA
pública.
Si el servidor de ubicación de red no está ubicado en el servidor de DirectAccess, se necesita
un servidor web independiente para ejecutarlo.
Requisitos de clientes:
Un equipo cliente debe ejecutar Windows 10, Windows 8 o Windows 7.
NOTE
Los siguientes sistemas operativos se pueden utilizar como clientes de DirectAccess: Windows 10,
Windows Server 2012 R2, Windows Server 2012, Windows 8 Enterprise, Windows 7 Enterprise o
Windows 7 Ultimate.
Requisitos de software
Hay varios requisitos para este escenario:
Requisitos del servidor:
El servidor de DirectAccess debe ser miembro del dominio. El servidor se puede
implementar en el perímetro de la red interna o tras un firewall perimetral u otro dispositivo.
Si el servidor de DirectAccess se encuentra detrás de un firewall perimetral o un dispositivo
NAT, el dispositivo debe estar configurado de modo que permita el tráfico desde y hacia el
servidor de acceso remoto.
La persona que implemente el acceso remoto en el servidor necesita permisos de
administrador local en el servidor y permisos de usuario del dominio. Además, el
administrador necesita permisos para los GPO que se usan en la implementación de
DirectAccess. Se necesitan permisos para crear un filtro WMI en el controlador de dominio
para aprovechar las ventajas de las características que restringen la implementación de
DirectAccess solamente a los equipos móviles.
Requisitos de clientes de acceso remoto:
Los clientes de DirectAccess deben ser miembros del dominio. Los dominios que contienen
clientes pueden pertenecer al mismo bosque que el servidor de DirectAccess, o tener una
confianza bidireccional con el bosque o el dominio del servidor de DirectAccess.
Se requiere un grupo de seguridad de Active Directory para contener los equipos que se
configurarán como clientes de DirectAccess. Si no se ha especificado un grupo de seguridad
al establecer la configuración de cliente de DirectAccess, se aplica de forma predeterminada
el GPO de cliente a todos los equipos portátiles en el grupo de seguridad Equipos del
dominio.
NOTE
Se recomienda crear un grupo de seguridad para cada dominio que contenga equipos cliente de
DirectAccess.
IMPORTANT
Si ha habilitado Teredo en la implementación de DirectAccess y desea proporcionar acceso a los
clientes de Windows 7, asegúrese de que los clientes se actualizan a Windows 7 con SP1. Los
clientes que usan Windows 7 RTM no podrán conectarse a través de Teredo. pero sí seguir
conectándose a la red corporativa mediante IP-HTTPS.
Vea también
En la siguiente tabla, se proporcionan los vínculos a recursos adicionales:
En este tema se enumeran los pasos de planeación necesarios para implementar un único servidor de
DirectAccess que ejecute Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012 con una
gama completa de características básicas y avanzadas. La fase de planificación incluye los siguientes temas.
Paso 1: Planear la infraestructura avanzada de DirectAccess
En esta fase, se planea la topología de red y de servidores, la configuración del firewall, los requisitos de
certificados, el Sistema de nombres de dominio (DNS ), Active Directory, los servidores de administración
de DirectAccess y el servidor de ubicación de red de DirectAccess.
Paso 2: Planear las implementaciones avanzadas de DirectAccess
En esta fase, se planea la implementación de clientes y servidores, incluida la infraestructura de
DirectAccess y los servidores de aplicación.
Paso siguiente
Después de completar estos pasos de planificación, puedes comenzar a implementar los servidores. Para obtener
instrucciones, consulte instalar y configuraruna configuración avanzada de DirectAccess.
Paso 1 planear la infraestructura de DirectAccess
avanzada
31/01/2020 • 97 minutes to read • Edit Online
El primer paso para planear una implementación avanzada de DirectAccess en un único servidor es planear la
infraestructura necesaria para la implementación. En este tema se detallan los pasos de planeación de la
infraestructura. No es necesario realizar estas tareas de implementación en un orden específico.
TAREA DESCRIPCIÓN
1,1 planear la topología de red y la configuración Decide dónde colocar el servidor de DirectAccess (en el
perímetro, detrás de un firewall o detrás de un dispositivo de
traducción de direcciones de red [NAT]), y planea el
direccionamiento IP, el enrutamiento y el túnel forzado.
1,2 planear requisitos de Firewall Planea permitir el paso de tráfico de DirectAccess a través de
los firewalls perimetrales.
1,3 planear los requisitos de certificado Decide si quieres usar Kerberos o certificados para la
autenticación de clientes, y planea los certificados de sitio web.
IP-HTTPS es un protocolo de transición que los clientes de
DirectAccess usan para tunelizar el tráfico IPv6 en redes IPv4.
Decide si la autenticación en el servidor IP-HTTPS se realizará
mediante un certificado emitido por una entidad de
certificación (CA) o mediante un certificado autofirmado que el
servidor de DirectAccess emite automáticamente.
1,4 planear los requisitos de DNS Planea la configuración del Sistema de nombres de dominio
(DNS) para el servidor de DirectAccess, servidores de
infraestructura, opciones de resolución local de nombres y
conectividad de clientes.
1,5 planear el servidor de ubicación de red Los clientes de DirectAccess usan el servidor de ubicación de
red para determinar si están ubicados en la red interna. Decide
si colocarás el sitio web del servidor de ubicación de red en tu
organización (en el servidor de DirectAccess o en un servidor
alternativo), y planea los requisitos de certificados si el
servidor de ubicación de red está ubicado en el servidor de
DirectAccess.
1,6 planear servidores de administración Puedes administrar de forma remota equipos cliente de
DirectAccess que estén ubicados fuera de la red corporativa en
Internet. Plan para los servidores de administración (tales
como los servidores de actualización) que se usan durante la
administración de clientes remotos.
1,7 Plan Active Directory Domain Services Planea los controladores de dominio, los requisitos de Active
Directory, la autenticación de clientes y múltiples dominios.
TAREA DESCRIPCIÓN
1,8 planear objetos directiva de grupo Decide qué GPO se necesitan en tu organización y cómo
crearlos o editarlos.
Internet IPv4 e intranet Configura dos direcciones Configura lo siguiente: Para configurar el servidor
IPv4 IPv4 públicas estáticas de DirectAccess de manera
consecutivas con las -Una dirección de intranet que tenga acceso a todas
máscaras de subred IPv4 con la máscara de las subredes de la red IPv4
adecuadas (solo se subred adecuada. interna, haz lo siguiente:
necesita para Teredo). -El sufijo DNS específico de
la conexión del espacio de -Enumere los espacios de
Configura también la nombres de la intranet. direcciones IPv4 para
dirección IPv4 de la puerta También se debería todas las ubicaciones de la
de enlace predeterminada configurar un servidor intranet.
del firewall de Internet o DNS en la interfaz interna. -Use la ruta Add-p o el
del enrutador del PRECAUCIÓN: No comandonetsh interface
proveedor de acceso a configure una puerta de IPv4 Add Route para
Internet (ISP). Nota: El enlace predeterminada en agregar los espacios de
servidor de DirectAccess ninguna interfaz de la direcciones IPv4 como
requiere dos direcciones intranet. rutas estáticas en la tabla
IPv4 públicas consecutivas de enrutamiento IPv4 del
para que pueda actuar servidor de DirectAccess.
como un servidor Teredo y
los clientes basados en
Windows puedan usar el
servidor de DirectAccess
para detectar el tipo de
dispositivo NAT que están
detrás.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO
Internet IPv6 e intranet Configura lo siguiente: Configura lo siguiente: Si la intranet es IPv6, haz
IPv6 lo siguiente para
-Use la configuración de la -Si no está usando los configurar el servidor de
dirección proporcionada niveles de preferencia DirectAccess para que
por su ISP. predeterminados, puede tenga acceso a todas las
-Use el comando Route configurar las interfaces de ubicaciones IPv6:
Print para asegurarse de la intranet con el siguiente
que existe una ruta IPv6 comandonetsh interface -Enumere los espacios de
predeterminada y que ipv6 set InterfaceIndex direcciones IPv6 para
apunta al enrutador del ignoredefaultroutes = todas las ubicaciones de la
ISP en la tabla de Enabled. intranet.
enrutamiento IPv6. Este comando garantiza -Use el comando netsh
: Determine si los que las rutas interface ipv6 add Route
enrutadores del ISP y de la predeterminadas para agregar los espacios
intranet están usando las adicionales que apunten a de direcciones IPv6 como
preferencias de enrutador enrutadores de la intranet rutas estáticas en la tabla
predeterminadas descritas no se agregarán a la tabla de enrutamiento IPv6 del
en RFC 4191 y el uso de de enrutamiento IPv6. servidor de DirectAccess.
una preferencia Puedes obtener el índice
predeterminada mayor de interfaz de las interfaces
que los enrutadores de la de la intranet con el
Intranet local. siguiente comando: netsh
Si ambas condiciones se interface ipv6 show
cumplen, no se necesita interface.
ninguna otra configuración
para la ruta
predeterminada. La
preferencia mayor para el
enrutador del ISP asegura
que la ruta IPv6
predeterminada activa del
servidor de DirectAccess
señala a Internet por IPv6.
Como el servidor de
DirectAccess es un
enrutador IPv6, si tienes
una infraestructura IPv6
nativa, la interfaz de
Internet también puede
tener acceso a los
controladores de dominio
de la intranet. En este
caso, agrega filtros de
paquetes al controlador de
dominio de la red
perimetral que impidan
que el servidor de
DirectAccess conecte con
la dirección IPv6 de la
interfaz accesible desde
Internet.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
EX TERNO INTERNO ENRUTAMIENTO
NOTE
Si se ha asignado una dirección IPv4 pública al cliente de DirectAccess, este usará la tecnología de transición 6to4
para conectarse a la intranet. Si tiene asignada una dirección IPv4 privada, empleará Teredo. Si el cliente de
DirectAccess no puede conectarse al servidor de DirectAccess mediante 6to4 o Teredo, usará IP-HTTPS.
Para usar Teredo, debes configurar dos direcciones IP consecutivas en el adaptador de red accesible desde el
exterior.
No puedes usar Teredo si el servidor de DirectAccess solo tiene un adaptador de red.
Los equipos cliente IPv6 nativos pueden conectar con el servidor de DirectAccess a través de IPv6 nativo, y no se
necesita ninguna tecnología de transición.
NOTE
No es necesario usar IPv6 en la red para admitir conexiones iniciadas por equipos cliente de DirectAccess con los recursos
IPv4 de la red de tu organización. Para esto se usa NAT64/DNS64.
Si no vas a administrar clientes de DirectAccess remotos, no necesitas implementar IPv6.
ISATAP (Intra-Site Automatic Tunnel Addressing Protocol) no se admite en las implementaciones de DirectAccess.
Si usa IPv6, puede habilitar las consultas de registros de recursos (AAAA) de host IPv6 para DNS64 mediante el siguiente
comando de Windows PowerShell: Set-NetDnsTransitionConfiguration -OnlySendAQuery $false.
IMPORTANT
Si tienes pensado usar túnel forzado o quizás quieras incorporarlo en el futuro, debes implementar una configuración de dos
túneles. Debido a las consideraciones de seguridad, no se admite el túnel forzado en una configuración de un solo túnel.
IMPORTANT
Para aplicar el túnel forzado a través de DNS64 y NAT64, se debe implementar conectividad con Internet IPv6. Una manera
de lograrlo es hacer que el prefijo IP-HTTPS sea enrutable globalmente, de manera que [Link] sea accesible a
través de IPv6, y que la respuesta desde el servidor de Internet a los clientes IP-HTTPS pueda volver a través del servidor de
DirectAccess.
Como esto no es factible en la mayoría de los casos, la mejor opción es crear servidores NCSI virtuales dentro de la red
corporativa, de la siguiente manera:
1. Agrega una entrada NRPT para [Link] y resuélvela mediante DNS64 en un sitio web interno (puede ser un
sitio web IPv4).
2. Agrega una entrada NRPT para [Link] y resuélvela mediante un servidor DNS corporativo para que devuelva el
registro de recursos (AAAA) de host IPv6 (AAAA) fd3e:4f5a:5b81::1. (Puede que usar DNS64 para enviar solo consultas de
registros de recursos [A] de host para este FQDN no funcione porque está configurado en implementaciones solo IPv4,
por lo que tienes que configurarlo para que se resuelva directamente mediante DNS corporativo).
NOTE
Esta exención está en el servidor de DirectAccess, y todas las demás exenciones están en el firewall perimetral.
Para el tráfico de Teredo y 6to4, estas excepciones se deben aplicar para las dos direcciones IPv4 públicas,
consecutivas y accesibles desde Internet del servidor de DirectAccess. En el caso de IP -HTTPS, las excepciones
deben aplicarse a la dirección que está registrada en el servidor DNS público.
Se necesitan las siguientes excepciones para el tráfico de acceso remoto cuando el servidor de DirectAccess está en
Internet IPv6:
Protocolo IP ID 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Tráfico ICMPv6 de entrada y de salida (solo cuando se usa Teredo).
Si usas firewalls adicionales, aplica las siguientes excepciones de firewall de la red interna para el tráfico de acceso
remoto:
ISATAP -protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4 e IPv6
ICMP para todo el tráfico IPv4 e IPv6 (solo cuando se usa Teredo)
Se requiere una entidad de certificación Entidad de certificación interna: Entidad de certificación interna:
interna para emitir certificados de
equipo al servidor y a los clientes de Puedes usar una entidad de certificación Puedes usar una entidad de certificación
DirectAccess para la autenticación IPsec interna para emitir el certificado IP- interna para emitir el certificado de sitio
cuando no se usa el proxy Kerberos HTTPS; sin embargo, debes asegurarte web del servidor de ubicación de red.
para la autenticación. de que el punto de distribución CRL Asegúrate de que el punto de
esté disponible externamente. distribución CRL tenga alta
disponibilidad en la red interna.
Recomendar
netsh http add ssl ipport=[Link]:44500 certhash=<use the thumbprint from the DirectAccess server
SSL cert> appid=<use the appid from the binding that was deleted>
Netsh int http set int url=[Link] server name (for example
[Link])>:44500/IPHTTPS
4. Agrega la opción para que kppsvc escuche en el puerto no estándar. Para agregar la entrada del Registro,
escribe:
Para usar IP -HTTPS en un puerto no estándar, sigue estos pasos en el controlador de dominio:
1. Modifica la configuración de IP -HTTPS en el GPO de cliente.
a. Abre el editor de directivas de grupo.
b. Ve a Configuración del equipo=>Directivas=>Plantillas administrativas=> Red=>Configuración de
TCPIP=>Tecnologías de transición IPv6.
c. Abre la configuración de estado de IP -HTTPS y cambia la dirección URL por [Link] del
servidor de DirectAccess (por ejemplo, [Link] )>:44500/IPHTTPS.
d. Haz clic en Apply.
2. Modifica la configuración del cliente de proxy Kerberos en el GPO de cliente.
a. En el editor de directivas de grupo, ve a Configuración del equipo=>Directivas=>Plantillas
administrativas=>Sistema=>Kerberos=> Especifica los servidores proxy de KDC para los clientes
Kerberos.
b. Abre la configuración de estado de IPHTTPS y cambia la dirección URL por [Link] del
servidor de DirectAccess (por ejemplo, [Link] )>:44500/IPHTTPS.
c. Haz clic en Apply.
3. Modifica la configuración de la directiva de IPsec del cliente para usar ComputerKerb y UserKerb.
a. En el editor de directivas de grupo, ve a Configuración del equipo=>Directivas=> Configuración de
Windows=> Configuración de seguridad=> Firewall de Windows con seguridad avanzada.
b. Haz clic en Reglas de seguridad de conexión y haz doble clic en Regla IPsec.
c. En la pestaña Autenticación, haz clic en Opciones avanzadas.
d. Para Auth1: quita el método de autenticación existente y reemplázalo por ComputerKerb. Para Auth2:
quita el método de autenticación existente y reemplázalo por UserKerb.
e. Haz clic en Aplicar y después en Aceptar.
Para completar el proceso manual para usar un puerto no estándar IP -HTTPS, ejecuta gpupdate /force en los
equipos cliente y en el servidor de DirectAccess.
1.3.3 Planear certificados de sitio web para el servidor de ubicación de red
A la hora de planear el sitio web del servidor de ubicación de red, ten en cuenta lo siguiente:
En el campo Asunto, especifica una dirección IP de la interfaz de intranet del servidor de ubicación de red o
el FQDN de la dirección URL de la ubicación de red.
En el campo Uso mejorado de clave, usa el OID Autenticación de servidor.
En el campo Puntos de distribución CRL, usa un punto de distribución CRL que sea accesible para los
clientes de DirectAccess que estén conectados a la intranet. Este punto de distribución CRL no debe ser
accesible desde fuera de la red interna.
Si más adelante tienes previsto configurar una implementación multisitio o en clúster, el nombre del
certificado no debe coincidir con el nombre interno de ninguno de los servidores de DirectAccess que se
agreguen a la implementación.
NOTE
Asegúrate de que los certificados de IP-HTTPS y el servidor de ubicación de red tengan un Nombre de sujeto. Si el
certificado no tiene un Nombre de sujeto sino que tiene un Nombre alternativo, el Asistente para acceso remoto
no lo aceptará.
NOTE
Ten en cuenta que cuando se agrega un nuevo sufijo a la tabla NRPT en la Consola de administración de acceso remoto, los
servidores DNS predeterminados para el sufijo se pueden detectar automáticamente haciendo clic en Detectar.
NOTE
Esto solo es válido en un entorno de solo IPv4. En un entorno de IPv4 más IPv6 o en un entorno de solo
IPv6, solo se debe crear un registro de recursos (AAAA) de host con la dirección IP de bucle invertido ::1.
Puedes crear comprobadores de la conectividad adicionales usando otras direcciones web a través de HTTP
o usando ping. Debe existir una entrada DNS por cada comprobador de conectividad.
1.4.1 Planear los requisitos de servidores DNS
Los siguientes son los requisitos de DNS cuando se implementa DirectAccess.
En el caso de los clientes de DirectAccess, debe usar un servidor DNS que ejecute Windows Server 2012
R2, Windows Server 2012, Windows Server 2008 R2, Windows Server 2008 o cualquier otro servidor DNS
que admita IPv6.
NOTE
No se recomienda que utilices los servidores DNS que ejecutan Windows Server 2003 al implementar DirectAccess.
Aunque los servidores DNS de Windows Server 2003 admiten registros IPv6, Windows Server 2003 ya no es
compatible con Microsoft. Además, no deberías implementar DirectAccess si los controladores de dominio ejecutan
Windows Server 2003 debido a un problema con el servicio de replicación de archivos. Para obtener más información,
consulte configuraciones no admitidas de DirectAccess.
Usa un servidor DNS que admita actualizaciones dinámicas. Puedes usar servidores DNS que no admitan
actualizaciones dinámicas, pero debes actualizar manualmente las entradas en esos servidores.
El FQDN de los puntos de distribución CRL accesibles por Internet deben poder resolverse con servidores
DNS de Internet. Por ejemplo, si la dirección URL [Link] está en el
campo puntos de distribución de CRL del certificado IP -https del servidor de DirectAccess, debe
asegurarse de que el FQDN [Link] se pueda resolver mediante el uso de servidores DNS de
Internet.
1.4.2 Planear la resolución local de nombres
A la hora de planear la resolución local de nombres, ten en cuenta los siguientes aspectos:
NRPT
Puede que tengas que crear reglas de NRPT adicionales en los siguientes casos:
Si necesitas agregar más sufijos DNS para el espacio de nombres de la intranet.
Si los nombres de dominio completos (FDQN ) de los puntos de distribución CRL están basados en el
espacio de nombres de la intranet, debes agregar reglas de exención para los FQDN de los puntos de
distribución CRL.
Si tienes un entorno DNS de cerebro dividido, debes agregar reglas de exención para los nombres de los
recursos a cuya versión de Internet quieres que tengan acceso los clientes de DirectAccess situados en
Internet, en lugar de la versión de la intranet.
Si estás redirigiendo el tráfico a un sitio web externo a través de los servidores proxy web de la intranet, el
sitio web externo solo está disponible desde la intranet y usa las direcciones de los servidores proxy web
para permitir las solicitudes de entrada. En este caso, agrega una regla de exención para el FQDN del sitio
web externo y especifica que la regla usa el servidor proxy web de la intranet en lugar de las direcciones
IPv6 de los servidores DNS de la intranet.
Por ejemplo, si estás probando un sitio web externo llamado [Link], este nombre no se puede
resolver mediante los servidores DNS de Internet, pero el servidor proxy web de Contoso sabe cómo
resolver el nombre y dirigir las solicitudes para el sitio web al servidor web externo. Para impedir que los
usuarios que no están en la intranet de Contoso tengan acceso al sitio, el sitio web externo solo admite
solicitudes de la dirección de Internet IPv4 del proxy web de Contoso. Por tanto, los usuarios de la intranet
pueden acceder al sitio web porque están usando el proxy web de Contoso, pero los usuarios de
DirectAccess no pueden acceder al sitio porque no están usando el proxy web de Contoso. Configurar una
regla de exención de NRPT para [Link] que use el proxy web de Contoso permite que las
solicitudes de páginas web para [Link] se enruten al servidor proxy web de la intranet a través de
Internet IPv4.
Nombres de una sola etiqueta
A veces se usan nombres de una sola etiqueta, como [Link] para los servidores de la intranet. Si se
solicita un nombre de una sola etiqueta y hay configurada una lista de sufijos DNS, los sufijos DNS de la lista se
anexarán al nombre de una sola etiqueta. Por ejemplo, cuando un usuario de un equipo que es miembro del
[Link] tipos de dominio [Link] en el explorador Web, el FQDN que se construye como el
nombre es [Link]. De forma predeterminada, el sufijo anexado se basa en el sufijo DNS
principal del equipo cliente.
NOTE
En un escenario de espacio de nombres no contiguo (en el que uno o varios equipos del dominio tienen un sufijo DSN que
no coincide con el dominio de Active Directory al que pertenecen los equipos), debes asegurarte de que la lista de búsqueda
se personalice para incluir todos los sufijos necesarios. De forma predeterminada, el Asistente para acceso remoto configurará
el nombre DNS de Active Directory como sufijo DNS principal en el cliente. Asegúrate de agregar el sufijo DNS que los clientes
usan para la resolución de nombres.
NOTE
El servidor de DirectAccess no puede ser un controlador de dominio.
El controlador de dominio de AD DS que se usa para DirectAccess no debe ser accesible desde el adaptador de Internet
externo del servidor de DirectAccess (es decir, el adaptador no debe estar en el perfil de dominio del Firewall de Windows).
Cuando sea posible, se deben agregar sufijos de nombres de dominio comunes a la tabla de directivas de
resolución de nombres (NRPT) durante la implementación de acceso remoto. Por ejemplo, si tienes dos dominios,
[Link] y [Link], en lugar de agregar dos entradas a la tabla NRPT, puedes
agregar una entrada de sufijo DNS común, con el sufijo de nombre de dominio [Link]. Esto se produce
automáticamente para los dominios de la misma raíz, pero los dominios que no están en la misma raíz deben
agregarse manualmente.
Si el Servicio de nombres de Internet de Windows (WINS ) se implementa en un entorno de varios dominios, debe
implementar una zona de búsqueda directa de WINS en DNS. Para obtener más información, vea la sección
nombres de una sola etiqueta en la sección de la resolución de nombres locales del plan de la versión anterior
de este documento.
NOTE
Después de configurar DirectAccess para que use unos GPO específicos, no se puede configurar para que use otros GPO.
Tanto si usas GPO configurados manual o automáticamente, tienes que agregar una directiva para la detección de
vínculos de baja velocidad si tus clientes van a usar redes 3G. La ruta de acceso de Directiva: Configurar
detección de vínculo de baja velocidad de la directiva de grupo es: Configuración
del/Directivas/Plantillas administrativas/Sistema/Directiva de grupo.
Cau t i on
Use el procedimiento siguiente para realizar una copia de seguridad de todos los GPO de acceso remoto antes de
ejecutar los cmdlets de DirectAccess: copia de seguridad y restauración de la configuración de acceso remoto.
Si los GPO de vinculación no cuentan con los permisos correctos (que se indican en las siguientes secciones), se
emite una advertencia. La operación de acceso remoto continuará pero no se producirá la vinculación. Si aparece
esta advertencia, los vínculos no se crearán automáticamente, aunque los permisos se agreguen más tarde. En su
lugar, el administrador tiene que crear los vínculos manualmente.
1.8.1 Configurar GPO creados automáticamente
Ten en cuenta lo siguiente cuando uses GPO creados automáticamente.
Los GPO creados automáticamente se aplican según los parámetros de ubicación y destino del vínculo, de la
siguiente manera:
Para el GPO de servidor de DirectAccess, el parámetro de ubicación y el parámetro de vínculo apuntan al
dominio que contiene el servidor de DirectAccess.
Cuando se crean GPO de servidor de aplicaciones y de cliente, la ubicación se establece en un único
dominio en el que se creará el GPO. El nombre del GPO se busca en todos los dominios y se rellena con la
configuración de DirectAccess, si existe. El destino del vínculo se establece en la raíz del dominio donde se
creó el GPO. Se crea un GPO para cada dominio que contiene equipos cliente o servidores de aplicación, y
el GPO se vincula a la raíz de su dominio respectivo.
Cuando se usan GPO creados automáticamente para aplicar la configuración de DirectAccess, el administrador de
acceso remoto requiere los siguientes permisos:
Permisos de creación de GPO en todos los dominios
Permisos de vinculación para todas las raíces de dominio de cliente seleccionadas
Permisos de vinculación para todas las raíces de dominio de GPO de servidor
Además, se necesitan los siguientes permisos:
Los GPO necesitan los permisos de seguridad Crear, Editar, Eliminar y Modificar.
Es recomendable que el administrador de acceso remoto tenga permisos de lectura en los GPO en todos los
dominios necesarios. Esto permite que el acceso remoto compruebe que no haya GPO con nombres
duplicados al crearlos.
1.8.2 Configurar GPO creados manualmente
Ten en cuenta lo siguiente cuando uses GPO creados manualmente:
Los GPO deben existir antes de ejecutar el Asistente para instalación de acceso remoto.
Para aplicar la configuración de DirectAccess, el administrador de acceso remoto necesita permisos totales
(permisos de seguridad Editar, Eliminar, Modificar) en los GPO creados manualmente.
Se busca en todo el dominio un vínculo al GPO. Si no hay un vínculo al GPO en el dominio, se crea uno
automáticamente en la raíz del dominio. Si no están disponibles los permisos necesarios para crear el
vínculo, se mostrará una advertencia.
1.8.3 Administrar GPO en un entorno de controladores multidominio
Cada GPO es administrado por un controlador de dominio específico, de la siguiente manera:
El GPO de servidor es administrado por uno de los controladores de dominio en el sitio de Active Directory
que está asociado con el servidor. Si los controladores de dominio del sitio son de solo lectura, el GPO del
servidor es administrado por el controlador de dominio habilitado para escritura que esté más próximo al
servidor de DirectAccess.
Los GPO de cliente y de servidor de aplicaciones son administrados por el controlador de dominio que se
ejecuta como controlador de dominio principal (PDC ).
Si quieres modificar manualmente la configuración de los GPO, ten en cuenta lo siguiente:
Para el GPO de servidor, para identificar qué controlador de dominio está asociado con el servidor de
DirectAccess, en un símbolo del sistema con privilegios elevados del servidor de DirectAccess, ejecuta
nltest /dsgetdc: /writable.
De forma predeterminada, cuando se realizan cambios con los cmdlets de red de Windows PowerShell o se
realizan cambios desde la consola de Administración de directivas de grupo, se usa el controlador de
dominio que actúa como PDC.
Además, si modificas la configuración en un controlador de dominio que no es el controlador de dominio asociado
con el servidor de DirectAccess (para el GPO de servidor) o el PDC (para los GPO de cliente y de servidor de
aplicaciones), ten en cuenta lo siguiente:
Antes de modificar la configuración, asegúrate de que el controlador de dominio se replica con un GPO
actualizado, y haz un copia de seguridad de la configuración de tu GPO. Para obtener más información,
consulte copia de seguridad y restauración de la configuración de acceso remoto. Si el GPO no está
actualizado, se podrían producir conflictos de combinación durante la replicación que podrían dañar la
configuración de acceso remoto.
Después de modificar la configuración, tienes que esperar a que los cambios se repliquen a los
controladores de dominio que están asociados con los GPO. No hagas más cambios con la consola de
Administración de acceso remoto ni con los cmdlets de acceso remoto de PowerShell hasta que la
replicación haya terminado. Si se edita un GPO en dos controladores de dominio antes de que termine la
replicación, se podrían producir conflictos de combinación y dañar la configuración de acceso remoto.
También puedes cambiar la configuración predeterminada en el cuadro de diálogo Cambiar el controlador de
dominio, en la consola de Administración de directivas de grupo, o con el cmdlet de Windows PowerShell Open-
NetGPO, para que los cambios usen el controlador de dominio que especifiques.
Para hacerlo en la consola de Administración de directivas de grupo, haz clic con el botón derecho en el
dominio o en el contenedor de sitios y haz clic en Cambiar el controlador de dominio.
Para hacerlo en Windows PowerShell, especifica el parámetro DomainController para el cmdlet Open-
NetGPO. Por ejemplo, para habilitar perfiles públicos y privados en Firewall de Windows en un GPO
llamado domain1\DA_Server_GPO _Europe usando un controlador de dominio llamado europe-
[Link], escribe lo siguiente:
$gpoSession = Open-NetGPO -PolicyStore "domain1\DA_Server_GPO _Europe" -DomainController "europe-
[Link]"
Set-NetFirewallProfile -GpoSession $gpoSession -Name @("Private","Public") -Enabled True
Save-NetGPO -GpoSession $gpoSession
Pasos siguientes
Paso 2: planear las implementaciones de DirectAccess
Paso 2 planear implementaciones de DirectAccess
avanzadas
02/12/2019 • 19 minutes to read • Edit Online
Después de planear la infraestructura de DirectAccess, el siguiente paso para realizar una implementación
avanzada de DirectAccess en un único servidor con IPv4 e IPv6 es planear la configuración del Asistente para
instalación de acceso remoto.
TAREA DESCRIPCIÓN
2,1 planear la implementación de cliente Planea cómo permitir a los equipos cliente que se conecten
mediante DirectAccess. Decide qué equipos administrados se
configurarán como clientes de DirectAccess y planea la
implementación del Asistente para la conectividad de red o el
Asistente de conectividad de DirectAccess en equipos cliente.
2,2 planear la implementación del servidor de DirectAccess Planea cómo implementar el servidor de DirectAccess.
2,4 planear servidores de aplicaciones Planea los servidores de aplicaciones IPv4 e IPv6 y,
opcionalmente, determina si es necesaria una autenticación
descentralizada entre los equipos cliente de DirectAccess y los
servidores de aplicaciones internos.
2,5 planear DirectAccess y clientes VPN de terceros Al implementar DirectAccess con clientes VPN de terceros,
puede ser necesario establecer un valor del Registro para
permitir la coexistencia de las dos soluciones de acceso
remoto.
NOTE
Para permitir que los clientes que ejecutan Windows 7 se conecten mediante DirectAccess, es necesario usar
la autenticación de certificado de equipo.
Configuración de VPN
Antes de configurar DirectAccess, decide si vas a proporcionar acceso a VPN a los clientes remotos no
compatibles con DirectAccess. Debes proporcionar acceso a VPN si en la organización hay equipos cliente
que no admiten la conectividad de DirectAccess (porque no son administrados o porque ejecutan un
sistema operativo no compatible con DirectAccess). El Asistente para la instalación del servidor de acceso
remoto permite configurar cómo se asignan las direcciones IP (mediante DHCP o desde un grupo de
direcciones estáticas) y cómo se autentican los clientes de VPN: usando Active Directory o un servidor de
Servicio de autenticación remota telefónica de usuario (RADIUS ).
NOTE
Agregar los servidores de aplicaciones a un grupo de seguridad solo es necesario si necesitas autenticación y cifrado
descentralizados.
También puedes necesitar autenticación y cifrado descentralizados entre el cliente de DirectAccess y los servidores
de aplicaciones internos seleccionados. Si configuras la autenticación descentralizada, los clientes de DirectAccess
usan una directiva de transporte de IPsec. Esta directiva requiere que la autenticación y la protección del tráfico de
las sesiones de IPsec se termine en los servidores de aplicaciones especificados. En este caso, el servidor de acceso
remoto reenvía las sesiones de IPsec autenticadas y protegidas a los servidores de aplicaciones.
De forma predeterminada, cuando la autenticación se extiende a los servidores de aplicaciones, la carga de datos
se cifra entre el cliente de DirectAccess y el servidor de aplicaciones. Puedes elegir no cifrar el tráfico y usar solo la
autenticación. Sin embargo, es menos seguro que el uso de la autenticación y el cifrado, y solo se admite para los
servidores de aplicaciones que ejecutan los sistemas operativos Windows Server 2008 R2 o Windows Server
2012.
Paso anterior
Paso 1: planear la infraestructura de DirectAccess
Instalar y configurar una implementación avanzada
de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online
En esta información general se enumeran los pasos de configuración necesarios para implementar un único
servidor de DirectAccess que ejecute Windows Server 2016, Windows Server 2012 R2 o Windows Server 2012
con IPv4 e IPv6.
Paso 1: configurar la infraestructura de DirectAccess avanzada.
En esta fase, se definen la configuración de la red y del servidor, los requisitos de certificado, la
configuración del Sistema de nombres de dominio (DNS ), la implementación del servidor de ubicación de
red, los servidores de administración de DirectAccess, la configuración de Active Directory y los objetos de
directiva de grupo (GPO ).
Paso 2: configurar servidores de DirectAccess avanzados.
En esta fase, se configuran los equipos cliente de DirectAccess, la configuración del servidor, los servidores
de infraestructura y los servidores de aplicación.
Paso 3: comprobar la implementación de DirectAccess avanzada.
En este paso se indica el procedimiento para comprobar la implementación.
Antes de comenzar la implementación, consulta los pasos de planificación que se describen en Planear una
implementación avanzada de DirectAccess.
Paso 1 configurar la infraestructura de DirectAccess
avanzada
02/12/2019 • 53 minutes to read • Edit Online
En este tema aprenderás a configurar la infraestructura necesaria para una implementación de acceso remoto
avanzado que use un único servidor de DirectAccess en un entorno donde se combinan IPv4 e IPv6. Antes de
comenzar con los pasos de implementación, asegúrese de que ha completado los pasos de planeación que se
describen en planear una implementación de DirectAccess avanzada.
TAREA DESCRIPCIÓN
1.1 Configurar las opciones de red del servidor Configura las opciones de red del servidor en el servidor de
DirectAccess.
1.5 Configurar las entidades de certificación y los certificados Si es necesario, configura una entidad de certificación (CA), así
como el resto de plantillas de certificado necesarias para la
implementación.
1.6 Configurar el servidor DNS Configura las opciones del sistema de nombres de dominio
(DNS) para el servidor de DirectAccess.
1.7 Configurar Active Directory Une los equipos cliente y el servidor de DirectAccess al
dominio de Active Directory.
1.8 Configurar los GPO Configura los GPO para la implementación, si es necesario.
1.9 Configurar los grupos de seguridad Configura los grupos de seguridad que contendrán los
equipos cliente de DirectAccess, así como otros grupos de
seguridad necesarios para la implementación.
1.10 Configurar el servidor de ubicación de red Configura el servidor de ubicación de red y, además, instala el
certificado de sitio web del servidor de ubicación de red.
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
NOTE
Teredo requiere dos direcciones públicas. Si no usas Teredo, puedes configurar una sola dirección IPv4 estática y
pública.
NOTE
Si configuras un servidor de DirectAccess con dos o más adaptadores de red (uno clasificado en el perfil de dominio y otro en
un perfil público o privado) con una sola topología de adaptador de red, haz lo siguiente:
Comprueba que el segundo adaptador de red y otros adaptadores de red adicionales estén clasificados en el perfil de
dominio.
Si el segundo adaptador de red no se puede configurar para el perfil de dominio, la directiva IPsec de DirectAccess
debe tener el ámbito manual para todos los perfiles mediante el siguiente comando de Windows PowerShell después
de configurar DirectAccess:
NOTE
Si DirectAccess y VPN están habilitados en el mismo servidor, VPN está en el modo de túnel forzado y el servidor está
implementado en una topología perimetral o detrás de una topología NAT (con dos adaptadores de red, uno conectado al
dominio y otro a una red privada), el tráfico de Internet a través de VPN no se puede reenviar a través de la interfaz externa
del servidor de DirectAccess. En este escenario, las organizaciones deben implementar acceso remoto en el servidor
protegido por un firewall en una topología de un solo adaptador de red. Como alternativa, las organizaciones pueden usar
un servidor proxy separado en la red interna para reenviar el tráfico de Internet de clientes VPN.
NOTE
Si una organización usa un proxy web para que los clientes de DirectAccess accedan a recursos de Internet, y el proxy
corporativo no puede administrar los recursos de la red interna, los clientes de DirectAccess no podrán acceder a los recursos
internos si se encuentran fuera de la intranet. En dicho escenario, para que los clientes de DirectAccess puedan acceder a
recursos internos, necesitarás crear, de forma manual, entradas de NRPT para los sufijos de la red interna mediante la página
DNS del asistente para infraestructuras. No apliques la configuración de proxy en estos sufijos de NRPT. Los sufijos deben
completarse con las entradas predeterminadas del servidor DNS.
NOTE
Esta exención se debe configurar en el servidor de DirectAccess, y todas las demás en el firewall perimetral.
NOTE
Para el tráfico de Teredo y 6to4, estas excepciones se deben aplicar para las dos direcciones IPv4 públicas, consecutivas y
accesibles desde Internet del servidor de DirectAccess. Para IP-HTTPS, las excepciones solo se deben aplicar a la dirección en
la que se resuelve el nombre público del servidor.
Si usas firewalls adicionales, aplica las siguientes excepciones del firewall accesible desde Internet para el tráfico de
acceso remoto cuando el servidor de DirectAccess se encuentre en Internet IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Tráfico entrante y saliente del Protocolo de mensajes de control de Internet para IPv6 (ICMPv6) solo para
implementaciones de Teredo.
Si usa firewalls adicionales, aplique las siguientes excepciones de firewall de la red interna para el tráfico de acceso
remoto:
ISATAP "Protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4/IPv6
ICMP para todo el tráfico IPv4/IPv6
1. En la CA interna, decida si usará la plantilla de certificado de equipo o si va a crear una nueva plantilla de
certificado como se describe en creación de plantillas de certificado.
NOTE
Si creas una plantilla nueva, debe configurarse para la autenticación de cliente.
2. Si es necesario, implementa la plantilla de certificado. Para obtener más información, vea implementar
plantillas de certificado.
3. Si es necesario, configura la plantilla de certificado para inscripción automática. Para obtener más
información, consulte Configuración de la inscripción automática de certificados.
1.5.2 configurar plantillas de certificado
Cuando uses una CA interna para emitir certificados, debes configurar una plantilla de certificado para el
certificado IP -HTTPS y el certificado del sitio web del servidor de ubicación de red.
P a r a c o n fi g u r a r u n a p l a n t i l l a d e c e r t i fi c a d o
1. En la CA interna, cree una plantilla de certificado tal como se describe en creación de plantillas de
certificado.
2. Implemente la plantilla de certificado según se indica en el tema sobre implementación de plantillas de
certificado.
1.5.3 Configurar el certificado IP-HTTPS
Acceso remoto requiere un certificado IP -HTTPS para autenticar conexiones IP -HTTPS al servidor de
DirectAccess. Hay tres opciones de certificado disponibles para la autenticación IP -HTTPS:
Certificado público
Los certificados públicos son suministrados por terceros. Si el nombre de sujeto del certificado no contiene
caracteres comodín, deberás usar la URL del nombre de dominio completo (FQDN ) que pueda resolverse
externamente y que se use únicamente para las conexiones IP -HTTPS del servidor de DirectAccess.
Certificado privado
Para usar un certificado privado, necesitarás lo siguiente (si no existe ya):
Un certificado de sitio web que se use para autenticación IP -HTTPS. El sujeto del certificado debe ser un
FQDN que pueda resolverse externamente y accesible desde Internet. El certificado se basa en la plantilla
de certificado que creó siguiendo las instrucciones de 1.5.2 configurar plantillas de certificado.
Un punto de distribución de lista de revocación de certificados (CRL ) que sea accesible desde un FQDN que
pueda resolverse públicamente.
Certificado autofirmado
Para usar un certificado autofirmado, necesitarás lo siguiente (si no existe ya):
Un certificado de sitio web que se use para autenticación IP -HTTPS. El sujeto del certificado debe ser un
FQDN que pueda resolverse externamente y accesible desde Internet.
Un punto de distribución CRL que sea accesible desde un FQDN que pueda resolverse públicamente.
NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.
Comprueba que el certificado de sitio web usado para la autenticación IP -HTTPS cumpla con estos requisitos:
El nombre común del certificado debe coincidir con el nombre del sitio IP -HTTPS.
En el campo asunto , especifique el FQDN de la dirección URL de IP -https.
En el campo Uso mejorado de clave, usa el identificador de objeto (OID ) de autenticación de servidor.
En el campo Puntos de distribución CRL, especifique un punto de distribución CRL al que puedan
obtener acceso los clientes de DirectAccess que estén conectados a Internet.
El certificado IP -HTTPS debe tener una clave privada.
El certificado IP -HTTPS se debe importar directamente al almacén personal.
Los certificados IP -HTTPS pueden contener caracteres comodín en el nombre.
C ó m o i n st a l a r e l c e r t i fi c a d o I P - H T T P S d e sd e u n a C A i n t e r n a
NOTE
Debes suministrar credenciales de dominio al escribir el comando siguiente, Add-Computer.
IMPORTANT
Los administradores pueden vincular manualmente los objetos de directiva de grupo de DirectAccess a una unidad
organizativa (OU) siguiendo estos pasos:
1. Antes de configurar DirectAccess, vincula los GPO creados a las unidades organizativas correspondientes.
2. Al configurar DirectAccess, especifica un grupo de seguridad para los equipos cliente.
3. Es posible que el administrador de acceso remoto tenga permisos para vincular los objetos de directiva de grupo al
dominio. En cualquier caso, los objetos de directiva de grupo se configurarán automáticamente. Si los GPO ya están
vinculados a una unidad organizativa, los vínculos no se eliminarán y los GPO no se vincularán al dominio. Para un GPO
de servidor, la unidad organizativa debe contener el objeto de equipo del servidor, o el GPO se vinculará a la raíz del
dominio.
4. Si no se ha vinculado a la unidad organizativa antes de ejecutar el Asistente de DirectAccess, una vez completada la
configuración, el administrador de dominio puede vincular los objetos de directiva de grupo de DirectAccess a las
unidades organizativas necesarias. El vínculo al dominio puede eliminarse. Para obtener más información, vea vincular un
objeto de directiva de grupo.
NOTE
Si un objeto de directiva de grupo se creó manualmente, es posible que el objeto de directiva de grupo no esté disponible
durante la configuración de DirectAccess. Es posible que el objeto de directiva de grupo no se haya replicado en el
controlador de dominio más próximo al equipo de administración. En este caso, el administrador puede esperar a que la
replicación finalice, o bien forzarla.
TIP
Haz lo siguiente después de realizar cambios en la configuración de acceso remoto.
P a r a c o p i a r l a c o n fi g u r a c i ó n e n l o s G P O d e p r o d u c c i ó n
1. Comprueba que todos los GPO de almacenamiento provisional de la implementación de acceso remoto se
hayan replicado a todos los controladores de dominio del dominio. Esto es necesario para asegurarse de
que se importe la configuración más reciente en los GPO de producción. Para obtener más información,
consulte comprobar el estado de la infraestructura de directiva de grupo.
2. Exporta la configuración; para ello, realiza una copia de seguridad de todos los GPO de almacenamiento
provisional en la implementación de acceso remoto. Para obtener más información, vea realizar una copia
de seguridad de un objeto directiva de grupo.
3. Por cada GPO de producción, cambia los filtros de seguridad para que coincidan con los filtros de seguridad
del GPO de almacenamiento provisional correspondiente. Para obtener más información, vea filtrar
mediante grupos de seguridad.
NOTE
Esto es necesario porque la opción Importar configuración no copia el filtro de seguridad del GPO de origen.
4. Por cada GPO de producción, haz lo siguiente para importar la configuración de la copia de seguridad del
GPO de almacenamiento provisional correspondiente:
a. En el Consola de administración de directivas de grupo (GPMC ), expanda el nodo objetos de
directiva de grupo en el bosque y el dominio que contiene el objeto de directiva de grupo de
producción en el que se importará la configuración.
b. Haz clic con el botón secundario en el GPO y selecciona Importar configuración.
c. En el Asistente para importar configuración, en la Página principal, haz clic en Siguiente.
d. En la página Hacer copia de seguridad de GPO, haz clic en Copia de seguridad.
e. En el cuadro de diálogo Copia de seguridad de objeto de directiva de grupo, en el cuadro
Ubicación, escribe la ruta de la ubicación donde quieras almacenar las copias de seguridad del GPO,
o bien haz clic en Examinar para buscar la carpeta.
f. En el cuadro Descripción, escribe una descripción para el GPO de producción y haz clic en Hacer
copia de seguridad.
g. Cuando se complete la copia de seguridad, haz clic en Aceptar y, después, en la página Hacer copia
de seguridad de GPO, haz clic en Siguiente.
h. En la página Ubicación de la copia de seguridad, en el cuadro Carpeta de copia de seguridad,
escribe la ruta de la ubicación donde se almacenó (en el paso 2) la copia de seguridad del GPO de
almacenamiento provisional correspondiente, o bien haz clic en Examinar para buscar la carpeta y,
después, haz clic en Siguiente.
i. En la página GPO de origen, selecciona la casilla Mostrar solo la versión más reciente de cada
GPO para ocultar las copias de seguridad anteriores y selecciona el GPO de almacenamiento
provisional correspondiente. Haz clic en Ver configuración para revisar la configuración de acceso
remoto antes de aplicarla al GPO de producción y, después, haz clic en Siguiente.
j. En la página Examinar copia de seguridad, haz clic en Siguiente y, después, en Finalizar.
$backup = Backup-GPO "Name 'DirectAccess Client Settings - Staging' "Domain '[Link]' "Path
'C:\Backups\'
Para ver el filtrado de seguridad del GPO de cliente de almacenamiento provisional "configuración de
cliente de DirectAccess-almacenamiento provisional" en el dominio "[Link]":
Para agregar el grupo de seguridad ' Corp. contoso. com\DirectAccess clients ' al filtro de seguridad del
GPO de cliente de producción "configuración de cliente de DirectAccess" Production "en el dominio"
[Link] ":
NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.
Estos son los requisitos para cada tipo de certificado, si aún no existen:
Un certificado de sitio web que se use para el servidor de ubicación de red. El firmante del certificado debe
ser la dirección URL del servidor de ubicación de red.
Un punto de distribución CRL que tenga alta disponibilidad de la red interna.
NOTE
Si el sitio web del servidor de ubicación de red se encuentra en el servidor de DirectAccess, se creará automáticamente un
sitio web cuando configures el acceso remoto. Este sitio está enlazado con el certificado de servidor que indiques.
Cómo instalar el certificado de servidor de ubicación de red desde una CA interna
1. En el servidor que hospedará el sitio web del servidor de ubicación de red: en la pantalla Inicio ,
escribaMMC. exey, a continuación, presione Entrar.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos, haz clic en Certificados, en Agregar, Cuenta
de equipo, Siguiente, Equipo local, en Finalizar y, por último, en Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en Certificados, elija Todas las tareas y, a continuación, haga clic en
Solicitar un nuevo certificado.
6. Haga clic en Siguiente dos veces.
7. En la página solicitar certificados , active la casilla de la plantilla de certificado que creó siguiendo las
instrucciones de 1.5.2 configurar plantillas de certificado. Si es necesario, haz clic en Se necesita más
información para inscribir este certificado.
8. En el cuadro de diálogo Propiedades de certificado, en la pestaña Sujeto, en el área Nombre de sujeto,
en Tipo, selecciona Nombre común.
9. En Valor, escribe el FQDN del sitio web del servidor de ubicación de red y, a continuación, haz clic en
Agregar.
10. En la zona Nombre alternativo, en Tipo, selecciona DNS.
11. En Valor, escribe el FQDN del sitio web del servidor de ubicación de red y, a continuación, haz clic en
Agregar.
12. En la pestaña General, en Nombre descriptivo, puedes escribir un nombre que te ayude a identificar el
certificado.
13. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
14. En el panel de detalles del complemento Certificados, comprueba que se inscribió un nuevo certificado con
el valor Propósitos planteados de autenticación del servidor.
Para configurar el servidor de ubicación de red
1. Instala un sitio web en un servidor de alta disponibilidad. No es necesario que el sitio web tenga contenidos;
pero, cuando lo pruebes, puedes definir una página predeterminada donde se muestre un mensaje a los
clientes cuando se conecten.
NOTE
Este paso no es necesario si el sitio web del servidor de ubicación de red está hospedado en el servidor de
DirectAccess.
2. Enlaza un certificado de servidor HTTPS al sitio web. El nombre común del certificado debe coincidir con el
nombre del sitio del servidor de ubicación de red. Comprueba que los clientes de DirectAccess confíen en la
CA emisora.
NOTE
Este paso no es necesario si el sitio web del servidor de ubicación de red está hospedado en el servidor de
DirectAccess.
3. Configura un sitio de CRL que tenga alta disponibilidad de la red interna.
Puedes acceder a los puntos de distribución CRL mediante:
Servidores Web mediante el uso de una dirección URL basada en HTTP, como:
[Link]
Servidores de archivos a los que se accede a través de una ruta de acceso UNC (Convención de
nomenclatura universal), como \\[Link]\crld\[Link]
Si el punto de distribución CRL de la intranet solo es accesible a través de IPv6, deberás configurar una
regla de seguridad de conexión de Firewall de Windows con seguridad avanzada para eximir la protección
de IPsec de la dirección IPv6 de la intranet a las direcciones IPv6 de los puntos de distribución CRL.
4. Comprueba que los clientes de DirectAccess de la red interna puedan resolver el nombre del servidor de
ubicación de red. Comprueba que el nombre no pueda ser resuelto por clientes de DirectAccess en Internet.
Paso siguiente
Paso 2: configurar servidores de DirectAccess avanzados
Paso 2 configuración de servidores de DirectAccess
avanzados
31/01/2020 • 23 minutes to read • Edit Online
En este tema aprenderás a configurar las opciones de cliente y de servidor necesarias para una implementación de
acceso remoto avanzado que use un único servidor de acceso remoto en un entorno donde se combinan IPv4 e
IPv6. Antes de comenzar con los pasos de implementación, asegúrese de que ha completado los pasos de
planeación que se describen en planear una implementación de DirectAccess avanzada.
TAREA DESCRIPCIÓN
Planear una implementación avanzada de DirectAccess Configura el servidor de acceso remoto con los grupos de
seguridad que contengan clientes de DirectAccess.
2.4. Configurar el servidor de acceso remoto Configura los ajustes del servidor de acceso remoto.
2.5. Configurar los servidores de infraestructura Configura los servidores de infraestructura que se usan en la
organización.
2.6. Configurar servidores de aplicaciones Configura los servidores de aplicaciones para que requieran
autenticación y cifrado.
2.7. Configuración de resumen y GPO alternativos Consulta el resumen de configuración de acceso remoto y, si
fuera necesario, modifica el GPO.
2.8. Configuración del servidor de acceso remoto con Configure el acceso remoto mediante Windows PowerShell.
Windows PowerShell
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
NOTE
Si el grupo de seguridad se encuentra en un bosque diferente al del servidor de acceso remoto, después de
completar el Asistente para la instalación de acceso remoto, haga clic en actualizar servidores de administración
en el panel de tareas para detectar los controladores de dominio y los servidores de Configuration Manager en el
nuevo bosque.
5. Si fuera necesario, selecciona la casilla Habilitar DirectAccess solo para equipos móviles para que solo
puedan acceder equipos móviles a la red interna.
6. Si fuera necesario, selecciona la casilla Usar túnel forzado para dirigir todo el tráfico de clientes (a la red
interna y a internet) mediante el servidor de acceso remoto.
7. Haz clic en Siguiente.
8. En la página Asistente para la conectividad de red:
En la tabla, agrega los recursos que se usarán para determinar la conectividad a la red interna. Se
creará automáticamente un sondeo web predeterminado si no se configuran otros recursos.
Cau t i on
Al configurar las ubicaciones de sondeo web para determinar la conectividad a la red empresarial
deberás configurar como mínimo un sondeo basado en HTTP. Configurar únicamente un sondeo de
ping no es suficiente y podría causar que no se detectara correctamente el estado de la conectividad.
Esto se debe a que ping está exento de IPsec y, como resultado, no garantiza que se establezcan
correctamente los túneles IPsec.
Agrega la dirección de correo del servicio de asistencia para permitir a los usuarios enviar
información si tienen problemas de conectividad.
Especifica un nombre descriptivo para la conexión de DirectAccess. Este nombre aparece en la lista
de redes cuando el usuario hace clic en el icono de red del área de notificación.
Si fuera necesario, selecciona la casilla Permitir que los clientes de DirectAccess usen la
resolución local de nombres.
NOTE
Al habilitar la resolución local de nombres, los usuarios que ejecuten el Asistente para la conectividad de red
pueden seleccionar que se resuelvan los nombres mediante servidores DNS configurados en el equipo cliente
de DirectAccess.
NOTE
Puedes especificar varios prefijos IPv6 mediante una lista delimitada por caracteres de punto y coma (por ejemplo,
2001:db8:1::/48;2001:db8:2::/48).
5. En la página Autenticación:
En Autenticación de usuario, haz clic en Credenciales de Active Directory. Para configurar una
implementación mediante el uso de autenticación en dos fases, haz clic en Autenticación en dos
fases. Para obtener más información, consulta Implementar el acceso remoto con autenticación OTP.
Para implementaciones multisitio con autenticación en dos fases es necesario usar la autenticación
de certificados de equipo. Activa la casilla Usar certificados de equipo para usar autenticación de
certificados de equipo y después selecciona el certificado raíz IPsec.
Para permitir que los equipos cliente de Windows 7 se conecten a través de DirectAccess, active la
casilla permitir que los equipos cliente de Windows 7 se conecten a través de DirectAccess .
NOTE
Además, también es necesario usar la autenticación de certificados de equipo en este tipo de implementación.
NOTE
Aunque los servidores se agregan automáticamente, no aparecen en la lista. Después de aplicar la configuración por
primera vez, los servidores Configuration Manager aparecen en la lista.
NOTE
La autenticación sin cifrado solo se admite en servidores de aplicaciones que ejecutan Windows Server 2012 R2, Windows
Server 2012 o Windows Server 2008 R2.
Para configurar el servidor de acceso remoto para que use autenticación de certificados de equipo con un
certificado raíz IPsec emitido por la entidad de certificación llamada CORP -APP1-CA:
Para agregar el grupo de seguridad que contiene los clientes de DirectAccess llamado ClientesDirectAccess y
eliminar el grupo de seguridad Equipos del dominio:
Add-DAClient -SecurityGroupNameList @('[Link]\DirectAccessClients')
Remove-DAClient -SecurityGroupNameList @('[Link]\Domain Computers')
Para habilitar el acceso remoto para todos los equipos (no solo portátiles y portátiles) y para habilitar el acceso
remoto para los clientes de Windows 7:
Para configurar la experiencia de cliente de DirectAccess, incluido el nombre descriptivo de la conexión y la URL
del sondeo web:
Paso anterior
Paso 1: configurar la infraestructura de DirectAccess avanzada
Paso siguiente
Paso 3: comprobar la implementación
Paso 3 comprobar la implementación de DirectAccess
avanzada
02/12/2019 • 2 minutes to read • Edit Online
En este tema se describe cómo comprobar que ha configurado correctamente la implementación de DirectAccess.
Para comprobar el acceso a recursos internos a través de DirectAccess
1. Conecte un equipo cliente de DirectAccess a la red corporativa y obtenga el objeto de directiva de grupo.
2. Haga clic en el icono conexiones de red en el área de notificación para tener acceso al administrador de
medios de DirectAccess.
3. Haga clic en conexión de DirectAccessy verá que el estado es conectado localmente.
4. Conecte el equipo cliente a la red externa e intente tener acceso a recursos internos.
Debe poder tener acceso a todos los recursos corporativos.
Paso anterior
Paso 2: configuración de los servidores de DirectAccess
Agregar DirectAccess a una implementación de
acceso remoto existente (VPN)
02/12/2019 • 14 minutes to read • Edit Online
En este escenario
Para configurar un solo servidor de acceso remoto, son necesarios varios pasos de planificación e implementación.
Pasos de planeación
La planeación se divide en dos fases:
1. Planeación de la infraestructura de acceso remoto
En esta fase se describe la planificación necesaria para configurar la infraestructura de red antes de
comenzar la implementación de acceso remoto. Engloba planear la topología de servidores y de red y los
certificados, el Sistema de nombres de dominio (DNS ), la configuración del objeto de directiva de grupo
(GPO ) de Active Directory y el servidor de ubicación de red de DirectAccess.
2. Planear la implementación de acceso remoto
En esta fase se describen los pasos de planificación necesarios para preparar la implementación de acceso
remoto. Incluye planear los equipos cliente de acceso remoto, los requisitos de autenticación de servidor y
cliente y los servidores de infraestructura.
Pasos de implementación
La implementación se divide en tres fases:
1. Configuración de la infraestructura de acceso remoto
Esta fase conlleva configurar la red y el enrutamiento, establecer la configuración de firewall (de ser
necesario), los certificados, los servidores DNS, los valores de Active Directory y GPO y el servidor de
ubicación de red de DirectAccess.
2. Configurar el servidor de acceso remoto
En esta fase, configuraremos los equipos cliente de acceso remoto, el servidor de acceso remoto y los
servidores de la infraestructura.
3. Comprobar la implementación
En esta fase, comprobaremos que la implementación funciona como debe.
Aplicaciones prácticas
La implementación de un único servidor de acceso remoto ofrece lo siguiente:
Facilidad de acceso
Los equipos cliente administrados que ejecutan Windows 8 y Windows 7 pueden configurarse como
equipos cliente de DirectAccess. Estos clientes pueden tener acceso a recursos de la red interna a través de
DirectAccess en cualquier momento que se encuentren en Internet, y sin necesidad de iniciar sesión con una
conexión VPN. Los equipos cliente que no ejecuten uno de estos sistemas operativos pueden conectarse a
la red interna a través de VPN. DirectAccess y VPN se administran en la misma consola y con el mismo
conjunto de asistentes.
Facilidad de administración
Los equipos cliente de DirectAccess con acceso a Internet pueden administrarse de manera remota por
administradores de acceso remoto en DirectAccess, aun cuando los equipos cliente no estén ubicados en la
red corporativa interna. Los equipos cliente que no cumplan los requisitos corporativos pueden ser
actualizados automáticamente por servidores de administración.
Rol de acceso remoto El rol se instala y desinstala con la consola del Administrador
del servidor o con Windows PowerShell. Este rol incluye tanto
DirectAccess (que antes era una característica de Windows
Server 2008 R2) como los servicios de enrutamiento y acceso
remoto, que antes eran un servicio de rol de Servicios de
acceso y directivas de redes (NPAS). El rol de acceso remoto
consta de dos componentes:
Requisitos de hardware
Los requisitos de hardware para este escenario incluyen los siguientes:
Requisitos de servidor
Un equipo que cumpla los requisitos de hardware para Windows Server 2012.
El servidor debe tener al menos un adaptador de red instalado, habilitado y unido a la red interna. Cuando
se usan dos adaptadores, debe haber uno conectado a la red corporativa interna y otro, a la red externa
(Internet).
Si se requiere Teredo como protocolo de transición de IPv4 a IPv6, el adaptador externo del servidor
requiere dos direcciones IPv4 públicas consecutivas. El Asistente para habilitar DirectAccess no habilita
Teredo, aun cuando existan dos direcciones IP consecutivas. Si solo hay disponible una dirección IP,
únicamente se puede usar IP -HTTPS como protocolo de transición.
Al menos un controlador de dominio. Tanto el servidor de acceso remoto como los clientes de DirectAccess
deben ser miembros del dominio.
El Asistente para habilitar DirectAccess necesita certificados para IP -HTTPS y el servidor de ubicación de
red. Si la VPN SSTP ya usa un certificado, este se reutilizará para IP -HTTPS. Si la VPN SSTP no está
configurada, puedes configurar un certificado para IP -HTTPS o usar un certificado autofirmado creado
automáticamente. Para el servidor de ubicación de red, puedes configurar un certificado o usar un
certificado autofirmado creado automáticamente.
Requisitos del cliente
Un equipo cliente debe ejecutar Windows 8 o Windows 7.
NOTE
Solo se pueden usar los siguientes sistemas operativos como clientes de DirectAccess: Windows Server 2012,
Windows Server 2008 R2, Windows 8 Enterprise, Windows 7 Enterprise y Windows 7 Ultimate.
Requisitos de software
Los requisitos de software para este escenario son los siguientes:
Requisitos de servidor
El servidor de acceso remoto debe ser un miembro del dominio. El servidor se puede implementar en el
perímetro de la red interna o tras un firewall perimetral u otro dispositivo.
Si el servidor de acceso remoto se encuentra detrás de un firewall perimetral o un dispositivo de traducción
de direcciones de red (NAT), el dispositivo debe estar configurado de modo que permita el tráfico desde y
hacia el servidor de acceso remoto.
La persona que implemente el acceso remoto en el servidor necesita permisos de administrador local en el
servidor y permisos de usuario del dominio. Además, el administrador necesita permisos para los GPO que
se usan en la implementación de DirectAccess. Se necesitan permisos para crear un filtro WMI en el
controlador de dominio para aprovechar las ventajas de las características que restringen la implementación
de DirectAccess solamente a los equipos móviles.
Requisitos del cliente de acceso remoto
Los clientes de DirectAccess deben ser miembros del dominio. Los dominios que contienen clientes pueden
pertenecer al mismo bosque que el servidor de acceso remoto, o tener una confianza bidireccional con el
bosque o el dominio del servidor de acceso remoto.
Se requiere un grupo de seguridad de Active Directory para contener los equipos que se configurarán como
clientes de DirectAccess. Si no se ha especificado un grupo de seguridad al establecer la configuración de
cliente de DirectAccess, se aplica de forma predeterminada el GPO de cliente en todos los equipos
portátiles (con capacidad para DirectAccess) en el grupo de seguridad Equipos del dominio. Solo se pueden
usar los siguientes sistemas operativos como clientes de DirectAccess: Windows Server 2012, Windows
Server 2008 R2, Windows 8 Enterprise, Windows 7 Enterprise y Windows 7 Ultimate.
NOTE
Recomendamos crear un grupo de seguridad por cada dominio que contenga equipos que se vayan a configurar
como clientes de DirectAccess.
Planeación para habilitar DirectAccess
02/12/2019 • 2 minutes to read • Edit Online
Nota: Windows Server 2012 combina DirectAccess y el servicio de acceso remoto (RAS ) en un solo rol de acceso
remoto. En esta sección se describen los pasos de planeación necesarios para implementar un único servidor de
acceso remoto que ejecute Windows Server 2016 con características básicas.
La fase de planeamiento incluye los pasos siguientes:
Paso 1: planear la infraestructura de DirectAccess
En esta fase se describe la planificación necesaria para configurar la infraestructura de red antes de
comenzar la implementación de acceso remoto. Engloba planear la topología de servidores y de red y los
certificados, el Sistema de nombres de dominio (DNS ), la configuración del objeto de directiva de grupo
(GPO ) de Active Directory y el servidor de ubicación de red de DirectAccess.
Paso 2: planear la implementación de DirectAccess
En esta fase se describen los pasos de planificación necesarios para preparar la implementación de acceso
remoto. Incluye planear los equipos cliente de acceso remoto, los requisitos de autenticación de servidor y
cliente y los servidores de infraestructura.
Paso 1 planear la infraestructura de DirectAccess
02/12/2019 • 40 minutes to read • Edit Online
El primer paso a la hora de planear la implementación de acceso remoto en un único servidor consiste en prever la
infraestructura necesaria para dicha implementación. En este tema se describen los pasos para la planificación de la
infraestructura:
TAREA DESCRIPCIÓN
Planear la topología de red y la configuración Decide dónde colocar el servidor de acceso remoto (en el
perímetro, detrás de un firewall o detrás de un dispositivo de
traducción de direcciones de red [NAT]), y planea el
direccionamiento IP y el enrutamiento.
Planear requisitos de certificados Acceso remoto puede usar Kerberos o certificados para la
autenticación de clientes. En esta implementación básica de
acceso remoto, Kerberos se configura automáticamente y la
autenticación se realiza con un certificado autofirmado emitido
automáticamente por el servidor de acceso remoto.
Planear los requisitos de DNS Planea la configuración de DNS para el servidor de acceso
remoto, los servidores de infraestructura, las opciones de
resolución local de nombres y la conectividad de clientes.
Planear objetos de directiva de grupo Decide qué GPO se necesitan en tu organización y cómo
crearlos o editarlos.
Intranet IPv4 e Internet Configura lo siguiente: Configura lo siguiente: Para configurar el servidor
IPv4 de acceso remoto de
-Una dirección IPv4 -Una dirección de intranet manera que tenga acceso
pública estática con las IPv4 con la máscara de a todas las subredes de la
máscaras de subred subred adecuada. red IPv4 interna, haz lo
adecuadas. -Un sufijo DNS específico siguiente:
-Una dirección IPv4 de de la conexión del espacio
puerta de enlace de nombres de la intranet. 1. Enumere los espacios de
predeterminada del firewall También se debe direcciones IPv4 para
de Internet o del configurar el servidor DNS todas las ubicaciones de la
enrutador del proveedor en la interfaz interna. intranet.
de servicios Internet (ISP) -No configure una puerta 2. Usa los comandos route
local. de enlace predeterminada add -p o netsh interface
en ninguna interfaz de la ipv4 add route para
intranet. agregar los espacios de
direcciones IPv4 como
rutas estáticas a la tabla de
enrutamiento IPv4 del
servidor de acceso remoto.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
TIPO DE DIRECCIÓN IP EX TERNO INTERNO ENRUTAMIENTO
Internet IPv6 e intranet Configura lo siguiente: Configura lo siguiente: Si la intranet es IPv6, haz
IPv6 lo siguiente para
-Use la configuración de la -Si no está usando los configurar el servidor de
dirección configurada de niveles de preferencia acceso remoto para que
forma automática predeterminados, tenga acceso a todas las
proporcionada por su ISP. configure las interfaces de ubicaciones IPv6:
-Use el comando Route la intranet con el comando
Print para asegurarse de netsh interface ipv6 set 1. Enumere los espacios de
que existe una ruta IPv6 InterfaceIndex direcciones IPv6 para
predeterminada que ignoredefaultroutes = todas las ubicaciones de la
apunta al enrutador de ISP Enabled . Este comando intranet.
en la tabla de garantiza que las rutas 2. Usa el comando netsh
enrutamiento de IPv6. predeterminadas interface ipv6 add route
: Determine si los adicionales que señalen a para agregar los espacios
enrutadores de ISP e enrutadores de la intranet de direcciones IPv6 como
Intranet están usando las no se agregarán a la tabla rutas estáticas a la tabla de
preferencias de enrutador de enrutamiento IPv6. enrutamiento IPv6 del
predeterminadas descritas Para conocer el índice de servidor de acceso remoto.
en RFC 4191 y el uso de las interfaces de la intranet,
una preferencia usa el comando “netsh
predeterminada mayor interface show interface”.
que los enrutadores de la
Intranet local. Si ambas
condiciones se cumplen,
no se necesita ninguna
otra configuración para la
ruta predeterminada. La
preferencia mayor para el
enrutador del ISP asegura
que la ruta IPv6
predeterminada activa del
servidor de acceso remoto
apunta a Internet IPv6.
Como el servidor de
acceso remoto es un
enrutador IPv6, si tienes
una infraestructura IPv6
nativa, la interfaz de
Internet también puede
tener acceso a los
controladores de dominio
de la intranet. En este caso,
agrega filtros de paquetes
al controlador de dominio
de la red perimetral que
impidan que el servidor de
acceso remoto conecte con
la dirección IPv6 de la
interfaz accesible desde
Internet.
ADAPTADOR DE RED ADAPTADOR DE RED REQUISITOS DE
TIPO DE DIRECCIÓN IP EX TERNO INTERNO ENRUTAMIENTO
NOTE
1. Si se ha asignado una dirección IPv4 pública al cliente de DirectAccess, este usará la tecnología de transición 6to4
para conectarse a la intranet. Si el cliente de DirectAccess no puede conectarse al servidor de DirectAccess
mediante 6to4, usará IP-HTTPS.
2. Los equipos cliente IPv6 nativos pueden conectarse al servidor de acceso remoto a través de IPv6 nativo, y no se
necesita ninguna tecnología de transición.
Se requiere una CA interna para emitir Entidad de certificación pública: Se Entidad de certificación interna: Puedes
certificados de equipo al servidor de recomienda usar una entidad de usar una entidad de certificación interna
acceso remoto y los clientes para la certificación pública para emitir el para emitir el certificado de sitio web del
autenticación IPsec cuando no se usa el certificado IP-HTTPS, lo que garantiza servidor de ubicación de red. Asegúrate
proxy Kerberos para la autenticación. que el punto de distribución de CRL de que el punto de distribución de CRL
esté disponible externamente. tenga alta disponibilidad desde la red
interna.
NOTE
Asegúrate de que los certificados de IP-HTTPS y el servidor de ubicación de red tengan un Nombre de sujeto. Si el
certificado no tiene un Nombre e sujeto sino que tiene un Nombre alternativo, el Asistente para acceso remoto
no lo aceptará.
NOTE
Esto solo es válido en un entorno de solo IPv4. En un entorno de IPv4+IPv6 o en un entorno de solo
IPv6, solo se debe crear un registro AAAA con la dirección IP de bucle invertido ::1.
Se pueden crear comprobadores de conectividad adicionales con otras direcciones web a través de
HTTP o PING. Debe existir una entrada DNS por cada comprobador de conectividad.
Requisitos del servidor DNS
En el caso de los clientes de DirectAccess, debe usar un servidor DNS que ejecute Windows Server 2003,
Windows Server 2008, Windows Server 2008 R2, Windows Server 2012 o cualquier servidor DNS que admita
IPv6.
Planear Active Directory
El acceso remoto utiliza Active Directory y Active Directory objetos directiva de grupo de la siguiente manera:
Autenticación: Active Directory se usa para la autenticación. El túnel de intranet usa la autenticación
Kerberos para que el usuario acceda a los recursos internos.
Objetos de directiva de grupo: El acceso remoto recopila opciones de configuración en objetos de
directiva de grupo que se aplican a servidores de acceso remoto, clientes y servidores de aplicaciones
internos.
Grupos de seguridad: El acceso remoto usa grupos de seguridad para recopilar e identificar equipos
cliente de DirectAccess y servidores de acceso remoto. Las directivas de grupo se aplican en el grupo de
seguridad correspondiente.
Directivas IPSec extendidas: El acceso remoto puede utilizar la autenticación y el cifrado IPsec entre
clientes y el servidor de acceso remoto. Puedes extender el cifrado y la autenticación IPsec a los servidores
de aplicaciones internos especificados.
Requisitos de Active Directory
A la hora de planear Active Directory para una implementación de acceso remoto, se necesita lo siguiente:
Al menos un controlador de dominio instalado en los sistemas operativos Windows Server 2012, Windows
Server 2008 R2 Windows Server 2008 o Windows Server 2003.
Si el controlador de dominio está en una red perimetral (y, por lo tanto, es accesible desde el adaptador de
red con conexión a Internet del servidor de acceso remoto), impide que el servidor de acceso remoto acceda
a él; para ello, agrega filtros de paquetes al controlador de dominio para impedir que el adaptador de
Internet conecte con la dirección IP.
El servidor de acceso remoto debe ser un miembro del dominio.
Los clientes de DirectAccess deben ser miembros del dominio. Los clientes pueden pertenecer a:
Cualquier dominio del mismo bosque que el servidor de acceso remoto.
Cualquier dominio que tenga una confianza bidireccional con el dominio del servidor de acceso
remoto.
Cualquier dominio de un bosque que tenga una confianza bidireccional con el bosque al que
pertenece el dominio de acceso remoto.
NOTE
El servidor de acceso remoto no puede ser un controlador de dominio.
El controlador de dominio de Active Directory que se usa para acceso remoto no debe ser accesible desde el adaptador de
Internet externo del servidor de acceso remoto (el adaptador no debe estar en el perfil de dominio del Firewall de
Windows).
Haz lo siguiente para realizar una copia de seguridad de todos los objetos de directiva de grupo de acceso remoto
antes de ejecutar los cmdlets de DirectAccess: Copia de seguridad y restauración de la configuración de acceso
remoto
Los GPO se pueden configurar de dos maneras:
1. Automáticamente: Puedes especificar que se creen automáticamente. Se especifica un nombre
predeterminado para cada GPO.
2. Manualmente: Puedes usar los GPO que predefinió el administrador de Active Directory.
Ten en cuenta que, después de configurar DirectAccess para que use unos GPO específicos, no se puede configurar
para que use otros GPO.
GPO creados automáticamente
Ten en cuenta lo siguiente al usar GPO creados automáticamente:
Los GPO creados automáticamente se aplican según los parámetros de ubicación y destino del vínculo, de la
siguiente manera:
Para el GPO de servidor de DirectAccess, los parámetros de ubicación y de vínculo apuntan al dominio que
contiene el servidor de acceso remoto.
Cuando se crean los GPO de cliente, la ubicación se establece para un solo dominio donde se crea el GPO.
El nombre del GPO se busca en cada dominio y se rellena con opciones de configuración de DirectAccess (si
existen). El destino del vínculo se establece en la raíz del dominio donde se creó el GPO. Se crea un GPO
para cada dominio que contiene equipos cliente o servidores de aplicación, y el GPO se vincula a la raíz de
su dominio respectivo.
Cuando se usan GPO creados automáticamente para aplicar la configuración de DirectAccess, el administrador del
servidor de acceso remoto requiere los siguientes permisos:
Permisos de creación de GPO para cada dominio.
Permisos de vinculación para todas las raíces de dominios de clientes seleccionadas.
Permisos de vinculación para todas las raíces de dominio de GPO de servidor.
Los GPO necesitan permisos de seguridad de creación, edición, eliminación y modificación.
Se recomienda que el administrador de acceso remoto tenga permisos de lectura en los GPO en todos los
dominios necesarios. Esto permite que el acceso remoto compruebe que no haya GPO con nombres
duplicados al crearlos.
Ten en cuenta que si no existen los permisos correctos para vincular GPO, se mostrará una advertencia. La
operación de acceso remoto continuará pero no se producirá la vinculación. Si aparece esta advertencia, los
vínculos no se crearán automáticamente, incluso después de que se agreguen los permisos. En su lugar, el
administrador deberá crear los vínculos manualmente.
GPO creados manualmente
Ten en cuenta lo siguiente al usar GPO creados manualmente:
Los GPO deben existir antes de ejecutar el Asistente para instalación de acceso remoto.
Cuando se usan GPO creados manualmente, para aplicar la configuración de DirectAccess, el administrador
de acceso remoto necesita permisos totales (seguridad de edición, eliminación y modificación) en los GPO
creados manualmente.
Al usar GPO creados manualmente, se busca un vínculo al GPO en todo el dominio. Si el GPO no está
vinculado en el dominio, se creará un vínculo automáticamente en la raíz del dominio. Si no están
disponibles los permisos necesarios para crear el vínculo, se mostrará una advertencia.
Ten en cuenta que si no existen los permisos correctos para vincular GPO, se mostrará una advertencia. La
operación de acceso remoto continuará pero no se producirá la vinculación. Si aparece esta advertencia, los
vínculos no se crearán automáticamente, incluso aunque se agreguen los permisos posteriormente. En su lugar, el
administrador deberá crear los vínculos manualmente.
Recuperación de un GPO eliminado
Si un GPO de servidor de acceso directo, de cliente o de servidor de aplicaciones se elimina accidentalmente y no
hay una copia de seguridad disponible, tienes que quitar la configuración y volver a configurarlo. Si hay una copia
de seguridad disponible, puedes usarla para restaurar el GPO.
Administración de acceso remoto mostrará el siguiente mensaje de error: No se encuentra el GPO (nombre
de GPO ) . Para quitar las opciones de configuración, sigue estos pasos:
1. Ejecuta el cmdlet de PowerShell Uninstall-remoteaccess.
2. Vuelva a abrir Administración de acceso remoto.
3. Verás un mensaje de error que indica que no se encontró el GPO. Haz clic en Quitar opciones de
configuración. Cuando se complete la operación, el servidor se restaurará a un estado sin configurar.
Paso 2 planear la implementación de DirectAccess
02/12/2019 • 8 minutes to read • Edit Online
Después de planificar la infraestructura de acceso remoto, el siguiente paso para habilitar DirectAccess consiste en
planificar la configuración del asistente para habilitar DirectAccess.
TAREA DESCRIPCIÓN
Planificar la implementación del cliente Planifica cómo permitir que los equipos cliente se conecten
utilizando DirectAccess. Decide qué equipos administrados se
configurarán como clientes de DirectAccess.
Planificar la implementación del servidor de acceso remoto Planifica cómo implementar el servidor de acceso remoto.
Al configurar clientes de DirectAccess con el asistente para habilitar DirectAccess, es posible permitir que
solamente se conecten utilizando DirectAccess los equipos móviles de los grupos de seguridad
especificados. Si restringes el acceso a los equipos móviles, el acceso remoto configura automáticamente un
filtro WMI para garantizar que el GPO de cliente de DirectAccess se aplique solo a los equipos móviles de
los grupos de seguridad especificados. El administrador del acceso remoto necesita permisos si desea crear
o modificar los filtros WMI de directiva de grupo para habilitar esta configuración.
¿Qué grupos de seguridad contendrán los equipos cliente de DirectAccess?
NOTE
Permitir que los equipos cliente de Windows 7 se conecten mediante DirectAccess requiere que se use la
autenticación de certificado de equipo.
Autenticación: el Asistente para habilitar DirectAccess usa Active Directory para autenticar las credenciales
del usuario. Para implementar la autenticación en dos fases, consulta Implementar el acceso remoto con
autenticación OTP.
Habilitación de DirectAccess
02/12/2019 • 2 minutes to read • Edit Online
Windows Server 2016 y Windows Server 2012 combinan la VPN de DirectAccess y el servicio de acceso remoto
(RAS ) en un solo rol de acceso remoto. Esta información general proporciona una introducción a los pasos de
configuración necesarios para implementar un único servidor de acceso remoto de Windows Server 2016 o
Windows Server 2012 con la configuración básica.
Paso 1: configurar la infraestructura de DirectAccess. Este paso incluye la configuración de la red, del
servidor, de DNS y de Active Directory.
Paso 2: configurar el servidor VPN de DirectAccess. Este paso incluye la configuración de equipos cliente de
DirectAccess, la configuración del servidor.
Paso 3: comprobar la implementación. Este paso incluye pasos para comprobar la implementación.
Antes de iniciar la implementación, compruebe los pasos de planeación descritos en planeación para habilitar
DirectAccess.
Paso 1 configurar la infraestructura de DirectAccess
02/12/2019 • 30 minutes to read • Edit Online
En este tema se describe cómo configurar la infraestructura necesaria para habilitar DirectAccess en una
implementación de VPN existente. Antes de comenzar con los pasos de implementación, asegúrese de haber
completado los pasos de planeación descritos en paso 1: planear la infraestructura de DirectAccess.
TAREA DESCRIPCIÓN
Configurar los valores de red del servidor Configura los valores de red del servidor en el servidor de
acceso remoto.
Configurar las entidades de certificación y los certificados El asistente para habilitar DirectAccess configura un proxy
Kerberos integrado que autentica utilizando nombres de
usuario y contraseñas. También configura un certificado IP-
HTTPS en el servidor de acceso remoto.
Configurar el servidor DNS Configura los valores de DNS para el servidor de acceso
remoto.
Configurar Active Directory Une los equipos cliente al dominio de Active Directory.
Configurar grupos de seguridad Configura los grupos de seguridad que contendrán equipos
cliente de DirectAccess, y cualquier otro grupo de seguridad
necesario en la implementación.
Configurar el servidor de ubicación de red El asistente para habilitar DirectAccess configura el servidor de
ubicación de red en el servidor de DirectAccess.
NOTE
En el caso de que el servidor de acceso remoto tenga dos adaptadores de red (uno clasificado en el perfil de dominio y el
otro en un perfil público/privado) pero se vaya a utilizar una sola topología NIC, se aconseja lo siguiente:
1. Asegúrate de que el segundo NIC también está clasificado en el perfil de dominio (recomendado).
2. Si el segundo NIC no puede configurarse para el perfil de dominio por alguna razón, el ámbito de la directiva IPsec de
DirectAccess debe ampliarse manualmente a todos los perfiles mediante los siguientes comandos de Windows
PowerShell:
Configuración de firewalls
Si usa firewalls adicionales en la implementación, aplique las siguientes excepciones del firewall con conexión a
Internet para el tráfico de acceso remoto cuando el servidor de acceso remoto se encuentra en Internet IPv4:
tráfico 6to4: protocolo IP 41 entrante y saliente.
IP -HTTPS -puerto de destino del Protocolo de control de transmisión (TCP ) 443 y puerto de origen TCP
443 de salida. Si el servidor de acceso remoto tiene un único adaptador de red y el servidor de ubicación de
red se encuentra en el servidor de acceso remoto, el puerto TCP 62000 también es obligatorio.
Si usa firewalls adicionales, aplique las siguientes excepciones del firewall con conexión a Internet para el tráfico de
acceso remoto cuando el servidor de acceso remoto se encuentra en Internet IPv6:
Protocolo IP 50
Puerto de destino UDP 500 de entrada y puerto de origen UDP 500 de salida.
Si usa firewalls adicionales, aplique las siguientes excepciones de firewall de la red interna para el tráfico de acceso
remoto:
ISATAP -protocolo 41 entrante y saliente
TCP/UDP para todo el tráfico IPv4/IPv6
Configurar entidades de certificación y certificados
El asistente para habilitar DirectAccess configura un proxy Kerberos integrado que autentica utilizando nombres de
usuario y contraseñas. También configura un certificado IP -HTTPS en el servidor de acceso remoto.
Configurar plantillas de certificado
Cuando uses una CA interna para emitir certificados, debes configurar una plantilla de certificado para el
certificado IP -HTTPS y el certificado del sitio web del servidor de ubicación de red.
P a r a c o n fi g u r a r u n a p l a n t i l l a d e c e r t i fi c a d o
1. En la CA interna, cree una plantilla de certificado del modo descrito en el tema sobre creación de plantillas
de certificado.
2. Implemente la plantilla de certificado según se indica en el tema sobre implementación de plantillas de
certificado.
Configurar el certificado IP-HTTPS
El acceso remoto requiere que un certificado IP -HTTPS autentique las conexiones IP -HTTPS con el servidor de
acceso remoto. Hay tres opciones de certificado para el certificado IP -HTTPS:
Público: proporcionado por un tercero.
Un certificado utilizado para la autenticación IP -HTTPS. Si el nombre del firmante del certificado no es un
carácter comodín, debe ser la dirección URL FQDN que pueda resolverse externamente utilizada solo para
conexiones IP -HTTPS al servidor de acceso remoto.
Privado: se necesita lo siguiente, si aún no existen:
Un certificado de sitio web utilizado para la autenticación IP -HTTPS. El firmante del certificado debe
ser un nombre de dominio completo (FQDN ) que pueda resolverse externamente y accesible desde
Internet.
Un punto de distribución de lista de revocación de certificados (CRL ) que sea accesible desde un
FQDN que pueda resolverse públicamente.
Autofirmado: se requiere lo siguiente, si aún no existen:
NOTE
Los certificados autofirmados no pueden usarse en implementaciones multisitio.
Un certificado de sitio web utilizado para la autenticación IP -HTTPS. El firmante del certificado debe
ser un FQDN que pueda resolverse externamente y accesible desde Internet.
Un punto de distribución de CRL accesible desde un nombre de dominio completo (FQDN ) que
pueda resolverse públicamente.
Asegúrate de que el certificado de sitio web utilizado para la autenticación IP -HTTPS reúna estos requisitos:
El nombre común del certificado debe coincidir con el nombre del sitio IP -HTTPS.
En el campo Asunto, especifica una dirección IPv4 del adaptador orientado externamente del servidor de
acceso remoto, o bien el FQDN de la dirección URL IP -HTTPS.
En el campo Uso mejorado de claves, use el identificador de objeto (OID ) Autenticación de servidor.
Para el campo Puntos de distribución CRL, indica un punto de distribución CRL al que puedan obtener
acceso los clientes de DirectAccess que estén conectados a Internet.
El certificado IP -HTTPS debe tener una clave privada.
El certificado IP -HTTPS se debe importar directamente al almacén personal.
Los nombres de certificado IP -HTTPS pueden contener comodines.
C ó m o i n st a l a r e l c e r t i fi c a d o I P - H T T P S d e sd e u n a C A i n t e r n a
1. En el servidor de acceso remoto: en la pantalla Inicio , escribaMMC. exey, a continuación, presione Entrar.
2. En la consola MMC, en el menú Archivo, haz clic en Agregar o quitar complemento.
3. En el cuadro de diálogo Agregar o quitar complementos, haz clic en Certificados, Agregar, Cuenta de
equipo, Siguiente, Equipo local, Finalizar y Aceptar.
4. En el árbol de consola del complemento Certificados, abra Certificados (equipo
local)\Personal\Certificados.
5. Haga clic con el botón secundario en Certificados, elija Todas las tareas y, a continuación, haga clic en
Solicitar un nuevo certificado.
6. Haga clic en Siguiente dos veces.
7. En la página solicitar certificados , active la casilla de la plantilla de certificado y, si es necesario, haga clic
en se necesita más información para inscribirse en este certificado.
8. En el cuadro de diálogo Propiedades de certificado, en la pestaña Firmante, en la zona Nombre del
firmante, en Tipo, selecciona Nombre común.
9. En Valor, especifica una dirección IPv4 del adaptador orientado externamente del servidor de acceso
remoto, o bien el FQDN de la dirección URL IP -HTTPS, y haz clic en Agregar.
10. En la zona Nombre alternativo, en Tipo, selecciona DNS.
11. En Valor, especifica una dirección IPv4 del adaptador orientado externamente del servidor de acceso
remoto, o bien el FQDN de la dirección URL IP -HTTPS, y haz clic en Agregar.
12. En la pestaña General, en Nombre descriptivo, puedes escribir un nombre que te ayude a identificar el
certificado.
13. En la pestaña Extensiones, junto a Uso mejorado de clave, haz clic en la flecha y asegúrate de que
Autenticación de servidor se encuentra en la lista de Opciones seleccionadas.
14. Haga clic en Aceptar, haga clic en Inscribir y, a continuación, haga clic en Finalizar.
15. En el panel de detalles del complemento Certificados, comprueba que se inscribió un nuevo certificado con
el valor Propósitos planteados de autenticación del servidor.
Configurar GPO
Para implementar el acceso remoto, se requiere un mínimo de dos objetos directiva de grupo: uno directiva de
grupo objeto contiene la configuración para el servidor de acceso remoto y otro contiene la configuración de los
equipos cliente de DirectAccess. Al configurar el acceso remoto, el asistente crea automáticamente los objetos
directiva de grupo necesarios. Sin embargo, si su organización exige una Convención de nomenclatura, o si no
tiene los permisos necesarios para crear o editar objetos directiva de grupo, se deben crear antes de configurar el
acceso remoto.
Para crear directiva de grupo objetos, vea crear y editar un objeto Directiva de grupo.
IMPORTANT
El administrador puede vincular manualmente los objetos de directiva de grupo de DirectAccess a una unidad organizativa
siguiendo estos pasos:
1. Antes de configurar DirectAccess, vincula los GPO creados a las unidades organizativas respectivas.
2. Configura DirectAccess, especificando un grupo de seguridad para los equipos cliente.
3. Es posible que el administrador de acceso remoto tenga permisos para vincular los objetos de directiva de grupo al
dominio. En cualquier caso, los objetos de directiva de grupo se configurarán automáticamente. Si los GPO ya están
vinculados a una unidad organizativa, los vínculos no se eliminarán y los GPO no se vincularán al dominio. Para un GPO
de servidor, la unidad organizativa debe contener el objeto de equipo del servidor, o el GPO se vinculará a la raíz del
dominio.
4. Si el vínculo a la unidad organizativa no se ha realizado antes de ejecutar el Asistente de DirectAccess, una vez completada
la configuración, el administrador de dominio puede vincular los objetos de directiva de grupo de DirectAccess a las
unidades organizativas necesarias. El vínculo al dominio puede eliminarse. Aquíencontrará los pasos para vincular un
objeto de directiva de grupo a una unidad organizativa.
NOTE
Si un objeto de directiva de grupo se creó manualmente, es posible que durante la configuración de DirectAccess el objeto de
directiva de grupo no esté disponible. Es posible que el objeto de directiva de grupo no se haya replicado en el controlador
de dominio más próximo al equipo de administración. En este caso, el administrador puede esperar a que la replicación
finalice, o bien forzarla.
Un certificado de sitio web usado para el servidor de ubicación de red. El firmante del certificado debe
ser la dirección URL del servidor de ubicación de red.
NOTE
Si el sitio web del servidor de ubicación de red está ubicado en el servidor de acceso remoto, se creará automáticamente un
sitio web al configurar el acceso remoto enlazado al certificado de servidor que proporciones.
En este tema se describe cómo configurar los ajustes de servidor y cliente necesarios para una implementación de
acceso remoto básica mediante el asistente para habilitar DirectAccess.
En la tabla siguiente se proporciona información general sobre los pasos que puede completar con este tema.
TAREA DESCRIPCIÓN
Configurar los clientes de DirectAccess Configura el servidor de acceso remoto con los grupos de
seguridad que contienen a los clientes de DirectAccess.
Configurar la topología de red Configura los ajustes del servidor de acceso remoto.
Configurar la lista de búsqueda de sufijos DNS Modifica la lista de búsqueda de sufijos, si así lo deseas.
Tenga en cuenta En un escenario de espacio de nombres no contiguo (en el que uno o varios equipos de
dominio tienen un sufijo DNS que no coincide con el dominio de Active Directory al que pertenecen los
equipos), debe asegurarse de que la lista de búsqueda se personalice para incluir todos los sufijos necesarios.
El asistente de acceso remoto configurará de manera predeterminada el nombre DNS de Active Directory
como sufijo DNS principal en el cliente. El administrador debe asegurarse de que agrega el sufijo DNS que
utilizan los clientes para la resolución de nombres.
En el caso de los equipos y servidores, el siguiente comportamiento predeterminado de la búsqueda de DNS está
predeterminado y se usa al completar y resolver nombres cortos y no completos. Cuando la lista de búsqueda de
sufijos está vacía o no se especifica, el sufijo DNS principal del equipo se anexa a nombres cortos no completos y
se usa una consulta DNS para resolver el FQDN resultante.
Si se produce un error en esta consulta, el equipo puede probar consultas adicionales para FQDN alternativos
anexando cualquier sufijo DNS específico de la conexión configurado para las conexiones de red. Si no se
configura ningún sufijo específico de la conexión o se produce un error en las consultas de los FQDN específicos
de la conexión resultante, entonces el cliente puede comenzar a reintentar consultas en función de una reducción
sistemática del sufijo principal (también conocido como devolución).
Por ejemplo, si el sufijo principal es "[Link]", el proceso de devolución puede reintentar las
consultas para el nombre corto buscándolo en los dominios "[Link]" y "com".
Cuando la lista de búsqueda de sufijos no está vacía y tiene al menos un sufijo DNS especificado, los intentos de
calificar y resolver nombres DNS cortos se limitan a buscar solo los FQDN que se permiten en la lista de sufijos
especificada.
Si las consultas de todos los FQDN formados como resultado de anexar e intentar cada sufijo de la lista no se
resuelven, el proceso de consulta produce un error y genera el resultado "nombre no encontrado".
WARNING
Si se utiliza la lista de sufijos de dominio, los clientes siguen enviando consultas alternativas basadas en diferentes nombres
de dominio DNS cuando una consulta no se responda o no se resuelva. Si un nombre se resuelve al utilizar una entrada de la
lista de sufijos, no se intentarán las entradas de la lista que no se han usado. Por esta razón, lo más eficaz es ordenar la lista
con los sufijos de dominio más utilizados en primer lugar.
Las búsquedas de sufijos de nombres de dominio se usan únicamente cuando una entrada de nombre DNS no está
completa. Para completar un nombre DNS, debe ponerse un punto (.) al final del nombre.
Resumen
Una vez completada la configuración de acceso remoto, se muestra el Resumen . Puede cambiar la configuración
establecida o hacer clic en Finalizar para aplicar la configuración.
Paso 3 comprobación de la implementación
02/12/2019 • 2 minutes to read • Edit Online
En este tema se describe cómo comprobar que ha configurado correctamente la implementación de DirectAccess.
Para comprobar el acceso a recursos internos a través de DirectAccess
1. Conecte un equipo cliente de DirectAccess a la red corporativa y obtenga la directiva de grupo.
2. Haga clic en el icono Conexiones de red del área de notificación para tener acceso al Administrador de
medios de DA.
3. Haga clic en Conexión de DirectAccessy verá que el estado es Conectado localmente.
4. Conecte el equipo cliente a la red externa e intente tener acceso a recursos internos.
Debe poder tener acceso a todos los recursos corporativos.
Proxy de aplicación web en Windows Server 2016
02/12/2019 • 3 minutes to read • Edit Online
el contenido de This es relevante para la versión local del proxy de aplicación Web. Para habilitar el
acceso seguro a aplicaciones locales a través de la nube, consulte el contenido del proxy de aplicación
de Azure ad.
El contenido de esta sección describe las novedades y los cambios en el proxy de aplicación web para Windows
Server 2016. Las nuevas características y los cambios que se muestran aquí son los que probablemente tengan
mayor impacto al trabajar con la versión preliminar.
Vea también
Novedades en Windows Server 2016
Publicación de aplicaciones con autenticación previa de AD FS
Solución de problemas del Proxy de aplicación web
Publicación de aplicaciones con autenticación previa
de AD FS
02/12/2019 • 45 minutes to read • Edit Online
el contenido de This es relevante para la versión local del proxy de aplicación Web. Para habilitar el
acceso seguro a aplicaciones locales a través de la nube, consulte el contenido del proxy de aplicación
de Azure ad.
En este tema se describe cómo publicar aplicaciones mediante el proxy de aplicación Web mediante la
autenticación previa de Servicios de federación de Active Directory (AD FS ) (AD FS ).
En el caso de todos los tipos de aplicaciones que puede publicar mediante AD FS autenticación previa, debe
agregar una AD FS relación de confianza para usuario autenticado con el Servicio de federación.
El flujo de autenticación previa AD FS general es el siguiente:
NOTE
Este flujo de autenticación no es aplicable a los clientes que usan aplicaciones de Microsoft Store.
1. El dispositivo cliente intenta obtener acceso a una aplicación web publicada en una dirección URL de
recurso determinada; por ejemplo [Link]
La dirección URL del recurso es una dirección pública en la que el proxy de aplicación web escucha las
solicitudes HTTPS entrantes.
Si está habilitada la redirección de HTTP a HTTPS, el proxy de aplicación web también escuchará las
solicitudes HTTP entrantes.
2. Proxy de aplicación web redirige la solicitud de HTTPS al servidor de AD FS con parámetros codificados de
URL, incluida la dirección URL del recurso y el appRealm (un identificador de usuario de confianza).
El usuario se autentica mediante el método de autenticación que requiere el servidor de AD FS; por
ejemplo, nombre de usuario y contraseña, autenticación en dos fases con una contraseña de un solo tiempo,
etc.
3. Una vez autenticado el usuario, el servidor de AD FS emite un token de seguridad, el ' token perimetral ',
que contiene la siguiente información y redirige la solicitud HTTPS de nuevo al servidor proxy de aplicación
web:
El identificador del recurso al cual el usuario ha intentado obtener acceso.
La identidad del usuario como nombre principal de usuario (UPN ).
La expiración de la aprobación de concesión de acceso, es decir, se concede al usuario acceso por un
periodo de tiempo limitado, tras el cual se le solicitará que se autentique de nuevo.
Firma de la información en el token perimetral.
4. El proxy de aplicación web recibe la solicitud de HTTPS redirigida desde el servidor de AD FS con el token
perimetral y valida y usa el token de la siguiente manera:
Valida que la firma del token perimetral sea del servicio de Federación configurado en la
configuración del proxy de aplicación Web.
Valida que el token haya sido emitido para la aplicación correcta.
Valida que el token no haya expirado.
Utiliza la identidad del usuario cuando sea necesario; por ejemplo para obtener un vale de Kerberos
si el servidor back-end está configurado para utilizar la autenticación integrada de Windows.
5. Si el token perimetral es válido, el proxy de aplicación web reenvía la solicitud de HTTPS a la aplicación web
publicada mediante HTTP o HTTPS.
6. El cliente ahora tiene acceso a la aplicación web publicada; no obstante, la aplicación web puede
configurarse para requerir al usuario que realice una autenticación adicional. Si, por ejemplo, la aplicación
web publicada es un sitio de SharePoint y no requiere autenticación adicional, el usuario verá el sitio de
SharePoint en el explorador.
7. El proxy de aplicación web guarda una cookie en el dispositivo cliente. El proxy de aplicación Web usa la
cookie para identificar que esta sesión ya se ha autenticado previamente y que no es necesaria ninguna
autenticación previa adicional.
IMPORTANT
Al configurar la dirección URL externa y la dirección URL del servidor back-end, procure especificar el nombre de dominio
completo (FQDN), no una dirección IP.
NOTE
Este tema incluye cmdlets de Windows PowerShell de ejemplo que puede usar para automatizar algunos de los
procedimientos descritos. Para más información, consulta Uso de cmdlets.
NOTE
El proxy de aplicación web puede traducir nombres de host en direcciones URL, pero no puede traducir
nombres de ruta de acceso. Por lo tanto, se pueden especificar otros nombres de host, pero el nombre de la
ruta de acceso debe ser el mismo. Por ejemplo, puede escribir una dirección URL externa de
[Link] y una dirección URL del servidor back-end de [Link] Sin
embargo, no puede especificar una dirección URL externa de [Link] y una dirección
URL del servidor back-end de [Link]
7. En la página Confirmación , revise la configuración y, a continuación, haga clic en Publicar. Puede copiar
el comando de PowerShell para configurar más aplicaciones publicadas.
8. En la página Resultados, asegúrese de que la aplicación se publicó correctamente y, a continuación, haga
clic en Cerrar.
Add-WebApplicationProxyApplication
-BackendServerURL '[Link]
-ExternalCertificateThumbprint '1a2b3c4d5e6f1a2b3c4d5e6f1a2b3c4d5e6f1a2b'
-ExternalURL '[Link]
-Name 'SP'
-ExternalPreAuthentication ADFS
-ADFSRelyingPartyName 'SP_Relying_Party'
En el cuadro SPN del servidor back-end, escriba el nombre de entidad de seguridad de servicio del
servidor back-end (por ejemplo, HTTP/[Link]).
7. En la página Confirmación , revise la configuración y, a continuación, haga clic en Publicar. Puede copiar
el comando de PowerShell para configurar más aplicaciones publicadas.
8. En la página Resultados, asegúrese de que la aplicación se publicó correctamente y, a continuación, haga
clic en Cerrar.
Add-WebApplicationProxyApplication
-BackendServerAuthenticationSpn 'HTTP/[Link]'
-BackendServerURL '[Link]
-ExternalCertificateThumbprint '1a2b3c4d5e6f1a2b3c4d5e6f1a2b3c4d5e6f1a2b'
-ExternalURL '[Link]
-Name 'OWA'
-ExternalPreAuthentication ADFS
-ADFSRelyingPartyName 'Non-Claims_Relying_Party'
NOTE
En algunos casos, es posible que la ventana no aparezca porque el cliente ya está autenticado.
3. El proxy de aplicación web redirige la solicitud al servidor de AD FS, que realiza la autenticación.
4. El servidor de AD FS redirige la solicitud de nuevo al proxy de aplicación Web. La solicitud ya contiene el
token perimetral.
5. El servidor de AD FS agrega una cookie de inicio de sesión único (SSO ) a la solicitud porque el usuario ya
ha realizado la autenticación en el servidor de AD FS.
6. El proxy de aplicación web valida el token y reenvía la solicitud al servidor back-end.
7. El servidor back-end redirige la solicitud al servidor de AD FS para obtener el token de seguridad de la
aplicación.
8. La solicitud se redirige al servidor back-end. La solicitud ya contiene el token de aplicación y el token de
SSO. El usuario tiene acceso concedido al sitio de SharePoint y no es necesario que escriba un nombre de
usuario o una contraseña para ver el archivo.
Los pasos para publicar una aplicación que usa MS -OFBA son idénticos a los pasos para una aplicación basada en
notificaciones o una aplicación no basada en notificaciones. En el caso de las aplicaciones basadas en
notificaciones, consulte publicación de una aplicación basada en notificaciones para clientes de explorador Web,
para aplicaciones no basadas en notificaciones, consulte publicación de una aplicación basada en autenticación
integrada de Windows para clientes de explorador Web. El proxy de aplicación web detecta automáticamente el
cliente y autenticará al usuario según sea necesario.
1. El usuario intenta obtener acceso a una aplicación web publicada en un cliente de teléfono.
2. La aplicación envía una solicitud HTTPS a la dirección URL publicada por el proxy de aplicación Web.
3. Si la solicitud no contiene credenciales, el proxy de aplicación Web devuelve una respuesta HTTP 401 a la
aplicación que contiene la dirección URL del servidor de AD FS de autenticación.
4. El usuario envía la solicitud HTTPS a la aplicación de nuevo con la autorización establecida en Basic y el
nombre de usuario y la contraseña cifrada de base 64 del usuario en el encabezado de solicitud www -
Authenticate.
5. Dado que el dispositivo no se puede redirigir a AD FS, el proxy de aplicación Web envía una solicitud de
autenticación a AD FS con las credenciales que incluye el nombre de usuario y la contraseña. El token se
adquiere en nombre del dispositivo.
6. Con el fin de minimizar el número de solicitudes enviadas al AD FS, el proxy de aplicación web valida las
solicitudes de cliente posteriores mediante tokens almacenados en memoria caché mientras el token sea
válido. El proxy de aplicación web limpia periódicamente la memoria caché. Puede ver el tamaño de la
memoria caché mediante el contador de rendimiento.
7. Si el token es válido, el proxy de aplicación web reenvía la solicitud al servidor back-end y se concede al
usuario acceso a la aplicación web publicada.
En el procedimiento siguiente se explica cómo publicar aplicaciones HTTP Basic.
Para publicar una aplicación HTTP Basic
1. En el servidor proxy de aplicación Web, en la consola de administración de acceso remoto, en el panel de
navegación , haga clic en proxy de aplicación weby, a continuación, en el panel tareas , haga clic en
publicar.
2. En el Asistente para publicar nuevas aplicaciones, en el cuadro de diálogo Página principal, haga clic
en Siguiente.
3. En la página autenticación previa , haga clic en servicios de Federación de Active Directory (AD FS )
(AD FS ) y, a continuación, haga clic en siguiente.
4. En la página clientes admitidos , seleccione http básico y, a continuación, haga clic en siguiente.
Si desea habilitar el acceso al intercambio solo desde dispositivos Unidos al área de trabajo, seleccione el
cuadro Habilitar acceso solo para dispositivos Unidos al área de trabajo . Para obtener más
información , consulte unirse al área de trabajo desde cualquier dispositivo para SSO y autenticación de
segundo factor sin problemas en las aplicaciones de la empresa.
5. En la lista de usuarios de confianza de la página Persona de confianza, seleccione el usuario de confianza
de la aplicación que desea publicar y haga clic en Siguiente. Tenga en cuenta que esta lista contiene solo los
usuarios de confianza de notificaciones.
6. En la página Configuración de publicación , haga lo siguiente y, a continuación, haga clic en Siguiente:
En el cuadro Nombre, escriba un nombre descriptivo para la aplicación.
Este nombre se usa únicamente en la lista de aplicaciones publicadas de la Consola de
administración de acceso remoto.
En el cuadro dirección URL externa , escriba la dirección URL externa de esta aplicación; por
ejemplo, [Link]
En la lista Certificado externo , seleccione un certificado cuyo sujeto abarque la dirección URL
externa.
En el cuadro Dirección URL del servidor back-end, indique la dirección URL del servidor back-
end. Tenga en cuenta que este valor se especifica automáticamente al escribir la dirección URL
externa y debe cambiarla solo si la dirección URL del servidor back-end es diferente; por ejemplo,
[Link].
7. En la página Confirmación , revise la configuración y, a continuación, haga clic en Publicar. Puede copiar
el comando de PowerShell para configurar más aplicaciones publicadas.
8. En la página Resultados, asegúrese de que la aplicación se publicó correctamente y, a continuación, haga
clic en Cerrar.
Add-WebApplicationProxyApplication
-BackendServerUrl '[Link]
-ExternalCertificateThumbprint '697F4FF0B9947BB8203A96ED05A3021830638E50'
-ExternalUrl '[Link]
-Name 'Exchange'
-ExternalPreAuthentication ADFSforRichClients
-ADFSRelyingPartyName 'EAS_Relying_Party'
Add-WebApplicationProxyApplication
-BackendServerUrl '[Link]
-ExternalCertificateThumbprint '697F4FF0B9947BB8203A96ED05A3021830638E50'
-EnableHTTPRedirect:$true
-ExternalUrl '[Link]
-Name 'Exchange'
-ExternalPreAuthentication ADFSforRichClients
-ADFSRelyingPartyName 'EAS_Relying_Party'
NOTE
Proxy de aplicación Web admite la publicación solo para Microsoft Store aplicaciones que usan el protocolo OAuth 2,0.
En la consola de administración de AD FS, debe asegurarse de que el extremo de OAuth está habilitado para proxy.
Para comprobar si el punto final OAuth está habilitado para proxy, abra la Consola de administración de AD FS,
expanda Servicio, haga clic en Puntos finales, en la lista Puntos finales , localice el punto final OAuth y
asegúrese de que el valor de la columna Habilitado para proxy sea Sí.
A continuación se describe el flujo de autenticación para los clientes que usan aplicaciones de Microsoft Store:
NOTE
El proxy de aplicación web redirige al servidor de AD FS para la autenticación. Dado que Microsoft Store aplicaciones no
admiten redirecciones, si usa Microsoft Store aplicaciones, es necesario establecer la dirección URL del servidor de AD FS con
el cmdlet Set-WebApplicationProxyConfiguration y el parámetro OAuthAuthenticationURL.
Microsoft Store aplicaciones solo se pueden publicar con Windows PowerShell.
1. El cliente intenta obtener acceso a una aplicación web publicada con una aplicación Microsoft Store.
2. La aplicación envía una solicitud HTTPS a la dirección URL publicada por el proxy de aplicación Web.
3. Proxy de aplicación Web devuelve una respuesta HTTP 401 a la aplicación que contiene la dirección URL
del servidor de AD FS de autenticación. Este proceso se conoce como "detección".
NOTE
Si la aplicación conoce la dirección URL del servidor de AD FS de autenticación y ya tiene un token combinado que
contiene el token de OAuth y el token perimetral, los pasos 2 y 3 se omiten en este flujo de autenticación.
NOTE
El proxy de aplicación web puede traducir nombres de host en direcciones URL, pero no puede traducir
nombres de ruta de acceso. Por lo tanto, se pueden especificar otros nombres de host, pero el nombre de la
ruta de acceso debe ser el mismo. Por ejemplo, puede escribir una dirección URL externa de
[Link] y una dirección URL del servidor back-end de [Link] Sin
embargo, no puede especificar una dirección URL externa de [Link] y una dirección
URL del servidor back-end de [Link]
7. En la página Confirmación , revise la configuración y, a continuación, haga clic en Publicar. Puede copiar
el comando de PowerShell para configurar más aplicaciones publicadas.
8. En la página Resultados, asegúrese de que la aplicación se publicó correctamente y, a continuación, haga
clic en Cerrar.
Escriba cada cmdlet en una sola línea, aunque aquí pueden aparecer con saltos de línea entre varias líneas aquí
debido a restricciones de formato.
Para establecer la dirección URL de autenticación de OAuth para una dirección de servidor de Federación de
[Link] y una ruta de acceso de dirección URL de/ADFS/OAuth2/:
Vea también
Solución de problemas del Proxy de aplicación web
Publicación de aplicaciones mediante el proxy de aplicación Web
Planeación de la publicación de aplicaciones mediante el proxy de aplicación Web
Guía de tutorial de proxy de aplicación Web
Cmdlets del proxy de aplicación web en Windows PowerShell
Add-WebApplicationProxyApplication
Set-WebApplicationProxyConfiguration
Publicación de aplicaciones con SharePoint, Exchange
y RDG
02/12/2019 • 19 minutes to read • Edit Online
Este contenido es relevante para la versión local del proxy de aplicación Web. Para habilitar el acceso
seguro a aplicaciones locales a través de la nube, consulte el contenido del proxy de aplicación Azure
ad.
En este tema se describen las tareas necesarias para publicar SharePoint Server, Exchange Server o la puerta de
enlace de Escritorio remoto (RDP ) a través del proxy de aplicación Web.
NOTE
Esta información se proporciona tal cual. Servicios de Escritorio remoto admite y recomienda el uso de App de Azure proxy
para proporcionar un acceso remoto seguro a aplicaciones locales.
Outlook Web App -AD FS mediante la autenticación no Para más información, vea: Usar la
basada en notificaciones autenticación basada en notificaciones
-Paso a través de AD FS con Outlook Web App y EAC
-AD FS el uso de la autenticación
basada en notificaciones para Exchange
2013 Service Pak 1 (SP1) local
Outlook en cualquier lugar Paso a través Debe publicar tres direcciones URL para
que Outlook en cualquier lugar
funcione correctamente:
Para publicar Outlook Web App con la autenticación integrada de Windows, debe usar el Asistente para agregar
relación de confianza para usuario autenticado no basado en notificaciones para configurar la relación de
confianza para la aplicación.
Para permitir que los usuarios se autentiquen mediante la delegación limitada de Kerberos, el servidor proxy de
aplicación Web debe estar unido a un dominio.
Debe configurar la aplicación para que admita la autenticación Kerberos. Además, debe registrar un nombre
principal de servicio (SPN ) en la cuenta en la que se está ejecutando el servicio Web. Puede hacerlo en el
controlador de dominio o en los servidores back-end. En un entorno de Exchange con equilibrio de carga, esto
requeriría el uso de la cuenta de servicio alternativa, consulte configuración de la autenticación Kerberos para
servidores de acceso de cliente con equilibrio de carga
También puede configurar la aplicación directamente en el servidor back-end si se está ejecutando en Windows
Server 2012 R2 o en Windows Server 2012. Para más información, consulte Novedades de la autenticación
Kerberos. También debe asegurarse de que los servidores proxy de aplicación Web estén configurados para la
delegación en los nombres de entidad de seguridad de servicio de los servidores back-end.
NOTE
Si necesita admitir clientes enriquecidos, como conexiones de RemoteApp y escritorio o conexiones de Escritorio
remoto de iOS, estos no admiten la autenticación previa, por lo que tiene que publicar RDG mediante la
autenticación de paso a través.
Publicación de una aplicación en RDG con el proxy de aplicación web con autenticación previa
1. La autenticación previa del proxy de aplicación web con RDG funciona pasando la cookie de autenticación
previa obtenida por Internet Explorer que se pasa al Conexión a Escritorio remoto cliente (mstsc. exe). A
continuación, el cliente de Conexión a Escritorio remoto (mstsc. exe) lo usa. Esto lo utiliza Conexión a
Escritorio remoto cliente como prueba de autenticación.
El procedimiento siguiente indica al servidor de recopilación que incluya las propiedades de RDP
personalizadas necesarias en los archivos RDP de la aplicación remota que se envían a los clientes. Se
indica al cliente que se requiere autenticación previa y pasar las cookies para la dirección del servidor de
autenticación previa a Conexión a Escritorio remoto cliente (mstsc. exe). Junto con la deshabilitación de la
característica HttpOnly en la aplicación Web Application proxy, permite que el cliente de Conexión a
Escritorio remoto (mstsc. exe) Use la cookie del proxy de aplicación web obtenida a través del explorador.
La autenticación en el servidor de acceso web de escritorio remoto seguirá usando el inicio de sesión del
formulario de acceso web de escritorio remoto. Esto proporciona el menor número de solicitudes de
autenticación de usuario que el formulario de inicio de sesión de acceso web de escritorio remoto crea un
almacén de credenciales del lado cliente que, a continuación, Conexión a Escritorio remoto cliente (mstsc.
exe) puede usar para cualquier inicio de la aplicación remota posterior.
2. En primer lugar, cree una relación de confianza para usuario autenticado manual en AD FS como si
estuviera publicando una aplicación compatible con notificaciones. Esto significa que tiene que crear una
relación de confianza para usuario autenticado que esté allí para aplicar la autenticación previa, de modo
que obtenga la autenticación previa sin la delegación limitada de Kerberos en el servidor publicado. Una vez
que un usuario se ha autenticado, se pasa todo lo demás.
WARNING
Podría parecer que el uso de la delegación es preferible, pero no soluciona totalmente los requisitos de los SSO de
mstsc y hay problemas al delegar en el directorio/RPC porque el cliente espera administrar la propia autenticación de
puerta de enlace de escritorio remoto.
3. Para crear una relación de confianza para usuario autenticado manual, siga los pasos descritos en la consola
de administración de AD FS:
a. Usar el Asistente para Agregar relación de confianza para usuario autenticado
b. Seleccione escribir manualmente los datos sobre el usuario de confianza.
c. Acepte todos los valores predeterminados.
d. En el caso del identificador de la relación de confianza para usuario autenticado, escriba el FQDN
externo que usará para el acceso a RDG, por ejemplo [Link]
Esta es la relación de confianza para usuario autenticado que usará al publicar la aplicación en el
proxy de aplicación Web.
4. Publique la raíz del sitio (por ejemplo, [Link] en el proxy de aplicación Web. Establezca la
autenticación previa en AD FS y use la relación de confianza para usuario autenticado que creó
anteriormente. Esto permitirá a/RDWeb y/RPC usar la misma cookie de autenticación del proxy de
aplicación Web.
Es posible publicar/RDWeb y/RPC como aplicaciones independientes e incluso usar diferentes servidores
publicados. Solo tiene que asegurarse de publicar ambos usando la misma relación de confianza para
usuario autenticado que el token del proxy de aplicación web se emite para la relación de confianza para
usuario autenticado y, por lo tanto, es válida entre las aplicaciones publicadas con la misma relación de
confianza para usuario autenticado.
5. Si los FQDN externos e internos son diferentes, no debe deshabilitar la traducción de encabezados de
solicitud en la regla de publicación de RDWeb. Esto puede hacerse mediante la ejecución del siguiente script
de PowerShell en el servidor proxy de aplicación Web, pero debe estar habilitado de forma predeterminada:
6. Deshabilite la propiedad de cookie HttpOnly en el proxy de aplicación web en la aplicación publicada RDG.
Para permitir que el control ActiveX RDG tenga acceso a la cookie de autenticación del proxy de aplicación
Web, tiene que deshabilitar la propiedad HttpOnly en la cookie del proxy de aplicación Web.
Esto requiere que se instale el siguiente hotfix del proxy de aplicación web o el
[Link]
Después de instalar la revisión, ejecute el siguiente script de PowerShell en el servidor proxy de aplicación
web y especifique el nombre de la aplicación pertinente:
Deshabilitar HttpOnly permite que el control ActiveX RDG tenga acceso a la cookie de autenticación del
proxy de aplicación Web.
7. Configure la colección RDG relevante en el servidor de recopilación para permitir que el cliente de
Conexión a Escritorio remoto (mstsc. exe) sepa que se requiere la autenticación previa en el archivo RDP.
En Windows Server 2012 y Windows Server 2012 R2 esto puede realizarse mediante la ejecución
del siguiente cmdlet de PowerShell en el servidor de colección RDG:
Asegúrese de quitar los corchetes de < y > cuando reemplace por sus propios valores, por ejemplo:
require pre-authentication:i:1
Vea también
Planeación de la publicación de aplicaciones mediante el proxy de aplicación Web
Solución de problemas del Proxy de aplicación web
Guía de tutorial de proxy de aplicación Web
Solución de problemas del Proxy de aplicación web
02/12/2019 • 29 minutes to read • Edit Online
el contenido de This es relevante para la versión local del proxy de aplicación Web. Para habilitar el
acceso seguro a aplicaciones locales a través de la nube, consulte el contenido del proxy de aplicación
de Azure ad.
En esta sección se proporcionan procedimientos de solución de problemas para el proxy de aplicación Web,
incluidas las explicaciones de eventos y las soluciones. Hay tres lugares donde se muestran los errores:
En la consola de administrador de proxy de aplicación Web
Los IDENTIFICADOres de evento que se enumeran en la consola de administrador se pueden ver en el
Visor de eventos de Windows y las descripciones y soluciones correspondientes se encuentran a
continuación.
Abra Visor de eventos y busque eventos relacionados con el proxy de aplicación Web en registros de
aplicaciones y servicios > Microsoft > Windows > proxy de aplicación web > admin
Si es necesario, los registros detallados están disponibles al activar los registros de análisis y depuración y
activar el registro de sesión del proxy de aplicación Web, que se encuentra en la Visor de eventos de
Windows en \ Microsoft \ Windows \ Web Application proxy \ admin.
En errores de PowerShell
Los eventos de los problemas encontrados durante la configuración se muestran en PowerShell.
Todos los errores se presentan al usuario de PowerShell mediante mensajes de error estándar de
PowerShell. Todos los comandos de PowerShell se registran como eventos. Todos los eventos que se
producen en PowerShell se enumeran en la Visor de eventos de Windows con el número de identificación
12016 y se definen a continuación en la sección de PowerShell.
En el Analizador de procedimientos recomendados
Estos eventos se describen en la analizador de procedimientos recomendados para el proxy de aplicación
web
Mensajes de PowerShell
EVENTO O SÍNTOMA CAUSA POSIBLE RESOLUCIÓN
El certificado de confianza ("ADFS La causa puede ser una de las Asegúrese de que los relojes estén
ProxyTrust-") no es válido siguientes: sincronizados. Ejecute el cmdlet install-
WebApplicationProxy.
-La máquina del proxy de aplicación
estuvo inactiva durante demasiado
tiempo.
-Desconexiones entre el proxy de
aplicación web y AD FS
-Problemas de infraestructura de
certificados
-Cambios en la máquina AD FS, o el
proceso de renovación entre el proxy de
aplicación web y el AD FS no se ejecutó
como planeado cada 8 horas, por lo que
necesita renovar la confianza
-El reloj de la máquina del proxy de
aplicación web y el AD FS no están
sincronizados.
No se encontraron datos de Esto puede deberse a que el proxy de Ejecutar el cmdlet install-
configuración en AD FS aplicación web no se instaló por WebApplicationProxy
completo aún o debido a cambios en la
base de datos AD FS o a daños en la
base de datos.
Se produjo un error cuando el proxy de Esto puede indicar que AD FS no está Compruebe que AD FS sea accesible y
aplicación web intentó leer la accesible o que AD FS ha detectado un funcione correctamente.
configuración desde AD FS. problema interno al intentar leer la
configuración de la base de datos de AD
FS.
Los datos de configuración Esto puede ocurrir si los datos de Reinicie la aplicación web Proxyservice.
almacenados en AD FS están dañados o configuración se modificaron en AD FS. Si el problema persiste, ejecute el cmdlet
el proxy de aplicación web no pudo install-WebApplicationProxy.
analizarlos.
O bien,
12003 Esto puede indicar que el proxy de Compruebe la conectividad con AD FS.
aplicación web y el AD FS no están Para ello, use el vínculo [Link]
El proxy de aplicación web no pudo conectados o que no reciben la misma FQDN_AD_FS_Proxy
analizar la cookie de acceso. configuración. >/FederationMetadata/2007-
06/[Link]
Asegúrese de que hay confianza
establecida entre el AD FS y el proxy de
aplicación Web. Si estas soluciones no
funcionan, ejecute el cmdlet install-
WebApplicationProxy.
12004 Este evento puede indicar que el proxy Compruebe la conectividad con AD FS.
de aplicación web y el AD FS no están Para ello, use el vínculo [Link]
El proxy de aplicación web recibió una conectados o que no reciben la misma FQDN_AD_FS_Proxy
solicitud con una cookie de acceso no configuración. >/FederationMetadata/2007-
válida. 06/[Link]
Si ejecutó el parámetro Asegúrese de que hay confianza
"AccessCookiesEncryptionKey" chaged establecida entre el AD FS y el proxy de
por el comando de PowerShell Set- aplicación Web. Si estas soluciones no
WebApplicationProxyConfiguration- funcionan, ejecute el cmdlet install-
RegenerateAccessCookiesEncryptionKey WebApplicationProxy.
, este evento es normal y no requiere
ningún paso de resolución.
12008 Este evento puede indicar una El servidor back-end rechazó el vale de
configuración incorrecta entre el proxy Kerberos creado por el proxy de
El proxy de aplicación web superó el de aplicación web y el servidor de aplicación Web. Compruebe que la
número máximo de intentos de aplicaciones de back-end, o un configuración del proxy de aplicación
autenticación Kerberos permitidos en el problema en la configuración de fecha y web y del servidor de aplicaciones back-
servidor back-end. hora en ambos equipos. end está configurada correctamente.
12011 Este evento puede indicar que el proxy Compruebe la conectividad con AD FS.
de aplicación web y el AD FS no están Para ello, use el vínculo [Link]
El proxy de aplicación web recibió una conectados o que no reciben la misma FQDN_AD_FS_Proxy
solicitud con una firma de cookie de configuración. Si ejecutó el parámetro >/FederationMetadata/2007-
acceso no válida. "AccessCookiesEncryptionKey" chaged 06/[Link]
por el comando de PowerShell Set- Asegúrese de que hay confianza
WebApplicationProxyConfiguration- establecida entre el AD FS y el proxy de
RegenerateAccessCookiesEncryptionKey aplicación Web. Si estas soluciones no
, este evento es normal y no requiere funcionan, ejecute el cmdlet install-
ningún paso de resolución. WebApplicationProxy.
13015 Esto podría indicar relojes que no están Si está trabajando con un clúster de
sincronizados. máquinas proxy de aplicación Web,
El proxy de aplicación web recibió una asegúrese de que la fecha y la hora de
solicitud con una cookie de acceso los equipos estén sincronizadas.
expirada.
EVENTO O SÍNTOMA CAUSA POSIBLE RESOLUCIÓN
13022 Este evento puede indicar una El servidor back-end rechazó el vale de
configuración incorrecta entre el proxy Kerberos creado por el proxy de
El proxy de aplicación web no puede de aplicación web y el servidor de aplicación Web. Compruebe que la
autenticar al usuario porque el servidor aplicaciones de back-end, o un configuración del proxy de aplicación
back-end responde a los intentos de problema en la configuración de fecha y web y del servidor de aplicaciones back-
autenticación Kerberos con un error hora en ambos equipos. end está configurada correctamente.
HTTP 401. Asegúrese de que la configuración de
fecha y hora en el proxy de aplicación
web y el servidor de aplicaciones back-
end están sincronizadas.
EVENTO O SÍNTOMA CAUSA POSIBLE RESOLUCIÓN
12019 Una posible causa del evento es que El administrador debe asegurarse de
otro servicio está escuchando en la que nadie escucha o se enlaza con las
El proxy de aplicación web no pudo misma dirección URL. mismas direcciones URL. Para
crear un agente de escucha para la comprobarlo, ejecute el comando: netsh
siguiente dirección URL. http show urlacl. Si otro componente
que se ejecuta en la máquina del proxy
de aplicación Web usa esta dirección
URL, quítela o use una dirección URL
diferente para publicar las aplicaciones
mediante el proxy de aplicación Web.
12020 Una posible causa del evento es que El administrador debe asegurarse de
otro servicio tiene una reserva en la que nadie se enlaza con las mismas
El proxy de aplicación web no pudo misma dirección URL. direcciones URL. Para comprobarlo,
crear una reserva para la siguiente ejecute el comando: netsh http show
dirección URL. urlacl. Si otro componente que se
ejecuta en la máquina del proxy de
aplicación Web usa esta dirección URL,
quítela o use una dirección URL
diferente para publicar las aplicaciones
mediante el proxy de aplicación Web.