Вы здесь

MS Skype for Business 03. Security

Одной из возможностей Skype for Business является обеспечение подключения не только внутренних пользователей, но и с внешними юзерами.
Внешними пользователями могут быть как сотрудники этой же компании, кто подключается извне; так и миллионы людей из внешний сетей: Google, AOL, Skype.

Как уже упоминалось в предыдущих материалах, для внешних подключений используется Edge roles.
Этих ролей несколько, поэтому edge topology может быть следующих видов:
◆ Single consolidated Edge with private IP addresses and NAT
◆ Single consolidated Edge with public IP addresses
◆ Scaled consolidated Edge and DNS load balancing with private IP addresses using NAT
◆ Scaled consolidated Edge and DNS load balancing with public IP addresses
◆ Scaled consolidated Edge with public IP addresses, with load balancers

Edge Server

Single consolidated Edge model несёт в себе следующие роли:

  • Access Edge - специально разработанный сервис proxy для обработки проходящего SIP signaling traffic. В данном решении используются два интерфейса: внешний трафик терминируется на внешнем интерфейсе и затем на внутреннем интерфейсе устанавливается новая сессия SIP на внутренние ресурсы.
    Access Edge role обрабатывает все типы federation traffic: SIP, PIC, eXtensible Messaging and Presence Protocol (XMPP), Skype.
    Access Edge role не производит authentication, поэтому сервер не должен быть контроллером домена: аутентификация происходит на уровне Director pool или Front End pool.
  • Web Conferencing Edge - это есть прокси сервис для трафика Persistent Shared Object Model (PSOM). Данный протокол используется для обеспечения доступа к conferencing content (whiteboards, poll pages), которая совместно используется внешними и внутренними пользователями.
  • AV Edge - это реализация протокола Interactive Connectivity Establishment (ICE), который используется для преодоления NAT медиа-трафиком (методы STUN и TURN)

Как уже было сказано, Edge server должен быть оборудован минимум двумя интерфейсами: один внешний, другой внутренний.
На внешний интерфейс необходимо повесить три "белых" IP адреса для каждой Edge role. Также для каждой роли будут созданы три разных URL.
На внутренний интерфейс необходим один IP адрес, который должен быть доступен для внутренней сети предприятия.

Таким образом для Edge server необходимо четыре IP адреса и четыре FQDN.
Также при разворачивании нескольких Edge servers в нескольких сайтах, необходимо учитывать как лучше маршрутизировать внешний трафик.
Надо четко понимать, что federation traffic для определённого SIP domain идёт только по одному пути, который определяется DNS Service (SRV) record, поскольку эта SRV-запись указывает только на одну FQDN.
Другой Edge traffic (например real-time audio) лучше маршрутизировать с учётом расположения сайтов, т.е. при наличии нескольких офисов мы можем организовать соответственно несколько Edge pools работающих с своим Front End pools.

The Director

Director role обеспечивает аутентификацию юзеров и перенаправляет этих юзеров на их home pool.
Таким образом Director является ещё одним уровнем между Edge server и Front End server, что наёт несколько преимуществ:

  • Если в организации настроено несколько pools, Director будет осуществлять registration/authentication requests и затем распределять трафик между этими pools и соответствующими Front End servers.
  • Вторым плюсом являются вопросы безопасности. Director берет на себя аутентификацию внешних пользователей и является дополнительным барьером. В случае атаки denial of service (DoS) на аутентификацию, весь удар примет на себя Director, а Front End servers смогут нормально продолжать работать и обслуживать внутренних пользователей.

Reverse Proxy

Как мы уже рассматривали, Edge server и Director используются для доступа извне для SIP и media.
Помимо этого клиентам необходим доступ к WEB элементам, которые живут на IIS.
Важно понимать, что mobile clints используют для логина web подключения.
Внешние подключения через web используются для подключения к meeting conferences, download meeting content, download files from the Address Book server, obtain updates to client and device software и т.д.

Для публикования используется один из самых простых методов - simple URL.
URL публикуется на Director и формируются во время работы Setup.
Нам необходимо сформировать три simple URL: Meet URL, Dial-in URL, Admin URL.
При этом Admin URL опциональна, никогда не публикуется наружу, и необходима для работы изнутри Skype for Business Control Panel.

Meet URL нужна для каждого SIP domain.
Admin URL, Dial-in URL нужны для каждой organization.

Рассмотрим примеры вариантов реализации simple URLs: