MS_OALANAndAzureVNet - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

OA-LANとAzureのVNETの分離

概要

  • 大手などの OA-LAN はセキュリティ・レベルの異なる
    ネットワークの接続を IT 部門が許さないケースが多い。

  • このため、「オンプレ延伸」なる環境をクラウドに作るというのも、
    単純に、「OA-LAN」と「AzureのVNET」を VPN 接続すれば
    いいという話にはならない。

補足(なぜ単純につなげないのか): VPN で直結すると、
OA-LAN と Azure VNET が同一のセキュリティ境界になってしまう
つまり OA 端末が 1 台マルウェアに感染しただけで、
クラウド上の業務システムまで到達可能になる
FgCF の言うラテラル・ムーブメント)。

【単純な VPN 接続】
  OA 端末 ─── VPN ─── Azure VNET  … 感染が横に広がる

【本ページの方式】
  OA 端末 ─▶ RDS-GW(画面転送で分断)─▶ Azure VNET
             ↑ ファイル・クリップボードを遮断できる

要点は「経路をつなぐ」のではなく「画面だけ渡して分断する」こと。

詳細

  • イントラ(OA-LAN)からの接続

  • RDP 接続の所で分離するのには、

    方式を採用することが多い。

RDS-GW

補足(何を止められるか): RDP のリダイレクトは
グループ ポリシーや RD ゲートウェイ
**RD CAP(接続承認ポリシー)**で個別に無効化できる。

リダイレクト対象 止めると
ドライブ ローカル PC へのファイル持ち出しを遮断
クリップボード コピー&ペーストによる持ち出しを遮断
プリンター 印刷による持ち出しを遮断
USB / ポート デバイス経由の持ち出しを遮断

ただし画面キャプチャは防げないため、
「完全な持ち出し防止」ではなく「経路の限定と抑止」と理解すべきである。
厳格な要件では、FgCF が挙げる
「DaaS 録画型の行動ログ取得」と組み合わせる。

VNET 接続

RDS-GW を経由させた後に VNET 接続する。

シン・クライアント

  • インターネットからの接続
  • VDIDaaS 等のソリューションがある。

VDI

自社で運用するシン・クライアントを VDI と呼ぶ。

DaaS

サービス事業者が提供するシン・クライアントを DaaS と呼ぶ。

  • DaaSVDI より

    • スケーラビリティがある。
    • コストは利用頻度に依存する。
  • マイクロソフトは、元来、

    • ファット・クライアント(≒ Windows)推し。

    • しかし、インターネットからの接続のための
      シン・クライアントの DaaS をリリースしている。

移行メモ(補足): Azure Bastion
厳密には DaaS(デスクトップ配信サービス)ではなく、
ブラウザから VM へ RDP/SSH するための踏み台サービスである。
デスクトップ環境そのものを提供するわけではない。

Azure Bastion AVD
提供物 既存 VM への接続経路 デスクトップ / アプリそのもの
主な用途 管理・保守作業 エンドユーザの業務端末
ライセンス 不要 Windows / M365 のライセンスが必要

原文が「管理端末、保守端末向き(他の DaaS はリモワなどの業務用)」と
述べているとおり、用途で使い分けるのが正しい。

参考


Tags: 移行, インフラストラクチャ, クラウド, セキュリティ, 通信技術, Azure

⚠️ **GitHub.com Fallback** ⚠️