<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 vector-feature-night-mode-enabled skin-theme-clientpref-os vector-sticky-header-enabled" lang="fr" dir="ltr"><head>
<meta charset="UTF-8">
<title>DirectAccess</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://fr.wikipedia.org/wiki/DirectAccess"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-DirectAccess rootpage-DirectAccess skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">DirectAccess</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="fr" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="fr" dir="ltr"><p><b>DirectAccess</b> est une connexion <a href="Intranet" title="Intranet">intranet</a> de type <a href="VPN" class="mw-redirect" title="VPN">VPN</a>, sous-rôle d'Unified Remote Access avec <a href="Microsoft_Windows_Server_2012" class="mw-redirect" title="Microsoft Windows Server 2012">Microsoft Windows Server 2012</a>. Cependant cela diffère d’une connexion VPN (<a href="R%C3%A9seau_priv%C3%A9_virtuel" title="Réseau privé virtuel">réseau privé virtuel</a>) puisqu’il n’y a pas besoin d’établir une connexion dans le gestionnaire de connexion, et permet un accès complet à l'<a href="Intranet" title="Intranet">intranet</a> au poste client connecté à Internet. Contrairement à la majorité des solutions permettant d'établir un lien direct entre des ordinateurs distants, Microsoft a fait le choix de rendre la connectivité totalement transparente pour l'utilisateur et ne requiert aucune action de ce dernier. C'est le système d'exploitation qui se charge d'établir une connexion sécurisée avec le système d'information. La première version de DirectAccess date de <a href="Windows_Server_2008_R2" title="Windows Server 2008 R2">Windows Server 2008 R2</a>, pour fournir le service aux clients <a href="Windows_7" title="Windows 7">Windows 7</a> ou plus (en éditions Ultimate ou Enterprise). En 2010, Microsoft Forefront Unified Access Gateway (UAG), simplifie<sup id="cite_ref-1" class="reference"><a href="#cite_note-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup><sup class="reference cite_virgule">,</sup><sup id="cite_ref-UAGNOTREQUIRED_2-0" class="reference"><a href="#cite_note-UAGNOTREQUIRED-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup> le déploiement de DirectAccess, en apportant de nouvelles briques qui permettent de s'affranchir d'un réseau entièrement en <a href="IPv6" title="IPv6">IPv6</a> au niveau du Core network, ainsi que l'ajout d'une interface de monitoring. Avec <a href="Microsoft_Windows_Server_2012" class="mw-redirect" title="Microsoft Windows Server 2012">Microsoft Windows Server 2012</a>, DirectAccess est intégré<sup id="cite_ref-3" class="reference"><a href="#cite_note-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup> au niveau du système d'exploitation, fournissant une interface qui permet de s'affranchir de la brique UAG. Les accès distants font désormais partie d'Unified Remote Access (URA), qui intègre en plus de DirectAccess les technologies de connexion distante et Routing and Remote Access Service.
</p>
<div class="mw-heading mw-heading2"><h2 id="Historique">Historique</h2></div>
<div class="mw-heading mw-heading3"><h3 id="Windows_2008_R2">Windows 2008 R2</h3></div>
<p>Introduction de la technologie DirectAccess pour un accès distant pour les postes clients Windows 7 (Ultimate ou Enterprise) ou plus. Dans cette version seuls les cœurs de réseaux d'entreprise en IPv6 natif sont supportés y compris ceux déployés au travers d'ISATAP, cependant il reste possible d'utiliser la cohabitation IPv4 et IPv6 avec 6to4, Teredo, IP-HTTPS. De plus le serveur NLS peut être mutualisé sur la passerelle DirectAccess.
</p>
<div class="mw-heading mw-heading3"><h3 id="Forefront_UAG">Forefront UAG</h3></div>
<p>Forefront UAG<sup id="cite_ref-4" class="reference"><a href="#cite_note-4"><span class="cite-bracket">[</span>4<span class="cite-bracket">]</span></a></sup> au fil de ces mises à jour a apporté les évolutions suivantes à DirectAccess : le support des technologies de transition avec NAT64 et DNS64 présent dès la version RTM, la mise en cluster avec la <a href="Haute_disponibilit%C3%A9" title="Haute disponibilité">haute disponibilité</a> et la tolérance de panne, l'implémentation simplifiée de la cohabitation IPv4 et IPv6 avec NAT64/DNS64.
</p><p>Un nouveau scénario afin de gérer le parc des postes client en situation de nomadisme sans donner l'accès à l'intranet, une configuration simplifiée de la gestion des flux internet qui auparavant devait se faire par ligne de commande.
</p><p>L'intégration simplifiée de l'état de santé du poste au travers du NAP, de l'authentification à plusieurs facteurs a été introduite à la suite d'un accord avec RSA pour les tokens RSA <a href="SecurID" title="SecurID">SecurID</a>.
</p><p>Et enfin l'apport d'un GUI client avec le <a href="Service_pack" title="Service pack">service pack</a> 1 permettant d'afficher l'état de la connectivité et effectuer une collecte d'information à des fin de support lorsque le poste ne peut se connecter au travers de DirectAccess, il est à noter qu'il reste possible d'utiliser ce dernier avec une passerelle uniquement sous Windows 2008 R2.
</p><p>Attention cependant avec Forefront UAG il n'est pas possible de consolider le serveur NLS sur ce dernier.
</p>
<div class="mw-heading mw-heading3"><h3 id="Windows_Server_2012_/_2012_R2"><span id="Windows_Server_2012_.2F_2012_R2"></span>Windows Server 2012 / 2012 R2</h3></div>
<p>Reprise des différentes fonctionnalités de Forefront UAG, de plus DirectAccess fait désormais partie du rôle serveur URA. DirectAccess est donc utilisable uniquement avec une licence serveur. Les nouvelles fonctionnalités apportées par URA sont :
</p>
<ul><li>Simplification du déploiement en 3 étapes (uniquement avec des clients Windows 8).</li>
<li>Nouveaux scénarios de déploiement : la passerelle peut désormais être placée dans le réseau LAN ou derrière un équipement qui effectue du <a href="Network_address_translation" title="Network address translation">NAT</a> sur le réseau public du serveur.</li>
<li>Le serveur NLS peut être mutualisé sur la passerelle DirectAccess.</li>
<li>Amélioration du suivi de l'état de santé de la plateforme au travers de l'intégration du <a href="Surveillance_(informatique)" title="Surveillance (informatique)">monitoring</a> dans la console DirectAccess.</li>
<li>Possibilité de créer un "<a href="https://en.wikipedia.org/wiki/Geographical_cluster" class="extiw external" title="en:Geographical cluster">géo-cluster</a>" : en effet un service distinct peut être déployé sur chaque site géographique.</li>
<li>Possibilité d'utiliser des <a href="Certificats_auto-sign%C3%A9s" class="mw-redirect" title="Certificats auto-signés">certificats auto-signés</a> générés par la passerelle DirectAccess.</li>
<li>Introduction de l'authentification par carte à puce virtuelle<sup id="cite_ref-5" class="reference"><a href="#cite_note-5"><span class="cite-bracket">[</span>5<span class="cite-bracket">]</span></a></sup> (uniquement avec Windows 8).</li>
<li>Possibilité de se connecter au travers d'un proxy authentifiant (uniquement avec Windows 8).</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Principe_de_fonctionnement">Principe de fonctionnement</h2></div>
<p>Le client DirectAccess initialise des tunnels <a href="Internet_Protocol_Security" class="mw-redirect" title="Internet Protocol Security">IPsec</a> IPv6 vers la passerelle DirectAccess. Dans un monde encore majoritairement basé sur l'<a href="IPv4" title="IPv4">IPv4</a> le trafic IPv6 y est encapsulé dans différentes technologies de transition (6to4, Teredo, IP-HTTPS) vers IPv6. Ce mécanisme permet d’établir un canal de communication réseau entre le client et le système d’information. Une fois ce canal initialisé, le client DirectAccess accède aux ressources internes de la même manière que lorsqu’il est connecté au réseau LAN. Le seul changement concerne le mécanisme de résolution de noms DNS. Lorsque le client DirectAccess demande la résolution d’un nom DNS dépendant du réseau de l’entreprise, la résolution de nom est prise en charge par la NRPT (Name Resolution Policy Table) qui fournit une réponse IPv6 à la demande de résolution. Lorsque le client tente de joindre la ressource avec cette adresse IPv6, NAT64 assure la transition d’IPv6 vers IPv4.
</p>
<div class="mw-heading mw-heading2"><h2 id="Technologies_de_transition">Technologies de transition</h2></div>
<p>Ces différentes briques permettent de faire cohabiter les mondes IPv4 et IPv6 afin que ces derniers puissent dialoguer entre eux. Les briques de <a href="Transition_d'IPv4_vers_IPv6" title="Transition d'IPv4 vers IPv6">transition d'IPV4 vers IPv6</a> utilisées par DirectAccess sont :
</p>
<ul><li><a href="6to4" title="6to4">6to4</a></li>
<li><a href="Teredo_(protocole)" title="Teredo (protocole)">Teredo</a></li>
<li>IP-HTTPS</li>
<li><a href="ISATAP" title="ISATAP">ISATAP</a></li>
<li><a href="Transition_d'IPv4_vers_IPv6#NAT64_et_DNS64" title="Transition d'IPv4 vers IPv6">DNS64</a></li>
<li><a href="Transition_d'IPv4_vers_IPv6#NAT64_et_DNS64" title="Transition d'IPv4 vers IPv6">NAT64</a></li></ul>
<div class="mw-heading mw-heading2"><h2 id="DirectAccess_et_la_sécurité"><span id="DirectAccess_et_la_s.C3.A9curit.C3.A9"></span>DirectAccess et la sécurité</h2></div>
<p>Sur un élément d'accès au réseau d'entreprise aussi critique, des questions sur la sécurité embarquée peuvent se poser. DirectAccess embarque différents mécanismes :
</p>
<div class="mw-heading mw-heading3"><h3 id="Réseau"><span id="R.C3.A9seau"></span>Réseau</h3></div>
<p>Les différents tunnels réseaux initiés vers la passerelle DirectAccess sont protégés par :
</p>
<ul><li><a href="SSL" class="mw-disambig" title="SSL">SSL</a> dans le cas de l'utilisation d'IP-HTTPS.</li>
<li><a href="Internet_Protocol_Security" class="mw-redirect" title="Internet Protocol Security">IPsec</a> dans tous les cas (y compris dans le flux SSL).</li></ul>
<p><br>
De plus avec Forefront UAG la passerelle DirectAccess embarquait le pare-feu <a href="Microsoft_Internet_Security_and_Acceleration_Server" title="Microsoft Internet Security and Acceleration Server">Forefront TMG</a> qui assure sa protection, cependant avec l'arrivée de Windows Server 2012 ce dernier est protégé par <a href="Windows_Firewall" class="mw-redirect" title="Windows Firewall">Windows Firewall</a> il est donc recommandé pour ce dernier de le placer dans une <a href="Zone_d%C3%A9militaris%C3%A9e_(informatique)" title="Zone démilitarisée (informatique)">DMZ</a>.
</p>
<div class="mw-heading mw-heading3"><h3 id="Authentification">Authentification</h3></div>
<p>Il existe différents mécanismes d'authentification possible pour se connecter au réseau d'entreprise au travers de DirectAccess :
</p>
<ul><li>Authentification de l'utilisateur
<ul><li>Compte Active Directory (Kerberos)</li>
<li>Carte à puce ou carte à puce virtuelle</li>
<li>Token de type RSA <a href="SecurID" title="SecurID">SecurID</a>, <a href="Gemalto" class="mw-redirect" title="Gemalto">GEMALTO</a>, ...</li></ul></li>
<li>Authentification de l'ordinateur
<ul><li>Certificat</li>
<li>Certificat de santé (optionnel), ce dernier nécessitant une infrastructure <a href="Network_Access_Protection" class="mw-redirect" title="Network Access Protection">NAP</a></li>
<li>Compte Active Directory (NTLMv2)</li></ul></li></ul>
<div class="mw-heading mw-heading2"><h2 id="Prérequis"><span id="Pr.C3.A9requis"></span>Prérequis</h2></div>
<div class="mw-heading mw-heading3"><h3 id="DirectAccess_avec_Windows_Server_2008_R2_et_Forefront_UAG">DirectAccess avec Windows Server 2008 R2 et Forefront UAG</h3></div>
<ul><li><a href="Windows_Server_2008_R2" title="Windows Server 2008 R2">Windows Server 2008 R2</a> avec deux cartes réseaux : une connectée directement sur Internet (avec un adressage IP publique), et une seconde connectée au réseau locale (avec un adressage <a href="R%C3%A9seau_priv%C3%A9" title="Réseau privé">IP privée</a>).</li>
<li>Sur la passerelle DirectAccess, deux adresses IPv4 publique consécutives, attribuées sur la carte réseau connectée directement sur Internet.</li>
<li>Un client DirectAccess <a href="Windows_7" title="Windows 7">Windows 7</a> (Ultimate ou Enterprise) ou <a href="Windows_8" title="Windows 8">Windows 8</a> (Enterprise).</li>
<li>Un serveur DNS tournant sous Windows Server 2008 SP2 ou Windows Server 2008 R2.</li>
<li>Une forêt <a href="Active_Directory" title="Active Directory">Active Directory</a> de niveau fonctionnel 2003.</li>
<li>Une <a href="Public_key_infrastructure" class="mw-redirect" title="Public key infrastructure">Public key infrastructure</a> (PKI) pour la gestion des certificats privés.</li></ul>
<div class="mw-heading mw-heading3"><h3 id="DirectAccess_avec_Windows_Server_2012">DirectAccess avec Windows Server 2012</h3></div>
<ul><li><a href="Windows_Server_2012" title="Windows Server 2012">Windows Server 2012</a> avec une ou plusieurs cartes réseaux.</li>
<li>Un client DirectAccess <a href="Windows_7" title="Windows 7">Windows 7</a> (Ultimate ou Enterprise) ou <a href="Windows_8" title="Windows 8">Windows 8</a> (Enterprise).</li>
<li>Un serveur DNS tournant sous Windows Server 2008 SP2 ou Windows Server 2008 R2.</li>
<li>Une forêt <a href="Active_Directory" title="Active Directory">Active Directory</a> de niveau fonctionnel 2003.</li>
<li>Une <a href="Public_key_infrastructure" class="mw-redirect" title="Public key infrastructure">Public key infrastructure</a> (PKI) pour la gestion des certificats privés, si la rétro-compatibilité avec les clients Windows 7 est activée.</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Références"><span id="R.C3.A9f.C3.A9rences"></span>Références</h2></div>
<div class="references-small decimal" style=""><div class="mw-references-wrap"><ol class="references">
<li id="cite_note-1"><span class="mw-cite-backlink"><a href="#cite_ref-1">↑</a> </span><span class="reference-text"><a rel="nofollow" class="external text" href="http://www.microsoft.com/UAG">Microsoft Forefront Unified Access Gateway 2010</a></span>
</li>
<li id="cite_note-UAGNOTREQUIRED-2"><span class="mw-cite-backlink"><a href="#cite_ref-UAGNOTREQUIRED_2-0">↑</a> </span><span class="reference-text"><a rel="nofollow" class="external text" href="http://blogs.technet.com/windowsserver/archive/2009/07/15/got-directaccess-get-uag.aspx">Windows Server Division WebLog</a></span>
</li>
<li id="cite_note-3"><span class="mw-cite-backlink"><a href="#cite_ref-3">↑</a> </span><span class="reference-text"><a rel="nofollow" class="external text" href="https://technet.microsoft.com/fr-fr/library/hh831416">Vue d’ensemble de l’accès distant (DirectAccess, Routage et accès distant)</a></span>
</li>
<li id="cite_note-4"><span class="mw-cite-backlink"><a href="#cite_ref-4">↑</a> </span><span class="reference-text"><a rel="nofollow" class="external text" href="http://security.sakuranohana.fr/2011/04/uag-kesako-sur-les-versions.html">Liste des versions de Forefront UAG</a></span>
</li>
<li id="cite_note-5"><span class="mw-cite-backlink"><a href="#cite_ref-5">↑</a> </span><span class="reference-text"><a rel="nofollow" class="external text" href="http://social.technet.microsoft.com/wiki/contents/articles/14671.using-virtual-smart-cards-with-windows-8.aspx">Using Virtual Smart Cards with Windows 8</a></span>
</li>
</ol></div>
</div>
<div class="mw-heading mw-heading2"><h2 id="Liens_externes">Liens externes</h2></div>
<ul><li><a rel="nofollow" class="external text" href="http://www.packtpub.com/windows-server-2012-unified-remote-access-planning-and-deployment/book">Windows Server 2012 Unified Remote Access Planning and Deployment</a> Livre de Erez Ben-Ari et Bala Natarajan sur Unified Remote Access.</li>
<li><a rel="nofollow" class="external text" href="http://www.editions-eni.fr/livres/directaccess-mobilite-et-nomadisme-mise-en-oeuvre-de-la-solution-microsoft/.192c102b6182f06bbb8fb25a8b1f6577.html">DirectAccess mobilité et nomadisme : Mise en œuvre de la solution Microsoft</a> Livre de Benoît Sautiere et Lionel Leperlier sur DirectAccess.</li>
<li><a rel="nofollow" class="external text" href="https://technet.microsoft.com/en-us/network/dd420463.aspx">Page Microsoft dédié à Remote Access</a></li>
<li><a rel="nofollow" class="external text" href="http://directaccess.richardhicks.com/">Blog de Richard Hicks</a></li>
<li><a rel="nofollow" class="external text" href="http://danstoncloud.com/blogs/simplebydesign/default.aspx">Blog de Benoît Sautiere</a></li>
<li><a rel="nofollow" class="external text" href="http://security.sakuranohana.fr/">Blog de Lionel Leperlier</a></li></ul>
<ul id="bandeau-portail" class="bandeau-portail"><li><span class="bandeau-portail-element"><span class="bandeau-portail-icone"><span class="noviewer" typeof="mw:File"></span></span> <span class="bandeau-portail-texte">Portail de Microsoft</span> </span></li> <li><span class="bandeau-portail-element"><span class="bandeau-portail-icone"><span class="noviewer" typeof="mw:File"></span></span> <span class="bandeau-portail-texte">Portail des réseaux informatiques</span> </span></li> </ul></div><!--htdig_noindex--><div><div class="zim-footer">
Cet article est issu de <a class="external text" title="Dernière modification le 2022-06-08" href="https://fr.wikipedia.org/wiki/?title=DirectAccess&oldid=194368299">Wikipédia</a>. Sauf mention contraire, le texte est disponible sous <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.fr">Creative Commons Attribution-Share Alike 4.0</a>. Des conditions supplémentaires peuvent s’appliquer aux fichiers multimédias.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>
</body></html>