配置×××服务器使用L2TP/IPSEC协议<?XML:NAMESPACE PREFIX = O />
    在ISA2006中配置了×××地址池,选择了×××协议,创建了防火墙策略,检查了网络规则,还赋予了用户远程拨入权限。等×××服务器搭建完毕后,我们又利用客户端对×××服务器进行了连接测试,我们拥有了自己的×××服务器。只是在上次实验中,客户端访问×××服务器时使用的是PPTP协议,但×××服务器支持PPTP和L2TP/IPSEC两种协议,因此在本篇博文中我们将在客户机上测试使用L2TP/IPSEC协议访问×××服务器。
L2TP/IPSEC从字面上理解是在IPSEC上跑L2TP,IPSEC负责数据的封装加密,L2TP的作用和PPTP类似,负责在IP网络上做出×××隧道。从理论上分析L2TP协议应该比PPTP更安全一些,因为L2TP不但能在用户级别实现PPP验证,还能实现计算机级别的身份验证;而PPTP只考虑了对×××用户的身份验证,不支持对计算机身份进行验证。L2TP验证计算机身份可以使用两种方法,预共享密钥和证书。预共享密钥比较简单,只要在×××服务器和客户机上使用约定好的密码就可以证实彼此计算机身份,当然安全性也只能说很一般。证书验证则依靠从CA申请的计算机证书来证明身份,由于证书的高安全性,这种验证方法在安全方面是令人满意的。下面我们把两种方法都通过实验实现一下,实验拓扑和上篇博文完全相同。
<?XML:NAMESPACE PREFIX = V />

预共享密钥
预共享密钥需要在×××服务器和×××客户机上设置一个共同约定的密钥作为身份识别标识,首先我们在×××服务器上进行设置。在ISA的管理工具中展开虚拟专用网络,如下图所示,点击右侧面板中的“选择身份验证方法”。

切换到“身份验证”标签,如下图所示,勾选“允许L2TP连接自定义IPSEC策略”,输入“password”作为预与共享密钥。

×××服务器为L2TP设置了预共享密钥后,接下来我们在×××客户机上进行预共享密钥的设置,如下图所示,在Istanbul的网上邻居属性中,右键点击上篇博文中创建的×××连接“ITET”,选择“属性”。

在×××属性中切换到“网络”标签,选择×××类型是“L2TP IPSEC ×××”。

再在×××属性中切换到“安全”标签,点击“IPSEC设置”。

如下图所示,勾选“使用预共享的密钥作身份验证”,输入密钥的值“password”。

在服务器端和客户端都进行预共享密钥设置后,如下图所示,在Istanbul上点击“连接”,准备连接到×××服务器。

×××连接成功后,查看×××连接属性,如下图所示,我们看到当前使用的×××协议是L2TP。

  证书
使用预共享密钥方法简单,但安全性不高,接下来我们使用证书验证计算机身份,安全性会有很大提高。使用证书验证计算机身份,×××服务器需要申请服务器证书,×××客户机需要申请客户端证书。在目前的实验环境中,内网的Denver是证书服务器,类型是独立根,已经被实验用到的所有计算机信任。首先我们在ISA服务器上申请一个服务器证书,如下图所示,在ISA服务器的浏览器中输入[url]http://denver/certsrv[/url],在证书申请页面中选择“申请一个证书”。

选择“高级证书申请”。

选择“创建并向此CA提交一个申请”。

如下图所示,输入证书申请的参数,由于此CA类型是独立根,因此需要输入的参数和企业根有所不同。证书姓名中我们输入了×××服务器的域名 Beijing.contoso.com,我们选择的证书类型是“服务器身份验证证书”,然后选择将证书保存在本地计算机存储中,其他参数随便输入即可。

提交申请后,证书服务器颁发了证书,如下图所示,我们选择“安装此证书”即可完成证书申请工作。注意,独立根CA默认是需要管理员审核才能进行证书核发,我们修改了独立根CA的策略模块,让CA服务器可以自动发放证书

×××服务器申请完服务器证书后,接下来我们在Istanbul上申请客户端证书,首先让Istanbul用PPTP协议拨入×××服务器,然后就可以访问内网的CA服务器了,如下图所示,在Istanbul的浏览器中输入[url]http://10.1.1.5/certsrv[/url],选择“申请一个证书”。

选择提交一个“高级证书申请”。

选择“创建并向此CA提交一个申请”,通过表单提交证书申请。

如下图所示,我们选择申请的证书类型是“客户端身份验证证书”,姓名是“Istanbul”,将证书保存在计算机存储中。

提交申请后,CA自动颁发证书,如下图所示,我们在Istanbul上安装了颁发的证书。至此,我们在×××的服务器端和客户端都完成了证书申请,接下来我们分别取消×××服务器端和客户端的预共享密钥设置,重新在Istanbul上用L2TP连接×××服务器,看是否能够使用证书进行计算机身份验证。

如下图所示,×××拨入成功,这次就不是利用预共享密钥而是利用证书验证了,虽然用户使用起来感觉差别不大,其实安全性方面还是改进了许多。

转载于:https://blog.51cto.com/pengchengwanli/111044

配置×××服务器使用L2TP/IPSEC协议相关推荐

  1. 网络协议从入门到底层原理(8)HTTPS(成本、通信过程、TLS1.2的连接,配置服务器HTTPS)

    HTTPS SSL / TLS OpenSSL HTTPS的成本 HTTPS的通信过程 TLS 1.2 的连接(ECDHE密钥交换算法) ① Client Hello ② Server Hello ③ ...

  2. 华为服务器协议标准,配置服务器的标准和要求

    配置服务器的标准和要求 内容精选 换一换 简要介绍Rsyslog是一个集中日志管理工具,基于流行的服务端/客户端模式,通过TCP或者UDP传输协议来发送日志信息,或者从网络设备.服务器.路由器.交换机 ...

  3. 关于H3C MSR路由器L2TP隧道协议路由配置的特点

    2019独角兽企业重金招聘Python工程师标准>>> 25日这天,领导说要弄个VPN,公司用的是H3C MSR系列路由器,本来VPN是防火墙的专长,不过既然领导有需求,也得照做,还 ...

  4. usg防火墙l2tp ipsec安全策略

    按华为usg使用手册配置好l2tp ipsec后,没有提到外网对防火墙的开发端口,经过测试发现,untrust到local需开放udp 1701(l2tp),udp 500,udp 4500及esp协 ...

  5. 阿里云ECS部署L2TP/IPSEC,访问服务器内网

    阿里云ECS部署L2TP/IPSEC,访问服务器内网 准备工作 自建NAT网关 添加路由 地址转换 部署xl2tpd 安装服务 修改配置 将vpn网段添加到白名单 win10连接vpn 完成 参考链接 ...

  6. (十一)IPSec协议

    IPSec协议 网络层安全协议IPSec是由IETF制定,为IPv4(可选)和IPv6(强制)协议提供基于加密安全的一个安全协议组.IPSec主要功能: 1)认证:确保通信的数据接收方能确定数据发送方 ...

  7. L2TP/IPSEC搭建详细步骤

    背景:长沙分公司访问北京总公司的办公OA业务,目前的方法是通过在北京总公司出口防火墙上配置OA业务的端口映射,然后在长沙分公司通过输入北京总部给的域名带上映射的端口即可访问,但该访问过程经过公网,存在 ...

  8. 服务器群装系统,手把手教你安装及配置服务器集群系统

    今天,我们方案大家谈的经销商为我们提供了安装及配置服务器集群系统的详细步骤.下面,我们来手把手的教您配置服务器集群系统吧! 1.集群服务器安装及配置: 步骤 节点1 节点2 存储 注释 安装配置系统 ...

  9. r730xd服务器文档,r730xd配置服务器远程

    r730xd配置服务器远程 内容精选 换一换 简要介绍Samba是在Linux和UNIX系统上实现SMB协议的一个免费软件,由服务器及客户端程序构成.语言:C/C++一句话描述:共享资源工具建议的版本 ...

最新文章

  1. Linux下运行Jmeter脚本
  2. Linux下 Nginx 启动 重启 关闭
  3. jquery 数字滚动特效 数字自增特效 数字位数动态适应
  4. HTML网页设计综合题,网页设计(Html5)试题C卷
  5. POJ 1759 Garland
  6. 矩阵运算_SLAM中用到的矩阵计算_基本公式及知识汇总
  7. NodeMCU(ESP8266)使用UDP控制8x8点阵显示
  8. 工业非标设备远程运维方案
  9. opencv3中camshift详解(一)camshiftdemo代码详解
  10. 8086c语言编译器,8086汇编语言编译器MKStudio安装使用教程
  11. Amaze UI貌似挂了。。。附上amaze UI框架的图标
  12. java Apache poi 操作word生成word目录(根据word模板生成word文件)
  13. 反转字符串中的元音字母Python解法
  14. WinDbg 定位句柄泄漏问题
  15. gazebo仿真时在加入差分运动插件后没有cmd_vel话题
  16. 机器视觉 · 工业光源
  17. 经纬高坐标系转到东北天坐标系
  18. 10到100整数倍数英文怎么写
  19. 我都有MES系统了,还有必要上工业APP吗?
  20. 100+个数据分析常用指标和术语

热门文章

  1. Spring基础18——通过注解配置bean之间的关联关系
  2. 页面搭建工具总结及扩展架构思考
  3. 结对-贪吃蛇-开发过程
  4. Javascript iframe交互并兼容各种浏览器的解决方案
  5. Linux的守护进程
  6. Android 小項目之--猜名字有獎!RadionButton 和RadionGroup應用(附源碼)
  7. 28muduo_net库源码分析(四)
  8. 激活层是每一层都有吗_每一个日出日落,都是岁月痕迹。这些在东软的第一次,你还记得吗...
  9. 【免费毕设】课程指导平台的开发(源代码+lunwen)
  10. 热血动漫番太好看了!用Python爬取了1T的动漫,内存都爆了