创建基于的站点到站点的连接系列之二十六_第1页
创建基于的站点到站点的连接系列之二十六_第2页
创建基于的站点到站点的连接系列之二十六_第3页
创建基于的站点到站点的连接系列之二十六_第4页
创建基于的站点到站点的连接系列之二十六_第5页
已阅读5页,还剩15页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、创建基于l2tp的站点到站点的vpn连接:isa2006系列之二十六                        创建基于l2tp的站点间vpn 在上篇博文中我们介绍了如何利用isa2006创建站点间的vpn,而且站点间vpn使用的隧道协议是pptp,今天我们更进一步,准备在上篇博文的基础上实现基于l2tp的站点间vpn。l2tp和pptp相比,增加了对计算机的身份

2、验证,从理论上分析应该比pptp更安全一些。l2tp验证计算机身份可以使用预共享密钥,也可以使用证书。我们把两种方式都尝试一下,实验拓扑如下图所示,和上篇博文的环境完全一致。 一 使用预共享密钥使用预共享密钥实现l2tp的过程是是比较简单的,我们在vpn站点两端的vpn服务器上配置一个相同的预共享密钥,就可以用于l2tp协议中验证计算机身份。如下图所示,我们在beijing上定位到“虚拟专用网络”,右键点击远程站点tianjin,选择“属性”。 我们在远程站点tianjin的属性中切换到“协议”标签,勾选使用“l2tp/ipsec”,同时勾选使用预共享密钥,并设置预共享密钥

3、为password。这里的设置会导致beijing拨叫tianjin时,使用预共享密钥password来证明自己的身份。 在“常规vpn配置”中点击“选择身份验证方法”,如下图所示,勾选“允许l2tp连接自定义ipsec策略”,并设置预共享密钥为password。这个设置则是告诉beijing,接受vpn客户端使用预共享密钥验证计算机身份。这样我们分别设置了beijing作为vpn服务器和vpn客户端都使用预共享密钥验证计算机身份,至此,beijing服务器设置完毕。 接下来我们在tianjin服务器上如法炮制,如下图所示,选择远程站点beijing的属性。 在远

4、程站点的属性中切换到“协议”标签,如下图所示,选择使用l2tp作为vpn协议,并配置预共享密钥为password。 然后在“常规vpn配置”中点击“选择身份验证方法”,如下图所示,勾选“允许l2tp连接自定义ipsec策略”,并设置预共享密钥为password。至此,tianjin服务器也设置完毕。 这时我们来看看站点间vpn配置的成果,如下图所示,在北京内网的denver上ping天津内网的istanbul。第一个包没有ping通,这是因为两个isa服务器正在创建vpn隧道,接下来的包都可以顺利往返,这证明我们的配置起作用了。 二 使用证书验证使用证书验证比预共

5、享密钥验证更加安全,只是实现起来要麻烦一些,我们需要有ca的配合。在我们的实验环境中,denver是一个被所有的实验计算机都信任的ca,denver的ca类型是独立根。有了ca之后,vpn服务器需要向ca申请证书以证明自己的身份,由于站点间vpn中每个vpn服务器既是服务器又充当客户机角色,因此每个vpn服务器都需要申请两个证书,一个是服务器证书,一个是客户机证书。1、  在beijing上进行配置首先我们要先为beijing申请两个证书,一个是服务器证书,一个是客户机证书。如下图所示,在beijing上我们在ie中输入url/certsrv/url,在c

6、a主页中选择“申请一个证书”。 选择“提交一个高级证书申请”。 选择“创建并向此ca提交一个申请”。 如下图所示,我们在证书申请的表单中选择申请一个客户机证书,并且把证书存储在计算机存储中。 提交证书申请后,如下图所示,我们发现beijing申请的证书已经被ca发放了,点击安装此证书即可完成任务。 接下来如法炮制为beijing申请服务器证书,如下图所示,这次为beijing申请的是服务器证书,仍然存储在本地计算机存储中,接下来的证书发放以及安装就不再赘述。 如下图所示,我们可以看到beijing的计算机存储中已经有了刚申请的两个证书

7、, 接下来在远程站点属性中取消使用预共享密钥验证身份。 然后在vpn常规配置的选择身份验证方法中同样取消使用预共享密钥验证身份,至此,我们在beijing上配置完毕。 2、  在tianjin上进行配置在tianjin上进行配置基本和beijing是一样的,首先也是先从denver申请证书,如下图所示,tianjin先申请的是一个客户机证书。 申请完客户机证书后,如下图所示,tianjin又申请了一个服务器证书。 接下来就是在远程站点中取消使用预共享密钥。 最后在vpn常规配置的身份验证方法中取消使用预共享密钥。 ok,两个vpn服务器都进行了对称配置,这下他们在进行身份验证时只能使用证书了。用客户机测试一下效果吧,如下图所示,在天津的istanbul上ping北京的denver,结果还是令

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论