版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
...wd......wd......wd...ISA2006的安装安装ISAServer2006的机器应该至少有两个网卡,一个为外部接口,一个为内部接口。所以你可以安装多个内部接口以支持多个内部网络,FirewallAccesspolicy控制所有网络间的数据传输。以以下图为一个测试网络,ISAServer作为一个边缘防火墙〔EdgeFirewall〕:ISA2006的安装。〔环境WindowsServer2003R2+AD+DNS〕第一步:运行ISA2006安装程式,如图,点击“安装ISAServer2006第二步:出现ISAServer2006安装向导,点击“下一步〞第三步:承受软件许可条款,点击“下一步〞:第四步:选择“同时安装IASServer服务和配置存储服务器〞,点击下一步第五步:组件选择,点击“下一步〞,如以下图:第六步:选择“创立新的ISA服务器企业〞,点击“下一步〞:第七步:出现一个警告画面,不会理会,点击“下一步〞,出现如以下图:建议输入具有域管理员权限的帐号和密码。第八步:添加指定要包括在ISA服务器内部网络中的地址范围,点击“添加〞出现以以下图,点击“添加适配器〞,选择网卡连接内部网络的那块,点击“确定〞,如以以下图第九步:选中“允许不加密的防火墙客户端连接〞后,点击“下一步〞,第十步:完成以上步骤后,ISA开场安装第十一步:安装完毕。实验二、使用ISA2006代理上网实现安全策略实验拓扑图。平台搭建:使用VPC建设2台WisndowsServer2003R2,一台做ISAServer,一台做Client参加AD做测试用。将ISAServer2003安装好AD和DNS,域名为:,主机名为:按拓扑图中的IP,配置好设备的IP地址,注意在使用VPC的时候,在配置网卡的使用,一定要注意IP地址不要配反,不然实验无法实现〔注意:VPC网卡分:Internalnetworkadapters,Externalnetworkadapters〕安装ISAServer2006.需求分析:公司以前只有一个网段/23,有一台DNS服务器,IP:。现在新增加了一个事业部,需要独立出来一个网段/24,这个事业部有自己的AD环境和DNS服务器,事业部的电脑利用AD+ISA+DNS这台服务器代理上网。在AD上建设一个webaccess的OU,在OU中建设一个web-user的群组,建设web1,web2两个用户并隶属于web-user群组。公司要求只有0—0这段IP可以上网,其他IP不行,而且只用web-user的用户才能上网,需要做身份验证,但是这些用户不能使用QQ代理上网。实现配置:当我们把IP地址设定完成后,要在ISA的DNS服务器上做转发的配置,如图:点击“属性〞后,配置只在内部接口上侦听:如图接下来再配置转发器,可以选择和ISP的DNS服务器,如图:这样就完成了DNS的配置,接下来我们来配置用户上网验证,如图,双击“内部〞网络出现以以下图,如红框内设置,点击“身份验证〞:如图:点击完成后,就完成用户身份验证的配置。身份验证的方法“根本〞是基于AD用户的。接下来设置防火墙规则,此规则将设定内部使用者浏览Internet时必须要验证登录帐号和密码。建议按照网段将intranettointernet的策略分开,也就是不要将所有内容的IP套在同一条策略里,因为太多的IP会造成策略失效出现“新建访问规则向导〞,输入名称,点击“下一步〞:出现“规则操作〞如以以下图配置,点击“下一步〞在出现的“协议〞对话框里,如以以下图“添加〞相应的协议:选择协议“〞和“S〞点击“添加〞,然后“下一步〞在出现的“访问规则源〞点击“添加〞出现如以以下图点击“新建〞选择“计算机集〞出现以以下图所示:按照实际需求定义“规则源〞,可以是单独的计算机,地址范围或者是某个子网,这里定义了一个内部网络的地址范围。点击“确定〞。选择我们刚刚〞添加〞的计算机集“insidenetwork〞,如图:这时候“访问规则源〞里出现了“insidenetwork〞,点击“下一步〞:出现定义“访问规则目标〞,点击“添加〞选择“外部〞网络。点击“下一步〞如以以下图:出现“用户集〞,点击“添加〞出现“添加用户〞框。点击“新建〞,如图出现“新建用户集向导〞设置完毕点击“下一步〞,如以以下图:点击“添加〞选择“windows用户和组〞将我们之前在AD中建设的webuser群组参加到“用户集〞中,点击“下一步〞,如图按照系统提示将webuser参加到“用户集〞中,“下一步〞完成。按照系统提示,完成规则的配置,当ISA有设置上的变动后,必须点击“应用〞才能生效。点击“应用〞后我们可以看到一条定义好的规则:因为ISA2006架设上来之后,预设是所有的协议关闭,包括ISA本机对内部网络和内部网络对ISA本机,外部网络和ISA本机。所以还需要新增2条规则,如以以下图:请大家自行建设,做为练习当配置完毕后,ISA服务器是可以上网的。接下来需要为Clinet电脑配置上网代理服务,点击“区域网路设定〞在proxy代理服务器,配置如以以下图所示,网址为ISA的FQDN,端口号为8080,如图接下来我们在浏览器中输入163,会弹出如下画面,要我们输入用户和密码,这个时候我们需要输入之前AD里面建设的web-user群组里面的用户和密码才能上网。这时当我们把Client端的IP改为0---0之外的IP时,也是无法上网的。也就是说刚刚我们的第一个规则限定了IP,并且还要求有帐号和密码才能访问外部网络。这个时候我们发现虽然我们可以上网,但是无法使用ping命令来验证与外部网络的联通性,为什么呢明明可以上网啊如图:原因是因为我们的防火墙规则只容许,和S的请求通过,对于ICMP协议的流量我们是拒绝的。我们新增一个规则来容许ICMP协议通过我们的ISA防火墙。如图:接下来,我们在clinet端测试看能不能ping通163,成功ping通了。现在我们来封杀QQ软件,基于以上的配置,我们使用QQ软件的时候,做如下配置是可以使用QQ软件的。如图有没有方法来制止用户使用代理来使用QQ呢可以使用ISA2006的增强型配置来实现。配置如下:选择上网的规则“右键〞点击“配置〞如下:在出现的“规则配置策略〞中选择“方法〞设置如图,点击“添加〞,如下:接下来在“签名〞栏中“添加〞,如图中配置:点击“确定〞后,点击“应用〞,使规则生效。这时我们去clinet端测试,使用代理QQ,看还能不能使用QQ软件。如图,无法连接上代理服务器了,成功的封杀了QQ软件,相信这个时候大家不会头大了吧。ISA2006还带了强大的监视功能,能让你很清楚的知道,当前网络的一些情况。如图:在“监视〞模块里,“会话〞显示出了当前有那些用户在使用ISA做代理上网,他们的IP和用户名都能显示出来,很方便我们的管理和查找。实验三、使用ISA2006建设PPTPVPN实现远程接入一、实验拓扑如图二、实验要求:1、公司使用ISA2006做为防火墙,同时域名为,ISA服务器同时也是AD+DNS.2、公司因为业务需要有移动用户需要在外出办公的时候连到公司网络,访问公司资源。3、要求用ISA2006部署L2TPVPN提供移动用户VPN服务。三、思路分析:1、假设VPN已经建设好,移动用户使用VPN拨号的帐号和密码如何设定2、当移动用户使用VPN连到公司网络后,IP地址,网关,DNS如何取得以上2个问题我们先要解决。四、实验步骤:1、在AD上建设OU=vpn-user再建设vpn-user群组参加到OU中,在群组中建vpn1,vpn2用户。2、建设DHCP服务器,给VPN用户分配IP地址,网关,DNS等网络参数,根据环境自定义。3、在ISA2006服务器上部署DHCP服务器,配置相关防火墙规则4、在防火墙规则中配置DHCP中继代理5、在管理工具“路由和远程访问〞中配置DHCP中继代理。6、在ISA2006中启用VPN服务7、建设一个允许VPN客户访问的内网访问防火墙策略。五、实验过程:1、在AD中建设OU,群组,用户过程略。2、建设DHCP服务器,配置相关网络参数过程略。3、在ISA2006中部署DHCP服务器,配置相关防火墙规则。默认情况下,当一台ISA服务器安装DHCP服务时,DHCP服务器不会对请求作出相应。要使DHCP服务器运行,需要创立以下规则:一条允许从DHCP客户端所在的网络向本地主机网络发送DHCP请求规则。一条允许从本地主机网络向DHCP客户端所在的网络发送DHCP答复的规则。C、为了防止与其他规则冲突,应确保配置的允许DHCP请求规则在规则排序中高于其他任何匹配DHCP请求的,使用名称解析的规则。规则建设见以以下图,请大家对应以以下图红框自行建设,〔注意规则的次序,不要违反C注意点〕接下来在防火墙中配置DHCP中继代理防火墙规则,见以以下图:〔请自行建设红框中的规则〕:接下来在“路由和远程访问〞配置DHCP中继代理服务,如以以下图右键单击“DHCP中继代理程序〞,点击“属性〞,将DHCP服务器的IP输入。右键单击“DHCP中继代理程序〞,点击“新增接口〞,选择“本地连接〞〔注内部网络接口〕,点击“确定〞完成DHCP中继代理的配置:接下来启用在ISA2006中启用VPN服务器,首先进展“配置地址分配方法〞如图在跳出的“虚拟专用网络属性〞中做如下配置:接下来“启用vpn客户端访问〞在跳出的“VPN客户端属性〞中完成“常规〞配置,“组〞配置,将AD中建设的vpn-user群组添加到“组〞中,点击应用。然后配置“协议〞和“用户映射〞,配置如以以下图:点击“应用〞如以以下图这个时候我们点击“选择访问的网络〞可以看到“外部〞已经被自动选定我们还要建设一个允许VPN客户访问内部网络的防火墙规则如以以下图,请自行建设最后在AD中给我们的VPN用户的帐号添加拨号权限:到此我们已经配置完成L2TPVPN的配置,重新启动ISA服务器电脑。接下来我们来测试是否可以使移动用户使用VPN连接到公司的网络。在“网上邻居〞新建连接后如图配置新建连接的“属性〞在“常规〞中输入ISA的外部的IP地址,然后输入“用户名〞和“密码〞,就是我们在AD中建设的属于vpn-user群组的用户和密码.最后可以看到“已经通过身份验证〞,到此成功完成移动用户使用L2TPVPN连接公司网络的方案部署。然后我们在ISA防火墙建设一条规则如下:然后使用ping命令可以ping通ISA防火墙也可以访问他的共享文件夹,而且能通过DHCP服务器能获得IP地址以及相关的网络参数,到此我们的实验已经成功。在ISA2006的“监视〞,查看“会话〞有一个激活的VPN客户端,IP地址是4,用户是VPN1,如图:实验四、使用ISA建设站点到站点的VPN一、实验拓扑图如上。1、请大家按照拓扑图所示搭建好实验平台,网卡IP地址请按图中配置。二、实验要求1、2台电脑装2台虚拟机,一台AD+ISA2006+DNS,一台Client端。2、域用户能够通过VPN访问I域中的资源。同样,I域中的用户能通过VPN访问的资源。3、分别在2台ISA服务器上配置好DHCP服务和DHCP中继代理服务,和配置好防火墙规则。〔配置过程参见实验3〕4、在中建设用户remote,并赋予拨号权限,在中建设用户main,赋予拨号权限。〔过程略〕三、实验步骤:1、在上建设远程站点。2、在上建设网络规则。3、在上建设访问规则。4、在上建设远程站点。5、在建设网络规则。6、在建设访问规则。7、在上为远程站点拨入建设用户。8、测试VPN连接。四、实验过程:1、为了便于我们测试,先在ISA防火墙里定义个规则:A、允许内部到外部的所有访问、所有网络到本地的ping。如图:先再上配置站点到站点的VPN,翻开ISA2006控制台,点击“虚拟专用网络〞,点击右边任务面板中的“添加远程站点网络〞在“欢送使用网络创立向导〞页,输入远程站点的名字,在此命名为main,点击“下一步〞在“VPN协议〞页,选择“点对点隧道协议〔PPTP〕〞,点击“下一步〞在“连接所有者〞页,选择ISA服务器阵列成员:在远程站点网关,输入外部网络地址,如图:在“远程身份验证〞页中,输入的用户名必须和远程VPN网关上具有拨号权限的对应远程站点的用户名和密码,注意,这个用户名和密码必须和远程VPN网关上设置的远程站点名字一样,在后面我们在上建设,在这里先输入用户remote和对应的密码。点击“下一步〞继续:在“网络地址〞页,点击“添加〞输入远程子网的IP地址范围,如图:在“远程NLB〞页,不要选中红框中的选项,点击“下一步〞,如图:在“点对点连接向导〞页,保持默认设置不变,点击“下一步〞:在“点对点网络访问规则〞页,为方便测试做如下配置,实际工作中按需求来选择相关协议,点击“下一步〞:点击“完成〞后,应用新的规则后,重新启动ISA服务器。在的建设的过程
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 地名-布局B-精简-随机版
- 2026年数字藏品合规化 文旅数字纪念品开发实践
- 急救技能大赛理论知识题库及答案
- 统编本小学语文综合性学习编写特征及教学策略
- 2026应急管理普法知识竞赛题库及答案
- 国家助学贷款及助学金全部题目答案
- 2026年国学知识竞赛中国古代文学知识竞赛题库及答案
- 《中华人民共和国传染病防治法》等法律法规培训考核题附答案
- 主井天轮、罐笼更换安全措施培训
- 加油站系统防雷设计全方案:规范·技术·实践
- 2025年海南三沙市事业单位公开招聘笔试试卷(含完整答案解析)
- 江苏盐城东台市2026年专职网格员招聘考试试卷-含答案解析
- 浙江省杭州市富阳区共同体学校2026-2027学年六上数学期末调研模拟试题含解析
- 2026年公务员遴选本土实务笔试习题及答案
- 2026年1月浙江省选考物理试题(纯答案版)
- 译林版三年级英语下册Unit2 Clean our classroom作业单
- 东方枢纽集团笔试题答案
- 中国平安IQ测评题库
- 食物与能量的转换
- 中级护士聘任申请书范文
- 2025年大学《精神医学-儿童少年精神病学》考试参考题库及答案解析
评论
0/150
提交评论