Artigo: 252735 - Última revisão: quarta-feira, 14 de Novembro de 2007 - Revisão: 7.7

Como configurar o IPSec Tunneling in Windows 2000

Dica do SistemaEste artigo aplica-se a um sistema operativo diferente do que está a utilizar. Foi desactivado o conteúdo do artigo, que pode não ser relevante para si.
Importante
Este artigo aplica-se para o Windows 2000. Suporte para o Windows 2000 termina em 13 de Julho de 2010. O Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) é um ponto de partida para planear a estratégia de migração a partir do Windows 2000. Para mais informações consulte a Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) .
Importante
Este artigo aplica-se para o Windows 2000. Suporte para o Windows 2000 termina em 13 de Julho de 2010. O Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) é um ponto de partida para planear a estratégia de migração a partir do Windows 2000. Para mais informações consulte a Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) .

Nesta página

Expandir tudo | Reduzir tudo

Sumário

Pode utilizar a segurança IP (IPSec) no modo de túnel para encapsular pacotes do protocolo Internet (IP) e, opcionalmente, encriptá-las. A razão principal para utilizar o IPSec é o modo de túnel (por vezes referido como "túnel IPSec puro") no Microsoft Windows 2000 para interoperabilidade com terceiros routers ou gateways que não suportam Layer 2 Tunneling Protocol (L2TP) / tecnologia de túneis IPSec ou PPTP Virtual Private Networking (VPN).

Mais Informação

O Windows 2000 suporta a utilização de túneis IPSec para situações em que ambos os pontos finais de túnel utilizarem endereços IP estáticos. Isto é útil principalmente em implementações de gateway a gateway, mas também poderá funcionar para cenários de segurança de rede especializada entre um router/gateway e um servidor (tal como um Windows 2000 router encaminhamento tráfego a partir da respectiva interface externa para um interno baseado no Windows 2000 computador proteger caminho interno estabelecendo um túnel IPSec para o servidor interno fornecer serviços aos clientes externos).

Utilização de túneis IPSec do Windows 2000 não é suportada para acesso remoto de cliente VPN utilizar porque os RFC de IPSec do IETF não fornecer actualmente uma solução de acesso remoto no protocolo Internet Key Exchange (IKE) para ligações de cliente-a-gateway. O IETF RFC 2661 para Layer 2 Tunneling Protocol (L2TP) foi especificamente desenvolvido pela Cisco, o Microsoft e outros utilizadores com o objectivo de fornecer ligações VPN de acesso remoto de cliente. No Windows 2000, cliente VPN de acesso remoto ligações são protegidas através de uma política IPSec gerada automaticamente que utiliza o modo de transporte IPSec (não o modo de túnel) quando é seleccionado o tipo de túnel L2TP.

Utilização de túneis IPSec do Windows 2000 também não suporta protocolo e túneis porta específica. Enquanto o snap-in Política de IPSec da consola de gestão da Microsoft (MMC) é muito geral e permite-lhe associar qualquer tipo de filtro com um túnel, certifique-se de que utiliza apenas as informações de endereço na especificação de um filtro para uma regra de túnel.

Detalhes sobre como funcionam os protocolos IPSec e IKE podem ser encontradas no Microsoft Windows 2000 Resource Kit e em instruções de ponto-a-ponto IPSec do Windows 2000. Informações sobre onde pode encontrar estes documentos estão incluídas no fim deste artigo.

Este artigo explica como configurar um túnel IPSec de um gateway de Windows 2000. Uma vez que o túnel IPSec protege apenas o tráfego especificado nos filtros IPSec configurar, este artigo também descreve como configurar filtros em Encaminhamento e acesso remoto (RRAS, Routing and Remote Access Service) para impedir que o tráfego fora do túnel sejam recebidos ou reencaminhado. Este artigo descreve o cenário seguinte para facilitar a seguir os passos de configuração:
   NetA - Windows 2000 gateway --- Internet --- third-party gateway - NetB
        W2KintIP     W2KextIP         3rdExtIP               3rdIntIP
				
NetAé o ID de rede de rede interna de gateway do Windows 2000.

W2KintIPé o endereço IP atribuído à placa de rede interna de gateway de Windows 2000.

W2KextIPé o endereço IP atribuído à placa de rede externa do gateway de Windows 2000.

3rdExtIPé o endereço IP atribuído à placa de rede externa de gateway de outros fabricantes.

3rdIntIPé o endereço IP atribuído à placa de rede interna de gateway de outros fabricantes.

NetBé o ID de rede da rede interna gateway de outros fabricantes.
O objectivo é para o gateway de Windows 2000 e o gateway de outros fabricantes para estabelecer um túnel IPSec quando o tráfego de NetA necessita de ser encaminhado para NetB ou quando o tráfego de NetB necessita de ser encaminhado para NetA para que o tráfego é encaminhado através de uma sessão segura.

Terá de configurar uma política IPSec. Tem de criar dois filtros; uma para fazer corresponder pacotes vai partir NetA NetB (túnel 1) e outra para fazer corresponder pacotes vai partir NetB NetA (túnel 2). Terá de configurar uma acção de filtro para especificar a forma como o túnel deverá ser protegido (um túnel é representado por uma regra, pelo que são criadas duas regras).

Como criar a política IPSec

Normalmente, um gateway de Windows 2000 não é um membro de um domínio, pelo que é criada uma política IPSec local. Se o gateway de Windows 2000 é um membro do domínio que tenha a política IPSec aplicada a todos os membros do domínio por predefinição, esta impede que o Windows 2000 gateway de ter uma política IPSec local. Neste caso, pode criar uma unidade organizacional (UO) no Active Directory, tornar o Windows 2000 gateway num membro desta UO e atribua a política IPSec para o objecto de política de grupo (GPO) na OU. Para mais informações, consulte a secção "Política de IPSec atribuir" ajuda online do Windows 2000.
  1. Utilizar a MMC para trabalhar na gestão da política de segurança IP snap-in (uma forma rápida de carregar esta é a clique em Iniciar, clique em Executar e, em seguida, escreva secpol.msc).
  2. Clique com o botão direito do rato em Políticas de segurança IP no computador local e, em seguida, clique em Criar política de segurança IP.
  3. Clique em seguinte e, em seguida, escreva um nome para a política (por exemplo, túnel IPSec com terceiros gateway).

    Nota: também é possível escrever mais informações na caixa Descrição.
  4. Clique para desmarcar a caixa de verificação activar a regra de resposta predefinida e, em seguida, clique em seguinte.
  5. Clique em Concluir (mantenha seleccionada a caixa de verificação Editar).
Nota: política IPSec A é criada com as predefinições para o IKE de modo principal (fase 1) no separador Geral, na Troca de chaves. Túnel IPSec consiste em duas regras, cada uma delas Especifica um ponto final do túnel. Uma vez que existem dois pontos finais de túnel, existem duas regras. Os filtros em cada regra tem de representar os endereços IP de origem e destino em pacotes IP que são enviados para o ponto final do túnel dessa regra.

Como criar uma lista de filtros de NetA para NetB

  1. Nas propriedades do política nova, clique para desmarcar a caixa de verificação Utilizar assistente e, em seguida, clique em Adicionar para criar uma nova regra.
  2. No separador Lista de filtros IP, clique em Adicionar.
  3. Escreva um nome adequado para a lista de filtros, clique para desmarcar a caixa de verificação Utilizar assistente e, em seguida, clique em Adicionar.
  4. Na área de endereço de origem, faça clique sobre Uma sub-rede IP específica e, em seguida, preencha as caixas de Endereço IP e máscara de sub-rede para reflectir NetA.
  5. Na área de endereço de destino, clique em Uma sub-rede IP específica e preencha as caixas de Endereço IP e máscara de sub-rede para reflectir NetB.
  6. Clique para desmarcar a caixa de verificação espelhado.
  7. No separador protocolo, certifique-se de que o tipo de protocolo é definido para qualquer, porque os túneis IPSec não suportam filtros específicos de protocolo ou porta específica.
  8. Se pretender escrever uma descrição para o filtro, clique no separador de Descrição. Geralmente é uma boa ideia para fornecer o filtro o mesmo nome que utilizou para a lista de filtros. O nome do filtro é apresentado no monitor de IPSec quando o túnel está activo.
  9. Clique em OK e, em seguida, clique em Fechar.

Como criar uma lista de filtros de NetB para NetA

  1. No separador Lista de filtros IP, clique em Adicionar.
  2. Escreva um nome adequado para a lista de filtros, clique para desmarcar a caixa de verificação Utilizar assistente e, em seguida, clique em Adicionar.
  3. Na área de endereço de origem, faça clique sobre Uma sub-rede IP específica e, em seguida, preencha as caixas de Endereço IP e máscara de sub-rede para reflectir NetB.
  4. Na área de endereço de destino, clique em Uma sub-rede IP específica e preencha as caixas de Endereço IP e máscara de sub-rede para reflectir NetA.
  5. Clique para desmarcar a caixa de verificação espelhado.
  6. Se pretender escrever uma descrição para o filtro, clique no separador de Descrição.
  7. Clique em OK e, em seguida, clique em Fechar.

Como configurar uma regra para um túnel NetA-NetB

  1. No separador de Lista de filtros IP, clique na lista de filtros que criou.
  2. No separador Configuração do túnel, faça clique sobre o ponto final do túnel é especificado por este endereço IP caixa e, em seguida, escreva 3rdextip (onde 3rdextip é o endereço IP atribuído à placa de rede externa de gateway de terceiros).
  3. No separador Tipo de ligação, clique em todas as ligações de rede (ou clique em ligações de rede local se W2KextIP não for uma RDIS, PPP ou ligar ligação série directa).
  4. No separador Acção de filtro, clique para desmarcar a caixa de verificação Utilizar assistente e, em seguida, clique em Adicionar para criar uma nova acção de filtro porque as acções predefinidas permitem tráfego de entrada do limpar.
  5. Mantenha a opção Negociar segurança activada e clique para desmarcar a caixa de verificação Aceitar comunicações não seguras, mas responder sempre utilizando IPSec. Terá de o fazer para assegurar o funcionamento seguro.

    Nota: nenhuma das caixas de verificação na parte inferior da caixa de diálogo Acção de filtro devem ser verificadas como uma configuração inicial de uma acção de filtro que se aplica regras de túnel. Apenas a caixa de verificação Perfect Forward Secrecy (PFS) é uma definição válida para os túneis se a outra extremidade do túnel também for configurada para utilizar o PFS. As outras duas caixas de verificação não são válidas para acções de filtro de túnel.
  6. Clique em Adicionar e manter a opção Alta (ESP) seleccionada (ou pode seleccionar a opção personalizada (para utilizadores avançados) se pretender definir algoritmos específicos e as durações da chave de sessão). O payload ESP (Encapsulating Security) é um dos IPSec dois protocolos.
  7. Clique em OK. No separador Geral, escreva um nome para a nova acção de filtro (por exemplo, IPSec túnel: ESP DES/MD5) e, em seguida, clique em OK.
  8. Seleccione a acção de filtro que acabou de criar.
  9. No separador Métodos de autenticação, configure o método de autenticação que pretende (utilizar chave pré-partilhada para testes, caso contrário, utilize certificados). Kerberos é tecnicamente possível se ambas as extremidades do túnel estão em domínios fidedignos e que fidedigno IP do domínio endereço (endereço IP de um controlador de domínio) é acessível na rede por ambas as extremidades do túnel durante a negociação IKE do túnel (antes de ser estabelecida). Este é um caso raro.
  10. Clique em Fechar.

Como configurar uma regra para um túnel NetB-NetA

  1. Nas propriedades de política de IPSec, clique em Adicionar para criar uma nova regra.
  2. No separador de Lista de filtros IP, clique na lista de filtros que criou (de NetB para NetA).
  3. No separador Configuração do túnel, faça clique sobre o ponto final do túnel é especificado por este endereço IP caixa e, em seguida, escreva w2kextip (onde w2kextip é o endereço IP atribuído à placa de rede externa do gateway de Windows 2000).
  4. No separador Tipo de ligação, clique em todas as ligações de rede (ou clique em ligações de rede local se W2KextIP não for uma RDIS, PPP ou ligar ligação série directa). Qualquer tráfego de saída no tipo de interface que corresponde os filtros tentativas de túnel para o ponto final do túnel especificado na regra. Tráfego de entrada que corresponde os filtros é eliminado porque ele deve ser recebido protegida por um túnel IPSec.
  5. No separador Acção de filtro, clique na acção de filtro que criou.
  6. No separador Métodos de autenticação, configure o mesmo método utilizado na primeira regra (o mesmo método deve ser utilizado em ambas as regras).
  7. Clique em Fechar, certifique-se de que ambas as regras que criar estão activadas na política e, em seguida, clique em Fechar.

Como atribuir a nova política de IPSec para O Gateway 2000 do Windows

Em políticas de segurança IP no snap-in MMC de computador local, clique com o botão direito do rato a nova política e, em seguida, clique em atribuir. É apresentada uma seta verde no ícone da pasta junto à política.

Depois da política está atribuída, terá dois filtros activos adicionais (RRAS cria automaticamente filtros de IPSec para tráfego de L2TP). Para ver os filtros de Active Directory, escreva o seguinte comando numa linha de comandos:
netdiag/test: IPSec /debug
Pode, opcionalmente, redireccionar a saída deste comando para um ficheiro de texto para que possa visualizar com um editor de texto (tal como o bloco de notas), escrevendo o seguinte comando:
netdiag/test: IPSec /debug >filename .txt
O comando netdiag está disponível depois de instalar o Microsoft Windows 2000 Resource Kit, que pode instalar a partir do CD-ROM do Windows 2000. Para instalar o kit, localize a pasta Support\Tools e, em seguida, faça duplo clique no Setup.exe ficheiro. Após a instalação, poderá ser necessário executar o comando netdiag partir da pasta de ferramentas de Files\Support %SystemRoot%\Program (onde % SystemRoot % é a unidade onde o Windows 2000 está instalado).

Os filtros de túnel ter um aspecto semelhantes ao seguinte exemplo:
Activo de política IPSec local: 'túnel IPSec com} ponto final do túnel {' caminho de política de segurança IP:
SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local\ipsecPolicy {- longnumber-}

Existem dois filtros
A partir de NetA para NetB
ID do filtro: {- longo número-}
ID de política: {- longo número-}
IPSEC_POLICY PolicyId = {- número longo-}
Sinalizadores: 0 x 0
Endereço de túnel: 0.0.0.0
PHASE 2 disponibiliza contagem = 1
Oferta # 0:
ESP [DES MD5 HMAC]
Recodificação: 0 segundos/0 bytes.
Contagem de INFO AUTHENTICATION = 1
Método = chave pré-partilhada: - chave real -
Endereço de origem: NetA Src máscara: - máscara de sub-rede -
Máscara de destino do endereço de destino: NetB: - máscara de sub-rede -
Porta de origem do endereço de túnel: 3rdExtIP: porta de destino 0: 0
Protocolo: 0 TunnelFilter: Sim
Sinalizadores: saída
A partir de NetB para NetA
ID do filtro: {- longo número-}
ID de política: {- longo número-}
IPSEC_POLICY PolicyId = {- número longo-}
Sinalizadores: 0 x 0
Endereço de túnel: 0.0.0.0
PHASE 2 disponibiliza contagem = 1
Oferta # 0:
ESP [DES MD5 HMAC]
Recodificação: 0 segundos/0 bytes.
Contagem de INFO AUTHENTICATION = 1
Método = chave pré-partilhada: - chave real -
Endereço de origem: NetB Src máscara: - máscara de sub-rede -
Máscara de destino do endereço de destino: NetA: - máscara de sub-rede -
Porta de origem do endereço de túnel: W2KextIP: porta de destino 0: 0
Protocolo: 0 TunnelFilter: Sim
Sinalizadores: entrada

Como configurar a filtragem de RRAS

Se pretender impedir que o tráfego que não tenha um endereço de origem ou destino correspondência NetA ou NetB, crie um filtro de saída para a interface externa na MMC RRAS para descer todo o tráfego excepto os pacotes de NetA para NetB e um filtro de entrada para descer todo o tráfego excepto os pacotes de NetB para NetA. Também necessário permitir tráfego de/para W2KextIP e 3rdExtIP para permitir que a negociação IKE quando está a ser criado o túnel. Filtragem de RRAS é efectuada acima IPSec, não é necessário que permitir que o protocolo IPSec porque nunca atinge a camada de filtro de pacotes IP. O exemplo seguinte é uma representação muito simples de arquitectura do Windows 2000 TCP/IP:
Camada de aplicação
Camada de transporte (TCP|UDP|ICMP|RAW)
----Início da camada de rede----
Filtro de pacotes IP (onde a filtragem de NAT/RRAS é efectuado)
IPSec (onde filtros IPSec são implementados)
Fragmentação/remontagem
----Fim de camada de rede------
Interface NDIS
Camada de ligação de dados
Camada física
Para configurar os filtros de RRAS, carregar RRAS MMC e utilize os seguintes passos:
  1. Expanda a árvore de servidor em Encaminhamento e acesso remoto, expanda a subárvore de Encaminhamento IP e, em seguida, clique em Geral.
  2. Clique com o botão direito do rato W2KextIP e, em seguida, clique em Propriedades.
  3. Clique em Filtros de saída e, em seguida, clique em Adicionar.
  4. Clique para seleccionar as caixas de verificação rede de origem e de rede de destino.
  5. Na área de rede de origem, preencha as caixas de endereço IP e máscara de sub-rede para reflectir NetA.
  6. Na área de rede de destino, preencha as caixas de endereço IP e máscara de sub-rede para reflectir NetB.
  7. Manter o conjunto de protocolo para qualquer e, em seguida, clique em OK.
  8. Clique em Adicionar e, em seguida, clique para seleccionar as caixas de verificação rede de origem e de rede de destino.
  9. Na área de rede de origem, preencha as caixas de endereço IP e máscara de sub-rede para reflectir W2KextIP.
  10. Na área de rede de destino, preencha as caixas de endereço IP e máscara de sub-rede para reflectir 3rdExtIP (para IKE negociação utilização máscara de sub-rede 255.255.255.255).
  11. Manter o conjunto de protocolo para qualquer e, em seguida, clique em OK.
  12. Clique para seleccionar a caixa de verificação Recusar todos os pacotes excepto aqueles que correspondam aos critérios abaixo e, em seguida, clique em OK.
  13. Clique em Filtros de entrada, clique em Adicionar e, em seguida, clique para seleccionar as caixas de verificação rede de origem e de rede de destino.
  14. Na área de rede de origem, preencha as caixas de endereço IP e máscara de sub-rede para reflectir NetB.
  15. Na área de rede de destino, preencha as caixas de endereço IP e máscara de sub-rede para reflectir NetA.
  16. Manter o conjunto de protocolo para qualquer e, em seguida, clique em OK.
  17. Clique em Adicionar e, em seguida, clique para seleccionar as caixas de verificação rede de origem e de rede de destino.
  18. Na área de rede de origem, preencha as caixas de endereço IP e máscara de sub-rede para reflectir 3rdExtIP.
  19. Na área de rede de destino, preencha as caixas de endereço IP e máscara de sub-rede para reflectir W2KextIP (ou negociação IKE utilize máscara de sub-rede 255.255.255.255).
  20. Manter o conjunto de protocolo para qualquer e, em seguida, clique em OK.
  21. Clique para seleccionar a caixa de verificação Recusar todos os pacotes excepto aqueles que correspondam aos critérios abaixo e, em seguida, clique duas vezes em OK.
Nota: Se o servidor de RRAS tem mais do que uma interface ligada à Internet, ou se tiver vários túneis IPSec, escreva filtros de isenção de RRAS para cada túnel IPSec (cada sub-rede IP origem e destino) para cada Internet interface.

Como configurar rotas estáticas no RRAS

O gateway de Windows 2000 tem de ter uma rota na respectiva tabela de rota para NetB, pode configurar adicionando uma rota estática na RRAS MMC. Se o gateway de Windows 2000 é multihomed com dois ou mais placas de rede no mesmo rede externa (ou duas ou mais redes podem atingir o destino túnel IP 3rdExtIP), existe o potencial para o seguinte:
  • Tráfego de túnel de saída deixa numa interface e o tráfego de túnel de entrada é recebido uma interface diferente. Mesmo se utilizar placas de rede de descarregamento de IPSec, receber numa interface diferente (que é enviado o tráfego de túnel de saída) não permite que a placa de rede receptora para processar a encriptação no hardware, dado obtém apenas a interface de saída descarregar a associação de segurança (SA).
  • Tráfego de túnel de saída deixa numa interface que é diferente do que a interface tem o endereço IP do ponto final de túnel. O IP de origem do pacote de túnel é o IP de origem na interface de saída. Se não for este o IP de origem que é esperado no final, o túnel não é estabelecido (ou pacotes são ignorados pelo ponto final remoto se já tiver sido estabelecido o túnel).
Para resolver o problema de envio de tráfego de túnel de saída na interface errada, defina uma rota estática para ligar tráfego NetB para a interface externa apropriada:
  1. Na MMC do RRAS, expanda a árvore de servidor, expanda a subárvore de Encaminhamento IP, clique com o botão direito do rato em Rotas estáticas e, em seguida, clique em Novo estático rota.
  2. Na área de interface, clique em W2KextIP (se esta é a interface que pretende utilizar sempre para o tráfego de túnel de saída).
  3. Preencha as caixas de destino e Máscara de rede para reflectir NetB.
  4. Na caixa gateway, escreva 3rdextip.
  5. Manter o valor de métrica definido para a predefinição (1) e, em seguida, clique em OK.
Nota: para resolver o problema de receber tráfego de túnel de entrada na interface errado, não anunciar o endereço IP da interface utilizando um protocolo de encaminhamento e configurar um filtro de RRAS para largar pacotes para NetA ou W2KextIP conforme indicado na secção "Como para configurar RRAS filtragem" deste artigo.

Testar o túnel IPSec

Pode iniciar o túnel executando o ping a partir de um computador em NetA a um computador na NetB (ou de NetB para NetA). Se tiver criado correctamente os filtros e atribuiu a política correcta, dois gateways estabelecer um túnel IPSec, de modo a poderem enviar tráfego ICMP a partir do comando ping em formato encriptado.

Mesmo se o comando ping funcionar, deve verificar que o tráfego ICMP foi enviado em formato encriptado do gateway a gateway. Pode utilizar as seguintes ferramentas para efectuar este procedimento.

Activar a auditoria de eventos de início de sessão e de acesso a objectos

Este regista eventos no registo de segurança a informá-lo se IKE foi tentada a negociação de associação de segurança e se foi ou não bem sucedida.
  1. Utilizando o snap-in MMC da política de grupo, expanda Política computador local e, vá para configuração/Windows Settings/segurança do computador definições/local/Auditar políticas política.
  2. Activar o êxito e falha de auditoria para "Auditar eventos de início de sessão" e "Auditar o acesso a objectos".
Nota: Se o gateway de Windows 2000 é um membro de um domínio e se estiver a utilizar uma política de domínio para auditoria, a política de domínio substitui a política local. Neste caso, modifique a política de domínio.

Monitor de segurança IP

Esta ferramenta mostra as estatísticas IPSec e SAs activas. Depois de tentar estabelecer o túnel utilizando o comando ping, pode ver se uma SA foi criada (se a criação de túnel for bem sucedida, uma SA é apresentada). Se o comando ping com êxito mas não existe nenhum SA, o tráfego ICMP não foi protegido pelo IPSec. Se vir uma "associação temporária" que não existia anteriormente, o IPSec combina permitir este tráfego de ir no simples (sem encriptação).

Para carregar o Monitor de segurança IP, clique em Iniciar, clique em Executar e, em seguida, escreva ipsecmon.

Monitor de rede

Pode utilizar o Monitor de rede para capturar tráfego vai através da interface de W2KextIP enquanto tenta efectuar o ping do computador. Se pode ver os pacotes ICMP na captura com endereços IP de origem e destino correspondente ao endereço IP do computador a partir do qual são ping e o computador que está a tentar efectuar o ping e, em seguida, IPSec não está a proteger o tráfego. Se não vir o tráfego ICMP mas Consulte pacotes ISAKMP e o ESP em vez disso, IPSec está a proteger o tráfego. Se estiver a utilizar apenas o protocolo Authentication Header (AH) IPSec, verá o tráfego ISAKMP seguido de pacotes ICMP. Pacotes ISAKMP são a negociação IKE real decorre e pacotes ESP são os dados de payload encriptados pelo IPSec no protocolo.

Pode instalar o Monitor de rede a partir do CD-ROM do Windows 2000 Server. Não está disponível no CD-ROM do Windows 2000 Professional, mas pode instalar a ferramenta num computador com o Windows 2000 Professional se tiver o Microsoft Systems Management Server (SMS).

Para obter informações adicionais sobre como instalar o Monitor de rede no Windows 2000, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft:
243270  (http://support.microsoft.com/kb/243270/ ) Como instalar o Monitor de rede no Windows 2000

Teste real

  1. Antes tente efectuar o ping a partir de um computador numa sub-rede para o outro (NetA ou NetB), tipo ipconfig numa linha de comandos. As interfaces de rede que foi inicializadas na pilha de TCP/IP são apresentadas.
  2. Execute a ferramenta Monitor de segurança IP.
  3. Carregar o Monitor de rede, clique em Capturar/rede e, em seguida, clique na interface de W2KextIP (que pode iniciar uma captura clicando em Iniciar/captura).
  4. Tentativa de efectuar o ping do computador. Os pacotes de eco ICMP primeiro poderão tempo limite enquanto o túnel IPSec está a ser criado. Se a tentativa de ping não tiver êxito, verifique os registos de segurança e sistema.
  5. Se a tentativa de ping tiver êxito, pare o Monitor de rede captura e ver se o tráfego ICMP entrou no simples ou se acabou Consulte pacotes de protocolo ISAKMP e o IPSec. Verifique o Monitor de segurança IP para ver se uma SA foi criada utilizando NetA ao filtro de NetB que criou. Verifique também o registo de segurança. Deverá ver o ID de eventos 541 (associação de segurança IKE estabelecida).
  6. Escrever ipconfig numa linha de comandos novamente para ver que não existe nenhuma interface TCP/IP adicional enquanto o túnel é cópia. Isto acontece porque o IPSec, na realidade, está a proteger o tráfego vai através da interface física (W2KextIP).
Se o gateway remoto também for um nó do Windows 2000, tenha em consideração as seguintes informações:
  • O gateway predefinido para clientes em NetA deve ser W2KextIP; o gateway predefinido para clientes em NetB deve ser 3rdIntIP.
  • Um túnel IPSec não altera a forma como o tráfego é encaminhado no gateway Windows 2000 (que é capaz de encaminhar pacotes uma vez que o encaminhamento está activado no RRAS; LAN real ou WAN interface métricas ainda são utilizadas.
Nota Modo de túnel IPSec não funciona directamente com um ponto final que executa a conversão de endereços de rede (NAT) ou Microsoft Internet Security Acceleration Server (ISA). Para obter informações adicionais sobre esta limitação, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft:
314764  (http://support.microsoft.com/kb/314764/ ) Utilizar Internet Protocol Security com NAT e Internet Security Acceleration Server
Para obter mais informações sobre a RRAS, consulte a ajuda do Windows 2000. Para aceder à ajuda online, visite o seguinte Web site da Microsoft:
http://technet.microsoft.com/en-us/windowsserver/2000/bb735359.aspx (http://technet.microsoft.com/en-us/windowsserver/2000/bb735359.aspx)
É possível localizar o Windows 2000 Resource Kit, instruções passo a passo e outra documentação técnica no seguinte Web site da Microsoft:
http://technet.microsoft.com/en-us/windowsserver/2000/default.aspx (http://technet.microsoft.com/en-us/windowsserver/2000/default.aspx)
Para obter informações adicionais sobre associações temporárias, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft:
234580  (http://support.microsoft.com/kb/234580/ ) 'Associações temporárias' entre computadores IPSec-activada e não-IPSec-activado
Para informações de normas da IETF, consulte os Web sites apropriados: A Microsoft fornece informações de contactos de outros fabricantes para o ajudar a encontrar suporte técnico. Estas informações de contacto poderá ser alterado sem aviso prévio. A Microsoft não garante a precisão este informações de contacto de outros fabricantes.

A informação contida neste artigo aplica-se a:
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Datacenter Server
Palavras-chave: 
kbmt kb3rdparty kbhowto kbnetwork KB252735 KbMtpt
Tradução automáticaTradução automática
IMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado.
Clique aqui para ver a versão em Inglês deste artigo: 252735  (http://support.microsoft.com/kb/252735/en-us/ )