Artigo: 252735 - Última revisão: quarta-feira, 14 de Novembro de 2007 - Revisão: 7.7 Como configurar o IPSec Tunneling in Windows 2000
ImportanteEste artigo aplica-se para o Windows 2000. Suporte para o Windows 2000 termina em 13 de Julho de 2010. O Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) é um ponto de partida para planear a estratégia de migração a partir do Windows 2000. Para mais informações consulte a Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) .ImportanteEste artigo aplica-se para o Windows 2000. Suporte para o Windows 2000 termina em 13 de Julho de 2010. O Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) é um ponto de partida para planear a estratégia de migração a partir do Windows 2000. Para mais informações consulte a Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) .Nesta páginaSumárioPode utilizar a segurança IP (IPSec) no modo de túnel para encapsular pacotes do protocolo Internet (IP) e, opcionalmente, encriptá-las. A razão principal para utilizar o IPSec é o modo de túnel (por vezes referido como "túnel IPSec puro") no Microsoft Windows 2000 para interoperabilidade com terceiros routers ou gateways que não suportam Layer 2 Tunneling Protocol (L2TP) / tecnologia de túneis IPSec ou PPTP Virtual Private Networking (VPN). Mais InformaçãoO Windows 2000 suporta a utilização de túneis IPSec para situações em que ambos os pontos finais de túnel utilizarem endereços IP estáticos. Isto é útil principalmente em implementações de gateway a gateway, mas também poderá funcionar para cenários de segurança de rede especializada entre um router/gateway e um servidor (tal como um Windows 2000 router encaminhamento tráfego a partir da respectiva interface externa para um interno baseado no Windows 2000 computador proteger caminho interno estabelecendo um túnel IPSec para o servidor interno fornecer serviços aos clientes externos). Utilização de túneis IPSec do Windows 2000 não é suportada para acesso remoto de cliente VPN utilizar porque os RFC de IPSec do IETF não fornecer actualmente uma solução de acesso remoto no protocolo Internet Key Exchange (IKE) para ligações de cliente-a-gateway. O IETF RFC 2661 para Layer 2 Tunneling Protocol (L2TP) foi especificamente desenvolvido pela Cisco, o Microsoft e outros utilizadores com o objectivo de fornecer ligações VPN de acesso remoto de cliente. No Windows 2000, cliente VPN de acesso remoto ligações são protegidas através de uma política IPSec gerada automaticamente que utiliza o modo de transporte IPSec (não o modo de túnel) quando é seleccionado o tipo de túnel L2TP. Utilização de túneis IPSec do Windows 2000 também não suporta protocolo e túneis porta específica. Enquanto o snap-in Política de IPSec da consola de gestão da Microsoft (MMC) é muito geral e permite-lhe associar qualquer tipo de filtro com um túnel, certifique-se de que utiliza apenas as informações de endereço na especificação de um filtro para uma regra de túnel. Detalhes sobre como funcionam os protocolos IPSec e IKE podem ser encontradas no Microsoft Windows 2000 Resource Kit e em instruções de ponto-a-ponto IPSec do Windows 2000. Informações sobre onde pode encontrar estes documentos estão incluídas no fim deste artigo. Este artigo explica como configurar um túnel IPSec de um gateway de Windows 2000. Uma vez que o túnel IPSec protege apenas o tráfego especificado nos filtros IPSec configurar, este artigo também descreve como configurar filtros em Encaminhamento e acesso remoto (RRAS, Routing and Remote Access Service) para impedir que o tráfego fora do túnel sejam recebidos ou reencaminhado. Este artigo descreve o cenário seguinte para facilitar a seguir os passos de configuração:
NetA - Windows 2000 gateway --- Internet --- third-party gateway - NetB
W2KintIP W2KextIP 3rdExtIP 3rdIntIP
NetAé o ID de rede de rede interna de gateway do Windows 2000. O objectivo é para o gateway de Windows 2000 e o gateway de outros fabricantes para estabelecer um túnel IPSec quando o tráfego de NetA necessita de ser encaminhado para NetB ou quando o tráfego de NetB necessita de ser encaminhado para NetA para que o tráfego é encaminhado através de uma sessão segura. W2KintIPé o endereço IP atribuído à placa de rede interna de gateway de Windows 2000. W2KextIPé o endereço IP atribuído à placa de rede externa do gateway de Windows 2000. 3rdExtIPé o endereço IP atribuído à placa de rede externa de gateway de outros fabricantes. 3rdIntIPé o endereço IP atribuído à placa de rede interna de gateway de outros fabricantes. NetBé o ID de rede da rede interna gateway de outros fabricantes. Terá de configurar uma política IPSec. Tem de criar dois filtros; uma para fazer corresponder pacotes vai partir NetA NetB (túnel 1) e outra para fazer corresponder pacotes vai partir NetB NetA (túnel 2). Terá de configurar uma acção de filtro para especificar a forma como o túnel deverá ser protegido (um túnel é representado por uma regra, pelo que são criadas duas regras). Como criar a política IPSecNormalmente, um gateway de Windows 2000 não é um membro de um domínio, pelo que é criada uma política IPSec local. Se o gateway de Windows 2000 é um membro do domínio que tenha a política IPSec aplicada a todos os membros do domínio por predefinição, esta impede que o Windows 2000 gateway de ter uma política IPSec local. Neste caso, pode criar uma unidade organizacional (UO) no Active Directory, tornar o Windows 2000 gateway num membro desta UO e atribua a política IPSec para o objecto de política de grupo (GPO) na OU. Para mais informações, consulte a secção "Política de IPSec atribuir" ajuda online do Windows 2000.
Como criar uma lista de filtros de NetA para NetB
Como criar uma lista de filtros de NetB para NetA
Como configurar uma regra para um túnel NetA-NetB
Como configurar uma regra para um túnel NetB-NetA
Como atribuir a nova política de IPSec para O Gateway 2000 do WindowsEm políticas de segurança IP no snap-in MMC de computador local, clique com o botão direito do rato a nova política e, em seguida, clique em atribuir. É apresentada uma seta verde no ícone da pasta junto à política.Depois da política está atribuída, terá dois filtros activos adicionais (RRAS cria automaticamente filtros de IPSec para tráfego de L2TP). Para ver os filtros de Active Directory, escreva o seguinte comando numa linha de comandos: netdiag/test: IPSec /debug Pode, opcionalmente, redireccionar a saída deste comando para um ficheiro de texto para que possa visualizar com um editor de texto (tal como o bloco de notas), escrevendo o seguinte comando: netdiag/test: IPSec /debug >filename .txt O comando netdiag está disponível depois de instalar o Microsoft Windows 2000 Resource Kit, que pode instalar a partir do CD-ROM do Windows 2000. Para instalar o kit, localize a pasta Support\Tools e, em seguida, faça duplo clique no Setup.exe ficheiro. Após a instalação, poderá ser necessário executar o comando netdiag partir da pasta de ferramentas de Files\Support %SystemRoot%\Program (onde % SystemRoot % é a unidade onde o Windows 2000 está instalado). Os filtros de túnel ter um aspecto semelhantes ao seguinte exemplo: Activo de política IPSec local: 'túnel IPSec com} ponto final do túnel {' caminho de política de segurança IP: SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local\ipsecPolicy {- longnumber-} Existem dois filtros A partir de NetA para NetB ID do filtro: {- longo número-} ID de política: {- longo número-} IPSEC_POLICY PolicyId = {- número longo-} Sinalizadores: 0 x 0 Endereço de túnel: 0.0.0.0 PHASE 2 disponibiliza contagem = 1 Oferta # 0: ESP [DES MD5 HMAC] Recodificação: 0 segundos/0 bytes. Contagem de INFO AUTHENTICATION = 1 Método = chave pré-partilhada: - chave real - Endereço de origem: NetA Src máscara: - máscara de sub-rede - Máscara de destino do endereço de destino: NetB: - máscara de sub-rede - Porta de origem do endereço de túnel: 3rdExtIP: porta de destino 0: 0 Protocolo: 0 TunnelFilter: Sim Sinalizadores: saída A partir de NetB para NetA ID do filtro: {- longo número-} ID de política: {- longo número-} IPSEC_POLICY PolicyId = {- número longo-} Sinalizadores: 0 x 0 Endereço de túnel: 0.0.0.0 PHASE 2 disponibiliza contagem = 1 Oferta # 0: ESP [DES MD5 HMAC] Recodificação: 0 segundos/0 bytes. Contagem de INFO AUTHENTICATION = 1 Método = chave pré-partilhada: - chave real - Endereço de origem: NetB Src máscara: - máscara de sub-rede - Máscara de destino do endereço de destino: NetA: - máscara de sub-rede - Porta de origem do endereço de túnel: W2KextIP: porta de destino 0: 0 Protocolo: 0 TunnelFilter: Sim Sinalizadores: entrada Como configurar a filtragem de RRASSe pretender impedir que o tráfego que não tenha um endereço de origem ou destino correspondência NetA ou NetB, crie um filtro de saída para a interface externa na MMC RRAS para descer todo o tráfego excepto os pacotes de NetA para NetB e um filtro de entrada para descer todo o tráfego excepto os pacotes de NetB para NetA. Também necessário permitir tráfego de/para W2KextIP e 3rdExtIP para permitir que a negociação IKE quando está a ser criado o túnel. Filtragem de RRAS é efectuada acima IPSec, não é necessário que permitir que o protocolo IPSec porque nunca atinge a camada de filtro de pacotes IP. O exemplo seguinte é uma representação muito simples de arquitectura do Windows 2000 TCP/IP:Camada de aplicação Para configurar os filtros de RRAS, carregar RRAS MMC e utilize os seguintes passos: Camada de transporte (TCP|UDP|ICMP|RAW) ----Início da camada de rede---- Filtro de pacotes IP (onde a filtragem de NAT/RRAS é efectuado) IPSec (onde filtros IPSec são implementados) Fragmentação/remontagem ----Fim de camada de rede------ Interface NDIS Camada de ligação de dados Camada física
Como configurar rotas estáticas no RRASO gateway de Windows 2000 tem de ter uma rota na respectiva tabela de rota para NetB, pode configurar adicionando uma rota estática na RRAS MMC. Se o gateway de Windows 2000 é multihomed com dois ou mais placas de rede no mesmo rede externa (ou duas ou mais redes podem atingir o destino túnel IP 3rdExtIP), existe o potencial para o seguinte:
Testar o túnel IPSecPode iniciar o túnel executando o ping a partir de um computador em NetA a um computador na NetB (ou de NetB para NetA). Se tiver criado correctamente os filtros e atribuiu a política correcta, dois gateways estabelecer um túnel IPSec, de modo a poderem enviar tráfego ICMP a partir do comando ping em formato encriptado.Mesmo se o comando ping funcionar, deve verificar que o tráfego ICMP foi enviado em formato encriptado do gateway a gateway. Pode utilizar as seguintes ferramentas para efectuar este procedimento. Activar a auditoria de eventos de início de sessão e de acesso a objectosEste regista eventos no registo de segurança a informá-lo se IKE foi tentada a negociação de associação de segurança e se foi ou não bem sucedida.
Monitor de segurança IPEsta ferramenta mostra as estatísticas IPSec e SAs activas. Depois de tentar estabelecer o túnel utilizando o comando ping, pode ver se uma SA foi criada (se a criação de túnel for bem sucedida, uma SA é apresentada). Se o comando ping com êxito mas não existe nenhum SA, o tráfego ICMP não foi protegido pelo IPSec. Se vir uma "associação temporária" que não existia anteriormente, o IPSec combina permitir este tráfego de ir no simples (sem encriptação).Para carregar o Monitor de segurança IP, clique em Iniciar, clique em Executar e, em seguida, escreva ipsecmon. Monitor de redePode utilizar o Monitor de rede para capturar tráfego vai através da interface de W2KextIP enquanto tenta efectuar o ping do computador. Se pode ver os pacotes ICMP na captura com endereços IP de origem e destino correspondente ao endereço IP do computador a partir do qual são ping e o computador que está a tentar efectuar o ping e, em seguida, IPSec não está a proteger o tráfego. Se não vir o tráfego ICMP mas Consulte pacotes ISAKMP e o ESP em vez disso, IPSec está a proteger o tráfego. Se estiver a utilizar apenas o protocolo Authentication Header (AH) IPSec, verá o tráfego ISAKMP seguido de pacotes ICMP. Pacotes ISAKMP são a negociação IKE real decorre e pacotes ESP são os dados de payload encriptados pelo IPSec no protocolo.Pode instalar o Monitor de rede a partir do CD-ROM do Windows 2000 Server. Não está disponível no CD-ROM do Windows 2000 Professional, mas pode instalar a ferramenta num computador com o Windows 2000 Professional se tiver o Microsoft Systems Management Server (SMS). Para obter informações adicionais sobre como instalar o Monitor de rede no Windows 2000, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft: 243270
(http://support.microsoft.com/kb/243270/
)
Como instalar o Monitor de rede no Windows 2000 Teste real
314764
(http://support.microsoft.com/kb/314764/
)
Utilizar Internet Protocol Security com NAT e Internet Security Acceleration Server Para obter mais informações sobre a RRAS, consulte a ajuda do Windows 2000. Para aceder à ajuda online, visite o seguinte Web site da Microsoft: http://technet.microsoft.com/en-us/windowsserver/2000/bb735359.aspx
(http://technet.microsoft.com/en-us/windowsserver/2000/bb735359.aspx)
É possível localizar o Windows 2000 Resource Kit, instruções passo a passo e outra documentação técnica no seguinte Web site da Microsoft: http://technet.microsoft.com/en-us/windowsserver/2000/default.aspx
(http://technet.microsoft.com/en-us/windowsserver/2000/default.aspx)
Para obter informações adicionais sobre associações temporárias, clique no número de artigo que se segue para visualizar o artigo na base de dados de conhecimento da Microsoft: 234580
(http://support.microsoft.com/kb/234580/
)
'Associações temporárias' entre computadores IPSec-activada e não-IPSec-activado Para informações de normas da IETF, consulte os Web sites apropriados:
A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine translation ou MT), não tendo sido portanto revisto ou traduzido por humanos. A Microsoft tem artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais. O objectivo é simples: oferecer em Português a totalidade dos artigos existentes na base de dados do suporte. Sabemos no entanto que a tradução automática não é sempre perfeita. Esta pode conter erros de vocabulário, sintaxe ou gramática? erros semelhantes aos que um estrangeiro realiza ao falar em Português. A Microsoft não é responsável por incoerências, erros ou estragos realizados na sequência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza actualizações frequentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 252735
(http://support.microsoft.com/kb/252735/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesTraduções de Artigos
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar ao topo