Makale numarası: 252735 - Son Gözden Geçirme: 14 Kasım 2007 Çarşamba - Gözden geçirme: 7.7

Windows 2000'de ıpsec tünel yapılandırma

Sistem İpucuBu makale, kullandığınızdan farklı bir işletim sistemine yöneliktir. Sizinle ilgili olmayabilecek makale içeriği devre dışı bırakıldı.
Duyuru
Bu makalede, Windows 2000 için geçerlidir. 13 Temmuz 2010 üzerinde Windows 2000 Destek sonlandırıyor.Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) , Windows 2000'den geçiş stratejisini planlama bir başlangıç noktasıdır. Daha fazla bilgi için Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) "konusuna bakın.
Duyuru
Bu makalede, Windows 2000 için geçerlidir. 13 Temmuz 2010 üzerinde Windows 2000 Destek sonlandırıyor.Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) , Windows 2000'den geçiş stratejisini planlama bir başlangıç noktasıdır. Daha fazla bilgi için Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) "konusuna bakın.

Bu Sayfada

Hepsini aç | Hepsini kapa

Özet

Internet iletişim kuralı (IP) paketlerini şifreleyebilir ve isteğe bağlı olarak bunları şifrelemek için IP güvenliği (ıpsec) tünel modunda kullanabilirsiniz. Üçüncü taraf yönlendiriciler veya Katman 2 Tünel Protokolü destekleyen bir ağ geçitleri birlikte işlerlik için Microsoft Windows 2000'de (bazen "yalnızca ıpsec tüneli" denir) tünel modu olan ıpsec kullanmayla ilgili temel nedeni (L2TP) / ıpsec veya PPTP sanal özel ağ (VPN) teknolojisi tünel oluşturma.

Daha fazla bilgi

Windows 2000, hem tünel bitiş noktaları, statik IP adresleri olduğu durumlar için ıpsec tüneli destekler. Bu, ağ geçidi ağ geçidine uygulamalarında kullanışlıdır, ancak bir ağ geçidi/yönlendiricisinin (örneğin, bir Windows 2000 yönlendiricisi yönlendirme trafiğini, dış arabirimden iç yolu, dış istemcilere hizmetleri sağlayan bir iç sunucuya bir ıpsec Tünel oluşturarak güvenliğini sağlama iç Windows 2000 tabanlı bir bilgisayarda) sunucu arasında özel bir ağ güvenlik senaryoları için de işe yarayabilir.

Istemci uzaktan erişim VPN aşağıdaki IETF ıpsec RFC'leri şu anda ınternet anahtar değişimi (IKE) protokolünde bir uzaktan erişim çözümü istemci ağ geçidine bağlantılarda değil çünkü kullanmak için Windows 2000 ıpsec tünelinin desteklenmiyor. Katman 2 tünel iletişim kuralı (L2TP) için IETF RFC 2661 özellikle Cisco, Microsoft ve diğerleri tarafından istemci uzaktan erişim VPN bağlantıları sağlamak amacıyla geliştirilmiştir. Windows 2000'de, istemci uzaktan erişim VPN bağlantıları otomatik olarak oluşturulan ıpsec aktarım modu (tünel modu olmayan) kullanan bir ıpsec ilkesi kullanılarak korunan L2TP tünelin türü ne zaman seçilir.

Windows 2000 ıpsec tünelinin ayrıca Protokolü ve bağlantı noktasına özgü tünelleri desteklemez. ıpsec ilkesi Microsoft Yönetim Konsolu'nu (MMC) ek bileşeni, çok genel, herhangi bir tür filtre bir tünel ile ilişkilendirmek sağlar, ancak, adres bilgileri için bir tünel kuralının süzgeç belirtimi içinde kullandığınızdan emin olun.

ıpsec ve IKE protokolleri çalışması ile ilgili ayrıntılar, Microsoft Windows 2000 Kaynak Seti ve Windows 2000 ıpsec uçtan uca örneklerde bulunabilir. Bu makalenin sonunda bu belgeler nerede bulabileceğiniz hakkında bilgi bulunmaktadır.

Bu makalede, Windows 2000'üzerindeki ağ geçidini ıpsec tüneli yapılandırma konusunda açıklanmaktadır. ıpsec tüneli ıpsec filtrelerini belirtilen trafiği güvenlik altına alır, çünkü, yapılandırma, bu makalede ayrıca iletilen alınan veya tünel dışında trafiğini önlemek için Yönlendirme ve Uzaktan Erişim hizmeti (RRAS) süzgeçlerini yapılandırmak açıklar. Bu makalede, yapılandırma adımları kolaylaştırmak için aşağıdaki senaryoyu özetlenmektedir:
   NetA - Windows 2000 gateway --- Internet --- third-party gateway - NetB
        W2KintIP     W2KextIP         3rdExtIP               3rdIntIP
				
NetAWindows 2000 Ağ Geçidi iç ağda ağ kimliğidir.

W2KintIPIP adresi, Windows 2000 Ağ Geçidi iç ağ bağdaştırıcısına atanır.

W2KextIPIP adresi, Windows 2000 ağ geçidi dış ağ bağdaştırıcısına atanır.

3rdExtIPIP adresi, üçüncü taraf ağ geçidi dış ağ bağdaştırıcısına atanır.

3rdIntIPIP adresi, üçüncü taraf ağ geçidi iç ağ bağdaştırıcısına atanır.

NetBüçüncü taraf ağ geçidi iç ağda ağ kimliğidir.
Windows 2000 ağ geçidi ve üçüncü taraf ağ geçidi NetA trafiği NetB veya NetB trafiği; bu nedenle trafiği güvenli bir oturum üzerinden yönlendirilir NetA yeniden yönlendirilmesi gerektiğinde yönlendirilmesi gerektiğinde ıpsec tüneli oluşturmak için amacı içindir.

Ipsec ilkesi yapılandırmanız gerekir. Iki oluşturmalısınız; NetA NetB için giden paketleri eşleştirmek için bir süzgeç (tünel 1), diğeri NetB NetA (tünelin 2)</a0> için giden paketleri eşleştirmek için. Tünelin nasıl güvenli olması belirtmek için bir süzme eylemi yapılandırmanız gerekir (oluşturulan iki kural için bir tünel bir kuralla gösterilir).

Ipsec ilkesi oluşturma

Yerel bir ıpsec ilkesi oluşturulur; böylece genellikle, bir Windows 2000 ağ geçidi, bir etki alanının üyesi değil. Bu, Windows 2000 ağ geçidi, etki alanı üyeleri için varsayılan olarak uygulanan ıpsec ilkesine sahip bir etki alanının üyesi ise, yerel bir ıpsec ilkesi sahip'den Windows 2000 ağ geçidi engeller. Bu durumda, Active Directory'de bir kuruluş birimi (OU) oluşturmak, Windows 2000 ağ geçidine Bu OU üye olun ve grup ilkesi nesnesi (GPO için) OU, ıpsec ilkesini atayın. Daha fazla bilgi için Windows 2000 çevrimiçi Yardım "Ipsec ilkesi atama" bölümüne bakın.
  1. IP güvenlik ilkesi yönetimi üzerinde çalışmak için MMC kullanmak (Bu yükleme için hızlı bir yol Başlat ' ı tıklatın, Çalıştır ' ı tıklatın; sonra secpol.msc yazın) eklentisinde.
  2. Yerel makine üzerindeki IP güvenlik ilkeleri sağ tıklatın ve IP güvenlik ilkesi oluştur</a1>'ı tıklatın.
  3. Ileri ' yi tıklatın ve sonra ilkenizde (örneğin, üçüncü taraf ağ geçidi ile ıpsec tünel) için bir ad yazın.

    Not: daha fazla bilgi yer <a1>Açıklama</a1> kutusuna da yazabilirsiniz.
  4. Varsayılan yanıt kuralını etkinleştir</a0> onay kutusunu temizlemek üzere tıklatın ve sonra ileri ' yi tıklatın.
  5. Son (Canlı Düzenle onay kutusu seçili) tıklatın.
Not: ıpsec ilkesini, IKE varsayılan ayarlarla oluşturulur, Anahtar değişimiGenel sekmesinde, ana mod (Aşama 1). Ipsec tüneli için iki kural, her biri, tünel sonu noktası belirtir oluşur. Iki tünel bitiş noktası için iki kural vardır. Her kuralın süzgeçleri, bu kural tünel bitiş noktası için gönderilen IP paketlerinin kaynak ve hedef IP adreslerini göstermelidir.

Nasıl yapılır: bir süzgeç listesi için NetB NetA oluştur

  1. Yeni ilke özelliklerinde <a0>Ekleme Sihirbazını Kullan</a0> onay kutusunu temizlemek için tıklatın ve sonra yeni bir kural oluşturmak için Ekle ' yi tıklatın.
  2. IP süzgeç listesi</a0> sekmesinde Ekle ' yi tıklatın.
  3. Süzgeç listesi için uygun bir ad yazın <a0>Ekleme Sihirbazını Kullan</a0> onay kutusunu temizlemek için tıklatın ve sonra Ekle ' yi tıklatın.
  4. Kaynak adres alanında Belirli BIR IP alt ağı ' nı tıklatın ve sonra NetA yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun.
  5. Hedef adres alanında Belirli BIR IP alt ağı ' nı tıklatın ve NetB yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun.
  6. Yansımalı</a0> onay kutusunu tıklatıp temizleyin.
  7. Ipsec tünelleri, protokole özgü veya bağlantı noktasına özgü süzgeçler desteklemediğinden, protokol) sekmesinde, iletişim kuralı herhangi biri için ayarlandığından emin olun.
  8. Filtre için bir açıklama girmek, Açıklama sekmesini tıklatın. Süzgeci, süzgeç listesi için kullandığınız aynı adı vermek için genelde iyi bir fikirdir. Süzgeç adı, tünel etkin olduğunda ıpsec izleyicisi görüntülenir.
  9. Tamam ' ı tıklatın ve sonra Kapat ' ı tıklatın.

Nasıl yapılır: bir süzgeç listesi için NetA NetB oluştur

  1. IP süzgeç listesi</a0> sekmesinde Ekle ' yi tıklatın.
  2. Süzgeç listesi için uygun bir ad yazın <a0>Ekleme Sihirbazını Kullan</a0> onay kutusunu temizlemek için tıklatın ve sonra Ekle ' yi tıklatın.
  3. Kaynak adres alanında Belirli BIR IP alt ağı ' nı tıklatın ve sonra NetB yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun.
  4. Hedef adres alanında Belirli BIR IP alt ağı ' nı tıklatın ve NetA yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun.
  5. Yansımalı</a0> onay kutusunu tıklatıp temizleyin.
  6. Filtre için bir açıklama girmek, Açıklama sekmesini tıklatın.
  7. Tamam ' ı tıklatın ve sonra Kapat ' ı tıklatın.

Bir kural için bir NetA ve NetB tüneli yapılandırma

  1. IP süzgeç listesi</a0> sekmesinde, oluşturduğunuz filtre listesini tıklatın.
  2. Tünel ayarı sekmesinde, Tünel bitiş noktası bu IP adresi tarafından belirtilen kutusunu tıklatın ve sonra da 3rdextip (burada 3rdextip üçüncü taraf ağ geçidi dış ağ bağdaştırıcısına atanan IP adresidir) yazın.
  3. Bağlantı türü</a0> sekmesinde, tüm ağ bağlantıları ' nı tıklatın (veya W2KextIP yoksa, yerel Ağ bağlantıları ' nı bir ISDN, PPP veya doğrudan seri bağlantı Bağlan).
  4. Süzme eylemi sekmesinde <a0>Ekleme Sihirbazını Kullan</a0> onay kutusunu temizlemek için tıklatın ve sonra varsayılan eylemler clear, gelen trafiğe izin vermek için yeni bir süzgeç eylemi oluşturmak için Ekle ' yi tıklatın.
  5. Etkinleştirilmiş <a1>Güvenliği önceden belirle</a1> seçeneğini korumak ve Güvenli olmayan iletişimi kabul ederken her zaman ıpsec'i kullanarak yanıt ver onay kutusunu tıklatıp temizleyin. Güvenli çalışmasını sağlamak için bunu yapmanız gerekir.

    Not: Yukarıdakilerden hiçbiri <a0>Süzme eylemi</a0> iletişim kutusunun altındaki onay kutuları olarak bir başlangıç yapılandırması için tünel kuralları uygulanan bir süzme eylemi için denetlenmelidir. Kusursuz iletme gizliliği (PFS) onay kutusunu yalnızca, tünelin diğer ucundaki de PFS kullanmak üzere yapılandırılırsa, bir geçerli tünelleri için ayarlama olur. Diğer iki onay kutusu, tünelin süzgeç eylemleri için geçerli değildir.
  6. Ekle ' yi tıklatın ve Yüksek (ESP) seçeneğinin seçili kalmasını (veya belirli algoritmalarını ve oturum anahtarı yaşam süreleri tanımlamak istiyorsanız, Özel (Uzman Kullanıcılar için) seçeneğini seçin). Kapsüllenen Güvenlik Yükü (ESP), iki ıpsec biridir iletişim kuralları.
  7. Tamam ' ı tıklatın. Genel sekmesinde, yeni süzgeç eylemi için bir ad yazın (örneğin, ıpsec tünel: ESP DES/MD5) ve sonra Tamam ' ı tıklatın.
  8. Yeni oluşturduğunuz süzgeç eylemini seçin.
  9. Kimlik doğrulama yöntemleri</a0> sekmesinde, istediğiniz (önceden paylaşılan anahtar sınamak için aksi taktirde, sertifikaları kullanan) kimlik doğrulama yöntemi olarak yapılandırın. Kerberos Tünelin iki ucu güvenilen etki alanlarındaki ve, etki alanı IP güvenilen teknik olarak mümkündür (bunu kurulmadan önce) <a1>Adres</a1> (etki alanı denetleyicisi IP adresi) tünelin IKE anlaşması sırasında Tünelin iki ucu olarak ağ üzerinde erişilebilir. Bu az rastlanan bir durumdur.
  10. Kapat ' ı tıklatın.

Bir kural için bir NetB ve NetA tüneli yapılandırma

  1. Ipsec ilkesinin özelliklerinde, yeni bir kural oluşturmak için Ekle'yi tıklatın.
  2. IP süzgeç listesi</a0> sekmesinde, (NetB NetA için) oluşturulan süzgeç listesini tıklatın.
  3. Tünel ayarı sekmesinde, Tünel bitiş noktası bu IP adresi tarafından belirtilen kutusunu tıklatın ve sonra da w2kextip (burada w2kextip Windows 2000 ağ geçidi dış ağ bağdaştırıcısına atanan IP adresidir) yazın.
  4. Bağlantı türü</a0> sekmesinde, tüm ağ bağlantıları ' nı tıklatın (veya W2KextIP yoksa, yerel Ağ bağlantıları ' nı bir ISDN, PPP veya doğrudan seri bağlantı Bağlan). Arabirim türü süzgeçleri ile eşleşen herhangi bir giden trafik için kuralda belirtilen tünel bitiş noktası tünel dener. ıpsec tüneli tarafından güvenli aldığı çünkü süzgeçlerle eşleşen gelen trafik göz ardı edilir.
  5. Süzme eylemi</a0> sekmesinde, oluşturduğunuz filtre eylemini tıklatın.
  6. Kimlik doğrulama yöntemleri</a0> sekmesinde, Birinci kural (aynı yöntemi, her iki kurallarında kullanılmalıdır) kullanılan aynı yöntemi yapılandırın.
  7. Emin olun, oluşturduğunuz her iki kuralı ilkenizde etkinleştirilir ve sonra Kapat ' ı tıklatın, Kapat ' ı tıklatın.

Nasıl yapılır: bilgisayarınızda Windows 2000 ağ geçidi bilgisayarınızı yeni bir ıpsec ilkesi atama

IP güvenlik ilkelerini, yerel makine MMC ek bileşenini, yeni ilkenizle sağ tıklatın ve sonra da <a2>Ata</a2>'ı tıklatın. Yeşil bir ok ilkenizi yanındaki klasör simgesi görünür.

Sonra bu ilkenin atandığı iki ek Etkin süzgeç (RRAS L2TP trafiği için ıpsec filtrelerini otomatik olarak oluşturur) vardır. Etkin süzgeç görmek için <a0></a0>, komut isteminde aşağıdaki komutu yazın:
netdiag/test: IPSec Debug
Bu nedenle, bir metin düzenleyicisinde (örneğin, Not Defteri'nde) görüntüleyebilirsiniz isteğe bağlı olarak aşağıdaki komutu yazarak bir metin dosyasına bu komutun çıktısını yönlendirebilirsiniz:
/ Debug netdiag/test: IPSec >filename .txt
Microsoft Windows 2000 Kaynak, Windows 2000 CD-ROM'undan yükleyebileceğiniz Seti'ni, yükledikten sonra netdiag</a0> komutu kullanılabilir. Seti yüklemek için <a0></a0>, Support\Tools klasörünü bulun ve sonra da Setup.exe dosyasını çift tıklatın dosya. Yükleme sonrasında, netdiag</a0> komutu (burada % SystemRoot % Windows 2000'in yüklü olduğu sürücüdür) %SystemRoot%\Program Files\Support Araçlar klasöründen çalıştırmak gerekebilir.

Tünel süzgeçleri, aşağıdaki örneğe benzer:
Yerel ıpsec ilkesi etkin: 'ıpsec tüneli {tünel sonu noktası}'ile ' IP güvenlik ilkesi yolu:
SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local\ipsecPolicy {- longnumber-}

Iki süzgeç yok.
NetA NetB için
Filtre KIMLIĞI: {- uzun numara-}
Ilke KIMLIĞI: {- uzun numara-}
IPSEC_POLICY Ilkekimliği = {- uzun numarası-}
Bayraklar: 0x0
Adr tünel: 0.0.0.0
. Aşama 2 TEKLIFLERI Count = 1
# 0 Sunar:
esp [des, MD5 hmac]
Yeniden anahtarlama: 0 saniye/0 bayt.
AUTHENTICATION BILGI Count = 1
Yöntem önceden paylaştırılmış anahtar =: - gerçek anahtarı -
Kaynak Adres: NetA kaynak maske: - alt ağ maskesi -
Hedef adresi: NetB hedef maske: - alt ağ maskesi -
Tünel adresi: 3rdExtIP kaynak bağlantı noktası: 0 hedef bağlantı noktası: 0
Iletişim kuralı: 0 TunnelFilter: Evet
Bayraklar: Giden
NetB NetA için
Filtre KIMLIĞI: {- uzun numara-}
Ilke KIMLIĞI: {- uzun numara-}
IPSEC_POLICY Ilkekimliği = {- uzun numarası-}
Bayraklar: 0x0
Adr tünel: 0.0.0.0
. Aşama 2 TEKLIFLERI Count = 1
# 0 Sunar:
esp [des, MD5 hmac]
Yeniden anahtarlama: 0 saniye/0 bayt.
AUTHENTICATION BILGI Count = 1
Yöntem önceden paylaştırılmış anahtar =: - gerçek anahtarı -
Kaynak Adres: NetB kaynak maske: - alt ağ maskesi -
Hedef adresi: NetA hedef maske: - alt ağ maskesi -
Tünel adresi: W2KextIP kaynak bağlantı noktası: 0 hedef bağlantı noktası: 0
Iletişim kuralı: 0 TunnelFilter: Evet
Bayraklar: gelen

RRAS filtrelerini yapılandırma

NetA veya NetB eşleşen bir kaynak veya hedef adresi olan trafiği engellemek isterseniz, bunu ve verilenler dışındaki tüm trafiğin NetB alanı'nda NetA için bırakır böylece RRAS; bu nedenle, ve verilenler dışındaki tüm trafiğin NetA alanı'nda NetB için düşünceye MMC'de dış arabirim için bir çıkış süzgeci ve bir giriş süzgeci oluşturun. Ayrıca, W2KextIP ve trafiği 3rdExtIP tünelin oluşturulduğunda, IKE anlaşması izin vermek için izin vermek gerekir. RRAS süzme, ıpsec üzerinde gerçekleştirilir, ıpsec iletişim kuralı, IP paket süzme katmanı, hiçbir zaman eriştiği için izin gerekmez. Aşağıdaki örnek, Windows 2000 TCP/IP mimarisi çok basit bir gösterimidir:
Uygulama katmanı
Taşıma Katmanı'nı (TCP|UDP|ICMP|RAW)
----Ağ katmanı başlangıç----
IP paket süzgeci, (burada NAT/RRAS süzme yapılır)
ıpsec (burada ıpsec süzgeçleri uygulanır)
Parçalanma/yeniden
----Ağ katmanı son------
NDIS arabirimi
Veri bağlantısı katmanı
Fiziksel katman
Süzgeçler RRAS yapılandırmak için <a0></a0>, RRAS MMC'YI yüklemek ve aşağıdaki adımları kullanın:
  1. Sunucu ağacınızı altında Yönlendirme ve Uzaktan erişim'i genişletin, IP yönlendirme alt ağacı genişletin ve Genel ' i tıklatın.
  2. W2KextIP ' ı sağ tıklatın ve sonra da Properties ' i tıklatın.
  3. Çıkış süzgeçleri ' ni tıklatın ve sonra Ekle ' yi tıklatın.
  4. Kaynak ağ ile hedef ağ onay kutularını seçmek için tıklatın.
  5. Kaynak ağ bölümünde NetA yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun.
  6. Hedef ağ bölümünde NetB yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun.
  7. Iletişim kuralı kümesi herhangi biri için tutun ve sonra Tamam ' ı tıklatın.
  8. Ekle ' yi tıklatın ve sonra kaynak ağ ile hedef ağ onay kutularını seçmek için tıklatın.
  9. Kaynak ağ bölümünde W2KextIP yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun.
  10. Hedef ağ bölümünde IP adresi ve alt ağ maskesi kutuları 3rdExtIP (için IKE anlaşması kullanımı alt ağ maskesi 255.255.255.255) gösterecek şekilde doldurun.
  11. Iletişim kuralı kümesi herhangi biri için tutun ve sonra Tamam ' ı tıklatın.
  12. Aşağıdaki ölçütlere uyanlar dışındaki tüm paketleri bırak onay kutusunu tıklatıp seçin ve Tamam ' ı tıklatın.
  13. Giriş süzgeçleri ' ni tıklatın, Ekle ' yi tıklatın ve sonra kaynak ağ ile hedef ağ onay kutularını seçmek için tıklatın.
  14. Kaynak ağ bölümünde NetB yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun.
  15. Hedef ağ bölümünde NetA yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun.
  16. Iletişim kuralı kümesi herhangi biri için tutun ve sonra Tamam ' ı tıklatın.
  17. Ekle ' yi tıklatın ve sonra kaynak ağ ile hedef ağ onay kutularını seçmek için tıklatın.
  18. Kaynak ağ bölümünde 3rdExtIP yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun.
  19. Hedef ağ alanında W2KextIP yansıtmak için IP adresi ve alt ağ maskesi kutuları doldurun (veya IKE anlaşması, alt ağ maskesi 255.255.255.255 kullanın).
  20. Iletişim kuralı kümesi herhangi biri için tutun ve sonra Tamam ' ı tıklatın.
  21. Aşağıdaki ölçütlere uyanlar dışındaki tüm paketleri bırak onay kutusunu tıklatıp seçin ve sonra da iki kez Tamam ' ı tıklatın.
Not: RRAS sunucusunu birden fazla arabirim ınternet'e bağlı olan veya birden çok ıpsec tünelleri, varsa (her kaynak ve hedef IP alt ağı) her <a0>ıpsec tüneli için RRAS muafiyet süzgeçleri için her ınternet yazın... arabirimi.

RRAS statik yollar yapılandırma

Windows 2000 ağ geçidi bir yol, yönlendirme tablosunu RRAS MMC'DE statik bir yol ekleyerek yapılandırdığınız NetB olması gerekir. Olasılığı, Windows 2000 ağ geçidi, iki veya daha fazla ağ bağdaştırıcılarında aynı dış ağ (veya hedef tünel IP 3rdExtIP ulaşabileceği iki veya daha fazla ağı) ile birden çok ana bilgisayarlı olması durumunda, aşağıdakiler için bulunmaktadır:
  • Bir arabirimde giden tünel akışı bırakır ve farklı bir arabirimde alınan gelen tünel akışı. ıpsec devretme ağ bağdaştırıcıları kullansanız bile, güvenlik ilişkilendirmesi (SA) boşaltması yalnızca giden arabirimi alır, çünkü (giden tünel akışı gönderilen dışında) üzerinde farklı bir arabirim alma şifreleme donanımındaki, işlemek alıcı ağ bağdaştırıcısını izin vermiyor.
  • Giden Tünel trafiği, tünel bitiş noktasının IP adresi olan arabirim'den farklı bir arabirim üzerinde bırakır. Tünel paketinin kaynak IP kaynak IP giden arabirimindeki ' dir. Bu diğer ucunu beklenen bir kaynak IP değilse, değil olarak tünel kurulduktan (veya paketleri, tünelin zaten kuruldu, Uzak bitiş noktası tarafından bırakılan).
Yanlış bir arabirimde giden tünel trafik gönderme sorunu gidermek için <a0></a0>, trafik için NetB uygun dış arabirim için bağlamak için statik bir yol tanımlar:
  1. RRAS MMC'de sunucu ağacınızı genişletin, IP yönlendirme alt ağacı genişletin, Statik yolları ' nı sağ tıklatın ve Yeni statik yolu</a1>'ı tıklatın.
  2. (Bu her zaman giden tünel akışı için kullanmak istediğiniz arabirimi) arabirimi alanında W2KextIP tıklatın.
  3. NetB yansıtması için hedef ve Ağ maskesi kutuları doldurun.
  4. Ağ geçidi kutusunda 3rdextip yazın.
  5. Varsayılan (1) için ölçüt değeri kümesi tutmak ve Tamam ' ı tıklatın.
Not: yanlış arabirim üzerinde gelen tünel trafiği alma, sorunu gidermek için etmez bir yönlendirme iletişim kuralı'nı kullanarak arabirimin IP adresi duyurmak ve filtre NetA veya W2KextIP paketleri, bu makalenin "Nasıl için yapılandırma RRAS filtresi" bölümünde belirtildiği gibi bırakmak için RRAS olarak yapılandırın.

Şirketiniz ıpsec tünel sınama

Tünel, bir bilgisayarda NetA NetB bir bilgisayara (veya NetB NetA için) ping işlemi başlatabilirsiniz. Süzgeçleri doğru olarak oluşturulan ve doğru ilkesi atanmış, ICMP trafiğini ping komutundan şifrelenmiş biçimde gönderebilirler; böylece iki ağ geçidi ıpsec tüneli oluşturur.

Ping komutu çalışıyor olsa bile, ICMP trafiğini gelen ağ geçidi için ağ geçidine şifrelenmiş biçimde gönderilip gönderilmediğini doğrulamalıdır. Bunu yapmak için aşağıdaki araçları kullanabilirsiniz.

Oturum açma olayları ve nesne erişimi denetimini etkinleştir

Bu olaylar güvenlik günlüğüne, bildiren günlükleri IKE güvenlik ilişkisi anlaşması denendi ve veya başarılı oldu.
  1. Grup ilkesi MMC ek bileşenini kullanarak Yerel bilgisayar ilkesi ' ni genişletin ve Bilgisayar Yapılandırması/Windows Ayarları/Güvenlik gidin ayarları/yerel ilkeler/denetim ilkesi.
  2. Başarı ve başarısızlık denetleme "Oturum açma olaylarını denetle" ve "Nesne erişimini denetle." için etkinleştirme
Not: varsa Windows 2000 ağ geçidi, bir etki alanının üyesi olan ve bir etki alanı ilkesi denetimi için kullanıyorsanız, etki alanı ilkesi yerel ilkenizi üzerine yazar. Bu durumda, etki alanı ilkesi değiştirin.

IP güvenlik izleyicisi

Bu araç, ıpsec istatistiklerini ve etkin güvenlik ilişkileri gösterir. Ping komutunu kullanarak tünel oluşturma girişiminde sonra SA oluşturulmuş olup olmadığını görebilirsiniz (tünel oluşturma başarılı olursa, bir ŞA görüntülenir). Ping komutu başarılı olur, ancak hiçbir SA yok, ICMP trafiği ıpsec tarafından korunmamasına. "Önceden yoktu, yazılım ilişkisi" görürseniz, ıpsec, temel (şifresiz) temizleyin gitmek bu trafiğe izin anlaşılan.

IP güvenlik izleyicisi'ni yüklemek için <a0></a0>, Başlat ' ı tıklatın, Çalıştır ' ı tıklatın ve sonra da ipsecmon yazın.

Ağ izleyicisi

Bilgisayara ping işlemi girişimi sırasında W2KextIP arabiriminden giden trafiği yakalamak için Ağ izleyicisi'ni kullanabilirsiniz. Bilgisayardan IP adresine karşılık gelen kaynak ve hedef IP adreslerini içeren yakalama ICMP paketleri görürseniz, ping işlemi ve bilgisayar ping çalıştığınız ve ıpsec trafiği koruyor. Bu ICMP trafiği bakın, ancak bunun yerine ISAKMP ve ESP paketleri Bkz: ıpsec trafiği koruyor. Yalnızca kimlik doğrulama üstbilgisi (AH) ve ıpsec protokolünü kullanıyorsanız, ICMP paketleri tarafından izlenen ISAKMP trafik görürsünüz. ISAKMP paketleri yer alma gerçek IKE anlaşmayı ve ESP paketleri ıpsec ile şifrelenmesini yükü veri iletişim kuralı.

Ağ izleyicisi, bilgisayarınızı Windows 2000 Server CD-ROM'undan yükleyebilirsiniz. Windows 2000 Professional CD-ROM'unda bulunan değil, ancak araç, Microsoft Systems Management Server (SMS) varsa, Windows 2000 Professional çalıştıran bir bilgisayara yükleyebilirsiniz.

Windows 2000'de ağ izleyicisi'ni yükleme hakkında daha fazla bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
243270  (http://support.microsoft.com/kb/243270/ ) Windows 2000'de ağ izleyicisi'ni yükleme

Gerçek bir sınama

  1. Önce bir alt ağ üzerindeki bir bilgisayardan diğer (NetA veya NetB) türü ipconfig komut istemine ping girişimi. TCP/IP yığını başlatılmış bir ağ arabirimi görüntülenir.
  2. IP güvenlik izleyicisi aracını çalıştırın.
  3. Ağ izleyicisi'ni yüklemek, Yakalama/a? ' ? t?klat?n ve sonra W2KextIP arabirimi (yakalama Yakalama/Başlat ' ı tıklatarak başlatabileceğiniz)'i tıklatın.
  4. Bilgisayara ping işlemi yapmayı deneyin. ıpsec tünel oluşturulmuş, ancak ilk ICMP yankı paketlerini zaman aşımı olabilir. Ping girişimi başarısız olursa, güvenlik ve sistem günlüklerini denetleyin.
  5. Ping girişimi başarılı olursa, ağ izleyicisi yakalama ve Bkz: ICMP trafiği üzerinde açık baştan sona uyguladım, veya, tam Durma ISAKMP) ve ıpsec iletişim kuralı paketleri bakın. IP güvenlik izleyici'SA, oluşturduğunuz NetB süzgeci NetA kullanılarak oluşturulduysa görmek için denetleyin. Ayrıca, güvenlik günlüğünü denetleyin. Olay KIMLIĞI 541 (IKE güvenlik ilişkisi kurulmuş) olarak görmelisiniz.
  6. Ipconfig olduğundan hiçbir ek TCP/IP arabirimi tünelin açık durumdayken görmek için komut isteminde yeniden yazın. Ipsec, gerçekte fiziksel arabiriminden (W2KextIP) giden trafiği koruyor olmasıdır.
Uzak ağ geçidi de bir Windows 2000 düğümü ise, aşağıdaki bilgileri dikkate alın:
  • Varsayılan ağ geçidini NetA istemcilerinin W2KextIP olmalıdır; NetB istemcilerinin varsayılan ağ geçidini 3rdIntIP olmalıdır.
  • Ipsec tüneli, Windows 2000 ağ geçidi (Yönlendirme RRAS; gerçek bir LAN veya WAN arabirimi ölçüler hala kullanılan etkinleştirildiğinden, paketleri yönlendirmek için kullanabilirsiniz. yönlendirilen trafiği biçimini değiştirme
Not Ipsec tünel modu, ağ adresi çevirisi (NAT) veya Microsoft ınternet Security Acceleration Server (ISA) çalıştıran doğrudan bir son nokta ile çalışmaz. Bu kısıtlamayla ilgili ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
314764  (http://support.microsoft.com/kb/314764/ ) Internet iletişim kuralı güvenliği kullanarak, ağ adresi çevirisi ve ınternet Security ve Acceleration Server
RRAS hakkında daha fazla bilgi için Windows 2000 Yardımı'na bakın. Çevrimiçi, Yardım'A erişmek için aşağıdaki Microsoft Web sitesini ziyaret edin:
http://technet.microsoft.com/en-us/windowsserver/2000/bb735359.aspx (http://technet.microsoft.com/en-us/windowsserver/2000/bb735359.aspx)
Windows 2000 Kaynak Seti, izlenecek yollar ve diğer teknik belgeler, aşağıdaki Microsoft Web sitesinde bulabilirsiniz:
http://technet.microsoft.com/en-us/windowsserver/2000/default.aspx (http://technet.microsoft.com/en-us/windowsserver/2000/default.aspx)
Yazılım ilişkileri hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
234580  (http://support.microsoft.com/kb/234580/ ) ıpsec etkin ve ıpsec etkin olmayan bilgisayarlar arasındaki ' Yazılım ilişkilerinin'
IETF standartları bilgi için uygun Web sitelerine bakın: Microsoft, teknik destek bulmanıza yardımcı olmak üzere üçüncü taraf iletişim bilgilerini sağlamaktadır. Bu bilgiler haber verilmeden değişebilir. Microsoft bu üçüncü taraf iletişim bilgilerinin doğruluğunu garanti etmez.

Bu makaledeki bilginin uygulandığı durum:
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Datacenter Server
Anahtar Kelimeler: 
kbmt kb3rdparty kbhowto kbnetwork KB252735 KbMttr
Otomatik TercümeOtomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:252735  (http://support.microsoft.com/kb/252735/en-us/ )