Makale numarası: 252735 - Son Gözden Geçirme: 14 Kasım 2007 Çarşamba - Gözden geçirme: 7.7 Windows 2000'de ıpsec tünel yapılandırma
DuyuruBu makalede, Windows 2000 için geçerlidir. 13 Temmuz 2010 üzerinde Windows 2000 Destek sonlandırıyor.Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) , Windows 2000'den geçiş stratejisini planlama bir başlangıç noktasıdır. Daha fazla bilgi için Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) "konusuna bakın.DuyuruBu makalede, Windows 2000 için geçerlidir. 13 Temmuz 2010 üzerinde Windows 2000 Destek sonlandırıyor.Windows 2000 End-of-Support Solution Center (http://support.microsoft.com/?scid=http%3a%2f%2fsupport.microsoft.com%2fwin2000) , Windows 2000'den geçiş stratejisini planlama bir başlangıç noktasıdır. Daha fazla bilgi için Microsoft Support Lifecycle Policy (http://support.microsoft.com/lifecycle/) "konusuna bakın.Bu SayfadaÖzetInternet iletişim kuralı (IP) paketlerini şifreleyebilir ve isteğe bağlı olarak bunları şifrelemek için IP güvenliği (ıpsec) tünel modunda kullanabilirsiniz. Üçüncü taraf yönlendiriciler veya Katman 2 Tünel Protokolü destekleyen bir ağ geçitleri birlikte işlerlik için Microsoft Windows 2000'de (bazen "yalnızca ıpsec tüneli" denir) tünel modu olan ıpsec kullanmayla ilgili temel nedeni (L2TP) / ıpsec veya PPTP sanal özel ağ (VPN) teknolojisi tünel oluşturma. Daha fazla bilgiWindows 2000, hem tünel bitiş noktaları, statik IP adresleri olduğu durumlar için ıpsec tüneli destekler. Bu, ağ geçidi ağ geçidine uygulamalarında kullanışlıdır, ancak bir ağ geçidi/yönlendiricisinin (örneğin, bir Windows 2000 yönlendiricisi yönlendirme trafiğini, dış arabirimden iç yolu, dış istemcilere hizmetleri sağlayan bir iç sunucuya bir ıpsec Tünel oluşturarak güvenliğini sağlama iç Windows 2000 tabanlı bir bilgisayarda) sunucu arasında özel bir ağ güvenlik senaryoları için de işe yarayabilir. Istemci uzaktan erişim VPN aşağıdaki IETF ıpsec RFC'leri şu anda ınternet anahtar değişimi (IKE) protokolünde bir uzaktan erişim çözümü istemci ağ geçidine bağlantılarda değil çünkü kullanmak için Windows 2000 ıpsec tünelinin desteklenmiyor. Katman 2 tünel iletişim kuralı (L2TP) için IETF RFC 2661 özellikle Cisco, Microsoft ve diğerleri tarafından istemci uzaktan erişim VPN bağlantıları sağlamak amacıyla geliştirilmiştir. Windows 2000'de, istemci uzaktan erişim VPN bağlantıları otomatik olarak oluşturulan ıpsec aktarım modu (tünel modu olmayan) kullanan bir ıpsec ilkesi kullanılarak korunan L2TP tünelin türü ne zaman seçilir. Windows 2000 ıpsec tünelinin ayrıca Protokolü ve bağlantı noktasına özgü tünelleri desteklemez. ıpsec ilkesi Microsoft Yönetim Konsolu'nu (MMC) ek bileşeni, çok genel, herhangi bir tür filtre bir tünel ile ilişkilendirmek sağlar, ancak, adres bilgileri için bir tünel kuralının süzgeç belirtimi içinde kullandığınızdan emin olun. ıpsec ve IKE protokolleri çalışması ile ilgili ayrıntılar, Microsoft Windows 2000 Kaynak Seti ve Windows 2000 ıpsec uçtan uca örneklerde bulunabilir. Bu makalenin sonunda bu belgeler nerede bulabileceğiniz hakkında bilgi bulunmaktadır. Bu makalede, Windows 2000'üzerindeki ağ geçidini ıpsec tüneli yapılandırma konusunda açıklanmaktadır. ıpsec tüneli ıpsec filtrelerini belirtilen trafiği güvenlik altına alır, çünkü, yapılandırma, bu makalede ayrıca iletilen alınan veya tünel dışında trafiğini önlemek için Yönlendirme ve Uzaktan Erişim hizmeti (RRAS) süzgeçlerini yapılandırmak açıklar. Bu makalede, yapılandırma adımları kolaylaştırmak için aşağıdaki senaryoyu özetlenmektedir:
NetA - Windows 2000 gateway --- Internet --- third-party gateway - NetB
W2KintIP W2KextIP 3rdExtIP 3rdIntIP
NetAWindows 2000 Ağ Geçidi iç ağda ağ kimliğidir. Windows 2000 ağ geçidi ve üçüncü taraf ağ geçidi NetA trafiği NetB veya NetB trafiği; bu nedenle trafiği güvenli bir oturum üzerinden yönlendirilir NetA yeniden yönlendirilmesi gerektiğinde yönlendirilmesi gerektiğinde ıpsec tüneli oluşturmak için amacı içindir. W2KintIPIP adresi, Windows 2000 Ağ Geçidi iç ağ bağdaştırıcısına atanır. W2KextIPIP adresi, Windows 2000 ağ geçidi dış ağ bağdaştırıcısına atanır. 3rdExtIPIP adresi, üçüncü taraf ağ geçidi dış ağ bağdaştırıcısına atanır. 3rdIntIPIP adresi, üçüncü taraf ağ geçidi iç ağ bağdaştırıcısına atanır. NetBüçüncü taraf ağ geçidi iç ağda ağ kimliğidir. Ipsec ilkesi yapılandırmanız gerekir. Iki oluşturmalısınız; NetA NetB için giden paketleri eşleştirmek için bir süzgeç (tünel 1), diğeri NetB NetA (tünelin 2)</a0> için giden paketleri eşleştirmek için. Tünelin nasıl güvenli olması belirtmek için bir süzme eylemi yapılandırmanız gerekir (oluşturulan iki kural için bir tünel bir kuralla gösterilir). Ipsec ilkesi oluşturmaYerel bir ıpsec ilkesi oluşturulur; böylece genellikle, bir Windows 2000 ağ geçidi, bir etki alanının üyesi değil. Bu, Windows 2000 ağ geçidi, etki alanı üyeleri için varsayılan olarak uygulanan ıpsec ilkesine sahip bir etki alanının üyesi ise, yerel bir ıpsec ilkesi sahip'den Windows 2000 ağ geçidi engeller. Bu durumda, Active Directory'de bir kuruluş birimi (OU) oluşturmak, Windows 2000 ağ geçidine Bu OU üye olun ve grup ilkesi nesnesi (GPO için) OU, ıpsec ilkesini atayın. Daha fazla bilgi için Windows 2000 çevrimiçi Yardım "Ipsec ilkesi atama" bölümüne bakın.
Nasıl yapılır: bir süzgeç listesi için NetB NetA oluştur
Nasıl yapılır: bir süzgeç listesi için NetA NetB oluştur
Bir kural için bir NetA ve NetB tüneli yapılandırma
Bir kural için bir NetB ve NetA tüneli yapılandırma
Nasıl yapılır: bilgisayarınızda Windows 2000 ağ geçidi bilgisayarınızı yeni bir ıpsec ilkesi atamaIP güvenlik ilkelerini, yerel makine MMC ek bileşenini, yeni ilkenizle sağ tıklatın ve sonra da <a2>Ata</a2>'ı tıklatın. Yeşil bir ok ilkenizi yanındaki klasör simgesi görünür.Sonra bu ilkenin atandığı iki ek Etkin süzgeç (RRAS L2TP trafiği için ıpsec filtrelerini otomatik olarak oluşturur) vardır. Etkin süzgeç görmek için <a0></a0>, komut isteminde aşağıdaki komutu yazın: netdiag/test: IPSec Debug Bu nedenle, bir metin düzenleyicisinde (örneğin, Not Defteri'nde) görüntüleyebilirsiniz isteğe bağlı olarak aşağıdaki komutu yazarak bir metin dosyasına bu komutun çıktısını yönlendirebilirsiniz: / Debug netdiag/test: IPSec >filename .txt Microsoft Windows 2000 Kaynak, Windows 2000 CD-ROM'undan yükleyebileceğiniz Seti'ni, yükledikten sonra netdiag</a0> komutu kullanılabilir. Seti yüklemek için <a0></a0>, Support\Tools klasörünü bulun ve sonra da Setup.exe dosyasını çift tıklatın dosya. Yükleme sonrasında, netdiag</a0> komutu (burada % SystemRoot % Windows 2000'in yüklü olduğu sürücüdür) %SystemRoot%\Program Files\Support Araçlar klasöründen çalıştırmak gerekebilir. Tünel süzgeçleri, aşağıdaki örneğe benzer: Yerel ıpsec ilkesi etkin: 'ıpsec tüneli {tünel sonu noktası}'ile ' IP güvenlik ilkesi yolu: SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local\ipsecPolicy {- longnumber-} Iki süzgeç yok. NetA NetB için Filtre KIMLIĞI: {- uzun numara-} Ilke KIMLIĞI: {- uzun numara-} IPSEC_POLICY Ilkekimliği = {- uzun numarası-} Bayraklar: 0x0 Adr tünel: 0.0.0.0 . Aşama 2 TEKLIFLERI Count = 1 # 0 Sunar: esp [des, MD5 hmac] Yeniden anahtarlama: 0 saniye/0 bayt. AUTHENTICATION BILGI Count = 1 Yöntem önceden paylaştırılmış anahtar =: - gerçek anahtarı - Kaynak Adres: NetA kaynak maske: - alt ağ maskesi - Hedef adresi: NetB hedef maske: - alt ağ maskesi - Tünel adresi: 3rdExtIP kaynak bağlantı noktası: 0 hedef bağlantı noktası: 0 Iletişim kuralı: 0 TunnelFilter: Evet Bayraklar: Giden NetB NetA için Filtre KIMLIĞI: {- uzun numara-} Ilke KIMLIĞI: {- uzun numara-} IPSEC_POLICY Ilkekimliği = {- uzun numarası-} Bayraklar: 0x0 Adr tünel: 0.0.0.0 . Aşama 2 TEKLIFLERI Count = 1 # 0 Sunar: esp [des, MD5 hmac] Yeniden anahtarlama: 0 saniye/0 bayt. AUTHENTICATION BILGI Count = 1 Yöntem önceden paylaştırılmış anahtar =: - gerçek anahtarı - Kaynak Adres: NetB kaynak maske: - alt ağ maskesi - Hedef adresi: NetA hedef maske: - alt ağ maskesi - Tünel adresi: W2KextIP kaynak bağlantı noktası: 0 hedef bağlantı noktası: 0 Iletişim kuralı: 0 TunnelFilter: Evet Bayraklar: gelen RRAS filtrelerini yapılandırmaNetA veya NetB eşleşen bir kaynak veya hedef adresi olan trafiği engellemek isterseniz, bunu ve verilenler dışındaki tüm trafiğin NetB alanı'nda NetA için bırakır böylece RRAS; bu nedenle, ve verilenler dışındaki tüm trafiğin NetA alanı'nda NetB için düşünceye MMC'de dış arabirim için bir çıkış süzgeci ve bir giriş süzgeci oluşturun. Ayrıca, W2KextIP ve trafiği 3rdExtIP tünelin oluşturulduğunda, IKE anlaşması izin vermek için izin vermek gerekir. RRAS süzme, ıpsec üzerinde gerçekleştirilir, ıpsec iletişim kuralı, IP paket süzme katmanı, hiçbir zaman eriştiği için izin gerekmez. Aşağıdaki örnek, Windows 2000 TCP/IP mimarisi çok basit bir gösterimidir:Uygulama katmanı Süzgeçler RRAS yapılandırmak için <a0></a0>, RRAS MMC'YI yüklemek ve aşağıdaki adımları kullanın: Taşıma Katmanı'nı (TCP|UDP|ICMP|RAW) ----Ağ katmanı başlangıç---- IP paket süzgeci, (burada NAT/RRAS süzme yapılır) ıpsec (burada ıpsec süzgeçleri uygulanır) Parçalanma/yeniden ----Ağ katmanı son------ NDIS arabirimi Veri bağlantısı katmanı Fiziksel katman
RRAS statik yollar yapılandırmaWindows 2000 ağ geçidi bir yol, yönlendirme tablosunu RRAS MMC'DE statik bir yol ekleyerek yapılandırdığınız NetB olması gerekir. Olasılığı, Windows 2000 ağ geçidi, iki veya daha fazla ağ bağdaştırıcılarında aynı dış ağ (veya hedef tünel IP 3rdExtIP ulaşabileceği iki veya daha fazla ağı) ile birden çok ana bilgisayarlı olması durumunda, aşağıdakiler için bulunmaktadır:
Şirketiniz ıpsec tünel sınamaTünel, bir bilgisayarda NetA NetB bir bilgisayara (veya NetB NetA için) ping işlemi başlatabilirsiniz. Süzgeçleri doğru olarak oluşturulan ve doğru ilkesi atanmış, ICMP trafiğini ping komutundan şifrelenmiş biçimde gönderebilirler; böylece iki ağ geçidi ıpsec tüneli oluşturur.Ping komutu çalışıyor olsa bile, ICMP trafiğini gelen ağ geçidi için ağ geçidine şifrelenmiş biçimde gönderilip gönderilmediğini doğrulamalıdır. Bunu yapmak için aşağıdaki araçları kullanabilirsiniz. Oturum açma olayları ve nesne erişimi denetimini etkinleştirBu olaylar güvenlik günlüğüne, bildiren günlükleri IKE güvenlik ilişkisi anlaşması denendi ve veya başarılı oldu.
IP güvenlik izleyicisiBu araç, ıpsec istatistiklerini ve etkin güvenlik ilişkileri gösterir. Ping komutunu kullanarak tünel oluşturma girişiminde sonra SA oluşturulmuş olup olmadığını görebilirsiniz (tünel oluşturma başarılı olursa, bir ŞA görüntülenir). Ping komutu başarılı olur, ancak hiçbir SA yok, ICMP trafiği ıpsec tarafından korunmamasına. "Önceden yoktu, yazılım ilişkisi" görürseniz, ıpsec, temel (şifresiz) temizleyin gitmek bu trafiğe izin anlaşılan.IP güvenlik izleyicisi'ni yüklemek için <a0></a0>, Başlat ' ı tıklatın, Çalıştır ' ı tıklatın ve sonra da ipsecmon yazın. Ağ izleyicisiBilgisayara ping işlemi girişimi sırasında W2KextIP arabiriminden giden trafiği yakalamak için Ağ izleyicisi'ni kullanabilirsiniz. Bilgisayardan IP adresine karşılık gelen kaynak ve hedef IP adreslerini içeren yakalama ICMP paketleri görürseniz, ping işlemi ve bilgisayar ping çalıştığınız ve ıpsec trafiği koruyor. Bu ICMP trafiği bakın, ancak bunun yerine ISAKMP ve ESP paketleri Bkz: ıpsec trafiği koruyor. Yalnızca kimlik doğrulama üstbilgisi (AH) ve ıpsec protokolünü kullanıyorsanız, ICMP paketleri tarafından izlenen ISAKMP trafik görürsünüz. ISAKMP paketleri yer alma gerçek IKE anlaşmayı ve ESP paketleri ıpsec ile şifrelenmesini yükü veri iletişim kuralı.Ağ izleyicisi, bilgisayarınızı Windows 2000 Server CD-ROM'undan yükleyebilirsiniz. Windows 2000 Professional CD-ROM'unda bulunan değil, ancak araç, Microsoft Systems Management Server (SMS) varsa, Windows 2000 Professional çalıştıran bir bilgisayara yükleyebilirsiniz. Windows 2000'de ağ izleyicisi'ni yükleme hakkında daha fazla bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın: 243270
(http://support.microsoft.com/kb/243270/
)
Windows 2000'de ağ izleyicisi'ni yükleme Gerçek bir sınama
314764
(http://support.microsoft.com/kb/314764/
)
Internet iletişim kuralı güvenliği kullanarak, ağ adresi çevirisi ve ınternet Security ve Acceleration Server RRAS hakkında daha fazla bilgi için Windows 2000 Yardımı'na bakın. Çevrimiçi, Yardım'A erişmek için aşağıdaki Microsoft Web sitesini ziyaret edin: http://technet.microsoft.com/en-us/windowsserver/2000/bb735359.aspx
(http://technet.microsoft.com/en-us/windowsserver/2000/bb735359.aspx)
Windows 2000 Kaynak Seti, izlenecek yollar ve diğer teknik belgeler, aşağıdaki Microsoft Web sitesinde bulabilirsiniz: http://technet.microsoft.com/en-us/windowsserver/2000/default.aspx
(http://technet.microsoft.com/en-us/windowsserver/2000/default.aspx)
Yazılım ilişkileri hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın: 234580
(http://support.microsoft.com/kb/234580/
)
ıpsec etkin ve ıpsec etkin olmayan bilgisayarlar arasındaki ' Yazılım ilişkilerinin' IETF standartları bilgi için uygun Web sitelerine bakın:
Bu makaledeki bilginin uygulandığı durum:
Otomatik TercümeÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir. Makalenin İngilizcesi aşağıdaki gibidir:252735
(http://support.microsoft.com/kb/252735/en-us/
)
| Diğer Kaynaklar Diğer Destek Siteleri
ToplulukMakale çevirileri
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Üste