Makale numarası: 259335 - Son Gözden Geçirme: 30 Ekim 2006 Pazartesi - Gözden geçirme: 4.4

Temel L2TP/ıpsec Windows 2000'de ve giderme

Sistem İpucuBu makale, kullandığınızdan farklı bir işletim sistemine yöneliktir. Sizinle ilgili olmayabilecek makale içeriği devre dışı bırakıldı.

Bu Sayfada

Hepsini aç | Hepsini kapa

Özet

Bu makalede, katman iki Tünel Protokolü (L2TP) ve Windows, ınternet Protokolü güvenliği (ıpsec) ile ilgili sorun giderme yardımcı olacak bilgileri içerir.

L2TP, açıklama isteği (RFC) 2661'de, "Katman iki tünel protokolü L2TP." başlığı altında açıklandığı gibi farklı ağlar arasında noktadan noktaya (PPP) trafiği aktarılmasını sağlayan bir standardıdır. L2TP, bir IP ağında ınternet Protokolü (IP), ağlar arası Paket Değişimi (IPX) ve diğer iletişim kuralı paketleri için tünel oluşturmak ve güvenlik sağlamak üzere ıpsec ile birleştirilir.

L2TP özgün paketleri bir PPP çerçevesi içinde saklar ve mümkün olduğunda sıkıştırma gerçekleştirir. Ayrıca, L2TP, bir Kullanıcı Datagram Protokolü (UDP) içinde saklar-bağlantı noktası 1701 atandığı paket türü. UDP paket IP aktarım iletişim kuralı bir parçası olduğundan, L2TP tünelin güvenliğini sağlamak amacıyla otomatik olarak ıpsec kullanır. L2TP L2TP tünelinin kullanıcı yapılandırmasındaki güvenlik ayarlarını göre yapar. Varsayılan olarak, ıpsec ınternet anahtar değişimi (IKE) protokolü, sertifika bazlı kimlik doğrulaması kullanarak L2TP tüneli için güvenlik görüşür. Bu kimlik doğrulama işlemi, kaynak bilgisayar ve hedef bilgisayarların birbirlerine güvendiğinizi doğrulamak için bilgisayar sertifikaları, kullanıcı sertifikaları kullanır. Ipsec aktarım güvenliği başarıyla kuruldu, L2TP tünelin görüşür ve kullanıcının kimliğini tabanlı erişim denetimini gerçekleştirir. L2TP, tünelin görüşür, bağlı olan sıkıştırma ve kullanıcı doğrulama seçenekleri belirler.

L2TP/ıpsec paket yapısı, aşağıdaki örnektekine benzer.

Not PPP yükü özgün IP datagramı içerir. Italik metin, ıpsec ile şifrelenmesini temsil eder.
|IP header|IPSec ESP header| UDP header|L2TP header|PPP header|PPP payload|IPSec ESP trailer |IPSec AUTH trailer|
L2TP eş (istemci veya sunucu) isterse Windows tarafından Microsoft Noktadan Noktaya Şifreleme Protokolü (MPPE) arasında uzlaşmaya varılır. MPPE, Genişletilebilir PPP yükü güvenli hale getirmek için kullanılan kimlik doğrulama Protokolü Aktarım Katmanı Güvenliği (EAP-TLS) veya Microsoft Challenge Handshake Kimlik Doğrulama Protokolü (MS-CHAP) kullanılır.

MPPE 40-bit, 56-bit veya 128 bit gizli anahtarlar ve Rivest-Shamir-Adleman (RSA) RC4 akış şifresi kullanır. MPPE anahtarları, MS-CHAP ve EAP-TLS kimlik doğrulama kullanıcı işlemleri oluşturulur. Uzaktan erişim sunucusu, veri şifrelemesi için yapılandırılabilir. Uzaktan erişim istemcisi, gereken şifreleme gerçekleştiremiyorsanız, bağlantı girişimi ret edilir ve aşağıdaki hata iletisini alabilirsiniz:
Uzak bilgisayar, gerekli veri şifreleme tipini desteklemiyor.
PPP başlamadan önce ıpsec üzerinde anlaşmaya varılır; PPP başladıktan sonra MPPE görüşülür. PPP üzerinden L2TP çalışır; bunu yapmak için ıpsec kullanır. PPP kimlik doğrulama aşamasında, MS-CHAP gibi yapılandırılmış kimlik doğrulama iletişim kuralı'nı kullanarak bir kullanıcı adı sanal özel ağ (VPN) sunucusunu uzaktan erişim sunucusu bileşeni gönderilir. Uzaktan erişim sunucusu, kullanıcı adı ve diğer arama özellikleri uzaktan erişim ilkesine sonra eşleştirir. Her bir ilke olan bir profil ve Uzaktan erişim sunucusu bağlantı isteğini kabul etmek çalıştırılıp çalıştırılmayacağını profili ile gelen arama koşullarıyla karşılaştırır.

Dikkate Alınması Gereken Noktalar

  • Microsoft Windows 2000 Professional Service Pack 2 veya önceki tabanlı bir VPN istemcisi ile bir ağ aygıtı gerçekleştirme ağ adresi çevirisi (NAT), L2TP oturumu şifrelenmiş ıpsec Kapsüllenen Güvenlik Yükü (ESP) paketleri bozulduğu için'başarısız olur. VPN istemcisinin ınternet bağlantı paylaşımı/ağ adresi çevirisi aynı bilgisayarda istemci kendi düğümünden paketleri kaynaklanan, NAT herhangi bir IP adresi veya bağlantı noktası çevirisini yapması için bir L2TP oturumu olanağına büyük olasılıkla ise. ıpsec NAT aygıtlarının arkasında bulunan VPN istemcileri için bir iletişim sağlayan geliştirmeler hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    818043  (http://support.microsoft.com/kb/818043/ ) Windows XP ve Windows 2000 için L2TP/IPsec NAT-T güncelleştirmesi
  • Bir makine sertifikası, bir özel anahtarla gerekir. Özel anahtar bulunabilir yerel bilgisayar kişisel sertifika deposunda.

    Sertifika yükleme hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    253498  (http://support.microsoft.com/kb/253498/ ) Bir sertifika kullanmak için IP güvenliği ile yükleme
    Bir makine sertifikası bulunamadı, L2TP, sertifikaya sahip, ancak sertifika doğru şekilde yüklenmiş ve ilişkili özel anahtar için varolan sertifika olup bilmez, bir uyarı verir. IKE anlaşması sırasında bu belirler. Yerel bilgisayar Sertifika ek bileşenini başlatma, sertifikayı çift tıklatın ve Genel ", bu sertifikayla karşılık gelen özel anahtar var." gösterir olduğunu doğrulayın. Ayrıca, sertifika yolu tamamlandıktan ve sertifikanın geçerli olduğunu doğrulayın.

    Istemci, bir kök sertifika yetkilisine sertifika üzerindeki ağ geçidini sertifika ile aynıdır, bir makine sertifikası olmalıdır. Sertifika başarısızlık nedeni, IKE tarafından güvenlik günlüğü girişinde not edilir.Ek bilgi için, Microsoft Bilgi Bankası'ndaki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    257225  (http://support.microsoft.com/kb/257225/ ) Microsoft Windows 2000 Server'da temel ıpsec giderme
    Ne tür bir bilgisayar sertifikası düzgün çalıştığı hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    249125  (http://support.microsoft.com/kb/249125/ ) Windows 2000 ve Cisco IOS VPN interoperation için sertifika kullanma
    Her iki sertifika doğrulaması başarıyla işlemek olması gerekir. Sertifika kimlik doğrulaması başarılı olursa, bir girdi güvenlik notları ıpsec ana mod güvenlik ilişkisi (SA), başarılı olan olay oluştur (oturum açma/oturum kapatma) günlüğe yazılır.
  • IKE anlaşma hatası: yerel yönetici izinlerine ve ne zaman bir saniyelik aralıklarla güncelleştirmek için seçenekler ayarlanır olduğunda ıpsecmon.exe çalıştırarak ıpsec izleyen olup olmadığını doğrulayabilirsiniz. ıpsec SA'ın görünür görürseniz, ıpsec başarılı oldu ve, L2TP, sorunun kaynağı olan sonuçlandırmak gösterir. ıpsec ilkesi ayrıntılarını görmek için netdiag/test: IPSec /v/debug komutunu seçin.

    Not Etki alanı yöneticisi, yerel bilgisayarınızda ilke oluşturmuşsa, tüm ilke göremez.ıpsecmon.exe ve netdiag</a0> komutu hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    257225  (http://support.microsoft.com/kb/257225/ ) Microsoft Windows 2000 Server'da temel ıpsec giderme
    Şunlara da dikkat edin:
    • IKE zaman aşımı: IKE yönlendiriciler VPN sunucusu önünde üzerinden UDP bağlantı noktası 500 etkinleştirmezseniz başlangıç anlaşması isteği sırasında zaman aşımına uğrayabilir. VPN sunucusu, yapılandırılmış uygun ıpsec ilkesine yoksa IKE de zaman aşımına uğradı. Bu genellikle Yönlendirme ve Uzaktan erişim sunucusunun etkin bir L2TP bağlantı noktası yok veya el ile bir ıpsec ilkesi ayarı yanlış yapılandırılmış anlamına gelir. IKE zaman aşımına uğradı denetim izi eş değil yanıt ve bir ağ yakalama izleme ISAKMP UDP paketlerini yalnızca istemciden başlatılıyor gösterir gösterir. VPN istemcisinin bir L2TP için özel olarak yapılandırılırsa, aşağıdaki hata iletisini alırsınız:
      Güvenlik anlaşması zaman aşımına uğradı.
      VPN istemcisi ile otomatik olarak yapılandırılırsa, bu görevi yeniden sonraki iletişim kuralı, listenizde bunlar PPTP kullanarak çözümlemeye çalışır.
    • IKE hatası: IKE ve hatanın nedenleri anlaşma başarısızlığı kaydedilir güvenlik günlüğünde güvenlik ayarları'nı etkinleştirirseniz, oturum açma/oturum kapatma hatası denetler. IKE sertifika kimlik çalışmaz veya olduğundan bir ıpsec ilkesi yapılandırma sorunu varsa, bunlar el ile bir ıpsec ilkesi ayarlamak için başarısız olabilir.Otomatik ilkesi hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
      248750  (http://support.microsoft.com/kb/248750/ ) L2TP/ıpsec için oluşturduğunuz ıpsec ilkesinin açıklaması
      IKE anlaşması başarılı denetim izi not edilir. Her iki ana mod SA duyduğunuz başarılı olması tüm ıpsec güvenlik anlaşması, kurmak ve bir hızlı mod SA'sı oluşturmak için UDP bağlantı noktası 1701.
  • Aşağıdaki belirtilerden biri oluşursa, ıpsec soruna neden olan değil:
    • Hesap denetimi kılavuzu, başarılı ana mod SA oluşturmak ve başarılı hızlı mod SA'sı oluşturmak gösterir.
    • Ağ yakalama izleme, istemci veya sunucu kaynaklanan ESP trafiğinin gösterir.
    • Ipsecmon.exe bir ıpsec SA'sı gösterir.
    Not Her zaman oluşturulan iki ıpsec SA vardır: her biri kendi güvenlik parametre dizini (SPI ile) her yön için bir tane. Ancak, yalnızca giden SA ıpsecmon.exe gösterir.
  • ESP engellendi: NAT önünde istemci olduğunda veya yönlendiriciler VPN önünde olduğunda, sunucu protokol 50, ESP, aracılığıyla etkinleştirme. ESP trafiğinin SPI numarasıyla giden görünür, ancak farklı bir SPI numarası geçidiyle gelen ESP paketleri görünmüyor.
  • ESP değiştirildi: NAT, belki hatalı bir geçiş veya diğer ağ düğümü değiştirme veya herhangi bir yeri yolundan paketleri bozulmasını, ıpsec sürücüsü tarafından bırakılan paketler alıcı sistem sistem günlüğüne aşağıdaki olay görünür varsa ve:

    Olay KIMLIĞI: 4285
    Açıklama:
    Karma değeri kimlik doğrulaması başarısızlıkla sonuçlandı.

    Paketleri, ıpsec aktarım yetenekleri olan bir ağ arabirimi olarak da bozuk olabilir. Arabirim bu yeteneğe sahip olup olmadığını belirlemek için <a0></a0>, aşağıdaki komutu kullanın:
    netsh int ip show offload
  • ıpsec yeteneği boşaltması bir ağ bağdaştırıcısı tehlikeye düşebileceğinden şüphe duyulması olduğundan, ağ izleyicisi yakalaması başlatın ve ıpsecmon.exe her bağlantı girişimini çözümlemek ve ıpsecmon.exe üzerinde paket geçersiz kayboluyor olup olmadığını belirlemek için "Gizli alınan bayt" sayacı doğrulamak için alır. DWORD değeri sıfır olarak aşağıdaki kayıt defteri alt anahtarını da ayarlayabilirsiniz:
    HKLM\System\CurrentControlSet\Services\IPSEC\EnableOffload
    Daha sonra bağlantı başarılı olursa, sorun ilgili boşaltması ' dir. Başka bir sorun giderme otomatik ıpsec ilkesi devre dışı bırakmak için seçenektir.Otomatik ıpsec ilkesi devre dışı bırakma hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    240262  (http://support.microsoft.com/kb/240262/ ) Önceden paylaştırılmış anahtar kimlik doğrulaması'nı kullanarak bir L2TP/ıpsec bağlantısı nasıl yapılandırılır
  • L2TP otomatik ıpsec ilkesi yapılandırma, Hizmetler ek bileşenini veya net stop policyagent</a0> komutunu kullanarak ıpsec ilke aracısı durduruldu, kaybolur. VPN istemcileri için istemci bağlantı yeniden başlatıldığında ilke otomatik olarak plumbed. Istemci bağlantı başlamadan önce ıpsec ilke aracısı hizmeti başlatıldı ve çalışıyor olduğundan emin olun. Bağlan ' ı tıklatın sonra bağlantı girişimi, sürüyor, netdiag/test: IPSec /v/debug</a0> komutu, ıpsec istatistiklerini ve etkin olan filtreleri görmek için kullanabilirsiniz.

    Not Etki alanı yönetici izinlerine sahip, / debug anahtarını kullanamazsınız.Diğer olası sorunları hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
    247231  (http://support.microsoft.com/kb/247231/ ) Olay KIMLIĞI 20111, hata 792 veya bir L2TP/ıpsec bağlantısı kurulurken bir hata 781

Daha fazla bilgi

VPN hakkında daha fazla bilgi için aşağıdaki Microsoft Web sitesini ziyaret edin:
http://technet.microsoft.com/en-us/library/bb742458.aspx (http://technet.microsoft.com/en-us/library/bb742458.aspx)
ıpsec sorunlarını giderme hakkında ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
257225  (http://support.microsoft.com/kb/257225/ ) Microsoft Windows 2000 Server'da temel ıpsec giderme

Bu makaledeki bilginin uygulandığı durum:
  • Microsoft Windows 2000 Server
  • Microsoft Windows 2000 Advanced Server
  • Microsoft Windows 2000 Professional Edition
Anahtar Kelimeler: 
kbmt kbinfo kbipsec kbtshoot kbtunneling KB259335 KbMttr
Otomatik TercümeOtomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:259335  (http://support.microsoft.com/kb/259335/en-us/ )