Numéro d'article: 265112 - Dernière mise à jour: vendredi 12 octobre 2007 - Version: 11.6 Implémentation d'IPsec et L2TP dans Windows 2000
SommaireRésuméCet article décrit la sécurité du protocole IP (IPsec) et sa mise en oeuvre dans Windows 2000 et Windows Server 2003. Il décrit IPsec et Layer 2 Tunneling Protocol (L2TP) Interopération avec des produits tiers. Plus d'informationsDescription d'IPsecIPsec est conçu pour crypter des données à mesure qu'elles transitent entre deux ordinateurs, protection des données à partir de modification et interprétation. IPsec constitue le des principaux dispositifs de défense contre internes, provenant du réseau privé et les attaques externes. Bien que la plupart des stratégies de sécurité du réseau ont consacré empêchant les attaques provenant de l'extérieur du réseau d'une organisation, un grand nombre d'informations sensibles peut être perdu par les attaques internes interprètent les données sur le réseau. La plupart des données ne sont pas protégées lorsqu'elles transitent sur le réseau, donc employés, qui prend en charge les membres du personnel ou les visiteurs peuvent pouvoir branchez sur votre réseau et copier des données pour analyse ultérieure. Ils peuvent également monter au niveau du réseau des attaques contre d'autres ordinateurs. Les pare-feu n'offrent aucune protection contre ces menaces internes, afin que l'utilisation de IPsec offre sécurité sensiblement plus élevée pour les données d'entreprise.IPsec est une service qui donne aux administrateurs la possibilité de surveiller le trafic, d'examiner les adresses et d'appliquer différentes méthodes de sécurité le paquet de données IP indépendamment de quel programme génère les données de sécurité. À l'aide de filtrage IP, IPsec examine tous les paquets IP pour les adresses, les ports et protocoles de transport. Les règles contenues dans les stratégies locales ou de groupes indiquent à ignorer ou sécuriser les paquets spécifiques, en fonction des informations d'adressage et le protocole IPsec. Implémentation d'IPsec dans Windows 2000 et Windows Server 2003IPsec et IKE (Internet Key Exchange) est uniquement inclus dans Windows 2000 et Windows Server 2003. Ces systèmes d'exploitation adhérer à la suite de IPsec RFC (2401 +) autant que peut une première version--il existe encore certains aspects des RFC n'ont pas été mises en oeuvre. Il s'adapte étroitement aux autres aspects de ces systèmes d'exploitation, telles que la pile TCP/IP, périphérique Plug-and-Play, services de certificats et les modules de cryptage (CAPIv2) et dans une certaine mesure, la stratégie de groupe pour la livraison de la stratégie IPsec basée sur le répertoire.Par défaut, seul L2TP utilise IPsec pour sécuriser les paquets UDP 1701 IP qui sont le tunnel. IPsec n'est pas inclu dans Microsoft Windows 98. IPsec et les services connexes dans Windows 2000 et Windows Server 2003 ont été développées conjointement par Microsoft et Cisco Systems, Inc. La mise en oeuvre L2TP lui-même a été effectuée par Microsoft et intégré avec IPsec après la bêta 2. Composants
Interaction des composants
Méthodes de sécurité IPMéthodes de sécurité IP sont appliqués à un paquet IP par l'IPsec pilote. Il existe deux méthodes de sécurité peuvent être utilisées, séparément ou à l'unisson. Les deux méthodes sont les suivantes :
Configuration des stratégies IPsecVous pouvez utiliser la console MMC (Microsoft Management Console) peut être utilisé pour renforcer la protection du trafic IP monodiffusion en utilisant une configuration «politique», qui repose sur le client et le serveur ou le routeur. Vous pouvez configurer cette stratégie localement (à l'aide de stratégies de sécurité IP sur ordinateur local un composant logiciel enfichable) ou dans Active Directory (à l'aide de stratégies de sécurité IP sur Active Directory outil). Lorsque vous appliquez la stratégie, IPsec utilise des filtres de paquets pour déterminer quel trafic sécurisé, bloc ou autoriser. Lorsqu'il sécurise le trafic, IKE est utilisé pour négocier les paramètres de sécurité et effectuer des échanges de clé de chiffrement et établissement des IPsec SA et automatiques les régénérations de clés. IPsec fonctionne de façon transparente que possible pour les couches au-dessus de IP.Si la stratégie IPsec spécifie il, IKE peut utiliser le protocole de sécurité Windows Kerberos 5 pour l'authentification de l'ordinateur pour éviter la nécessité de déploiement de certificat. L'implémentation Windows 2000 et Windows Server 2003 est selon brouillon de Clown Derrell (comme décrit plus loin dans cet article). Kerberos n'est pas utilisé pour IPsec incrustation pour IKE uniquement l'authentification de l'ordinateur en mode principal. Aucune des extensions Kerberos ne sont utilisées dans le ticket, car il n'est pas un utilisateur ou le ticket de service--il est un bon ordinateur--et devrait donc fonctionner lorsque vous configurez deux systèmes d'exploitation pour compatibilité MIT mode de Kerberos 5 avec d'autres ordinateurs qui sont membres de domaines Kerberos 5. Pour plus d'informations, consultez les sites Web suivants : http://technet.microsoft.com/en-us/windowsserver/2000/bb735396.aspx
(http://technet.microsoft.com/en-us/windowsserver/2000/bb735396.aspx)
http://technet.microsoft.com/en-us/library/bb742432.aspx
(http://technet.microsoft.com/en-us/library/bb742432.aspx)
http://www.ietf.org/
(http://www.ietf.org)
Microsoft fournit les coordonnées de sociétés tierces pour vous aider à trouver un support technique. Ces coordonnées peuvent être modifiés sans préavis. Microsoft ne garantit pas l'exactitude des informations concernant les tiers.API de IPsec et stratégieLe Windows 2000 et le schéma API IPsec de Windows Server 2003 et de stratégie n'ont pas encore été publiés. IPsec et IKE identitéent protègent mode (mode principal et mode rapide) ne pas s'y prêtent API basée sur le programme, orientés connexion. IPsec n'est pas conçue comme un remplacement pour les méthodes d'orienté connexion SSL/TLS normalement utilisées pour sécuriser Web communications.La définition de «politique» du Windows 2000 et Windows Server 2003 est un ensemble de paramètres spécifiques à IPsec qui peuvent être remis à et ensuite appliquée à l'ordinateur hôte. «Politique» implique des paramètres/données statiques n'ont pas été évaluées sur le point de l'application de l'ordinateur de fin qui reçoit ces paramètres. Le déploiement de IPsec classique est un administrateur de domaine pour configurer une stratégie IPsec dans Active Directory en fonction des besoins de clients, serveurs et autres ordinateurs particuliers et de lui attribuer et de remettre à l'aide du système de stratégie de groupe. Vous pouvez également entièrement configurer la stratégie IPsec. Microsoft envisage de modifier les formats de stockage de stratégie dans les futures versions de Windows. Par conséquent, la stratégie d'annuaire Windows IPsec et les formats de stockage du Registre local sont considérés comme une structure de données privée, non publié de Microsoft. Vous pouvez toujours le script de commandes de création de stratégies IPsec. Ipsecpol.exe est un outil de ligne de commande dans le Kit de ressources Microsoft Windows 2000 que vous pouvez utiliser pour la construction de stratégie de script (documentation est incluse dans l'outil). Dans le dossier Support Tools sur le CD-ROM, vous pouvez utiliser la commande netdiag.exe/test : IPSec /v /debug pour voir les détails de la stratégie IPsec, filtrage, et ainsi de suite (si vous êtes connecté avec les mêmes privilèges que l'utilisateur qui a affecté la stratégie). Pour un avenir version (pas nécessairement la prochaine version), Microsoft travaille sur les API qui permettent des API clients pour le plomb filtres et vous propose le moteur. Microsoft mettra API disponibles après révision d'une conception détaillée fournisseur tiers. Gestion des stratégies solutions pourront concevoir leurs propres formats de stratégie et puis les montez le système IPsec en utilisant les API. Travail est en cours prévu pour une proposition d'un modèle de stratégie IPsec/schéma en tant que premier brouillon de ce qu'une API orientée sur la stratégie d'administration peut prendre en charge. Toutefois, fournisseurs et clients intéressés doivent réviser ce brouillon sensiblement pour voir si le modèle fonctionnerait. Pour plus d'informations, consultez le site Web suivant : http://www.ietf.org/proceedings/01aug/slides/ipsp-3/
(http://ietf.org/proceedings/01aug/slides/ipsp-3/)
Microsoft fournit les coordonnées de sociétés tierces pour vous aider à trouver un support technique. Ces coordonnées peuvent être modifiés sans préavis. Microsoft ne garantit pas l'exactitude des informations concernant les tiers.Interopérabilité d'IPsecPour les scénarios de réseau privé virtuel (VPN), Microsoft vous recommande de Qu'ipsec tunnels uniquement pour les scénarios de type "passerelle vers passerelle" dans lequel L2TP/IPsec ne fonctionnera pas et pour les scénarios de fin pour passerelle (pas à distance VPN accès clients, car il est une implémentation de tunnel compatible RFC et ne pas prendre en charge IKECFG ou XAUTH) lorsque chaque point a une adresse IP statique et par conséquent statiques règles IPsec avec des filtres pour activer le tunnel. Pour plus d'informations sur la configuration de tunneling IPSec dans Windows 2000, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la base de connaissances Microsoft :252735
(http://support.microsoft.com/kb/252735/
)
Comment faire pour configurer le tunneling IPsec dans Windows 2000 Bien que techniquement, vous pouvez configurer stratégie filtre pour fournir les tunnels IPsec pour les protocoles et ports (parce que l'outil de configuration de stratégie est très général), ces types de tunnels ne sont pas pris en charge par Microsoft. Interopérabilité IPsec n'est pas clairement définie. Certains fournisseurs ont décidé d'exécuter leur propre programme. Les deux sites Web suivants lançons des programmes de tests d'interopérabilité :http://www.icsa.net
(http://www.icsa.net)
http://www.vpnc.org
(http://www.vpnc.org)
Windows 2000 et Windows Server 2003 n'ont pas été soumis à un ou l'autre de ces encore. À la demande des clients et la révision des critères interopérabilités utilisés dans ces programmes de tests par rapport à la façon dont ils veulent utiliser IPsec détermine si Microsoft s'applique à la certification ces programmes. Niveaux d'interopérabilité suggérée
Interopérabilité de L2TP/IPsecWindows 2000 et Windows Server 2003 sont conformes à RFC 2661 ("Layer Two Tunneling Protocol"). RFC 2661 indique que le trafic L2TP peut être sécurisé avec IPsec, mais ne fournit pas de détails sur la façon d'implémenter cette sécurité. Un document brouillon Internet est actuellement en cours de traitement qui doit spécifier les détails de sécuriser le trafic L2TP avec IPsec. Brouillons Internet fonctionnent documents de l'IETF (Internet Engineering Task Force), de ses domaines et de ses groupes de travail.Dans la mesure où le trafic de la protection du protocole L2TP avec IPsec n'est pas encore une norme (il n'y a aucune RFC pour qu'il), l'interopérabilité des systèmes d'exploitation Windows utilisant L2TP/IPsec doit être testée. Utiliser les informations de base suivantes concernant la protection du trafic L2TP utilisant IPsec dans Windows 2000 et Windows Server 2003 en tant que guide lorsque vous testez des fournisseurs tiers :
http://support.microsoft.com
(http://support.microsoft.com/)
Il est courant que certains fournisseurs solliciter l'interopérabilité avec Windows 2000 et Windows Server 2003, même si Microsoft ne peut pas ont eu l'occasion de vérifier avec ce fournisseur.SécuritéMicrosoft a pris un certain nombre d'étapes pour assurer la qualité de la conception et mise en oeuvre, qui a inclus de conception (privée) interne et externe et le code passe en revue. Microsoft continuera à fournir documentation et conseils pour les clients sur l'utilisation appropriée. Comme avec n'importe quel outil de sécurité, il est important que les utilisateurs lire la documentation en ligne aide et du Kit de ressources techniques de comprendre entièrement IPsec et son utilisation. IPsec et IKE sont mises en oeuvre les normes IETF RFC, mais ils sont toujours nouvelle technologie de l'industrie qui signifie qu'ils relèvent de contrôle lourd et attaques par des utilisateurs malveillants.Microsoft recommande les actions suivantes pour gérer un environnement sécurisé :
Microsoft points de contactPour les demandes des médias, contactez Waggener Edstrom à 425-637-9097. Identifier que vous sont relative à la sécurité IPsec et du réseau. Ils seront en mesure de contacter le gestion de produit approprié et les ressources techniques pour vous aider.Pour IPsec comme une technologie de la plate-forme Windows, envoyez un message électronique à ipsecreq@microsoft.com. Aux accords de support, les clients Microsoft ont accès à Windows 2000 Support technique qui travaillent avec l'équipe produit au cours du cycle de 2000 bêta de Windows. Les clients qui déjà déploiement ou allez déployer Windows 2000 ou Windows Server 2003 IPsec pour les scénarios de bout en bout ou de fin pour routeur doivent contacter leur ingénieur de support Microsoft directement. Pour informations sur les options de Microsoft Support, reportez-vous au site Web de Microsoft à l'adresse suivant : http://support.microsoft.com/default.aspx?scid=fh;EN-US;CNTACTMS
(http://support.microsoft.com/default.aspx?scid=fh;en-us;cntactms)
Microsoft a besoin de commentaires client et fournisseur pour améliorer les fonctionnalités de la plate-forme. Nous aimerions savoir qui est l'utilise et comment, et quel est votre expérience. À cette fin, il est plus utile si les clients signalisation progressive des problèmes via le canal de prise en charge. Si vous êtes un fournisseur de IPsec et que vous avez une implémentation spécifique ou une question de l'interopérabilité, consultez notre procédure pas à pas et nos articles de la base de connaissances Microsoft pour savoir comment activer le débogage. Après enquête, envoyez un message électronique à l'alias sur le site de test d'interopérabilité, expliquez qui vous, ce qui se passe et ainsi de suite. L'aide en ligne (dans Windows 2000 Professionnel et Server) contient le même contenu pour IPsec, mais il est représenté dans la table des matières. L'aide en ligne est également disponible sur le site suivant : http://technet.microsoft.com/en-us/windowsserver/2000/bb735359.aspx
(http://technet.microsoft.com/en-us/windowsserver/2000/bb735359.aspx)
Kit de ressources techniques Windows 2000 s'adresse au administrateurs réseau et serveur qui ne connaissent pas IPsec. Pour informations sur le Kit de ressources techniques Windows 2000, voir le site Web de Microsoft à l'adresse suivante : http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/default.mspx
(http://www.microsoft.com/technet/prodtechnol/windows2000serv/reskit/default.mspx)
Procédures détaillées à l'utilisation de IPsec pour protéger le trafic de bout en bout, ainsi que plus d'informations sur l'implémentation est disponible au niveau le site suivant : http://www.microsoft.com/downloads/details.aspx?familyid=501a48d5-a3ee-4094-aeb4-16bbff098810
(http://www.microsoft.com/downloads/details.aspx?familyid=501a48d5-a3ee-4094-aeb4-16bbff098810)
Le groupe de discussion de gestion du réseau de Windows 2000 est disponible à microsoft.public.win2000.networking.Pour plus d'informations, cliquez sur les numéros ci-dessous pour afficher les articles correspondants dans la base de connaissances Microsoft : 257225
(http://support.microsoft.com/kb/257225/
)
IPsec troubleshooting in Microsoft Windows 2000 Server 259335
(http://support.microsoft.com/kb/259335/
)
Résolution des problèmes L2TP/IPSec de base dans Windows 2000 248750
(http://support.microsoft.com/kb/248750/
)
Description de la stratégie IPSec créée pour L2TP/IPSec Pour informations sur Windows 2000-réseau privé virtuel et la prise en charge de l'interopérabilité VPN, voir site Web de Microsoft à l'adresse suivante : http://technet.microsoft.com/en-us/library/bb742565.aspx
(http://technet.microsoft.com/en-us/library/bb742565.aspx)
Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
Traduction automatiqueIMPORTANT : Cet article est issu du système de traduction automatique mis au point par Microsoft (http://support.microsoft.com/gp/mtdetails). Un certain nombre d?articles obtenus par traduction automatique sont en effet mis à votre disposition en complément des articles traduits en langue française par des traducteurs professionnels. Cela vous permet d?avoir accès, dans votre propre langue, à l?ensemble des articles de la base de connaissances rédigés originellement en langue anglaise. Les articles traduits automatiquement ne sont pas toujours parfaits et peuvent comporter des erreurs de vocabulaire, de syntaxe ou de grammaire (probablement semblables aux erreurs que ferait une personne étrangère s?exprimant dans votre langue !). Néanmoins, mis à part ces imperfections, ces articles devraient suffire à vous orienter et à vous aider à résoudre votre problème. Microsoft s?efforce aussi continuellement de faire évoluer son système de traduction automatique. La version anglaise de cet article est la suivante: 265112
(http://support.microsoft.com/kb/265112/en-us/
)
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT. | Autres ressources Autres sites d'aide
CommunautésObtenir de l'aideTraductions disponibles
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Retour au début
