文章编号: 308208 - 最后修改: 2005年8月12日 - 修订: 4.1 如何在 Windows 2000 中安装和配置虚拟专用网络服务器本文的发布号曾为 CHS308208 本页概要
虚拟专用网络 (VPN) 允许您通过一个网络(如 Internet)将组件连接到另一个网络。可以将基于 Windows 2000 Server 的计算机当作远程访问服务器,这样其他用户就可以通过 VPN 与之相连,然后访问您的本地驱动器或网络上的共享文件。虚拟专用网络是通过在 Internet 或另外的公用网络上“建立隧道”来实现的,可提供与专用网络相同的安全性和功能。有了 VPN,通过公用网络的连接可以使用 Internet 的路由架构传输数据,而对用户来说,数据好像是通过一个专门的专用链路传送的。 本文介绍如何安装虚拟专用网络 (VPN) 以及如何在 Windows 2000 中新建 VPN 连接。 VPN 概述虚拟专用网络 (VPN) 是一种通过公用网络(如 Internet)连接专用网络(如您的办公室网络)的方法。它将到拨号服务器的拨号连接的优点与 Internet 连接的方便与灵活性相结合。通过使用 Internet 连接,您可以周游世界,而同时在大多数地方仍可以通过当地最近的 Internet 访问电话号码连接到您的办公室。如果您的计算机(和办公室)有高速 Internet 连接(如电缆或 DSL),您就可以以最快的 Internet 速度与办公室通讯,比使用模拟调制解调器的任何拨号连接速度快得多。VPN 使用经过身份验证的链接来确保只有授权用户才能连接到您的网络,而且这些用户使用加密来确保他们通过 Internet 传送的数据不会被其他人截取和利用。Windows 使用点对点隧道协议 (PPTP) 或第二层隧道协议 (L2TP) 实现此安全性。 VPN 技术使得公司可以通过公用网络(如 Internet)连接到其分支办事处或其他公司,同时又可以保证通讯安全。通过 Internet 的 VPN 连接从逻辑上讲相当于一个专用的广域网 (WAN) 链接。 VPN 的组件Windows 2000 中的 VPN 组件包括一个 VPN 服务器、一个 VPN 客户机、一个 VPN 连接(连接中数据被加密的部分),以及隧道(连接中数据被封装的部分)。建立隧道是通过 Windows 2000 中包括的两个隧道协议完成的,这两个协议都是随“路由和远程访问”安装的。Windows 2000 包括的两个隧道协议是:
注意:要启用 VPN,您必须使用具有管理权限的帐户登录。 如何安装和启用 VPN要安装和启用 VPN 服务器,请按下列步骤操作:
如何配置 VPN 服务器要进一步根据需要配置 VPN 服务器,请按照下列步骤操作。将远程访问服务器配置为路由器为让远程访问服务器能在您的网络中正确地转发通信量,必须用静态路由或路由协议将其配置为一个路由器,这样远程访问服务器才能访问到内部网中的所有位置。要将服务器配置为路由器,请按照下列步骤操作:
如何配置 PPTP 端口确认所需的 PPTP 端口数。要检查端口数或添加端口,请按照下列步骤操作:
如何管理地址和名称服务器VPN 服务器必须有可提供的 IP 地址,以便在连接进程的 IP 控制协议 (IPCP) 协商阶段将它们分配给 VPN 服务器的虚拟接口和 VPN 客户机。分配给 VPN 客户端的 IP 地址实际分配给了 VPN 客户端的虚拟接口。对于基于 Windows 2000 的 VPN 服务器,默认情况下,分配给 VPN 客户端的 IP 地址是通过 DHCP 获得的。您也可以配置静态 IP 地址池。VPN 服务器还必须配置名称解析服务器(通常是 DNS 和 WINS 服务器)地址,以在 IPCP 协商期间分配给 VPN 客户端。 如何管理访问在用户帐户上配置拨入属性并配置远程访问策略,以管理对拨号网络和 VPN 连接的访问。注意:默认情况下拒绝用户对拨号的访问。 通过用户帐户访问如果您是按用户管理远程访问,则对于允许创建 VPN 连接的用户帐户,可在用户的属性对话框中的拨入选项卡上,单击允许访问。如果 VPN 服务器只允许 VPN 连接,则请删除称为“如果启用拨入许可,就允许访问”的默认远程访问策略。然后新建一个远程访问策略,给它取一个描述性名称,如“按用户帐户允许 VPN 访问”。有关详细信息,请参见 Windows 2000 帮助。小心:删除默认策略后,则与您创建的策略配置一个也不匹配的拨号客户机将被拒绝访问。 如果 VPN 服务器也提供拨号远程访问服务,则不要删除默认策略,但要移动其位置,使它成为最后一个起作用的策略。 通过组成员身份访问如果您按组管理远程访问,请使用“管理工具”或 MMC 管理单元中的“Active Directory 用户和计算机控制台”,对所有用户帐户单击“通过远程访问策略控制访问”单选按钮。创建一个其成员可以创建 VPN 连接的 Windows 2000 组。如果 VPN 服务器只允许 VPN 连接,则请删除名称为“如果启用拨入许可,就允许访问”的默认远程访问策略。下一步,新建一个远程访问策略,给它取一个描述性的名称,例如“如果是允许创建 VPN 的 组的成员,则允许访问 VPN”,然后将 Windows 2000 组指派给此策略。如果 VPN 服务器也提供拨号网络远程访问服务,则不要删除默认策略,而是移动其位置,使它成为最后一个起作用的策略。 如何从客户机配置 VPN 连接要建立到 VPN 的连接,请按照下列步骤操作:
疑难解答远程访问 VPN 疑难解答无法建立远程访问 VPN 连接
路由器到路由器 VPN 疑难解答无法建立路由器到路由器 VPN 连接
参考有关如何在 Windows XP 中创建 VPN 连接的其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
305550?
(http://support.microsoft.com/kb/305550/
)
如何在 Windows XP Professional 中配置到公司网络的 VPN 连接
有关其他信息,请单击下面的文章编号,以查看 Microsoft 知识库中相应的文章:
255784?
(http://support.microsoft.com/kb/255784/
)
增强 Windows 2000 VPN 服务器的安全性
254018?
(http://support.microsoft.com/kb/254018/
)
如何为在网络地址转换后运行的服务配置输入筛选器
260926?
(http://support.microsoft.com/kb/260926/
)
VPN 服务器的路由和远程访问向导创建非特定的输入和输出筛选器
这篇文章中的信息适用于:
Microsoft和/或其各供应商对于为任何目的而在本服务器上发布的文件及有关图形所含信息的适用性,不作任何声明。 所有该等文件及有关图形均"依样"提供,而不带任何性质的保证。Microsoft和/或其各供应商特此声明,对所有与该等信息有关的保证和条件不负任何责任,该等保证和条件包括关于适销性、符合特定用途、所有权和非侵权的所有默示保证和条件。在任何情况下,在由于使用或运行本服务器上的信息所引起的或与该等使用或运行有关的诉讼中,Microsoft和/或其各供应商就因丧失使用、数据或利润所导致的任何特别的、间接的、衍生性的损害或任何因使用而丧失所导致的之损害、数据或利润不负任何责任。 | 文章翻译
|
回到顶端
