HOW TO: 安裝與設定 Windows Server 2003 中的虛擬私人網路伺服器

文章編號: 323441 - 檢視此文章適用的產品。
全部展開 | 全部摺疊

在此頁中

結論

本文件逐步說明如何安裝虛擬私人網路 (VPN),以及如何在執行 Windows Server 2003 的伺服器上建立新的 VPN 連線。

您可以藉由虛擬私人網路,透過其他網路 (如網際網路) 來連接網路元件。 您可將 Windows Server 2003 型的電腦做為遠端存取伺服器,如此則其他的使用者便可使用 VPN 來與它連線,然後能夠登入網路並存取共用資源。 VPN 以網際網路或其他公用網路作為「通道」,在某種程度上提供與私人網路相同的安全性及功能。 資料在公用網路上是利用路由基礎結構來傳送,但對使用者而言,資料卻像是經由專屬私人連結來傳送。



VPN 概觀

虛擬私人網路是一種經由公用網路 (例如網際網路) 途徑來連線至私人網路 (例如您的辦公室網路) 的方法。 VPN 結合撥號連線至撥號伺服器的優點及網際網路連線的簡易與彈性。 透過網際網路連線,當您於世界各地旅行期間,在大多數地方仍可利用當地電話撥接至最近的網際網路存取電話號碼,連線至您的辦公室。 如果您的電腦和辦公室擁有高速的網際網路連線 (例如,寬頻或 DSL),即可以全速的網際網路和您的辦公室通訊,這會比任何使用類比數據機的撥號連線快上許多。 這項科技允許企業在維護安全通訊的同時,還可以透過公用網路連線至其分公司或其他公司。 網際網路間的 VPN 連線,會以固定的廣域網路 (WAN) 連結進行邏輯性操作。

虛擬私人網路使用通過驗證的連結以確保唯有經過授權的使用者才可以連線至您的網路。 為了確保資料在透過公用網路傳遞時的安全性,VPN 連線使用「點對點通道通訊協定」(PPTP) 或「第二層通道通訊協定」(L2TP) 加密資料。

VPN 元件

執行 Windows Server 2003 之伺服器中的 VPN 是由 VPN 伺服器、VPN 用戶端、VPN 連線 (此連線部份中為加密資料) 及通道 (此連線部份中為壓縮資料) 所組成。 通道是經由包含執行 Windows Server 2003 之伺服器的其中一種通道通訊協定所完成,兩者都會安裝「路由及遠端存取」。 在安裝 Windows Server 2003 過程中,會自動安裝路由及遠端存取服務。不過依預設,路由及遠端存取服務應是關閉的。
Windows 中包含的兩種通道通訊協定為:
  • 點對點通道通訊協定 (PPTP): 提供以「Microsoft 點對點加密」做資料加密。
  • 「第二層通道通訊協定」(L2TP): 提供使用 IPSec 的資料加密、驗證及整合。
與網際網路的連線必須使用固定的線路,例如 T1、分數 T1 或框架轉接。 WAN 介面卡必須是由指派給您的網域,或網際網路服務提供者 (ISP) 所提供的 IP 位址及子網路遮罩來設定。 另外也必須將 WAN 介面卡設定成為 ISP 路由器的預設閘道。

注意: 若要開啟 VPN,必須以擁有系統管理權限的帳戶登入。

如何安裝並開啟 VPN 伺服器

若要安裝並開啟 VPN 伺服器,請遵循下列步驟:
  1. 按一下 [開始],指向 [系統管理工具],再按一下 [路由及遠端存取]
  2. 在主控台左方窗格中按一下與本機伺服器名稱對應的伺服器圖示。如果圖示左下角有一個紅色圈圈,表示路由及遠端存取服務尚未啟用。如果圖示左下角有一個往上指的綠色箭頭,表示路由及遠端存取服務已經啟用。如果路由及遠端存取服務先前已啟用,您可能需要重新設定伺服器。 若要重新設定伺服器,請遵循下列步驟:
    1. 在伺服器物件上按一下滑鼠右鍵,再按一下 [停用路由及遠端存取]。當畫面上出現資訊訊息的提示時,請按一下 [是] 繼續進行。
    2. 以滑鼠右鍵按一下伺服器圖示,再按一下 [設定和啟用路由及遠端存取] 以啟動 [路由及遠端存取伺服器安裝精靈]。 按一下 [下一步] 繼續進行。
    3. 按一下 [遠端存取 (撥號或 VPN)] 以啟用遠端電腦,透過網際網路來撥接或連線至這個網路。 按一下 [下一步] 繼續進行。
  3. 依據您想要指派給這個伺服器的角色而定,按一下以選取 [VPN][撥號]
  4. 在 [VPN 連線] 視窗中,按一下連線至網際網路的網路介面,再按 [下一步]
  5. [IP 位址指派] 視窗中,若要使用 DHCP 伺服器,將位址指派給遠端用戶端,請按一下 [自動],或者,如果只能給予遠端用戶端預先定義集區的位址,請按一下 [從指定範圍的位址]。在大部份情況下,DHCP 選項比較容易管理。但若 DHCP 無法使用,您就必須指定一個靜態位址的範圍。按一下 [下一步] 繼續進行。
  6. 若您按一下 [從指定範圍的位址],則會開啟 [位址範圍指派] 對話方塊。按一下 [新增]。在 [開始 IP 位址] 方塊中輸入要使用之位址範圍的第一個 IP 位址。在 [結束 IP 位址] 方塊中輸入位址範圍的最後一個 IP 位址。Windows 會自動計算位址的數目。按一下 [確定] 以返回 [位址範圍指派] 視窗。 按一下 [下一步] 繼續進行。
  7. 接受預設設定否,使用路由及遠端存取以驗證連線要求,然後按一下 [下一步] 繼續進行。 按一下 [完成] 以啟用路由及遠端存取服務,並將伺服器設定成為遠端存取伺服器。

如何設定 VPN 伺服器

若要繼續依需要設定 VPN 伺服器,請遵循下列步驟。

如何將遠端存取伺服器設定為路由器

為了讓遠端存取伺服器能夠在網路中正確轉送傳輸,您必須將其設定成為含有靜態路由或路由通訊協定的路由器,以便能從遠端存取伺服器存取內部網路中的所有位置。

若要將伺服器設定成為路由器,請遵循下列步驟:
  1. 按一下 [開始],指向 [系統管理工具],再按一下 [路由及遠端存取]
  2. 在伺服器名稱上按一下滑鼠右鍵,再按 [內容]
  3. 按一下 [一般] 標籤,然後按一下以選取 [將這台電腦啟用為] 下的 [路由器]
  4. 按一下 [LAN 及 指定撥號路由],再按 [確定] 以關閉 [內容] 對話方塊。

如何修改同時連線的數目

撥接數據機連線的數目是根據安裝在伺服器上的數據機數目而定。 例如,如果您的伺服器上只安裝一部數據機,則一次只能有一個數據機連線。

撥號 VPN 連線的數目是根據您想同時允許的使用者數目而定。在預設情況下,當您執行本文件所描述的程序時,可允許 128 個連線。 若要變更同時連線的數目,請遵循下列步驟:
  1. 按一下 [開始],指向 [系統管理工具],再按一下 [路由及遠端存取]
  2. 按兩下伺服器物件,以滑鼠右鍵按一下 [連接埠],然後按一下 [內容]
  3. [連接埠內容] 對話方塊中,按一下 [WAN Miniport (PPTP)],然後按一下 [設定]
  4. [最多的連接埠數目] 方塊中,輸入您想允許的 VPN 連線數目。
  5. 按一下 [確定],再按一次 [確定],然後關閉路由及遠端存取。

如何管理位址與命名伺服器

VPN 伺服器必須具備可用的 IP 位址,以便在連線處理的「IP 控制通訊協定」(IPCP) 交涉階段中,將可用的 IP 位址指派給 VPN 伺服器的虛擬介面及 VPN 用戶端。 指派給 VPN 用戶端的 IP 位址也會指派給 VPN 用戶端的虛擬介面。

若為 Windows Server 2003 型的 VPN 伺服器,則依預設會透過 DHCP 以取得指派給 VPN 用戶端的 IP 位址。 您也可以設定靜態 IP 位址集區。 VPN 伺服器也必須以名稱解析伺服器來進行設定,通常為 DNS 與 WINS 伺服器位址,以便在 IPCP 交涉中指派給 VPN 用戶端。

如何管理存取權限

設定使用者帳戶與遠端存取原則的撥入內容,以便管理撥號網路及 VPN 連線的存取權限。

注意: 依預設,會拒絕使用者存取撥號網路。

以使用者帳戶進行存取

如果以使用者為基礎來管理遠端存取權限時,若要授予使用者帳戶撥入存取權限,請遵循下列步驟:
  1. 按一下 [開始],指向 [系統管理工具],再按一下 [Active Directory 使用者和電腦]
  2. 以滑鼠右鍵按一下使用者帳戶,然後按一下 [內容]
  3. 按一下 [撥入] 標籤。
  4. 按一下 [允許存取] 以授予使用者撥入許可權。按一下 [確定]

以群組成員資格進行存取

如果以群組為基礎來管理遠端存取權限時,請遵循下列步驟:
  1. 建立包含允許建立 VPN 連線之成員的群組。
  2. 按一下 [開始],指向 [系統管理工具],再按一下 [路由及遠端存取]
  3. 在主控台樹狀目錄中,依序展開 [路由及遠端存取] 及伺服器名稱,再按 [遠端存取原則]
  4. 以滑鼠右鍵按一下任何一處右方窗格,指向 [新增],然後按一下 [遠端存取原則]
  5. 按一下 [下一步],輸入原則名稱,然後按一下 [下一步]
  6. 按一下 [虛擬私人存取] 存取方法的 [VPN],或按一下撥號存取的 [撥號],然後按一下 [下一步]
  7. 按一下 [新增],輸入您在步驟 1 中建立的群組名稱,然後按一下 [下一步]
  8. 請遵循螢幕上的指示完成精靈。


若 VPN 伺服器已經允許撥號網路進行遠端存取服務,請勿刪除預設原則。 相反地,請將其移動讓它成為評估的最後原則。

如何設定用戶端電腦的 VPN 連線

若要設定 VPN 連線,請遵循下列步驟。 若要設定用戶端的虛擬私人網路存取,請在用戶端工作站上執行下列步驟:

注意: 您必須以 Administrator 群組的成員身份登入,並遵循下列步驟。

注意:由於 Microsoft Windows 有許多版本,下列步驟可能與您電腦上的操作有所不同。 若是這樣,請參閱您的產品文件以完成這些步驟。
  1. 請在用戶端電腦上,確認網際網路的連線已經設定正確。
  2. 依序按一下 [開始][控制面板],再按 [網路連線]。 按一下 [網路工作] 下的 [建立新的連線],再按 [下一步]
  3. 按一下 [連線到我工作地方的網路] 以建立撥號連線。 按一下 [下一步] 繼續進行。
  4. 按一下 [虛擬私人網路連線],再按 [下一步]
  5. [公司名稱] 對話方塊中輸入這個連線的描述性名稱,再按一下 [下一步]
  6. 如果電腦是永久連線至網際網路,請按一下 [不要撥接起始連線]。 如果電腦是透過「網際網路服務提供者」(ISP) 連線至網際網路,請按一下 [自動撥接這個起始連線],再按 ISP 的連線名稱。 按一下 [下一步]
  7. 輸入 VPN 伺服器電腦的 IP 位址或主機名稱 (例如,VPNServer.SampleDomain.com)。
  8. 若您想要允許任何登入工作站的使用者都可以存取這個撥號連線,請按一下 [任何人使用]。如果希望這個連線只有目前登入的使用者能夠使用,請按一下 [只有我自己]。 按一下 [下一步]
  9. 按一下 [完成] 以儲存這個連線。
  10. 依序按一下 [開始][控制面板],再按 [網路連線]
  11. 按兩下新的連線。
  12. 按一下 [內容] 繼續設定連線選項。 若要繼續設定連線選項,請遵循下列步驟:
    • 如果正在連線至網域中,請按一下 [選項] 標籤,再按一下以選取 [包含 Windows 登入網域] 核取方塊以指定是否要在嘗試連線前,先要求 Windows Server 2003 登入網域資訊。
    • 如果線路中斷時希望重撥這個連線,請按一下 [選項] 標籤,再按一下選取 [斷線後重新撥號] 核取方塊。
若要使用連線,請遵循下列步驟:
  1. 按一下 [開始],指向 [連線到],再按一下新的連線。
  2. 如果您目前沒有連線至網際網路,Windows 會提供網際網路的連線。
  3. 完成網際網路的連線時,VPN 伺服器會提示您的使用者名稱和密碼。輸入使用者名稱與密碼,然後按一下 [連線]
    您的網路資源必須以與直接連線至網路的相同方式提供使用。注意: 若要中斷 VPN 連線,請在連線圖示上按一下滑鼠右鍵,然後再按 [中斷連線]

疑難排解

遠端存取 VPN 的疑難排解

[無法建立遠端存取 VPN 連線]
  • 原因: 用戶端電腦名稱與另一部網路上的電腦名稱相同。

    解決方案: 請確認網路上所有電腦,以及連線至網路之電腦的名稱都使用唯一的電腦名稱。
  • 原因: VPN 伺服器上的路由及遠端存取服務尚未啟動。

    解決方案: 請檢查 VPN 伺服器上之路由及遠端存取服務的狀態。

    如需關於如何監控路由及遠端存取服務,以及如何啟動與停止路由及遠端存取服務的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: VPN 伺服器上的遠端存取尚未啟用。

    解決方案: 請啟用 VPN 伺服器上的遠端存取。

    如需關於如何啟用遠端存取伺服器的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 尚未啟用輸入遠端存取要求的 PPTP 或 L2TP 連接埠。

    解決方案: 請啟用輸入遠端存取要求的 PPTP 或 L2TP 連接埠,或是兩者都啟用。

    如需關於如何設定遠端存取連接埠的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: VPN 伺服器上的遠端存取尚未啟用 VPN 用戶端所使用的 LAN 通訊協定。

    解決方案: 請啟用 VPN 用戶端使用的 LAN 通訊協定,以遠端存取 VPN 伺服器。

    如需關於如何檢視遠端存取伺服器內容的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 目前連線的遠端存取用戶端或指定撥號路由器已經使用了所有 VPN 伺服器上的 PPTP 或 L2TP 連接埠。

    解決方案: 請確認所有 VPN 伺服器上的 PPTP 或 L2TP 連接埠都已經使用。 如果要執行這項操作,請按一下路由及遠端存取中的 [連接埠]。 若已許可的 PPTP 或 L2TP 連接埠數目不夠多,請變更 PPTP 或 L2TP 連接埠的數目以允許更多的同時連線。

    如需關於如何新增 PPTP 或 L2TP 連接埠的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: VPN 伺服器不支援 VPN 用戶端的通道通訊協定。

    依預設,Windows Server 2003 遠端存取 VPN 用戶端使用 [自動] 伺服器類型選項,這表示他們嘗試要先透過 IPSec 型 VPN 連線建立 L2TP,然後再嘗試建立 PPTP 型的 VPN 連線。 如果 VPN 用戶端使用「點對點通道通訊協定」(PPTP)「第二層通道通訊協定」(L2TP)伺服器類型選項,請確認 VPN 伺服器可支援選定的通道通訊協定。

    依預設,執行 Windows Server 2003 伺服器及路由及遠端存取服務的電腦,是含有五個 L2TP 連接埠和五個 PPTP 連接埠的 PPTP 與 L2TP 伺服器。 若要建立 PPTP 專屬伺服器,請將 L2TP 連接埠的數目設定為零。 若要建立 L2TP 專屬伺服器,請將 PPTP 連接埠的數目設定為零。

    解決方案: 請確認已經設定適當的 PPTP 或 L2TP 連接埠數目。

    如需關於如何新增 PPTP 或 L2TP 連接埠的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 尚未將配合遠端存取原則的 VPN 用戶端與 VPN 伺服器,設定為至少使用一個通用的驗證方法。

    解決方案: 請將配合遠端存取原則的 VPN 用戶端與 VPN 伺服器,設定為至少使用一個通用的驗證方法。

    如需關於如何設定驗證方法的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 尚未將配合遠端存取原則的 VPN 用戶端與 VPN 伺服器,設定為至少使用一個通用的加密方法。

    解決方案: 請將配合遠端存取原則的 VPN 用戶端與 VPN 伺服器,設定為至少使用一個通用的加密方法。

    如需關於如何設定加密方法的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: VPN 連線沒有透過使用者帳戶及遠端存取原則之撥入內容的適當權限。

    解決方案: 請確認 VPN 連線擁有透過使用者帳戶及遠端存取原則之撥入內容的適當許可。 若為需要建立的連線,則連線嘗試的設定值必須為:
    • 至少對應於一個遠端存取原則的所有條件。
    • 透過使用者帳戶 (設定為「允許存取」) 或透過使用者帳戶 (設定為「透過遠端存取原則來控制存取」) 以及對應於遠端存取原則的遠端存取許可 (設定為「授予遠端存取權限」) 以授予遠端存取許可。
    • 與設定檔的所有設定值相對應。
    • 與使用者帳戶撥入內容的所有設定值相對應。
    如需關於遠端存取原則的介紹,以及如何接受連線嘗試的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 遠端存取原則設定檔的設定值與 VPN 伺服器的內容互相衝突。

    遠端存取原則設定檔的內容與 VPN 伺服器的內容,兩者都包含下列設定值:
    • 多重連結。
    • 頻寬配置通訊協定 (BAP)。
    • 驗證通訊協定。
    如果對應於遠端存取原則設定檔的設定值與 VPN 伺服器的設定值互相衝突,則會拒絕連線嘗試。 例如,如果對應於遠端存取原則的設定檔指定必須使用「可延伸的驗證通訊協定 - 傳輸層級安全性」(EAP-TLS) 驗證通訊協定,而 VPN 伺服器上並未啟用 EAP,則會拒絕連線嘗試。

    解決方案: 請確認遠端存取原則設定檔的設定值與 VPN 伺服器的內容沒有互相衝突。

    如需關於多重連結、BAP 及驗證通訊協定的其他詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 接聽路由器無法驗證呼叫路由器的憑證 (使用者名稱、密碼及網域名稱)。

    解決方案: 請確認 VPN 用戶端的憑證 (使用者名稱、密碼及網域名稱) 正確無誤,而且 VPN 伺服器也能夠驗證這些憑証。
  • 原因: 靜態 IP 位址集區中沒有足夠的位址。

    解決方案: 如果沒有以靜態 IP 位址集區設定 VPN 伺服器,請確認集區中擁有足夠的位址。 如果靜態集區中所有的位址都已經配置給連線的 VPN 用戶端,則 VPN 伺服器將無法配置 IP 位址,並會拒絕連線嘗試。 如果靜態集區中所有的位址都已經配置完畢,請修改集區。 如需關於 TCP/IP 和遠端存取,以及如何建立靜態 IP 位址集區的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 已設定 VPN 用戶端要求其自有的 IPX 節點號碼,但是並未設定 VPN 伺服器允許 IPX 用戶端要求其自有的 IPX 節點號碼。

    解決方案: 請設定 VPN 伺服器允許 IPX 用戶端要求其本身的 IPX 節點號碼。

    如需關於 IPX 與遠端存取的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 以用於 IPX 網路上其他地方的 IPX 網路號碼範圍來設定 VPN 伺服器。

    解決方案: 以 IPX 網路上唯一的 IPX 網路號碼範圍來設定 VPN 伺服器。

    如需關於 IPX 與遠端存取的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 沒有正確設定 VPN 伺服器的驗證提供者。

    解決方案: 請檢查驗證提供者的設定。 您可以將 VPN 伺服器設定為使用 Windows Server 2003 或「遠端驗證撥入使用者服務」(RADIUS),以驗證 VPN 用戶端的憑證。

    如需關於驗證與帳戶處理提供者,以及如何使用 RADIUS 驗證的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: VPN 伺服器無法存取 Active Directory。


    解決方案: 若 VPN 伺服器是隸屬於 Windows Server 2003 網域 (混合模式或原生模式) 的成員伺服器,且設定為需要 Windows Server 2003 驗證,則請確認:
    • 「RAS 及 IAS 伺服器」 安全性群組已經存在。 若不存在,請建立群組並將群組類型設定為「安全性」,而群組範圍設定為「網域」區域。
    • 「RAS 及 IAS 伺服器」安全性群組擁有對於「RAS 及 IAS 伺服器存取檢查」物件的「讀取」權限。
    • VPN 伺服器電腦的電腦帳戶為「RAS 及 IAS 伺服器」安全性群組的成員。 您可以使用 netsh ras show registeredserver 指令檢視目前的登錄。 您可以使用 netsh ras add registeredserver 指令登錄指定網域中的伺服器。

      如果您將 VPN 伺服器電腦新增 (或移除) 至「RAS 及 IAS 伺服器」安全性群組,此變更並不會立即生效 (由於 Windows Server 2003 快取 Active Directory 資訊的方式)。 若要使這個變更立即生效,請重新啟動 VPN 伺服器電腦。
    • VPN 伺服器為網域的成員。
    如需關於如何新增群組、如何驗證 RAS 及 IAS 安全性群組的權限,以及遠端存取之 netsh 指令的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: Windows NT 4.0 型的 VPN 伺服器無法驗證連線要求。

    解決方案: 如果 VPN 用戶端正在撥入執行 Windows NT 4.0 的 VPN 伺服器,而此伺服器為 Windows Server 2003 混合模式網域的成員,請確認「每一個」群組都會新增至包含下列命令的 Windows 2000 Compatible Access 前版群組:
    "net localgroup "Pre-Windows 2000 Compatible Access""
    若非如此,請在網域控制器電腦的命令提示中輸入下列命令,然後重新啟動網域控制器電腦:
    net localgroup "Pre-Windows 2000 Compatible Access" everyone /add
    如需關於 Windows Server 2003 網域中之 Windows NT 4.0 遠端存取伺服器的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: VPN 伺服器無法與已設定的 RADIUS 伺服器溝通。

    解決方案: 如果您僅能透過網際網路介面存取自己的 RADIUS 伺服器,請執行下列其中一項:
    • 請將一個輸入篩選器及一個輸出篩選器新增至 UDP 連接埠 1812 的網際網路介面 (以 RFC 2138,「遠端驗證撥號使用者服務」(RADIUS) 為基礎)。 –或-
    • 請將一個輸入篩選器及一個輸出篩選器新增至 UDP 連接埠 1645 (適用於早期版本的 RADIUS 伺服器),RADIUS 驗證,以及 UDP 連接埠 1813 (以 RFC 2139,「RADIUS 帳戶處理」為基礎) 的網際網路介面。 -或-

    • -或- 請將一個輸入篩選器及一個輸出篩選器新增至 RADIUS 帳戶處理之 UDP 連接埠 1646 的網際網路介面 (適用於早期版本的 RADIUS 伺服器)。
    如需關於如何新增封包篩選器的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 無法使用 Ping.exe 公用程式透過網際網路連線至 VPN 伺服器。

    解決方案: 由於通過設定在 VPN 伺服器的網際網路介面上之 IPSec 封包篩選器的 PPTP 及 L2TP ,因而會篩選出由偵測命令所使用的「網際網路控制訊息通訊協定」(ICMP) 封包。 若要啟用 VPN 伺服器以回應 ICMP (偵測) 封包,請將允許傳輸的一個輸入篩選器及一個輸出篩選器新增至 IP 通訊協定 1 (ICMP 傳輸)。

    如需關於如何新增封包篩選器的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
無法傳送與接收資料
  • 原因: 尚未將適當的指定撥號介面新增至路由的通訊協定。

    解決方案: 請將適當的指定撥號介面新增至路由的通訊協定。

    如需關於如何新增路由介面的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 支援雙向交換傳輸之路由器對路由器 VPN 連線的兩端都沒有路由。

    解決方案: 不同於遠端存取 VPN 連線,路由器對路由器 VPN 連線並不會自動建立預設路由。 請在路由器對路由器 VPN 連線的兩端建立路由,使傳輸得以在路由器對路由器 VPN 連線的兩端之間往返路由。

    您可以手動將靜態路由新增至路由表,或者也可以透過路由通訊協定來新增靜態路由。 若為持續 VPN 連線,您可以啟用 VPN 連線間的「先開啟最短的路徑」(OSPF) 或「路由資訊通訊協定」(RIP)。 若為指定 VPN 連線,您可以經由自動靜態 RIP 更新來自動更新路由。 如需關於如何新增 IP 路由通訊協定、如何新增靜態路由,以及如何執行自動靜態更新的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 雙向初始化,作為遠端存取連線的接聽路由器正在解譯路由器對路由器 VPN 連線。

    解決方案: 如果呼叫路由器憑證中的使用者名稱顯示在路由及遠端存取中的 [撥入用戶端],則接聽路由器可能會將呼叫路由器解譯為遠端存取用戶端。 請確認呼叫路由器憑證中的使用者名稱相對應於接聽路由器上的指定介面名稱。 如果連入呼叫器為路由器,則接聽到呼叫的連接埠會顯示為「使用中」狀態,而相對應的指定介面則為「已連線」狀態。

    如需關於如何檢查接聽路由器上之連接埠狀態,以及如何檢查指定介面狀態的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 呼叫路由器與接聽路由器之指定介面上的封包篩選器阻止了傳輸流程。

    解決方案: 請確認在呼叫路由器與接聽路由器之指定介面上,不存在會阻止傳輸之傳送與接收的封包篩選器。 您可以設定每一個含有 IP 及 IPX 輸入與輸出篩選器的指定介面,以控制允許進出指定介面的 TCP/IP 及 IPX 傳輸的正確特性。

    如需關於如何管理封包篩選器的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。
  • 原因: 遠端存取原則上的封包篩選器阻止了 IP 傳輸流程。

    解決方案: 請確認 VPN 伺服器 (若使用「網際網驗證服務」則為 RADIUS 伺服器) 上的遠端存取原則之設定檔內容中,並沒有設定為阻止 TCP/IP 傳輸之傳送與接收的 TCP/IP 封包篩選器。 您可以使用遠端存取原則來設定 TCP/IP 輸入與輸出封包篩選器,此封包篩選器可以控制 VPN 連線所允許之 TCP/IP 傳輸的正確特性。 請確認設定檔 TCP/IP 封包篩選器不會阻止傳輸流程。

    如需關於如何設定 IP 選項的詳細資訊,請參閱 Windows Server 2003 說明及支援中心。 按一下 [開始] 以存取 Windows Server 2003 說明及支援中心。



屬性

文章編號: 323441 - 上次校閱: 2003年7月7日 - 版次: 6.1
這篇文章中的資訊適用於:
  • Microsoft Windows Server 2003, Enterprise Edition (32-bit x86)
  • Microsoft Windows Server 2003, Standard Edition (32-bit x86)
關鍵字:?
kbhowto kbhowtomaster kbnetwork KB323441
Microsoft及(或)其供應商不就任何在本伺服器上發表的文字資料及其相關圖表資訊的恰當性作任何承諾。所有文字資料及其相關圖表均以「現狀」供應,不負任何擔保責任。Microsoft及(或)其供應商謹此聲明,不負任何對與此資訊有關之擔保責任,包括關於適售性、適用於某一特定用途、權利或不侵權的明示或默示擔保責任。Microsoft及(或)其供應商無論如何不對因或與使用本伺服器上資訊或與資訊的實行有關而引起的契約、過失或其他侵權行為之訴訟中的特別的、間接的、衍生性的損害或任何因使用而喪失所導致的之損害、資料或利潤負任何責任。

提供意見