Makale numarası: 816514 - Son Gözden Geçirme: 03 Aralık 2007 Pazartesi - Gözden geçirme: 6.4

Nasıl yapılır: Windows Server 2003'te ıpsec tünel yapılandırma

Sistem İpucuBu makale, kullandığınızdan farklı bir işletim sistemine yöneliktir. Sizinle ilgili olmayabilecek makale içeriği devre dışı bırakıldı.
Bu makalenin Microsoft Windows 2000 sürümü için bkz: 252735  (http://support.microsoft.com/kb/252735/EN-US/ ) .

Bu Sayfada

Hepsini aç | Hepsini kapa

Özet

Internet iletişim kuralı (IP) paketlerini şifreleyebilir ve isteğe bağlı olarak bunları şifrelemek için IP güvenliği (ıpsec) tünel modunda kullanabilirsiniz. Windows Server 2003'te (bazen "yalnızca ıpsec tüneli" denir), ıpsec tünel modu kullanılarak temel nedeni Microsoft dışı yönlendiricileri veya desteklemeyen ağ geçitleri birlikte çalışabilirlik 2 Tünel Protokolü (L2TP) katman / ıpsec veya PPTP sanal özel ağ (VPN) tünel oluşturma teknolojisi kullanılır.

back to the top
Windows Server 2003, hem tünel bitiş noktaları, statik IP adresleri olduğu durumlar için ıpsec tüneli destekler. Bu ağ geçidi ağ geçidine uygulamalarında kullanışlıdır. Ancak, bu da bir ağ geçidi veya yönlendirici ve sunucu arasında özel bir ağ güvenlik senaryoları için çalışmayabilir. (Iç yolu, dış istemcilere hizmetleri sağlayan bir iç sunucuya bir ıpsec Tünel oluşturarak güvenlik altına alan bir iç Windows Server 2003 tabanlı bir bilgisayarda, dış arabirimden trafiği yönlendirir, örneğin, bir Windows Server 2003 yönlendiricisi).

Istemci uzaktan erişim VPN aşağıdaki ınternet Engineering Task Force (IETF) ıpsec istekleri (RFC'ler), şu anda ınternet anahtar değişimi (IKE) bir <a0>Uzaktan erişim çözümü sağladığı için kullanmak için Windows Server 2003 ıpsec tünelinin desteklenmiyor geçidine istemci bağlantıları için iletişim kuralı. Cisco, Microsoft ve diğerleri tarafından istemci uzaktan erişim VPN bağlantıları sağlamak için IETF RFC 2661 katman iki tünel iletişim kuralı "L2TP", özel olarak geliştirilmiştir. Windows Server 2003'te, istemci uzaktan erişim VPN bağlantıları, ıpsec taşıma modu kullanan otomatik olarak oluşturulan bir ıpsec ilkesi kullanılarak korunan (modu tünel değil) L2TP tünelin türü ne zaman seçilir.

Windows Server 2003 ıpsec tünelinin de özel iletişim kuralı ve bağlantı noktasına özgü tünelleri desteklemez. ıpsec ilkesi Microsoft Yönetim Konsolu'nu (MMC) ek bileşeni, çok genel, herhangi bir tür filtre bir tünel ile ilişkilendirmek sağlar, ancak, Tünel kuralı için bir süzgeç belirtimi, adres bilgilerini kullandığınızdan emin olun.

ıpsec ve IKE protokolleri nasıl çalıştığı hakkında daha fazla bilgi için bkz: Windows Server 2003 Resource Kit.

ıpsec yapılandırma bu makalede, Windows Server 2003 çalışan bir ağ geçidi olan tünel. ıpsec tüneli yalnızca belirtilen trafiği güvenlik altına alır, çünkü, yapılandırma, bu da dışında tünelin alınan veya iletilen trafiği engellemek için Yönlendirme ve Uzaktan Erişim hizmeti süzgeçlerini yapılandırmak makalede ıpsec filtre uygular. Bu makalede, yapılandırma adımları kolaylaştırmak için aşağıdaki senaryoyu kullanır:

Bu tabloyu kapaBu tabloyu aç
NetA-CVE-2006-
WIN2003intIP-CVE-2006-
-Windows Server 2003 ağ geçidini-
-WIN2003extIP-
-ınternet-Microsoft - olmayan - ağ geçidi-CVE-2006-
-3rdExtIP-
-NetB
-3rdIntIP

NetAWindows Server 2003 ağ geçidi iç ağda ağ kimliğidir.

WIN2003intIPWindows Server 2003 ağ geçidi iç ağ bağdaştırıcısına atanan IP adresidir.

WIN2003extIPWindows Server 2003 ağ geçidi dış ağ bağdaştırıcısına atanan IP adresidir.

3rdExtIPMicrosoft'a ait olmayan bir ağ geçidi dış ağ bağdaştırıcısına atanan IP adresidir.

3rdIntIPMicrosoft'a ait olmayan bir ağ geçidi iç ağ bağdaştırıcısına atanan IP adresidir.

NetBMicrosoft'a ait olmayan bir ağ geçidi iç ağda ağ kimliğidir.

Windows Server 2003 ağ geçidini ve Microsoft'a ait olmayan ağ geçidi için NetBNetA trafiği yeniden yönlendirilmesi veya; bu nedenle trafiği güvenli bir oturum üzerinden yönlendirilir NetB gelen trafik için NetA yönlendirilmesi gerekir, bir ıpsec tüneli oluşturmak için amacı içindir.

ıpsec ilkesi yapılandırmak istiyorsanız, iki süzgeç oluşturmalısınız: NetANetB (tünelin 1) için gelen, giden paketleri eşleştirmek için bir süzgeç ve NetBNetA (tünelin 2) için gelen, giden paketleri eşleştirmek için bir süzgeç. Tünelin nasıl güvenlik altına belirtmek için bir süzme eylemi için yapılandırmanız gerekir (oluşturulan iki kural için bir tünel bir kuralla gösterilir).

back to the top

Ipsec ilkesi oluşturma

Yerel bir ıpsec ilkesi oluşturulur; böylece tipik olarak, Windows Server 2003 çalışan bir ağ geçidi, bir etki alanının üyesi değil. Bu, Windows Server 2003 ağ geçidi, etki alanı üyeleri için varsayılan olarak uygulanan ıpsec ilkesine sahip bir etki alanının üyesi ise, yerel bir ıpsec ilkesi sahip'den Windows Server 2003 ağ geçidi engeller. Bu durumda, Active Directory'de kuruluş birimi oluşturmak, Windows Server 2003 ağ geçidi, bu kuruluş biriminin üye olun ve atayabilirsiniz ıpsec ilkesi Grup ilke nesnesine (GPO), kuruluş birimi. Daha fazla bilgi için çevrimiçi Yardım, Windows Server 2003'ün "oluşturma, değiştirme ve ıpsec ilkeleri atama" bölümüne bakın.
  1. Başlat ' ı tıklatın, Çalıştır ' ı tıklatın ve sonra IP güvenlik ilkesi Yönetimi ek bileşenini başlatmak için secpol.msc yazın.
  2. Yerel bilgisayardaki IP güvenlik ilkeleri ' ni sağ tıklatın ve IP güvenlik ilkesi oluştur</a1>'ı tıklatın.
  3. Ileri ' yi tıklatın ve sonra ilkenizde (örneğin, Ipsec tünel ile olmayan-Microsoft Gateway) için bir ad yazın. Ileri ' yi tıklatın.

    Not Bilgi yer <a1>Açıklama</a1> kutusuna da yazabilirsiniz.
  4. Varsayılan yanıt kuralını etkinleştir</a0> onay kutusunu temizlemek üzere tıklatın ve sonra ileri ' yi tıklatın.
  5. Son (Düzenle onay kutusunu seçili bırakın) tıklatın.
Not ıpsec ilkesini, IKE varsayılan ayarlarla oluşturulur ana mod. Ipsec Tünel iki kural oluşur. Her kural için bir tünel bitiş noktası belirtir. Iki tünel bitiş noktası için iki kural vardır. Her kuralın süzgeçleri, bu kural tünel bitiş noktası için gönderilen IP paketlerinin kaynak ve hedef IP adreslerini göstermelidir.

back to the top

Bir süzgeç listesi için NetB NetA oluşturma

  1. Yeni ilke özelliklerinde <a0>Ekleme Sihirbazını Kullan</a0> onay kutusunu temizlemek için tıklatın ve sonra yeni bir kural oluşturmak için Ekle ' yi tıklatın.
  2. IP süzgeç listesi</a0> sekmesini tıklatın ve sonra Ekle ' yi tıklatın.
  3. Süzgeç listesi için uygun bir ad yazın <a0>Ekleme Sihirbazını Kullan</a0> onay kutusunu temizlemek için tıklatın ve sonra Ekle ' yi tıklatın.
  4. Kaynak adres kutusuna Belirli BIR IP alt ağı ' nı tıklatın ve sonra NetA için IP adresi ve alt ağ maskesi yazın.
  5. Hedef adres kutusuna Belirli BIR IP alt ağı ' nı tıklatın ve sonra NetB için IP adresi ve alt ağ maskesi yazın.
  6. Yansımalı</a0> onay kutusunu tıklatıp temizleyin.
  7. Protokolü sekmesini iletişim kuralı'nı yazınherhangi biri için ayarlandığından emin olun ıpsec tünel oluşturur, çünkü tıklatın, protokole özgü veya bağlantı noktasına özgü süzgeçler desteklenmez.
  8. Filtre için bir açıklama girmek, Açıklama sekmesini tıklatın. Süzgeci, süzgeç listesi için kullandığınız aynı adı vermek için genelde iyi bir fikirdir. Süzgeç adı, tünel etkin olduğunda ıpsec izleyicisi görüntülenir.
  9. Tamam ' ı tıklatın.
back to the top

Bir süzgeç listesi için NetA NetB oluşturma

  1. IP süzgeç listesi</a0> sekmesini tıklatın ve sonra Ekle ' yi tıklatın.
  2. Süzgeç listesi için uygun bir ad yazın <a0>Ekleme Sihirbazını Kullan</a0> onay kutusunu temizlemek için tıklatın ve sonra Ekle ' yi tıklatın.
  3. Kaynak adres kutusuna Belirli BIR IP alt ağı ' nı tıklatın ve sonra NetB için IP adresi ve alt ağ maskesi yazın.
  4. Hedef adres kutusuna Belirli BIR IP alt ağı ' nı tıklatın ve sonra NetA için IP adresi ve alt ağ maskesi yazın.
  5. Yansımalı</a0> onay kutusunu tıklatıp temizleyin.
  6. Filtre için bir açıklama girmek, Açıklama sekmesini tıklatın.
  7. Tamam ' ı tıklatın.
back to the top

Bir kural için bir NetA ve NetB tüneli yapılandırma

  1. IP süzgeç listesi</a0> sekmesini tıklatın ve sonra oluşturduğunuz bir süzgeç listesi seçmek için tıklatın.
  2. Tünel Ayarları</a0> sekmesini tıklatın, Tünel bitiş noktası bu IP adresi tarafından belirtilen kutusunu tıklatın ve sonra 3rdextip (burada 3rdextip Microsoft'a ait olmayan bir ağ geçidi dış ağ bağdaştırıcısına atanan IP adresidir) yazın.
  3. Bağlantı türü</a0> sekmesini tıklatın, tüm ağ bağlantıları ' nı tıklatın (veya WIN2003extIP PPP, ISDN veya doğrudan bağlantı seri bir bağlantı değilse, yerel ağ (LAN)'i tıklatın).
  4. Süzme eylemi</a0> sekmesini tıklatın <a0>Ekleme Sihirbazını Kullan</a0> onay kutusunu temizlemek için tıklatın ve sonra varsayılan eylemler, düz metin olarak gelen trafiğe izin vermek için yeni bir süzgeç eylemi oluşturmak için Ekle ' yi tıklatın.
  5. Etkinleştirilmiş <a1>Güvenliği önceden belirle</a1> seçeneğini korumak ve Güvenli olmayan iletişimi kabul ederken her zaman ıpsec'i kullanarak yanıt ver onay kutusunu temizlemek için tıklatın. Güvenli işlem için bunu yapmalısınız.

    NotSüzme eylemi</a0> iletişim kutusunun altındaki onay kutularının hiçbiri olarak bir başlangıç yapılandırması için tünel kuralları için uygulanan bir süzme eylemi seçilir. Yalnızca oturum anahtarı kusursuz iletme gizliliği (PFS) kullan onay kutusunu, tünelin diğer ucundaki de PFS kullanmak üzere yapılandırılırsa, bir geçerli tünelleri için ayarlama olur.
  6. Ekle ' yi tıklatın ve bütünlük ve şifreleme seçeneği seçili kalmasını (veya belirli algoritmalarını ve oturum anahtarı yaşam süreleri tanımlamak istiyorsanız, Özel (Uzman Kullanıcılar için) seçeneğini seçin). Kapsüllenen Güvenlik Yükü (ESP), iki ıpsec iletişim kuralları biridir.
  7. Tamam ' ı tıklatın. Genel sekmesini tıklatın, yeni süzgeç eylemi için bir ad yazın (örneğin, ıpsec tüneli: ESP DES/MD5) ve sonra Tamam ' ı tıklatın.
  8. Yeni oluşturduğunuz süzgeç eylemini seçmek için tıklatın.
  9. Kimlik doğrulama yöntemleri</a0> sekmesini tıklatın, istediğiniz (önceden paylaşılan anahtar, sınama için kullanmanız ve aksi durumda, sertifikaları kullanan) kimlik doğrulama yöntemi olarak yapılandırın. Tünelin her iki ucunun güvenilen etki alanlarındaki ve her güvenilen (bunu kurulmadan önce) etki alanının IP adresi (IP adresi bir etki alanı denetleyicisinin) tünelin IKE anlaşması sırasında Tünelin iki ucu olarak ağ üzerinde erişilebilir teknik olası Kerberos'tur. Ancak bu durum nadiren oluşur.
  10. Kapat ' ı tıklatın.
back to the top

Bir kural için bir NetB ve NetA tüneli yapılandırma

  1. Ipsec ilkesinin özelliklerinde, yeni bir kural oluşturmak için Ekle'yi tıklatın.
  2. IP süzgeç listesi</a0> sekmesini tıklatın, (NetANetB tarafından) oluşturulan bir süzgeç listesi seçmek için tıklatın.
  3. Tünel Ayarları</a0> sekmesini tıklatın, Tünel bitiş noktası bu IP adresi tarafından belirtilen kutusunu tıklatın ve sonra WIN2003extIP (burada WIN2003extIP Windows Server 2003 ağ geçidi dış ağ bağdaştırıcısına atanan IP adresidir) yazın.
  4. Bağlantı türü</a0> sekmesini tıklatın, tüm ağ bağlantıları ' nı tıklatın (veya WIN2003extIP PPP, ISDN veya doğrudan bağlantı seri bir bağlantı değilse, yerel ağ (LAN)'i tıklatın). Arabirim türü süzgeçleri ile eşleşen herhangi bir giden trafik için kuralda belirtilen tünel bitiş noktası tünel dener. ıpsec tüneli tarafından güvenli aldığı gerekir çünkü süzgeçlerle eşleşen gelen trafik göz ardı edilir.
  5. Süzme eylemi</a0> sekmesini tıklatın ve sonra oluşturduğunuz filtre eylemini seçmek için tıklatın.
  6. Kimlik doğrulama yöntemleri</a0> sekmesini tıklatın ve sonra kullandığınız aynı yöntemi (aynı yöntemi, her iki kurallarında kullanılmalıdır) ilk kuralı yapılandırın.
  7. Emin olun, oluşturduğunuz her iki kuralı ilkenizde etkinleştirilir ve tekrar Tamam ' ı tıklatın, Tamam ' ı tıklatın.
back to the top

Bilgisayarınızı Windows Server 2003 ağ geçidi bilgisayarınızı yeni bir ıpsec ilkesi atama

IP güvenlik ilkelerini yerel bilgisayar MMC ek bileşeni hakkında yeni ilkenizle sağ tıklatın ve sonra da <a2>Ata</a2>'ı tıklatın. Yeşil bir ok ilkenizi yanındaki klasör simgesi görünür.

Ilkenizi'de atandıktan sonra iki ek Etkin süzgeç sahip (Yönlendirme ve Uzaktan erişim, L2TP trafiği için ıpsec filtrelerini otomatik olarak oluşturur). Etkin süzgeç görmek için <a0></a0>, komut isteminde aşağıdaki komutu yazın:
netdiag/test: IPSec Debug
Bu nedenle, bir metin düzenleyicisinde (örneğin, Not Defteri'nde) görüntüleyebilirsiniz isteğe bağlı olarak aşağıdaki komutu yazarak bir metin dosyasına bu komutun çıktısını yönlendirebilirsiniz:
/ Debug netdiag/test: IPSec >filename .txt
Microsoft Windows Server 2003 Destek Araçları'nı yükledikten sonra netdiag</a0> komutu kullanılabilir. Destek araçlarını yüklemek için <a0></a0>, Windows Server 2003 CD-ROM'undaki Support\Tools klasörünü bulun, sonra da Suptools.msi dosyasını sağ tıklatın ve sonra da <a2>Yükle</a2>'yi tıklatın. Yükleme sonrasında, netdiag</a0> komutu (burada %SystemRoot% Windows Server 2003'ün yüklü olduğu sürücüdür) %SystemRoot% Files\Support Tools klasörüne yüklenir çalıştırmanız gerekebilir.

Tünel süzgeçleri aşağıdaki örneğe benzer:
Local IPSec Policy Active: 'IPSec tunnel with {tunnel endpoint}' IP Security Policy Path:
SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local\ipsecPolicy{-longnumber-} 

There are two filters
From NetA to NetB
Filter ID: {-long number-}
Policy ID: {-long number-}
IPSEC_POLICY PolicyId = {-long number-}
Flags: 0x0
Tunnel Addr: 0.0.0.0
PHASE 2 OFFERS Count = 1
Offer #0:
ESP[ DES MD5 HMAC] 
Rekey: 0 seconds / 0 bytes. 
AUTHENTICATION INFO Count = 1
Method = Preshared key: -actual key-
Src Addr: NetA Src Mask: -subnet mask-
Dest Addr: NetB Dest Mask: -subnet mask-
Tunnel Addr: 3rdExtIP Src Port: 0 Dest Port: 0
Protocol: 0 TunnelFilter: Yes
Flags : Outbound
From NetB to NetA
Filter ID: {-long number-}
Policy ID: {-long number-}
IPSEC_POLICY PolicyId = {-long number-}
Flags: 0x0
Tunnel Addr: 0.0.0.0
PHASE 2 OFFERS Count = 1
Offer #0:
ESP[ DES MD5 HMAC] 
Rekey: 0 seconds / 0 bytes. 
AUTHENTICATION INFO Count = 1
Method = Preshared key: -actual key-
Src Addr: NetB Src Mask: -subnet mask-
Dest Addr: NetA Dest Mask: -subnet mask-
Tunnel Addr: W2KextIP Src Port: 0 Dest Port: 0
Protocol: 0 TunnelFilter: Yes
Flags: Inbound
back to the top

Yönlendirme ve Uzaktan erişim yapılandırma süzme

NetA ya da NetB hedef adresi ya da bir kaynak olan trafiği engellemek, süzgeç verilenler dışındaki tüm trafiğin NetANetB için bırakır böylece dış arabirim için bir çıkış süzgeci Yönlendirme ve Uzaktan erişim MMC içinde oluşturun. Ayrıca bir giriş süzgeci, süzgeç verilenler dışındaki tüm trafiğin NetBNetA için bırakır böylece oluşturun. Tünelin oluşturulduğunda, IKE anlaşması izin vermek için gelen WIN2003extIP ve 3rdExtIP trafiğe izin vermek de vardır. Yönlendirme ve Uzaktan erişim süzme, ıpsec üzerinden gerçekleştirilir. Özellikle IPSec izin gerekmez, hiçbir IP paket süzme katman eriştiği için bir iletişim kuralı. Aşağıdaki örnek, Windows Server 2003 TCP/ıp'yi çok basit bir gösterimidir mimarisi:
Application layer 
Transport layer (TCP|UDP|ICMP|RAW) 
---- Network layer start ---- 
IP Packet Filter (where NAT/Routing and Remote Access filtering is done) 
IPSec (where IPSec filters are implemented) 
Fragmentation/Reassembly 
---- Network layer end ------ 
NDIS Interface 
Datalink layer 
Physical layer 
süzgeçler Yönlendirme ve Uzaktan Erişim hizmetinde yapılandırmak için <a0></a0>, Yönlendirme ve Uzaktan erişim MMC'YI yüklemek ve aşağıdaki adımları izleyin:
  1. Sunucu ağacınızı altında Yönlendirme ve Uzaktan erişim'i genişletin, IP yönlendirme alt ağacı genişletin ve Genel ' i tıklatın.
  2. WIN2003extIP ' ı sağ tıklatın ve sonra da Properties ' i tıklatın.
  3. Çıkış süzgeçleri ' ni tıklatın ve sonra da Yeni'yi tıklatın.
  4. Kaynak ağ ile hedef ağ onay kutularını seçmek için tıklatın.
  5. Kaynak ağ</a0> kutusunda, NetA için IP adresi ve alt ağ maskesi yazın.
  6. Hedef ağ</a0> kutusunda, NetB için IP adresi ve alt ağ maskesi yazın.
  7. Iletişim kuralı kümesi herhangi biri için tutun ve sonra Tamam ' ı tıklatın.
  8. Yeni ' yi tıklatın ve sonra kaynak ağ ile hedef ağ onay kutularını seçmek için tıklatın.
  9. Kaynak ağ</a0> kutusunda, WIN2003extIP için IP adresi ve alt ağ maskesi yazın.
  10. Hedef ağ kutusuna 3rdExtIP (IKE anlaşmasının kullanımı için bir alt ağ maskesi 255.255.255.255) için IP adresi ve alt ağ maskesi yazın.
  11. Iletişim kuralı kümesi herhangi biri için tutun ve sonra Tamam ' ı tıklatın.
  12. Aşağıdaki ölçütlere uyanlar dışındaki tüm paketleri bırak onay kutusunu tıklatıp seçin ve Tamam ' ı tıklatın.
  13. Giriş süzgeçleri ' ni tıklatın, Ekle ' yi tıklatın ve sonra kaynak ağ ile hedef ağ onay kutularını seçmek için tıklatın.
  14. Kaynak ağ</a0> kutusunda, NetB için IP adresi ve alt ağ maskesi yazın.
  15. Hedef ağ</a0> kutusunda, NetA için IP adresi ve alt ağ maskesi yazın.
  16. Iletişim kuralı kümesi herhangi biri için tutun ve sonra Tamam ' ı tıklatın.
  17. Yeni ' yi tıklatın ve sonra kaynak ağ ile hedef ağ onay kutularını seçmek için tıklatın.
  18. Kaynak ağ</a0> kutusunda, 3rdExtIP için IP adresi ve alt ağ maskesi yazın.
  19. Hedef ağ iletişim kutusuna (IKE anlaşmasının kullanım için bir alt ağ maskesi 255.255.255.255) WIN2003extIP için IP adresi ve alt ağ maskesi yazın.
  20. Iletişim kuralı kümesi herhangi biri için tutun ve sonra Tamam ' ı tıklatın.
  21. Aşağıdaki ölçütlere uyanlar dışındaki tüm paketleri bırak onay kutusunu tıklatıp seçin ve sonra da iki kez Tamam ' ı tıklatın.

    Not Yönlendirme ve Uzaktan erişim sunucusu, ınternet'e bağlanan birden fazla arabirim varsa ya da birden çok ıpsec tünelleri varsa, her her ınternet arabirimi için ıpsec tüneli (her kaynak ve hedef IP alt ağı) için Yönlendirme ve Uzaktan erişim muafiyet süzgeçleri oluşturun.
back to the top

Yönlendirme ve Uzaktan erişim statik yolları yapılandırın

Windows Server 2003 ağ geçidi, yönlendirme tablosunu NetB için bir yol olması gerekir. Bu yol yapılandırmak için <a0></a0>, bir statik yol, Yönlendirme ve Uzaktan erişim MMC ekleyin. Windows Server 2003 ağ geçidi, iki veya daha fazla ağ bağdaştırıcıları aynı dış ağ üzerinde birden çok ana bilgisayarlı ise (veya hedefe ulaşmak iki veya daha çok ağ IP tünel 3rdExtIP), aşağıdaki olası bulunmaktadır:
  • Bir arabirimde giden tünel akışı bırakır ve farklı bir arabirimde alınan gelen tünel akışı. ıpsec devretme ağ bağdaştırıcıları kullansanız bile, yalnızca giden arabirimi güvenlik ilişkilendirmesi (SA) hafifletebilecek çünkü (giden tünel akışı gönderilen dışında) üzerinde farklı bir arabirim alma şifreleme donanımındaki, işlemek alıcı ağ bağdaştırıcısını izin vermiyor.
  • Giden Tünel trafiği, tünel bitiş noktasının IP adresi olan arabirimden farklı bir arabirim üzerinde bırakır. Tünel paketinin kaynak IP kaynak IP giden arabirimindeki ' dir. Bu diğer ucunu beklenen bir kaynak IP değilse, değil olarak tünel kurulduktan (veya paketleri, tünelin zaten kuruldu, Uzak bitiş noktası tarafından bırakılan).
Yanlış bir arabirimde giden tünel trafik gönderme önlemek için <a0></a0>, trafik NetB için uygun dış arabirim için bağlamak için statik bir yol tanımlar:
  1. Yönlendirme ve Uzaktan erişim MMC sunucu ağacınızı genişletin, IP yönlendirme alt ağacı genişletin, Statik yolları ' nı sağ tıklatın ve Yeni statik yolu</a1>'ı tıklatın.
  2. (Bu her zaman giden tünel akışı için kullanmak istediğiniz arabirimi) arabirimi kutusuna WIN2003extIP tıklatın.
  3. Hedef ağ ve ağ maskesi için NetB yazın.
  4. Ağ geçidi kutusunda 3rdextip yazın.
  5. Varsayılan (1) için ölçüt değeri kümesi tutmak ve Tamam ' ı tıklatın.

    Not Yanlış arabirim üzerinde gelen tünel trafiği alma, sorunu gidermek için arabirimin IP adresini bir yönlendirme iletişim kuralı'nı kullanarak bildirilmeyecek. Ayrıca, bir süzgeç NetA veya WIN2003extIP paketleri, bu makalenin "Configure Routing and Remote Access Filtering" bölümünde belirtildiği gibi bırakmak için Yönlendirme ve Uzaktan Erişim hizmetini yapılandırın.
back to the top

Şirketiniz ıpsec tünel sınayın.

Tünel, bir bilgisayarda NetANetB bir bilgisayara (veya NetBNetA için) ping işlemi başlatabilirsiniz. Süzgeçleri doğru olarak oluşturulan ve doğru ilkesi atanmış, ICMP trafiğini ping komutundan şifrelenmiş biçimde gönderebilirler; böylece iki ağ geçidi ıpsec tüneli oluşturur. Ping komutu çalışıyor olsa bile, doğrulayın ICMP trafiğinin şifrelenmiş biçimde gelen ağ geçidi için ağ geçidine gönderilen. Bunu yapmak için aşağıdaki araçları kullanabilirsiniz.

back to the top

Oturum açma olayları ve nesne erişimi denetimini etkinleştir

Bu olaylar güvenlik günlüğüne kaydeder. Bu size bildirir, IKE güvenlik ilişkisi anlaşması çalışmış ve, veya başarılı durumunda.
  1. Grup ilkesi MMC ek bileşenini kullanarak, Yerel bilgisayar ilkesi ' ni, Bilgisayar Yapılandırması ' nı genişletin, Windows Ayarları ' nı genişletin, Güvenlik ayarları ' nı, Yerel ilkeleri ' ni genişletin ve Denetim ilkesi</a1>'ı tıklatın.
  2. Başarılı ve başarısızoturum açma olaylarını denetle ve Nesne erişimini denetleme için denetimi etkinleştirin.

    Not Windows Server 2003 ağ geçidi, bir etki alanının üyesi ise ve bir etki alanı ilkesi denetimi için kullanıyorsanız, etki alanı ilkesi yerel ilkenizi üzerine yazar. Bu durumda, etki alanı ilkesi değiştirin.
back to the top

IP güvenlik izleyicisi

IP güvenlik izleyicisi konsoluna etkin güvenlik ilişkilerinin (SA) ve ıpsec istatistiklerini gösterir. Ping komutunu kullanarak, tünel oluşturmak denedikten sonra bir ŞA oluşturulmuş olup olmadığını görebilirsiniz (tünel oluşturma başarılı olursa, bir ŞA görüntülenir). Ping komutu başarılı olur, ancak hiçbir SA yok, ICMP trafiği ıpsec tarafından korunmamasına. "Önceden yoktu, yazılım ilişkisi" görürseniz, ıpsec, "açık" (şifreleme olmadan) gitmek bu trafiğe izin anlaşılan."Yazılım ilişkilendirmeleri" ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:
234580  (http://support.microsoft.com/kb/234580/EN-US/ ) ıpsec etkin olan ve olmayan ıpsec-etkin bilgisayarlar arası "yazılım ilişkileri"


Not Microsoft Windows XP ve Windows Server 2003 ailesi, IP güvenlik izleyici bir Microsoft Yönetim Konsolu'nu (MMC) konsol olarak uygulanır. IP güvenlik izleyicisi ek bileşenini eklemek için aşağıdaki adımları izleyin:
  1. Başlat ' ı tıklatın, Çalıştır ' ı tıklatın, MMC yazın ve Tamam ' ı tıklatın.
  2. Dosya ' yı tıklatın, Ek Bileşen Ekle/Kaldır'ı tıklatın ve sonra Ekle ' yi tıklatın.
  3. IP güvenlik izleyicisi ' ni tıklatın ve sonra Ekle ' yi tıklatın.
  4. Kapat ' ı tıklatın ve sonra da Tamam ' ı tıklatın.
back to the top

Ağ izleyicisi

Karşın, bilgisayara ping işlemi yapmayı deneyin WIN2003extIP arabiriminden giden trafiği yakalamak için Ağ izleyicisi'ni kullanabilirsiniz. ICMP paketlerini kaynağı olan bir yakalama dosyasını ve ping işlemi bir bilgisayara ping işlemi yapmak için çalıştığınız bilgisayar ve IP adreslerine karşılık gelen bir hedef IP adreslerini görebilir, sonra ıpsec trafiği koruyor değil. Bu, ICMP trafiğini görmezsiniz, ancak ISAKMP ve ESP paketleri yerine görüyor musunuz, ıpsec trafiği koruyor. Yalnızca kimlik doğrulama üstbilgisi (AH) ve ıpsec protokolünü kullanıyorsanız, ICMP paketleri tarafından izlenen ISAKMP trafik görürsünüz. ISAKMP paketleri oluşan gerçek IKE anlaşmayı ve ESP paketleri ıpsec ile şifrelenmesini yükü veri iletişim kuralı.

Ağ izleyicisi'ni yüklemek için aşağıdaki adımları izleyin:
  1. Başlat ' ı tıklatın, Denetim Masası ' nı tıklatın, Program Ekle veya Kaldır'ı tıklatın ve ardından Windows Bileşenlerini Ekle/Kaldır'ı tıklatın.
  2. Windows Bileşenleri Sihirbazı, Yönetim ve izleme araçları'nı tıklatın ve sonra Ayrıntılar ' ı tıklatın.
  3. Alt bileşenleri yönetim ve izleme araçları, Ağ izleyicisi araçları</a1> onay kutusunu tıklatıp seçin ve Tamam ' ı tıklatın.
  4. Ek dosyalar sağlamanız istenirse, işletim sisteminizin yükleme CD'SINI takın veya ağ üzerinde dosyaların konumunu yazın.
back to the top

Gerçek bir sınama

  1. Önce diğer (NetA veya NetB) türü ipconfig komut için bir alt ağ üzerindeki bir bilgisayardan ping için deneyin. TCP/IP yığını başlatılmış bir ağ arabirimi görüntülenir.
  2. IP güvenlik izleyicisi aracını başlatın.
  3. Ağ izleyicisi'ni başlatmak ve ağlarYakalama menüsünden'ı tıklatın. WIN2003extIP arabirimi tıklatın ve sonra Tamam ' ı tıklatın.
  4. Ping için bilgisayarı deneyin. Ilk ICMP yankı paketleri, ıpsec tünel oluşturulmuş çalışırken zaman aşımına uğrayabilir. Ping başarılı değilse, güvenlik ve sistem günlüklerini denetleyin.
  5. Ping başarılı olursa, ağ izleyicisi yakalaması durdurmak ve "açık" ICMP trafiğini baştan sona uyguladım veya ISAKMP) ve ıpsec iletişim kuralı paketleri yalnızca görürseniz bakın. IP güvenlik izleyici'SA, oluşturduğunuz NetB süzgeci NetA kullanılarak oluşturulduysa görmek için denetleyin. Ayrıca, güvenlik günlüğünü denetleyin. Olay KIMLIĞI 541 (IKE güvenlik ilişkisi kurulmuş) olarak görmelisiniz.
  6. Yeniden olduğundan hiçbir ek TCP/IP arabirimi tünelin kullanımdayken doğrulamak için komut isteminde ipconfig yazın. Bu davranış, ıpsec, fiziksel arabirimi (WIN2003extIP) üzerinden trafik koruyor oluşur.

    Uzak ağ geçidi de bir Windows Server 2003 düğümse, unutmayın:
    • Varsayılan ağ geçidini NetA istemcilerinin WIN2003extIP ' dir. Varsayılan ağ geçidini NetB istemcilerinin 3rdIntIP ' dir.
    • Ipsec tüneli Windows Server 2003 ağ geçidine trafik yönlendirileceğini şeklini değiştirmez. (Yönlendirme Yönlendirme ve Uzaktan Erişim'de etkinleştirilmiş olduğu için bu ağ geçidini paketleri yönlendirebilir. Gerçek LAN veya WAN arabirimi ölçülerine yine de kullanılır.)
back to the top

Referanslar

Yönlendirme ve Uzaktan Erişim hizmeti hakkında daha fazla bilgi için Windows Server 2003 çevrimiçi yardımına bakın.

Windows Server 2003 Kaynak Seti'ni ve diğer teknik belgeleri görüntülemek için aşağıdaki Microsoft Web sitesini ziyaret edin:
http://www.microsoft.com/windowsserver2003/default.mspx (http://www.microsoft.com/windowsserver2003/default.mspx)
IETF standartları bilgi için aşağıdaki sitelerini ziyaret edin:Microsoft, teknik destek bulmanıza yardımcı olmak üzere üçüncü taraf iletişim bilgilerini sağlamaktadır. Bu bilgiler haber verilmeden değişebilir. Microsoft bu üçüncü taraf iletişim bilgilerinin doğruluğunu garanti etmez.

Bu makaledeki bilginin uygulandığı durum:
  • Microsoft Windows Server 2003 Standard Edition
  • Microsoft Windows Server 2003 Enterprise Edition
  • Microsoft Windows Server 2003 Datacenter Edition
  • Microsoft Windows Small Business Server 2003 Standard Edition
  • Microsoft Windows Small Business Server 2003 Premium Edition
Anahtar Kelimeler: 
kbmt kbhowtomaster KB816514 KbMttr
Otomatik TercümeOtomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:816514  (http://support.microsoft.com/kb/816514/en-us/ )