Makale numarası: 816514 - Son Gözden Geçirme: 03 Aralık 2007 Pazartesi - Gözden geçirme: 6.4 Nasıl yapılır: Windows Server 2003'te ıpsec tünel yapılandırma
Bu makalenin Microsoft Windows 2000 sürümü için bkz: 252735
(http://support.microsoft.com/kb/252735/EN-US/
)
. Bu görevde
Bu SayfadaÖzetInternet iletişim kuralı (IP) paketlerini şifreleyebilir ve isteğe bağlı olarak bunları şifrelemek için IP güvenliği (ıpsec) tünel modunda kullanabilirsiniz. Windows Server 2003'te (bazen "yalnızca ıpsec tüneli" denir), ıpsec tünel modu kullanılarak temel nedeni Microsoft dışı yönlendiricileri veya desteklemeyen ağ geçitleri birlikte çalışabilirlik 2 Tünel Protokolü (L2TP) katman / ıpsec veya PPTP sanal özel ağ (VPN) tünel oluşturma teknolojisi kullanılır. back to the top Windows Server 2003, hem tünel bitiş noktaları, statik IP adresleri olduğu durumlar için ıpsec tüneli destekler. Bu ağ geçidi ağ geçidine uygulamalarında kullanışlıdır. Ancak, bu da bir ağ geçidi veya yönlendirici ve sunucu arasında özel bir ağ güvenlik senaryoları için çalışmayabilir. (Iç yolu, dış istemcilere hizmetleri sağlayan bir iç sunucuya bir ıpsec Tünel oluşturarak güvenlik altına alan bir iç Windows Server 2003 tabanlı bir bilgisayarda, dış arabirimden trafiği yönlendirir, örneğin, bir Windows Server 2003 yönlendiricisi). Istemci uzaktan erişim VPN aşağıdaki ınternet Engineering Task Force (IETF) ıpsec istekleri (RFC'ler), şu anda ınternet anahtar değişimi (IKE) bir <a0>Uzaktan erişim çözümü sağladığı için kullanmak için Windows Server 2003 ıpsec tünelinin desteklenmiyor geçidine istemci bağlantıları için iletişim kuralı. Cisco, Microsoft ve diğerleri tarafından istemci uzaktan erişim VPN bağlantıları sağlamak için IETF RFC 2661 katman iki tünel iletişim kuralı "L2TP", özel olarak geliştirilmiştir. Windows Server 2003'te, istemci uzaktan erişim VPN bağlantıları, ıpsec taşıma modu kullanan otomatik olarak oluşturulan bir ıpsec ilkesi kullanılarak korunan (modu tünel değil) L2TP tünelin türü ne zaman seçilir. Windows Server 2003 ıpsec tünelinin de özel iletişim kuralı ve bağlantı noktasına özgü tünelleri desteklemez. ıpsec ilkesi Microsoft Yönetim Konsolu'nu (MMC) ek bileşeni, çok genel, herhangi bir tür filtre bir tünel ile ilişkilendirmek sağlar, ancak, Tünel kuralı için bir süzgeç belirtimi, adres bilgilerini kullandığınızdan emin olun. ıpsec ve IKE protokolleri nasıl çalıştığı hakkında daha fazla bilgi için bkz: Windows Server 2003 Resource Kit. ıpsec yapılandırma bu makalede, Windows Server 2003 çalışan bir ağ geçidi olan tünel. ıpsec tüneli yalnızca belirtilen trafiği güvenlik altına alır, çünkü, yapılandırma, bu da dışında tünelin alınan veya iletilen trafiği engellemek için Yönlendirme ve Uzaktan Erişim hizmeti süzgeçlerini yapılandırmak makalede ıpsec filtre uygular. Bu makalede, yapılandırma adımları kolaylaştırmak için aşağıdaki senaryoyu kullanır: Bu tabloyu kapa
NetAWindows Server 2003 ağ geçidi iç ağda ağ kimliğidir. WIN2003intIPWindows Server 2003 ağ geçidi iç ağ bağdaştırıcısına atanan IP adresidir. WIN2003extIPWindows Server 2003 ağ geçidi dış ağ bağdaştırıcısına atanan IP adresidir. 3rdExtIPMicrosoft'a ait olmayan bir ağ geçidi dış ağ bağdaştırıcısına atanan IP adresidir. 3rdIntIPMicrosoft'a ait olmayan bir ağ geçidi iç ağ bağdaştırıcısına atanan IP adresidir. NetBMicrosoft'a ait olmayan bir ağ geçidi iç ağda ağ kimliğidir. Windows Server 2003 ağ geçidini ve Microsoft'a ait olmayan ağ geçidi için NetBNetA trafiği yeniden yönlendirilmesi veya; bu nedenle trafiği güvenli bir oturum üzerinden yönlendirilir NetB gelen trafik için NetA yönlendirilmesi gerekir, bir ıpsec tüneli oluşturmak için amacı içindir. ıpsec ilkesi yapılandırmak istiyorsanız, iki süzgeç oluşturmalısınız: NetANetB (tünelin 1) için gelen, giden paketleri eşleştirmek için bir süzgeç ve NetBNetA (tünelin 2) için gelen, giden paketleri eşleştirmek için bir süzgeç. Tünelin nasıl güvenlik altına belirtmek için bir süzme eylemi için yapılandırmanız gerekir (oluşturulan iki kural için bir tünel bir kuralla gösterilir). back to the top Ipsec ilkesi oluşturmaYerel bir ıpsec ilkesi oluşturulur; böylece tipik olarak, Windows Server 2003 çalışan bir ağ geçidi, bir etki alanının üyesi değil. Bu, Windows Server 2003 ağ geçidi, etki alanı üyeleri için varsayılan olarak uygulanan ıpsec ilkesine sahip bir etki alanının üyesi ise, yerel bir ıpsec ilkesi sahip'den Windows Server 2003 ağ geçidi engeller. Bu durumda, Active Directory'de kuruluş birimi oluşturmak, Windows Server 2003 ağ geçidi, bu kuruluş biriminin üye olun ve atayabilirsiniz ıpsec ilkesi Grup ilke nesnesine (GPO), kuruluş birimi. Daha fazla bilgi için çevrimiçi Yardım, Windows Server 2003'ün "oluşturma, değiştirme ve ıpsec ilkeleri atama" bölümüne bakın.
back to the top Bir süzgeç listesi için NetB NetA oluşturma
Bir süzgeç listesi için NetA NetB oluşturma
Bir kural için bir NetA ve NetB tüneli yapılandırma
Bir kural için bir NetB ve NetA tüneli yapılandırma
Bilgisayarınızı Windows Server 2003 ağ geçidi bilgisayarınızı yeni bir ıpsec ilkesi atamaIP güvenlik ilkelerini yerel bilgisayar MMC ek bileşeni hakkında yeni ilkenizle sağ tıklatın ve sonra da <a2>Ata</a2>'ı tıklatın. Yeşil bir ok ilkenizi yanındaki klasör simgesi görünür.Ilkenizi'de atandıktan sonra iki ek Etkin süzgeç sahip (Yönlendirme ve Uzaktan erişim, L2TP trafiği için ıpsec filtrelerini otomatik olarak oluşturur). Etkin süzgeç görmek için <a0></a0>, komut isteminde aşağıdaki komutu yazın: netdiag/test: IPSec Debug Bu nedenle, bir metin düzenleyicisinde (örneğin, Not Defteri'nde) görüntüleyebilirsiniz isteğe bağlı olarak aşağıdaki komutu yazarak bir metin dosyasına bu komutun çıktısını yönlendirebilirsiniz: / Debug netdiag/test: IPSec >filename .txt Microsoft Windows Server 2003 Destek Araçları'nı yükledikten sonra netdiag</a0> komutu kullanılabilir. Destek araçlarını yüklemek için <a0></a0>, Windows Server 2003 CD-ROM'undaki Support\Tools klasörünü bulun, sonra da Suptools.msi dosyasını sağ tıklatın ve sonra da <a2>Yükle</a2>'yi tıklatın. Yükleme sonrasında, netdiag</a0> komutu (burada %SystemRoot% Windows Server 2003'ün yüklü olduğu sürücüdür) %SystemRoot% Files\Support Tools klasörüne yüklenir çalıştırmanız gerekebilir.Tünel süzgeçleri aşağıdaki örneğe benzer:
Local IPSec Policy Active: 'IPSec tunnel with {tunnel endpoint}' IP Security Policy Path:
SOFTWARE\Policies\Microsoft\Windows\IPSec\Policy\Local\ipsecPolicy{-longnumber-}
There are two filters
From NetA to NetB
Filter ID: {-long number-}
Policy ID: {-long number-}
IPSEC_POLICY PolicyId = {-long number-}
Flags: 0x0
Tunnel Addr: 0.0.0.0
PHASE 2 OFFERS Count = 1
Offer #0:
ESP[ DES MD5 HMAC]
Rekey: 0 seconds / 0 bytes.
AUTHENTICATION INFO Count = 1
Method = Preshared key: -actual key-
Src Addr: NetA Src Mask: -subnet mask-
Dest Addr: NetB Dest Mask: -subnet mask-
Tunnel Addr: 3rdExtIP Src Port: 0 Dest Port: 0
Protocol: 0 TunnelFilter: Yes
Flags : Outbound
From NetB to NetA
Filter ID: {-long number-}
Policy ID: {-long number-}
IPSEC_POLICY PolicyId = {-long number-}
Flags: 0x0
Tunnel Addr: 0.0.0.0
PHASE 2 OFFERS Count = 1
Offer #0:
ESP[ DES MD5 HMAC]
Rekey: 0 seconds / 0 bytes.
AUTHENTICATION INFO Count = 1
Method = Preshared key: -actual key-
Src Addr: NetB Src Mask: -subnet mask-
Dest Addr: NetA Dest Mask: -subnet mask-
Tunnel Addr: W2KextIP Src Port: 0 Dest Port: 0
Protocol: 0 TunnelFilter: Yes
Flags: InboundYönlendirme ve Uzaktan erişim yapılandırma süzmeNetA ya da NetB hedef adresi ya da bir kaynak olan trafiği engellemek, süzgeç verilenler dışındaki tüm trafiğin NetANetB için bırakır böylece dış arabirim için bir çıkış süzgeci Yönlendirme ve Uzaktan erişim MMC içinde oluşturun. Ayrıca bir giriş süzgeci, süzgeç verilenler dışındaki tüm trafiğin NetBNetA için bırakır böylece oluşturun. Tünelin oluşturulduğunda, IKE anlaşması izin vermek için gelen WIN2003extIP ve 3rdExtIP trafiğe izin vermek de vardır. Yönlendirme ve Uzaktan erişim süzme, ıpsec üzerinden gerçekleştirilir. Özellikle IPSec izin gerekmez, hiçbir IP paket süzme katman eriştiği için bir iletişim kuralı. Aşağıdaki örnek, Windows Server 2003 TCP/ıp'yi çok basit bir gösterimidir mimarisi:Application layer Transport layer (TCP|UDP|ICMP|RAW) ---- Network layer start ---- IP Packet Filter (where NAT/Routing and Remote Access filtering is done) IPSec (where IPSec filters are implemented) Fragmentation/Reassembly ---- Network layer end ------ NDIS Interface Datalink layer Physical layer
Yönlendirme ve Uzaktan erişim statik yolları yapılandırınWindows Server 2003 ağ geçidi, yönlendirme tablosunu NetB için bir yol olması gerekir. Bu yol yapılandırmak için <a0></a0>, bir statik yol, Yönlendirme ve Uzaktan erişim MMC ekleyin. Windows Server 2003 ağ geçidi, iki veya daha fazla ağ bağdaştırıcıları aynı dış ağ üzerinde birden çok ana bilgisayarlı ise (veya hedefe ulaşmak iki veya daha çok ağ IP tünel 3rdExtIP), aşağıdaki olası bulunmaktadır:
Şirketiniz ıpsec tünel sınayın.Tünel, bir bilgisayarda NetANetB bir bilgisayara (veya NetBNetA için) ping işlemi başlatabilirsiniz. Süzgeçleri doğru olarak oluşturulan ve doğru ilkesi atanmış, ICMP trafiğini ping komutundan şifrelenmiş biçimde gönderebilirler; böylece iki ağ geçidi ıpsec tüneli oluşturur. Ping komutu çalışıyor olsa bile, doğrulayın ICMP trafiğinin şifrelenmiş biçimde gelen ağ geçidi için ağ geçidine gönderilen. Bunu yapmak için aşağıdaki araçları kullanabilirsiniz.back to the top Oturum açma olayları ve nesne erişimi denetimini etkinleştirBu olaylar güvenlik günlüğüne kaydeder. Bu size bildirir, IKE güvenlik ilişkisi anlaşması çalışmış ve, veya başarılı durumunda.
IP güvenlik izleyicisiIP güvenlik izleyicisi konsoluna etkin güvenlik ilişkilerinin (SA) ve ıpsec istatistiklerini gösterir. Ping komutunu kullanarak, tünel oluşturmak denedikten sonra bir ŞA oluşturulmuş olup olmadığını görebilirsiniz (tünel oluşturma başarılı olursa, bir ŞA görüntülenir). Ping komutu başarılı olur, ancak hiçbir SA yok, ICMP trafiği ıpsec tarafından korunmamasına. "Önceden yoktu, yazılım ilişkisi" görürseniz, ıpsec, "açık" (şifreleme olmadan) gitmek bu trafiğe izin anlaşılan."Yazılım ilişkilendirmeleri" ek bilgi için Microsoft Knowledge Base'deki makaleyi görüntülemek üzere aşağıdaki makale numarasını tıklatın:234580
(http://support.microsoft.com/kb/234580/EN-US/
)
ıpsec etkin olan ve olmayan ıpsec-etkin bilgisayarlar arası "yazılım ilişkileri" Not Microsoft Windows XP ve Windows Server 2003 ailesi, IP güvenlik izleyici bir Microsoft Yönetim Konsolu'nu (MMC) konsol olarak uygulanır. IP güvenlik izleyicisi ek bileşenini eklemek için aşağıdaki adımları izleyin:
Ağ izleyicisiKarşın, bilgisayara ping işlemi yapmayı deneyin WIN2003extIP arabiriminden giden trafiği yakalamak için Ağ izleyicisi'ni kullanabilirsiniz. ICMP paketlerini kaynağı olan bir yakalama dosyasını ve ping işlemi bir bilgisayara ping işlemi yapmak için çalıştığınız bilgisayar ve IP adreslerine karşılık gelen bir hedef IP adreslerini görebilir, sonra ıpsec trafiği koruyor değil. Bu, ICMP trafiğini görmezsiniz, ancak ISAKMP ve ESP paketleri yerine görüyor musunuz, ıpsec trafiği koruyor. Yalnızca kimlik doğrulama üstbilgisi (AH) ve ıpsec protokolünü kullanıyorsanız, ICMP paketleri tarafından izlenen ISAKMP trafik görürsünüz. ISAKMP paketleri oluşan gerçek IKE anlaşmayı ve ESP paketleri ıpsec ile şifrelenmesini yükü veri iletişim kuralı.Ağ izleyicisi'ni yüklemek için aşağıdaki adımları izleyin:
Gerçek bir sınama
ReferanslarYönlendirme ve Uzaktan Erişim hizmeti hakkında daha fazla bilgi için Windows Server 2003 çevrimiçi yardımına bakın. Windows Server 2003 Kaynak Seti'ni ve diğer teknik belgeleri görüntülemek için aşağıdaki Microsoft Web sitesini ziyaret edin: http://www.microsoft.com/windowsserver2003/default.mspx
(http://www.microsoft.com/windowsserver2003/default.mspx)
IETF standartları bilgi için aşağıdaki sitelerini ziyaret edin:
Bu makaledeki bilginin uygulandığı durum:
Otomatik TercümeÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir. Makalenin İngilizcesi aşağıdaki gibidir:816514
(http://support.microsoft.com/kb/816514/en-us/
)
| Diğer Kaynaklar Diğer Destek Siteleri
ToplulukHemen Yardım AlMakale çevirileri
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Üste