Select the product you need help with
Comment faire pour configurer IPSec sur un serveur Server 2003 principaux Exchange qui exécute sur un cluster Windows Server 2003 ServerNuméro d'article: 821839 - Voir les produits auxquels s'applique cet article IMPORTANT : Cet article contient des informations sur la modification du Registre. Avant de modifier le Registre, veillez à sauvegarder et assurez-vous que vous savez comment restaurer le Registre si un problème se produit. Pour savoir comment sauvegarder, restaurer et modifier le Registre, cliquez sur le numéro ci-dessous pour afficher l'article correspondant dans la Base de connaissances Microsoft : 256986
(http://support.microsoft.com/kb/256986/EN-US/
)
Description de du Registre Microsoft WindowsSommaireRésuméCet article décrit l'utilisation de la sécurité (IPSec) sur les serveurs principaux Exchange 2003 qui sont exécutent sur un cluster de serveurs Windows Server 2003. Microsoft prend en charge Exchange 2003 sur les ordinateurs Windows Server 2003 et en utilisant IPSec clusters de mode de transport charge utile ESP (Encapsulating Security) pour chiffrer les communications avec des serveurs Exchange 2003 en cluster qui utiliser la fonction d'équilibrage de charge réseau ou serveur de clusters. Lorsque vous utilisez IPSec entre les serveurs frontaux et serveurs principaux, le temps de basculement dépendent de temps de récupération d'Exchange 2003 plus le temps que nécessaire pour IPSec renégocier les associations de sécurité pendant le processus de basculement. Plus d'informations Serveurs frontaux Exchange 2003 tels que les serveurs Outlook Web Access (OWA) ne peut pas utiliser SSL (Secure Sockets LAYER) ou TLS (Transport Layer Security) pour crypter le trafic aux serveurs Exchange 2003 back-end. Toujours la communication entre les serveurs frontaux et serveurs principaux utilisant des formulaires non chiffrés de trafic lorsque Hypertext Transfer Protocol (HTTP), Post Office Protocol version 3 (POP3), ou Internet Messaging Access Protocol IMAP4 (4) sont utilisés. Dans Exchange 2003, le protocole HTTP utilise une authentification sécurisée dans la mesure du possible. Le serveur frontal Exchange 2003 utilise l'authentification Kerberos ou NTLM pour communiquer avec le serveur principal si le serveur principal est configuré pour accepter l'authentification Windows intégrée. Cela permet de protéger les informations de mot de passe utilisateur un utilisateur malveillant peut essayer de capturer le trafic réseau entre le serveur frontal et le serveur principal. Le protocole POP3 et le protocole IMAP4 ne peuvent utiliser l'authentification de base pour communiquer avec un serveur principal. En raison de cette limitation, les informations du mot de passe utilisateur ne sont pas protégées par rapport à un utilisateur malveillant peut essayer de capturer le trafic réseau entre le serveur frontal et le serveur principal. La liste suivante décrit quelques raisons pour lesquelles vous souhaiterez peut-être utiliser IPSec pour établir l'approbation et pour crypter le trafic réseau entre un serveur frontal Exchange 2003 et un serveur principal :
306677
(http://support.microsoft.com/kb/306677/EN-US/
)
IPSec est pas conçu pour le basculement 248346 Lorsque vous configurez IPSec sur un serveur principal dans un cluster de serveurs Windows Server 2003, le comportement suivant se produit lorsque vous utilisez l'utilitaire Administrateur de cluster pour déplacer une ressource en cluster qui utilise une adresse IP virtuelle :
(http://support.microsoft.com/kb/248346/
)
Sessions L2TP perdues lors de l'ajout d'un serveur à un cluster NLB
Dans un scénario dans lequel le n?ud de cluster back-end Microsoft Cluster service cesse de répondre (se bloque), le service de cluster démarre la procédure de basculement pour le programme en cluster et l'adresse IP virtuelle. Toutefois, dans ce cas, l'ordinateur frontal IPSec toujours pense qu'il possède un lien sécurisé à l'adresse IP virtuelle. Le composant IPSec utilise le minuteur d'inactivité pour déterminer que le n?ud principal n'existe plus. Sur un ordinateur Windows 2000, la durée d'inactivité minimale est de 5 minutes. Sur un ordinateur Windows Server 2003, la durée d'inactivité est automatiquement réduite à 1 minute si la clé de Registre NLBSFlags est définie. Dès que IPSec supprime les associations de sécurité IPSec inactives, IKE tente de renégociation nouvelles associations de sécurité IPSec. Après 1 minute, IKE tente d'établir une nouvelle négociation de mode principal à l'adresse IP virtuelle et est donc réussi de la création nouvelles associations de sécurité avec le nouveau n?ud de cluster. En raison de cette procédure, le temps total nécessaire pour IPSec pour le basculement est 6 minutes : la durée d'inactivité IPSec de 5 minutes plus 1 minute pour IKE renégocier une nouvelle négociation de mode principal avec l'adresse IP virtuelle.Pour modifier l'heure de renégociationPour permettre à IPSec renégocier la session à un n?ud de cluster back-end dans une période plus courte après un basculement inattendu, définir la valeur de RegistreNLBSFlags dans la sous-clé de Registre suivante dans le frontal Exchange 2003 :HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent\Oakley Avertissement : Si vous utilisez l'Éditeur du Registre de façon incorrecte, vous pouvez générer des graves problèmes pouvant vous obliger à réinstaller votre système d'exploitation. Microsoft ne peut pas garantit que vous pouvez résoudre les problèmes résultant de l'utilisation incorrecte de l'Éditeur du Registre. Utilisez l'Éditeur du Registre à vos risques et périls.
Suggéré Création d'une stratégie IPsecPendant que cet article ne fournit pas d'instructions étape par étape pour configurer des stratégies IPSec, les implémentations de stratégie IPSec suggérées suivantes peuvent être utilisées avec Exchange 2003 :
PropriétésNuméro d'article: 821839 - Dernière mise à jour: jeudi 25 octobre 2007 - Version: 1.4 Les informations contenues dans cet article s'appliquent au(x) produit(s) suivant(s):
Traduction automatique IMPORTANT : Cet article est issu du système de traduction automatique mis au point par Microsoft (http://support.microsoft.com/gp/mtdetails). Un certain nombre d?articles obtenus par traduction automatique sont en effet mis à votre disposition en complément des articles traduits en langue française par des traducteurs professionnels. Cela vous permet d?avoir accès, dans votre propre langue, à l?ensemble des articles de la base de connaissances rédigés originellement en langue anglaise. Les articles traduits automatiquement ne sont pas toujours parfaits et peuvent comporter des erreurs de vocabulaire, de syntaxe ou de grammaire (probablement semblables aux erreurs que ferait une personne étrangère s?exprimant dans votre langue !). Néanmoins, mis à part ces imperfections, ces articles devraient suffire à vous orienter et à vous aider à résoudre votre problème. Microsoft s?efforce aussi continuellement de faire évoluer son système de traduction automatique. La version anglaise de cet article est la suivante: 821839
(http://support.microsoft.com/kb/821839/en-us/
)
L'INFORMATION CONTENUE DANS CE DOCUMENT EST FOURNIE PAR MICROSOFT SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. L'UTILISATEUR ASSUME LE RISQUE DE L'UTILISATION DU CONTENU DE CE DOCUMENT. CE DOCUMENT NE PEUT ETRE REVENDU OU CEDE EN ECHANGE D'UN QUELCONQUE PROFIT. | Traductions disponibles |




Retour au début








