簡介
Microsoft 挑戰握手認證協定第二版 (MS-CHAP v2) 是一種基於密碼的認證協定,廣泛用於基於 PPTP 的 (點對點隧道協定) VPN 中的一種認證方法。 Microsoft 提醒,任何使用 MS-CHAP v2 且未封裝並搭配 PPTP 隧道進行 VPN 連接的組織,可能處於不安全的配置中。
建議
Microsoft建議使用 MS-CHAP v2/PPTP 的組織在其網路中實作受保護的可擴展認證協定 (PEAP) 。 此方法透過封裝 MS-CHAP v2 認證流量於 TLS 中來減輕此技術。
設定 PPTP 以使用 PEAP-MS-CHAP v2 進行認證
PEAP-MS-CHAP v2
以 MS-CHAP v2 作為用戶端認證方法的 PEAP 是協助 VPN 認證的一種方式。 為強制客戶端平台使用 PEAP,Windows 路由與遠端存取伺服器 (RRAS) 伺服器應設定為僅允許使用 PEAP 認證的連線,並拒絕使用 MS-CHAP v2 或 EAP-MS-CHAP v2 的用戶端連線。 管理員必須檢查 RRAS 伺服器及網路政策伺服器 (NPS) 伺服器上的對應認證方法選項。
管理員還必須確認以下事項:
- 伺服器憑證驗證已開啟。 (預設行為是開啟。)
- 伺服器名稱驗證已開啟。 (預設行為為 ON。) 必須指定正確的伺服器名稱。
- 伺服器憑證所用的根憑證會正確安裝在用戶端系統的儲存庫中,並被啟用。 (永遠都在) 。
- 在 Windows 7、Windows Vista 和 Windows XP 中,PEAP 屬性視窗中應啟用「不提示使用者授權新伺服器或受信任認證機構」的勾選框。 預設情況下,它是被關閉的。
設定 RRAS 伺服器以啟用 PEAP-MS-CHAP v2 認證方法
以下步驟簡要說明了為 RRAS 伺服器設定 PEAP-MS-CHAP v2 認證方法,以及關閉安全性較低的方法 MS-CHAP v2 與 EAP-MS-CHAP V2 的程序。
設定 RRAS 的認證方法
若要這麼做,請按照下列步驟進行:
- 在 RRAS 伺服器管理視窗中,開啟伺服器屬性對話框,然後點選安全標籤。
- 點擊「認證方法」。
- 請確定 EAP 勾選框已被勾選,且 MS-CHAP v2 勾選框未被勾選。
設定 NPS 連線
將網路政策伺服器 (NPS) 設定為僅允許使用 PEAP-MS-CHAP V2 認證方法的用戶端連線。 要設定 NPS,請遵循以下步驟:
打開 NPS 介面,點選「政策」,然後點選「網路政策」。
右鍵點選「連接至 Microsoft 路由與遠端存取伺服器」,然後選擇「屬性」。
在屬性介面中,點選「限制」標籤。
在左側的限制面板中,選擇「認證方法」,然後點擊以清除 MS-CHAP 和 MS-CHAP-v2 方法的勾選框。
請將 EAP-MS-CHAP V2 從 EAP 類型列表中移除。
點選新增,選擇 PEAP 認證方式,然後點確定。
注意:在設定 NPS 連線前,必須在「個人」儲存庫安裝有效的伺服器憑證,並在伺服器的「受信任根憑證」儲存庫安裝有效的根憑證。
點選編輯,然後選擇 EAP-MS-CHAP v2 作為認證方式。
設定 RRAS 用戶端以啟用 PEAP-MS-CHAP v2 認證方法
Windows VPN 用戶端可透過 VPN 連線屬性介面選擇對應方法,並在用戶端系統安裝相應的根憑證,設定為使用 PEAP-MS-CHAP v2 認證方法。