為 Microsoft PPTP VPN 實作 PEAP-MS-CHAP v2 認證

套用到
Windows 7 Service Pack 1 Windows 7 Enterprise Windows 7 Professional Windows 7 Ultimate Windows 7 Home Premium Windows 7 Home Basic Windows 7 Enterprise Windows 7 Professional Windows 7 Ultimate Windows 7 Home Premium Windows 7 Home Basic Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Standard Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Standard Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 Service Pack 2 Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Vista Service Pack 2 Windows Vista Business Windows Vista Enterprise Windows Vista Home Basic Windows Vista Home Premium Windows Vista Starter Windows Vista Ultimate Windows Vista Enterprise 64-bit Edition Windows Vista Home Basic 64-bit Edition Windows Vista Home Premium 64-bit Edition Windows Vista Ultimate 64-bit Edition Windows Vista Business 64-bit Edition Microsoft Windows Server 2003 Service Pack 2 Microsoft Windows XP Professional x64 Edition Microsoft Windows XP Service Pack 3 Microsoft Windows XP Home Edition Microsoft Windows XP Professional

簡介

Microsoft 挑戰握手認證協定第二版 (MS-CHAP v2) 是一種基於密碼的認證協定,廣泛用於基於 PPTP 的 (點對點隧道協定) VPN 中的一種認證方法。 Microsoft 提醒,任何使用 MS-CHAP v2 且未封裝並搭配 PPTP 隧道進行 VPN 連接的組織,可能處於不安全的配置中。

建議

Microsoft建議使用 MS-CHAP v2/PPTP 的組織在其網路中實作受保護的可擴展認證協定 (PEAP) 。 此方法透過封裝 MS-CHAP v2 認證流量於 TLS 中來減輕此技術。

設定 PPTP 以使用 PEAP-MS-CHAP v2 進行認證

PEAP-MS-CHAP v2

以 MS-CHAP v2 作為用戶端認證方法的 PEAP 是協助 VPN 認證的一種方式。 為強制客戶端平台使用 PEAP,Windows 路由與遠端存取伺服器 (RRAS) 伺服器應設定為僅允許使用 PEAP 認證的連線,並拒絕使用 MS-CHAP v2 或 EAP-MS-CHAP v2 的用戶端連線。 管理員必須檢查 RRAS 伺服器及網路政策伺服器 (NPS) 伺服器上的對應認證方法選項。 

管理員還必須確認以下事項:

  • 伺服器憑證驗證已開啟。 (預設行為是開啟。)
  • 伺服器名稱驗證已開啟。 (預設行為為 ON。) 必須指定正確的伺服器名稱。
  • 伺服器憑證所用的根憑證會正確安裝在用戶端系統的儲存庫中,並被啟用。 (永遠都在) 。
  • 在 Windows 7、Windows Vista 和 Windows XP 中,PEAP 屬性視窗中應啟用「不提示使用者授權新伺服器或受信任認證機構」的勾選框。 預設情況下,它是被關閉的。

設定 RRAS 伺服器以啟用 PEAP-MS-CHAP v2 認證方法

以下步驟簡要說明了為 RRAS 伺服器設定 PEAP-MS-CHAP v2 認證方法,以及關閉安全性較低的方法 MS-CHAP v2 與 EAP-MS-CHAP V2 的程序。 

設定 RRAS 的認證方法

若要這麼做,請按照下列步驟進行:

  1. 在 RRAS 伺服器管理視窗中,開啟伺服器屬性對話框,然後點選安全標籤。
  2. 點擊「認證方法」。
  3. 請確定 EAP 勾選框已被勾選,且 MS-CHAP v2 勾選框未被勾選。

設定 NPS 連線

將網路政策伺服器 (NPS) 設定為僅允許使用 PEAP-MS-CHAP V2 認證方法的用戶端連線。 要設定 NPS,請遵循以下步驟:

  1. 打開 NPS 介面,點選「政策」,然後點選「網路政策」。

  2. 右鍵點選「連接至 Microsoft 路由與遠端存取伺服器」,然後選擇「屬性」。

  3. 在屬性介面中,點選「限制」標籤。

  4. 在左側的限制面板中,選擇「認證方法」,然後點擊以清除 MS-CHAP 和 MS-CHAP-v2 方法的勾選框。

  5. 請將 EAP-MS-CHAP V2 從 EAP 類型列表中移除。

  6. 點選新增,選擇 PEAP 認證方式,然後點確定。

    注意:在設定 NPS 連線前,必須在「個人」儲存庫安裝有效的伺服器憑證,並在伺服器的「受信任根憑證」儲存庫安裝有效的根憑證。

  7. 點選編輯,然後選擇 EAP-MS-CHAP v2 作為認證方式。

設定 RRAS 用戶端以啟用 PEAP-MS-CHAP v2 認證方法

Windows VPN 用戶端可透過 VPN 連線屬性介面選擇對應方法,並在用戶端系統安裝相應的根憑證,設定為使用 PEAP-MS-CHAP v2 認證方法。