欢迎来到天天文库
浏览记录
ID:34551904
大小:311.91 KB
页数:12页
时间:2019-03-07
《使用isa server 配置vpn远程访问》由会员上传分享,免费在线阅读,更多相关内容在应用文档-天天文库。
1、标准实用文案使用ISAServer配置VPN远程访问 在本文中,我将介绍如何使用InternetSecurityandAcceleration(ISA)Server2006来实施VPN,重点讲解如何使用ISAVPN功能实现两种常见的方案…… 虚拟专用网络(VPN)具有高级别的适应性和可伸缩性,并可以通过网络连接进行控制。除了增强安全性外,它们还可以大大节约传统的专用点对点连接的成本。它们还非常灵活。 VPN有多种类型。有些用于将移动用户连接到企业网络;有些用于连接两个分别位于不同地理位置的网络。不同VPN使用的协议以及所提供
2、的功能各不相同。有些提供安全功能(如身份验证和加密),而其他VPN可能根本不提供内置安全功能。显然,有些VPN要比其他VPN更易于设置和管理。 在本文中,我将介绍如何使用InternetSecurityandAcceleration(ISA)Server2006来实施VPN,重点讲解如何使用ISAVPN功能实现两种常见的方案:一种用来为用户提供VPN远程访问连接,另一种用来提供点对点VPN连接。这两种实施方案均包括安全功能,以确保数据隐私并保护内部网络资源。 在第一种方案(即远程访问VPN连接)中,远程客户端通过Interne
3、t启动与您的ISA服务器的VPN连接。然后,ISA服务器将远程客户端连接到您的内部网络,从而为用户提供对内部网络资源(包括数据和应用程序)的无缝访问权限。在第二种方案(即点对点VPN连接)中,由于要用到路由器(可能是ISA本身),因此略为复杂。但此连接类型提供了将不同办公室或分支机构无缝连接到另一办公室或中央办公室的功能。 使用ISAServer2006实施VPN还可以获得多个其他好处。最显著的好处之一在于ISAServer的集成特性,这就意味着VPN功能和防火墙功能可以协同工作。此外,ISA服务器提供了VPN隔离功能,该功能在
4、远程访问计算机的配置经过服务器端脚本验证之前,利用WindowsServer®2003文档标准实用文案的网络访问隔离控制功能对该远程访问计算机进行隔离。通过在允许远程计算机访问您的内部网络资源之前检查该远程计算机上的防病毒定义状态和本地防火墙策略等事项,这可以增加额外的一层保护。 ISA服务器作为VPN解决方案提供的主要管理优势包括可以对策略、监视、登录和报告进行集中管理。对于您的日常管理职责,这些功能无疑是无价之宝。尤其是实时监视和日志筛选功能可使您深入了解通过ISA服务器的网络流量和连接。 VPN协议 ISAVPN连接中
5、使用的核心隧道协议提供了保护连接的第一道防线。ISA服务器支持以下三种协议—IPsec上的第2层隧道协议(L2TP)、点对点隧道协议(PPTP)和IPsec隧道模式。最后一种协议仅受点对点连接支持,主要用于与路由器以及其他不支持L2TP或PPTP的操作系统之间的互操作性。 由于L2TP自身不提供数据隐私机制,因此L2TP要与IPsec结合使用。由于Ipsec能够提供可靠的身份验证和加密方法,因此结合使用L2TP与IPsec可提供颇有吸引力的解决方案。PPTP使用Microsoft®质询握手身份验证协议(MSCHAP)版本2或可扩
6、展的身份验证协议-传输层安全性(EAP-TLS)进行身份验证,使用Microsoft点对点加密(MPPE)进行加密(如您所料)。 一个组织选择IPsec上的L2TP还是PPTP通常取决于该组织的具体情况。IPsec上的L2TP允许您使用更复杂更先进的加密方法,并支持更多的网络类型(包括IP、X.25、帧中继和ATM);而PPTP更易于实施,并且通常要求也更少。也就是说,在不存在组织限制的情况下,建议最好使用Ipsec上的L2TP。 点对点VPN连接 ISAServer2006在简化建立点对点VPN连接方面取得了重大进步。在早
7、期版本中,建立点对点VPN的步骤非常多。对于此示例,我将讨论使用IPsec上的L2TP文档标准实用文案连接到中央办公室的一个远程站点(在这两个位置都安装了ISA服务器)。此过程要求在配置远程站点之前先配置中央办公室ISA服务器。 此过程的第一步是配置两个ISA服务器都需要的本地用户帐户。此用户身份将提供安全环境,在此环境下将建立与远程ISA服务器或主ISA服务器的连接。此帐户名称应与在ISA管理控制台内创建的VPN连接的名称相匹配。例如,有效的命名约定是在位于总部(指向远程站点)的ISA服务器上设置用户名“SiteVPN”,在远
8、程ISA服务器上设置用户名“HQVPN”。创建这些帐户后,需要访问帐户属性,打开“拨入”选项卡,确保选中了“允许访问”选项。 创建本地用户帐户后,接下来要创建公钥基础结构(PKI)证书,用于在两个站点之间进行身份验证。您可以选择使用预共享的密钥,
此文档下载收益归作者所有