1
第 21 章
为远程客户端和网络配置虚拟专用网络
访问
熊建辉 高级工程师、硕士
2
网络安全的实现和管理
--以Windows Server 2003和ISA Server 2004为例
• 第1章规划和配置授权和身份验证策略
• 第2章安装、配置和管理证书颁发机构
• 第3章配置、部署和管理证书
• 第4章规划、实现和故障诊断智能卡证书
• 第5章加密文件系统的规划、实现和故障排除
• 第6章规划、配置和部署安全的成员服务器基线
• 第7章为服务器角色规划、配置和部署安全基线
• 第8章规划、配置、实现和部署安全客户端计算机基线
• 第9章规划和实现软件更新服务
• 第10章 数据传输安全性的规划、部署和故障排除
• 第11章 部署配置和管理SSL
• 第12章 规划和实施无线网络的安全措施
• 第13章 保护远程访问安全
3
• 第14章 MICROSOFT ISA SERVER 概述
• 第15章 安装和维护 ISA Server
• 第16章允许对 Internet 资源的访问
• 第17章 配置 ISA Server 作为防火墙
• 第18章 配置对内部资源的访问
• 第19章 集成 ISA Server 2004和Microsoft Exchange Server
• 第20章 高级应用程序和Web筛选
• 第21章 为远程客户端和网络配置虚拟专用网络访问
• 第22章 实现缓存
• 第23章 监视ISA Server2004
网络安全的实现和管理
--以Windows Server 2003和ISA Server 2004为例
4
第21章:为远程客户端和网络配置虚拟专用网络访
问
• 虚拟专用网络概述
• 为远程客户端配置虚拟专用网络
• 为远程站点配置虚拟专用网络
• 使用 ISA Server 2004 配置隔离控制
5
虚拟专用网络概述
• 虚拟专用网络
• VPN 协议选项
• VPN 身份验证协议选项
• VPN 隔离控制
• 使用路由和远程访问的虚拟专用网络
• 使用 ISA Server 2004 的虚拟专用网络
• 将 ISA Server 用于虚拟专用网络的益处
虚拟专用网络概述
6
虚拟专用网络
ISA
Server
分支机构
虚拟专用网络
7
VPN 协议选项
因素 PPTP 优点和缺点 L2TP/IPSec 优点和缺
点
客户端操作系
统支持
Windows 2000,
Windows XP、Windows Server 2003
、Windows NT Workstation 、
Windows ME、 Windows 98
Windows 2000、
Windows XP、Windows
Server 2003
证书支持
需要证书架构支持,仅仅支持
EAP-TLS 验证
需要证书架构或预共
享密钥
安全性
提供数据加密
不提供数据完整性
为每个数据包提供数
据完整性、数据源身
份验证、数据机密性
和重放保护
NAT支持
大多数网络地址转换器
(NAT,Network Address Translator)
都支持该协议
所有的客户端和服务
器都都必须支持 IPSec
NAT-T
VPN 协议选项
8
VPN 身份验证协议选项
验证协议 解释
PAP 使用明文密码,是安全性最低的身份验证协
议
SPAP 使用的是 Shiva可逆加密机制
CHAP 是质询响应身份验证协议
使用 CHAP 协议时,数据不能被加密
MS-CHAP
它不需要使用可逆加密来存储密码
但只有在运行需要 MS-CHAP 的早期 Microsoft
操作系统时才使用 MS-CHAP
MS-CHAPv2
使用双向身份验证
对于发送和接收的数据,它分别使用不同的
会话密钥来进行加密
会话密钥的生成不是完全基于用户的密码
EAP-TLS
是最安全的远程身份验证协议
在客户端和服务器都使用证书来提供双向身
份验证、数据完整性和数据机密性
VPN 身份验证协议选项
9
VPN 隔离控制
VPN 隔离控制:
允许 VPN 客户端计算机访问组织的网络之前
屏蔽它们
VPN 隔离客户端脚本。此脚本在客户端上运
行并检查远程访问客户端的安全配置,然后
将结果报告给 VPN 服务器
客户端通过安全配置检查,该客户端就被授
权访问组织的网络
VPN 隔离控制
10
使用路由和远程访问的虚拟专用网络
RRAS 支持:
远程访问策略是一组有序的规则,它们定义了如何授
权或拒绝远程访问连接
“连接管理器”程序组是一组可选组件,用于创建受
管理的远程访问解决方案
RRAS 支持使用远程身份验证拨入用户服务
(RADIUS)服务器进行身份验证和远程访问策略配置
RRAS 支持在连接到 Internet 的接口上使用 PPTP 或
L2TP/IPSec 输入和输出筛选器
RRAS 支持使用隔离控制来限制客户端对网络的访问
使用路由和远程访问的虚拟专用网络
11
使用 ISA Server 2004 的虚拟专用网络
ISA Server 启用 VPN 访问:
可以使用网络规则和访问规则定义在什么条件下
可以将网络数据包从一个网络传递到另一个网络
ISA Server 使用以下网络进行 VPN 连接:
VPN 客户端网络
被隔离的 VPN 客户端网络
远程站点网络
ISA Server 将计算机分配给网络,然后使用网络
规则、网络访问规则和发布规则来限制网络通信
在网络之间的移动
扩展了 RRAS 功能
使用 ISA Server 2004 的虚拟专用网络
12
将 ISA Server 用于虚拟专用网络的益处
益处 解释
连接控制和安全性 使用防火墙访问策略控制从 VPN 客户端通过 ISA Server 2004 所发送的信息
性能 ISA Server 2004 强化了在配置为强制执行复杂
的企业级安全性要求的情况
使用 Windows 2000
隔离 VPN 连接的能
力
添加 ISA Server 2004 可使 Windows 2000 VPN
服务器能够强制执行 VPN 隔离策略
日志记录和监视
VPN 日志记录不仅能包括所有 VPN 远程访问
和站点到站点的连接,还能包括相关的应用
程序通信
IPSec 隧道模式站点
到站点链路的状态
检查
通过站点到站点链路移动的连接设置特定于
用户/组、站点、计算机、协议和应用程序层
的较强的访问控制
VPN 服务器资源的
增强保护
ISA Server 通过将防火墙策略应用到所有接口
来扩展安全保护的级别
将 ISA Server 用于虚拟专用网络的益处
13
第21章:为远程客户端和网络配置虚拟专用网络访
问
• 虚拟专用网络概述
• 为远程客户端配置虚拟专用网络
• 为远程站点配置虚拟专用网络
• 使用 ISA Server 2004 配置隔离控制
14
为远程客户端配置虚拟专用网络
• VPN 客户端访问控制选项
• 启用和配置 VPN 客户端访问的方式
• 默认 VPN 客户端访问配置
• 配置 VPN 地址分配的方式
• 配置 VPN 身份验证的方法
• 使用 RADIUS 配置身份验证的方法
• 为 VPN 访问配置用户账户的方法
• 为客户端计算机配置 VPN 连接的方法
为远程客户端配置虚拟专用网络
15
VPN 客户端访问控制选项
点选 VPN 节
点来访问
VPN 客户端
访问控制选
项
客户端访问控制选项
16
启用和配置 VPN 客户端访问的方式
启用并配置用户映射时,为 Windows 用户和组指定用户设置的防火墙策
略访问规则也适用于不使用 Windows 身份验证的已认证用
启用和配置 VPN 客户端访问的方式
17
默认 VPN 客户端访问配置
组件 缺省设置
系统策略规则
策略规则允许从远程网络到运行 ISA
Server 的计算机(本机主机网络)使用
PPTP、L2TP 或两者都使用
VPN 访问网络 ISA Server 仅侦听外部网络上的 VPN 客
户端连接
VPN 协议 仅为 VPN 客户端访问启用 PPTP
网络规则
一条指定 VPN 客户端网络和外部网络
之间的 NAT 关系
一条指定 VPN 客户端网络和内部网络
之间的路由关系
防火墙访问规则 没有防火墙访问规则启用
远程访问策略 启用 MS-CHAPv2 身份验证并要求对所有 VPN 连接的进行身份验证
默认 VPN 客户端访问配置
18
配置 VPN 地址分配的方式
配置静态分配地址或 DHCP
配置 DNS 和 WINS 服务器
使用 DHCP 或手工分配地址
配置 VPN 地址分配的方式
19
配置 VPN 身份验证的方法
接受缺省的安全验证
配置 EAP 作为
附加安全方法
考虑到客户端兼
容情况下,
可以使用低安全选项
配置 VPN 身份验证的方法
20
使用 RADIUS 配置身份验证的方法
启用 RADIUS 验证和配置
RADIUS 服务器
使用 RADIUS 配置身份验证的方法
21
为 VPN 访问配置用户账户的方法
配置拨入和 VPN
访问权限
为 VPN 访问配置用户账户的方法
22
为客户端计算机配置 VPN 连接的方法
为客户端计算机配置 VPN 连接的方法
23
实验21-1:为远程客户端配置 VPN 访问
• 在 ISA Server 上配置 VPN 客户端访问
• 配置并测试 VPN 客户端连接
Internet
Den-ISA-01
Den-DC-01
Den-Clt-01
实验21-1:为远程客户端配置 VPN 访问
24
第21章:为远程客户端和网络配置虚拟专用网络访
问
• 虚拟专用网络概述
• 为远程客户端配置虚拟专用网络
• 为远程站点配置虚拟专用网络
• 使用 ISA Server 2004 配置隔离控制
25
为远程站点配置虚拟专用网络
• 站点到站点的 VPN 访问配置组件
• 关于选择 VPN 隧道协议
• 配置远程站点网络的方法
• 站点到站点 VPN 的网络和访问规则
• 配置远程站点 VPN 网关服务器的方法
• 配置使用 IPSec 隧道模式的站点到站点 VPN
为远程站点配置虚拟专用网络
26
站点到站点的 VPN 访问配置组件
组件 缺省配置
确定要使用的隧道协
议
需要根据组织的安全要求和将在每个站点部
署的 VPN 网关服务器来选择适当的协议
配置远程站点网络 创建远程站点网络,远程站点中的所有客户
端计算机都位于此网络中
配置 VPN 客户端访
问
必须启用 VPN 客户端访问来启用站点到站
点的访问
配置网络规则和防火
墙访问规则
使用访问规则或发布规则让远程办事处用户
可访问内部资源
配置远程站点 VPN
网关
配置远程站点办公室的 VPN 服务器来连接
ISA Server 和接受从 ISA Server 的连接
站点到站点的 VPN 访问配置组件
27
关于选择 VPN 隧道协议
协议 场景 注释
IPSec 隧道
模式
连接到非微软 VPN
网关
连接到非 Microsoft VPN 服务器
时可以使用的惟一选项。需要
证书或预共享密钥
L2TP over
IPSec
连接 ISA Server 或
Windows RRAS VPN
网关
要求远程 VPN 服务器是运行
ISA Server 的计算机或运行
Windows VPN 的服务器。需要
用户名和密码以及证书或预共
享密钥进行身份验证
PPTP
连接 ISA Server 或
Windows RRAS VPN
网关
要求远程 VPN 服务器是运行
ISA Server 的计算机或运行
Windows VPN 的服务器
安全级别比 L2TP over IPSec 低
关于选择 VPN 隧道协议
28
配置远程站点网络的方法
配置选项 解释
VPN 协议 选择用来连接到该远程站点的隧道
协议
远程 VPN 服务器 输入远程站点的 VPN 网关服务器的
服务器名称或 IP 地址
远程身份验证
输入用户名和密码。此用户账户将
用于在目标 VPN 网关服务器上发起
连接
L2TP/IPSec 身份验证
如果决定使用 L2TP/IPSec 作为隧道
协议,你会得到配置预共享密钥的
选项,创建隧道时预共享密钥将被
用于对计算机进行身份验证
网络地址 需要配置远程站点网络中所有计算机的 IP 地址范围
配置远程站点网络的方法
29
站点到站点 VPN 的网络和访问规则
启用站点到站点 VPN 的网络和访问规则:
启用了两个系统策略:
“允许到 ISA 服务器的 VPN 站点到站点的通讯”
“允许来自 ISA 服务器的 VPN 站点到站点通讯”
针对远程站点网络创建网络规则
配置访问规则来控制远程站点和连接到 ISA
Server 计算机的其他网络之间的通信
网络之间的开放通信。一种选项是配置分支
办事处以拥有对内部网络的完全访问权
网络之间的受控通信。在此情况下,你不希
望让分支办事处的用户具有对内部网络的完
全访问权
站点到站点 VPN 的网络和访问规则
30
配置远程站点 VPN 网关服务器的方法
配置远程站点 VPN 网关服务器:
1. 配置 VPN 网关使用相同的隧道协议
2. 配置到总部站点 VPN 网关的连接
3. 配置网络路由
配置远程站点 VPN 网关服务器的方法
31
配置使用 IPSec 隧道模式的站点到站点 VPN
配置使用 IPSec 隧道模式的站点到站点 VPN:
配置远程 VPN 网关的 IP 地址时,还必须配置
一个本地 VPN 网关的 IP 地址
创建 VPN 隧道时 IPSec 将使用的设置以及可
用来最大化 VPN 安全性的设置
将 VPN 网关配置为使用证书或预共享密钥进
行身份验证
配置使用 IPSec 隧道模式的站点到站点 VPN
32
实验21-2:为远程站点配置 VPN
• 配置总部的运行 ISA Server 的计算机启
用站点到站点的 VPN 连接
Internet
Den-ISA-01
Den-DC-01
实验21-2:为远程客户端配置 VPN 访问
33
第21章:为远程客户端和网络配置虚拟专用网络访
问
• 虚拟专用网络概述
• 为远程客户端配置虚拟专用网络
• 为远程站点配置虚拟专用网络
• 使用 ISA Server 2004 配置隔离控制
34
使用 ISA Server 2004 配置隔离控制
• 网络隔离控制的工作方式
• 关于在 ISA Server 上启用隔离控制
• 准备客户端脚本的方法
• 使用连接管理器配置 VPN 客户端的方法
• 准备侦听器组件的方法
• 启用隔离控制的方法
• 配置 Internet 身份验证服务以实现隔离控制
• 配置隔离访问规则的方法
使用 ISA Server 2004 配置隔离控制
35
网络隔离控制的工作方式
ISA
Server
DNS
Server
Web
Server域控制器
文件服
务器
Quarantine script
VPN 隔离
客户网络
VPN 客户端网络
隔离远程访问策
略
ISA
Server
DNS
Server
Web
Server域控制器
文件服
务器
隔离脚本
VPN 隔离客户
网络
VPN 客户端网路
隔离远程访问策
略
网络隔离控制的工作方式
36
关于在 ISA Server 上启用隔离控制
在 ISA Server 上启用隔离控制:
在 ISA Server 上启用隔离控制
创建并安装侦听器组件
为被隔离的 VPN 客户端网络配置网络规则和访
问规则
使用 CMAK 来创建 CM 配置文件,该配置文件包含一个通
知组件和客户端脚本
创建验证客户端配置信息的客户端脚本1
4
3
5
2
关于在 ISA Server 上启用隔离控制
37
运行 命令:
准备客户端脚本的方法
客户端脚本:
可以是可执行文件(*.exe)、脚本文件
(*.vbs)或简单的命令文件(*.cmd 或
*.bat)
在脚本中执行一组测试以确保远程访问客户端
符合网络策略
如果脚本中指定的所有测试成功,脚本就必须
使用以下参数运行
rqc ConnName TunnelConnName TCPPort Domain
UserName ScriptVersion
准备客户端脚本的方法
38
使用连接管理器配置 VPN 客户端的方法
配置 VPN 客户端使用连接管理器:
配置连接管理器配置文件包含
一个运行网络策略要求脚本的后连接操作
一个网络策略要求脚本
一个通知组件
所有远程访问客户端计算机上分发并安装它
使用连接管理器配置 VPN 客户端的方法
39
:
准备侦听器组件的方法
将 RQS 作为服务安装
创建一条 ISA Server 访问规则允许 RQS 端口
(7250)上从 VPN 客户端和被隔离的 VPN 客户端
网络发送到本地主机网络的通信
在运行 ISA Server 的计算机上修改注册表项
启动 RQS 服务
命令行运行
Cscript /install
SharedKey1\0SharedKey2
准备侦听器组件的方法
40
启用隔离控制的方法
定义超时值
添加不需要隔离的
用户或组
定义隔离策
略的源
启用隔离控制的方法
41
配置 Internet 身份验证服务以实现隔离控制
RADIUS 服务器上安装侦听器组件、配置一条
配置隔离设置的远程访问策略:
MS-Quarantine-IPFilter 设置
MS-Quarantine-Session-Timeout
配置 Internet 身份验证服务以实现隔离控制:
配置 Internet 身份验证服务以实现隔离控制
42
配置隔离访问规则的方法
为 VPN 配置隔离访问规则
每台服务器创建一个计算机规则元素,或者,
可以创建一个包含被隔离的客户端需要访问的
所有计算机的计算机集
配置访问规则:
允许被隔离的 VPN 客户端使用 HTTP(Hypertext
Transfer Protocol,超文本传输协议)来访问内部 Web
服务器
允许被隔离的 VPN 客户端使用 NetBIOS over TCP/IP
(使用目标 TCP 端口 139),以允许访问内部网络上
的文件共享
使用目标 TCP 端口 7250 进行 通知通信
配置隔离访问规则的方法
43
实验21-3:配置 ISA Server 以支持 VPN 隔离
• 复查隔离客户端脚本
• 使用 安装和
配置网络隔离服务
• 确认 ISA Server 的配置
• 启用隔离控制
• 创建连接管理器配置文件
Internet
Den-ISA-01
Den-DC-01
Den-Clt-01
实验21-3:配置 ISA Server 以支持 VPN 隔离
44
回顾
学习完本章后,将能够:
了解 VPN 的工作方式和配置 VPN 所需要的组件
配置 ISA Server 为远程客户端启用 VPN
配置 ISA Server 为远程站点启用 VPN
配置 ISA Server 启用 VPN 隔离服务