用路由和远程访问来对连接请求进行身份验证.ppt
《用路由和远程访问来对连接请求进行身份验证.ppt》由会员分享,可在线阅读,更多相关《用路由和远程访问来对连接请求进行身份验证.ppt(65页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第12章 远程访问、NAT技术本章的任务了解远程访问技术、VPN技术的基本原理,选择合适的VPN类型VPN服务器的架设VPN客户连接到VPN服务器了解NAT基本技术原理、NAT类型,选择合适的NAT类型架设NAT服务器12.1 VPN服务器架设12.1.1 网络拓扑及需求员工可能在出差期间或者在家时访问企业内部的服务器、各应用系统、网站,这就需员工可能在出差期间或者在家时访问企业内部的服务器、各应用系统、网站,这就需要用到远程访问技术。将在要用到远程访问技术。将在WIN2008-3上配置远程访问,使得上配置远程访问,使得VPN客户端能够通过客户端能够通过Internet拨入到企业的网络。拨入到
2、企业的网络。12.1.2 VPN简介1.1.两种类型的远程访问技术两种类型的远程访问技术拨号远程访问:远程访问客户端使用电信提供商的服务(例如模拟电话和 ISDN)与远程访问服务器上的物理端口建立非永久的拨号连接。基于模拟电话或 ISDN 的拨号网络是拨号网络客户端与拨号网络服务器之间的直接物理连接。这种方式因为速率较低、费用较高(MODEM的费用和通信费用)、安全性差,因此现在基本上不被采用12.1.2 VPN简介虚拟专用网络(VPN):VPN 可以跨公用网络(例如 Internet)创建安全的点对点连接。VPN 客户端使用基于 TCP/IP 的特殊协议(称为隧道协议)对 VPN 服务器上的
3、虚拟端口进行虚拟呼叫。虚拟专用网络的最佳示例是:VPN 客户端与连接到 Internet 的远程访问服务器建立 VPN 连接。远程访问服务器应答虚拟呼叫,对呼叫者进行身份验证,并在 VPN 客户端与公司网络之间传输数据。与拨号远程访问相反,VPN 始终是通过公用网络(例如 Internet)在 VPN 客户端与 VPN 服务器之间建立的逻辑间接连接。为了确保隐私安全,必须对通过该连接发送的数据进行加密。VPN使用时无附加费用、安全性好、速率较大(取决于Internet的速率),因此经常作为远程访问的技术手段。VPN技术模拟点对点链路,VPN使用隧道协议来封装数据。其基本思路是把一个数据包封装在
4、另一个数据包中,就像把写有地址的一封信装在另一封信中一样。外部数据包的包头提供路由信息,使数据可以通过公用网络到达其终结点。为了保证数据在公网上的传输安全,对所发送的数据进行加密。封装并加密专用数据的链路称为 VPN 连接。VPN的两种隧道协议PPTPL2TP/Ipsec所谓的VPN 隧道协议是指:将来自一种协议类型的数据包封装在其它协议的数据报内。例如,VPN 使用 PPTP 封装通过公用网络(例如 Internet)传输的 IP 数据包。PPTP封装PPTP 将 PPP 帧封装在 IP 数据报中,以便通过网络传输。PPTP 使用 TCP 连接进行隧道管理,使用修订版的通用路由封装(GRE)
5、封装隧道数据的 PPP 帧。封装的 PPP 帧的有效负载可以加密、压缩或加密并压缩。L2TP封装L2TP 依靠 Internet 协议安全(IPsec)传输模式来提供加密服务。L2TP 和 IPsec 的组合称为 L2TP/IPsec。VPN 客户端和 VPN 服务器必须均支持 L2TP 和 IPsec。L2TP 的客户端支持内置在 WindowsVista 和 WindowsXP 远程访问客户端中,L2TP 的 VPN 服务器支持内置在 WindowsServer2008 和 Windows Server2003 系列的成员中。L2TP/IPsec 数据包的封装分为两层:第一层的L2TP 封
6、装,PPP 帧(IP 数据报)使用 L2TP 标头和 UDP 标头封装。使用 IPsec ESP 对 L2TP 通信进行加密第二层的IPsec 封装使用 IPsec 封装安全有效负载(ESP)标头和尾端、提供消息完整性和身份验证的 IPsec 身份验证尾部以及最终的 IP 标头来封装生成的 L2TP 消息。IP 标头中是与 VPN 客户端和 VPN 服务器对应的源 IP 地址和目标 IP 地址。12.1.3 VPN服务器配置安装VPN服务安装VPN服务安装VPN服务安装VPN服务安装VPN服务安装VPN服务启用“路由和远程访问服务”启用“路由和远程访问服务”启用“路由和远程访问服务”启用“路由
7、和远程访问服务”启用“路由和远程访问服务”可选择如何对远程客可选择如何对远程客户端分配户端分配IP地址的方地址的方法。如果选择法。如果选择“自动自动”选项,则选项,则VPN服务服务器将从安装在同一计器将从安装在同一计算机上的算机上的DHCP服务服务器获得器获得IP地址后再分地址后再分配给客户端。配给客户端。启用“路由和远程访问服务”IP地址应该是私有IP地址,并且不得和企业内部的地址段192.168.0.0/255.255.255.0在同一网段启用“路由和远程访问服务”用路由和远程访问用路由和远程访问来对连接请求进行来对连接请求进行身份验证身份验证”,这时,这时用户名和密码存放用户名和密码存放
8、于于VPN服务器上或服务器上或者者VPN服务器所在服务器所在域的域控制器上域的域控制器上启用“路由和远程访问服务”在在VPN服务器上,创建用户服务器上,创建用户“user1”,并打开用户的,并打开用户的“属性属性”窗口,选择窗口,选择“拨入拨入”选项卡,选择选项卡,选择“允许访问允许访问”选项,单击选项,单击“确确定定”按钮保存。注意:不能要求按钮保存。注意:不能要求user1用户下次登录时必须修改用户下次登录时必须修改密码。密码。启用“路由和远程访问服务”配置路由和远程访问服务WIN2008-3上进行配置路由和远程访问服务Windows 身份验证:服务器使用本地帐户数据库或域帐户数据库来对远
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 路由 远程 访问 连接 请求 进行 身份验证
限制150内