电脑知识|欧美黑人一区二区三区|软件|欧美黑人一级爽快片淫片高清|系统|欧美黑人狂野猛交老妇|数据库|服务器|编程开发|网络运营|知识问答|技术教程文章 - 好吧啦网

您的位置:首頁技術文章
文章詳情頁

在Windows系統環境下虛擬專用網服務器

瀏覽:134日期:2023-07-02 15:58:43
有關VPN客戶機的一個常見的錯覺是認為它們是在VPN網絡上連接到企業網絡的工作站。這種工作站肯定是一種VPN客戶機,但是,它并不是惟一的一種 VPN客戶機。VPN客戶機可以是一臺計算機,還可以是一臺路由器。你的網絡需要使用什么類型的VPN客戶機確實取決于你的公司的具體需求。

例如,如果你碰巧有一個缺少與公司辦公室直接連接的一個分支辦公室,使用一臺路由器作為VPN客戶機對你來說可能是一個很好的選擇。通過這樣做,你可以利用一個單個的連接把整個分支辦公室與公司辦公室連接起來。不需要每一臺PC都單獨建立一個連接。

另一方面,如果你擁有一些經常出差的雇員,這些雇員需要在旅行中訪問公司的網絡,你把這些雇員的筆記本電腦設置為VPN的客戶機可能會有好處。

從技術上說,只要支持PPTP、L2TP或者IPSec協議,任何操作系統都可以作為一臺VPN客戶機。就微軟而言,這意味著你可以使用 Windows NT 4.0、9X、ME、2000和XP操作系統。雖然所有這些操作系統從技術上說都可以作為客戶機,我建議你堅持使用Windows 2000或者Windows XP操作系統,因為這些操作系統能夠支持L2TP和PSec協議。

VPN服務器

VPN服務器可以當作VPN客戶機的一個連接點。從技術上說,你可以使用Windows NT Server 4.0、Windows 2000 Server或者Windows Server 2003等操作系統作為一臺VPN服務器。不過,為了保證安全,我認為你應該使用Windows Server 2003操作系統。

有關VPN服務器的最大的誤解之一是VPN服務器所有的工作都是自己完成的。我的朋友無數次地對我說,他們要購買一臺VPN服務器。他們沒有認識到VPN服務器只是必要的組件之一。

VPN服務器本身是非常簡單的。VPN服務器不過是執行路由和遠程訪問服務任務的一個增強的‘Windows 2003 Server’服務器。一旦一個進入VPN網絡的請求被批準,這個VPN服務器就簡單地充當一臺路由器向這個VPN客戶機提供專用網絡的接入。

ISA服務器

VPN服務器的額外要求之一是你要有一臺RADIUS(遠程認證撥入用戶服務)服務器。遠程認證撥入用戶服務是互聯網服務提供商在用戶試圖建立互聯網連接的時候對用戶進行身份識別的一種機制。

你需要使用RADIUS服務器的原因是你需要一些身份識別機制對通過VPN連接進入你的網絡的用戶進行身份識別。你的域名控制器不能完成這個任務。即使你的域名控制器能夠勝任這個任務,把域名控制器暴露給外部世界也不是一個好主意。

現在的問題是你從什么地方獲得這個RADIUS服務器?微軟有自己版本的RADIUS,名為“互聯網身份識別服務”,英文縮寫字是IAS。 Windows Server 2003操作系統包含IAS功能。這是一個好消息。壞消息是由于安全的原因不能在同一臺計算機中把ISA當作路由和遠程訪問服務(RRAS)來運行。即使可以這樣做,我也不能肯定在虛擬服務器設置之外是否有這個可能。

防火墻

你的VPN需要的其它組件是一個良好的防火墻。的確。你的VPN服務器接受來自外部世界的連接,但是,這并不意味著外部世界需要完全訪問的VPN服務器。你必須使用防火墻封鎖任何沒有使用的端口。

建立VPN連接的基本要求是,VPN服務器的IP地址必須能過通過互聯網訪問,VPN通信必須能夠通過你的防火墻進入VPN服務器。然而,還有一項可選擇的組件。你可以使用這個組件讓你的VPN服務器更安全。

如果你非常重視安全問題(而且你有這筆預算),你可以在ISA服務器和你的周邊防火墻和VPN服務器之間放置一個ISA服務器。這個想法是,你可以設置防火墻把所有的與VPN有關的通信都指向那個ISA服務器,而不是指向VPN服務器。然后,ISA服務器將充當一個VPN代理服務器。

VPN客戶機和VPN服務器僅與ISA服務器進行通信。它們相互之間從來不直接通信。這就意味著ISA服務器在保護VPN服務器,不允許直接訪問VPN服務器,從而為VPN服務器增加了一個保護層。

選擇一個隧道協議

當VPN客戶機訪問一臺VPN服務器的時候,它們是通過一個虛擬的隧道進行訪問的。一個隧道實際上就是通過一個不安全的媒介(通常是互聯網)的安全通道。然而,隧道并不是用魔術變出來的。隧道需要使用一個隧道協議。

我以前曾講過老式的Windows客戶機能夠通過PPTP(點對點隧道協議)協議連接到一個VPN網絡。但是,我建議使用比較新的客戶端軟件,如Windows 2000和Windows XP,因為它們支持L2TP(2層隧道協議)。事實是這兩個協議中的任何一個協議都可以工作,而且客戶機都支持這些協議。然而,每一個協議都有其優點和缺點。選擇一個適合你的機構的隧道協議是你規劃VPN網絡時應做出的最重要的決策之一。

同PPTP協議相比,L2TP協議最大的優勢在于它依賴IPSec。IPSec加密數據,也提供數據身份識別。這意味著IPSec證明這個數據確實是由發送者發送的并且在傳輸的過程中沒有被修改。而且IPSec可以防止重播攻擊。重播攻擊指的是安全捕捉身份識別數據包,然后在晚些時候重新發送這個數據包以便獲得這個系統的訪問權限。

L2TP還可以提供比PPTP更強大的身份識別功能。L2TP能夠對用戶和計算機都進行身份識別。而且在用戶級身份識別期間交換的數據包總是被加密的。

雖然表面上看L2TP也許是隧道協議的選擇,但是,PPTP也有一些超過L2TP的優點。我已經談到過這些優點之一,就是兼容性。PPTP比 L2TP兼容更多的Windows系統。如果你有一些仍在使用版本比較老的Windows操作系統的VPN用戶,那么,除了使用PPTP之外,你沒有別的選擇。

PPTP優于L2TP的另一個優勢是L2TP是以IPSec為基礎的。在L2TP的優點這一節,我談到IPSec喜歡L2TP是一件好事,而且事情確實如此。然而,使用IPSec有一個重大缺陷。IPSec要求你的網絡具有認證中心。

這個好消息是Windows Server 2003有自己的認證中心。認證中心的設置是相對簡單的。壞消息是,從安全的觀點看,認證中心不是你要處理的事情。保持認證中心完整性的惟一方法是在一臺安全保護增強到最大限度的專用服務器上運行認證中心。這就意味著必須要額外投資購買一臺服務器、額外的Windows服務器軟件許可證、以及增加與你的網絡增加一臺服務器有關的額外管理負擔。

不過,按照我的意見,額外的成本和管理負擔是值得的。L2TP能夠為你提供比PPTP更好的安全性。此外,你還可以利用認證中心做其它的事情,如通過IPSec加密本地通信等。

身份識別協議

在我談論協議話題的時候,我要用一些時間談一談身份識別協議的問題。在設置VPN的過程中,系統將要求你選擇一個身份識別協議。大多數人會選擇 MS-CHAP v2選項。MS-CHAP是一個相對安全的選項,它兼容運行在過去的10年里制作的任何版本的Windows操作系統的VPN客戶機。MS-CHAP最大的優點是容易設置。

如果你計劃使用L2TP并且要更好的安全性,你應該選擇EAP-TLS作為你的身份識別協議。只有運行Windows 2003或者Windows XP操作系統的客戶機才能支持EAP-TLS協議。而且,必須設置VPN服務器之后認證中心才能辦法用戶認證。

EAP-TLS協議的設置比較復雜,如果最終用戶已經獲得了智能卡,這個協議會工作得更好。但是,EAP-TLS協議確實能夠為你提供最佳的安全。簡單地說,MS-CHAP是基于口令的協議。EAP-TLS是基于證書的協議。

結論

在你創建一個VPN之前,需要做許多規劃工作。在這篇文章中,我談了設計一個VPN必須要做的一些規劃,還談了一些你必須要做出的一些決策。

標簽: Windows系統
主站蜘蛛池模板: 包装设计公司,产品包装设计|包装制作,包装盒定制厂家-汇包装【官方网站】 | 水冷式工业冷水机组_风冷式工业冷水机_水冷螺杆冷冻机组-深圳市普威机械设备有限公司 | DAIKIN电磁阀-意大利ATOS电磁阀-上海乾拓贸易有限公司 | 【电子厂招聘_普工招工网_工厂招聘信息平台】-工立方打工网 | 铣床|万能铣床|立式铣床|数控铣床|山东滕州万友机床有限公司 | 语料库-提供经典范文,文案句子,常用文书,您的写作得力助手 | ETFE膜结构_PTFE膜结构_空间钢结构_膜结构_张拉膜_浙江萬豪空间结构集团有限公司 | 818手游网_提供当下热门APP手游_最新手机游戏下载 | 南京和瑞包装有限公司 | 学校用栓剂模,玻璃瓶轧盖钳,小型安瓿熔封机,实验室安瓿熔封机-长沙中亚制药设备有限公司 | 保温杯,儿童婴童奶瓶,运动水壶「广告礼品杯定制厂家」超朗保温杯壶 | 不锈钢钢格栅板_热浸锌钢格板_镀锌钢格栅板_钢格栅盖板-格美瑞 | 卫生纸复卷机|抽纸机|卫生纸加工设备|做卫生纸机器|小型卫生纸加工需要什么设备|卫生纸机器设备多少钱一台|许昌恒源纸品机械有限公司 | 洁净实验室工程-成都手术室净化-无尘车间装修-四川华锐净化公司-洁净室专业厂家 | 蔡司三坐标-影像测量机-3D扫描仪-蔡司显微镜-扫描电镜-工业CT-ZEISS授权代理商三本工业测量 | 协议书_协议合同格式模板范本大全| Copeland/谷轮压缩机,谷轮半封闭压缩机,谷轮涡旋压缩机,型号规格,技术参数,尺寸图片,价格经销商 CTP磁天平|小电容测量仪|阴阳极极化_双液系沸点测定仪|dsj电渗实验装置-南京桑力电子设备厂 | 西点培训学校_法式西点培训班_西点师培训_西点蛋糕培训-广州烘趣西点烘焙培训学院 | 北京普辉律师事务所官网_北京律师24小时免费咨询|法律咨询 | 钢绞线万能材料试验机-全自动恒应力两用机-混凝土恒应力压力试验机-北京科达京威科技发展有限公司 | 沉降天平_沉降粒度仪_液体比重仪-上海方瑞仪器有限公司 | 高考志愿规划师_高考规划师_高考培训师_高报师_升学规划师_高考志愿规划师培训认证机构「向阳生涯」 | 沈阳真空机_沈阳真空包装机_沈阳大米真空包装机-沈阳海鹞真空包装机械有限公司 | 流程管理|流程管理软件|企业流程管理|微宏科技-AlphaFlow_流程管理系统软件服务商 | 大数据营销公司_舆情监测软件_上海SEO公司-文军营销官网 | 代理记账_免费注册公司_营业执照代办_资质代办-【乐财汇】 | 南京蜂窝纸箱_南京木托盘_南京纸托盘-南京博恒包装有限公司 | 重庆轻质隔墙板-重庆安吉升科技有限公司 | Type-c防水母座|贴片母座|耳机接口|Type-c插座-深圳市步步精科技有限公司 | 卸料器-卸灰阀-卸料阀-瑞安市天蓝环保设备有限公司 | 数年网路-免费在线工具您的在线工具箱-shuyear.com | 法兰螺母 - 不锈钢螺母制造厂家 - 万千紧固件--螺母街 | 河南新乡德诚生产厂家主营震动筛,振动筛设备,筛机,塑料震动筛选机 | 洁净实验室工程-成都手术室净化-无尘车间装修-四川华锐净化公司-洁净室专业厂家 | 郑州外墙清洗_郑州玻璃幕墙清洗_郑州开荒保洁-河南三恒清洗服务有限公司 | 对夹式止回阀厂家,温州对夹式止回阀制造商--永嘉县润丰阀门有限公司 | 新能源汽车电池软连接,铜铝复合膜柔性连接,电力母排-容发智能科技(无锡)有限公司 | 气动|电动调节阀|球阀|蝶阀-自力式调节阀-上海渠工阀门管道工程有限公司 | 广州活动策划公司-15+年专业大型公关活动策划执行管理经验-睿阳广告 | 全自动实验室洗瓶机,移液管|培养皿|进样瓶清洗机,清洗剂-广州摩特伟希尔机械设备有限责任公司 | 阳光1号桔柚_无核沃柑_柑橘新品种枝条苗木批发 - 苧金网 |