标题: 网络工程师:2003中配置PPTP VPN客户端筛选器
ucwvfpwxf
LU新生
Rank: 1



UID 81581
精华 0
积分 9
帖子 18
活跃指数 15
LU金币 33 个
LU金条 0 个
阅读权限 10
注册 2007-3-1
来自 中国
 
发表于 2007-4-1 10:56  资料  个人空间  短消息  加为好友 
网络工程师:2003中配置PPTP VPN客户端筛选器

2003中配置PPTP VPN客户端筛选器


      本文介绍了如何为 PPTP VPN 客户端配置数据包筛选器支持。
  Windows Server 2003“路由和远程访问”服务支持虚拟专用网络 (VPN)。VPN 客户端可以使用“点对点隧道协议”(PPTP)、 “第二层隧道协议”(L2TP) 和“IP 安全”(IPSec)来创建一个通往基于 Windows Server 2003 的“路由和远程访问”服务 VPN 服务器的安全隧道。通过这种方法,客户端就变成了专用网络上的一个远程节点。
  具有直接连接 Internet 的外部接口的多主机“路由和远程访问”服务 VPN 服务器可以利用数据包筛选来保护内部网络免受外部的攻击。在安全环境中配置数据包筛选器的最佳方式是使用最少特权 原则:丢弃除明确允许的数据包以外的其它所有数据包。
  如何配置 PPTP 筛选器以允许 PPTP VPN 客户端的通信PPTP 是一种常用的 VPN 协议,因为它很安全,而且易于设置。在纯 Microsoft 环境和混合环境中,您都可以很容易地部署 PPTP。您可以通过使用数据包筛选器将基于Windows Server 2003 的“路由和远程访问”服务 VPN 服务器配置为丢弃非 PPTP 数据包。
  如何配置 PPTP 输入筛选器以允许来自 PPTP VPN 客户端的入站通信单击开始,指向程序,指向管理工具,然后单击“路由和远程访问”。
  在“路由和远程访问”控制台的左窗格,展开服务器,然后展开IP 路由。
  单击常规,右键单击该外部接口,然后单击属性。
  单击常规选项卡,单击入站筛选器,然后单击新建。
单击“目标网络”复选框,将其选中,然后在“IP 地址”框中,键入该外部接口的IP 地址。在“子网掩码”框中,键入 255.255.255.255。

  在协议框中,单击TCP。在“目标端口”框中,键入 1723,然后单击确定。
  单击“丢弃所有的包,满足下面条件的除外”。
  单击新建。
  单击“目标网络”复选框,将其选中。在“IP 地址”框中,键入外部接口的 IP 地址。
  在“子网掩码”框中,键入 255.255.255.255。
  在协议 框中,单击其他。在“协议号”框中,键入 47,然后单击两次确定。
  
  如何配置 PPTP 输出筛选器以允许到达 PPTP VPN 客户端的出站通信
  单击开始,指向程序,指向管理工具,然后单击“路由和远程访问”。
  在“路由和远程访问”控制台的左窗格中,展开您的服务器,然后展开IP 路由。
  单击常规,右键单击外部接口,然后单击属性。
  单击常规 选项卡,单击出站筛选器,然后单击新建。
  单击“源网络”复选框,将其选中。在“IP 地址”框中,键入外部接口的 IP 地址。在“子网掩码”框中,键入 255.255.255.255。在协议 框中,单击 TCP。在“源端口框中,键入 1723,然后单击确定。
  单击“丢弃所有的包,满足下面条件的除外”选项。
  单击“源网络”复选框,将其选中。在“IP 地址”框中,键入外部接口的 IP 地址。在协议 框中,单击其他。在“协议号”框中,键入 47,然后单击两次确定 。
  备注:完成这些更改之后,就只有 PPTP 通信可以进出“路由和远程访问”服务 VPN 服务器的外部接口了。这些筛选器支持与那些向“路由和远程访问”服务 VPN 服务器发出入站调用的 PPTP VPN 客户端进行通信。


北大青鸟广州湘计立德培训中心

顶部
webmedia
LU新生
Rank: 1



UID 86653
精华 0
积分 4
帖子 6
活跃指数 0
LU金币 6 个
LU金条 0 个
阅读权限 10
注册 2007-3-19
 
发表于 2007-9-20 09:35  资料  个人空间  短消息  加为好友 
如果有ISA,在ISA上可以通过策略实现更灵活的安全控制.
对没有ISA的用户,筛选器确实是一个好的功能.

顶部
老老鼠
版主
Rank: 15Rank: 15Rank: 15Rank: 15Rank: 15
老鼠洞一号洞主


LU爱心使者  
UID 1740
精华 9
积分 5343
帖子 10262
活跃指数 237
LU金币 4985 个
LU金条 21464 个
阅读权限 210
注册 2003-11-5
来自 我是傻瓜
 
发表于 2007-9-20 14:58  资料  个人空间  短消息  加为好友  添加 老老鼠 为MSN好友 通过MSN和 老老鼠 交谈
或许看多了防火墙,觉得还这样来做有点太穷困了
而且我不太主张在microsoft的软件上来实现什么安全功能,它很多东西都是摆摆样子,用是能用,一旦开起来,你的系统离缓慢、崩溃的日子好像也不长了






剿灭日本,收复台湾;抵制日货,支持国货;昌我华夏,爱我中华!17327910
顶部
 



当前时区 GMT+8, 现在时间是 2008-7-9 17:09
乐悠LoveUnix论坛-京ICP备05005823号

Thanks to Discuz!  © 2001-2007    Power by LoveUnix.net
Processed in 0.059742 second(s), 6 queries , Gzip enabled

清除 Cookies - 联系我们 - 乐悠LoveUnix - Archiver - WAP