配置windows 2008 作为远程访问SSL-VPN服务器系列之二
如需转载,请经我充许后方可。By RickyFang/下里巴人IXPUB技术博客$Oa
L-TT.m
IXPUB技术博客$P+n(]*~i E5lm3TH
你也许需要看看:IXPUB技术博客XYzTHF |
配置windows 2008 作为远程访问SSL-VPN服务器系列之一
,r/Y%M])d$i0配置windows 2008 作为远程访问SSL-VPN服务器系列之三IXPUB技术博客w4bX3E {.~ I,t
IXPUB技术博客[vM+t N
在此部分中将进行如下操作:IXPUB技术博客 O dQ0e:W z8[G
J`\Qb.w5axD0一、在WIN2K8 DC上安装AD证书服务,并设置为企业根。
2Mj)VS6n H0二、在SSTP VPN服务器上安装IIS7.0IXPUB技术博客O1~Us] b,l
三、在SSTP VPN服务器上使用IIS7.0中的证书请求向导,为SSTP VPN服务器请求一个机器证书。
?"r0\7t6qX8G0四、在SSTP VPN服务器安装RRAS角色,并配置其为VPN和NAT服务器。
nmR(f6L4W Esb0五、配置NAT服务器以发布CRL(证书吊销列表)IXPUB技术博客1Q#g%^ L T&Qm_
IXPUB技术博客8B J.v7Y%Eqk Qs I
一、在WIN2K8 DC上安装AD证书服务,并设置为企业根。
F0mfc P%P"{szX01、在WIN2K8 DC上,打开服务器管理器,在“角色”中点选“添加角色”,并在弹出添加角色向导中点选“ACTIVE DIRECTORY 证书服务”,下一步:IXPUB技术博客lOh!y-Kf%N
IXPUB技术博客`|l-y,f VEG

8v UDt5fwTm-ve9}P0
Q:SQSo~0 2、在“选择角色服务”窗口中,选择“证书颁发机构”以及“证书颁发机构WEB注册”两项,同时,在选择“证书颁发机构WEB注册”后弹出的窗口中,点“添加必要的角色服务”。下一步:
qxd$mvc5I%|$LE0IXPUB技术博客yy5e7C7J.x)Db)T
IXPUB技术博客"U7o9e6?b
:auCeL*U ]@0 3、在“指定安装类型”窗口中,选择“企业“项。(当然也可以选择独立项,但显然,这不是这次实验的目的,如果今后有时间,我会以此次实验拓朴为原型,改变CA角色到SSTP VPN服务器上,并设置成独立CA。也许还简单些。)下一(几)步:IXPUB技术博客q'||%Y8^ J+Q?
IXPUB技术博客*]at9xIt!bDe

8U0c7Vr@3H6W0IXPUB技术博客$a$Fj+nT
4、中间一些过程略去,实在没有什么可要说明的。在“为CA配置加密“以及”配置CA名称“两个界面,均按默认设置,并下一步:IXPUB技术博客,L^|JCBR3~
8A7duHO9[4Sp'F*~6Y0
IXPUB技术博客/p^X3|YPz
QB/v[*o1r3g0
Ile k xf#V$m-?i*S0IXPUB技术博客kL{(Z,HSZ!N
5、在“确认安装选择“界面,通过下拉右侧按钮可以清楚的看到之前的设定,如果你认为没有问题,就选择安装,如果你认为还需要更改,就选上一步。此处,选择”安装“。
J+Su+r.ie0IXPUB技术博客VW{Gu[b4v!X
IXPUB技术博客.r.P;e
T\
IXPUB技术博客G:~Y[$Ff5Wji/V1m
6、“AD CS“,AD证书服务安装完成后的界面如下。至此,完成了AD CS的角色及角色服务安装。IXPUB技术博客6F"WK*v?.lx
IXPUB技术博客,El"}I)yHF N/z

t,u;y#_B2GsW3M l%i0IXPUB技术博客h,MoN!XR(HLO
5B3qtyMkq;F)d*u0二、在SSTP VPN服务器上安装IIS7.0IXPUB技术博客9yKt+eh^'jx
在上一个板块,已介绍了如何在WIN2K8上安装CA角色,并同时安装了WEB注册程序。接下来的操作将会在SSTP VPN服务器进行。IXPUB技术博客(H;](Jz2p
进行安装之前,请确认SSTP VPN服务器加入了域:contoso.com。且在此机器登陆时是以域用户登陆。在此场景中,偶是以域管理员身份在SSTP VPN服务器上登陆域的(contoso\administrator)。
?*A/Je,U#]`Vn/m0 通常情况下,并不建议把WEB服务器安装在一个负责网络安全的设备中,在此场景中,在SSTP VPN服务器中安装IIS7.0的目的,就是借此来在线递交企业CA一个其机器证书申请。
Ts,k3P8@py;l0 如果采用的是独立CA,且把证书服务安装在SSTP VPN服务器上,你就可以省去一些麻烦,至少不用在接下来图中安装一些IIS7.0的安全组件了。但很显然,这不是设计此次实验的目的。
*z+M;QhZ7}&qO0IXPUB技术博客2J ?9x l9s0C9MA
接下来,请根据我的图示一步一步进行操作:
? oM:I ect b,R"Z#Y01、在SSTP VPN服务器中,打开“服务器管理器”,并在角色面板中选择“添加角色”。
4lJ:U:qPLg*Xk4Q0IXPUB技术博客-]6u-y Ce;~A&e@J
IXPUB技术博客0z,NW.r+F3x2H*w\M
IXPUB技术博客;~py x snQ%x
2、在“选择服务器角色”界面,选择”WEB服务器(IIS)”,并在弹出的“添加角色向导”界面中,点“添加必需的功能”按钮。(此时,所安装的只是默认配置,还需要进行定制)才能满足实验需求并下一步:IXPUB技术博客 S!C-lv@`#H
IXPUB技术博客o` h0Hqf
IXPUB技术博客6P;de6|-_h
dr%Q#\
NN8zVOl0 3、在“选择角色服务”界面,拖动按钮至中间,并在“安全性”选项前全部打上对勾,请务必如此,这些动作是为下面的服务器证书做好组件安装准备的,否则你就不能使用证书申请向导了。选择后,下一步:IXPUB技术博客J-e I"cf3M8qgIl$XM
7[W"Y`T:e^0
jf&b`x3OTp0
Ev0@lO p\c0
3B-XA0jGg2_0 4、在出现的“确认安装选择”界面,点下方的“安装”按钮,进行角色及角色服务的安装进程。一些时间后出现“安装结果”窗口,安装完成。“关闭”窗口。
"T'pH[8wU?0I0IXPUB技术博客X?2e&i&K yD'Lg
IXPUB技术博客#A7E5FG.T}
IXPUB技术博客!Ep/p-`"t+D5Ov!S
三、在SSTP VPN服务器上使用IIS7.0中的证书请求向导,为SSTP VPN服务器请求一个机器证书。IXPUB技术博客wm[Gm
IXPUB技术博客 `!NOPo+GYnIJ b
在二中,我们定制安装了IIS7.0服务器,接下来的操作就是为SSTP VPN服务器申请一个机器证书。IXPUB技术博客(v$n5QJ J'v5sU
SSTP VPN服务器需要一个机器证书来创建与SSL VPN客户端的SSL VPN确连接。这个机器证书中的“通用名称”必需是SSL VPN客户端连接SSTP VPN服务器所使用的名子(DNS域名)。故为了解析SSTP VPN服务器的公网IP地址,需要为此名字创建DNS 记录。
{uO!Aw&kZ0
&v,Yah%I"b/M.DhP0 以下操作是在SSTP VPN服务器中进行。IXPUB技术博客5V^Q}wIgS6ZgH
1、打开服务器管理器,展开“角色”至“INTERNET信息服务器”(也可以通过管理工具打开它)项。并点选中间控制面板中的VPN(VPN\administrator)(严重注意,此处应是contoso\administrator,这个截图是我没有以域用户登陆的结果,但此时,并不会影响接下来的实验的)。在右侧控制面板中可以看到“服务器证书”选项。接下的操作都与此有关。双击或是点右上角的“打开功能”以打开它。IXPUB技术博客.vG0Y*lmB;L
Z-@Y1A%cO#g2S4^0
)xd4s]g^Y)]!B"^0IXPUB技术博客 Z8O:riP-[
IXPUB技术博客z#VNk8Y-J4^0a
2、在打开的“服务器证书”控制面板中,选择右侧的“创建域证书”,并在弹出的“可分辨名称属性”对话框中,填入图中所示内容(你可以有所不同,根据环境需要)。值得注意的是,这里的sstp.contoso.com,是对应当到SSTP VPN服务器的外部IP的,由于这里只是测试环境,你需要在SSTP VPN客户端的主机文件里新建DNS A记录。下一步:IXPUB技术博客 vV-ZXX3Q
IXPUB技术博客 T6v!jW/NU\u \X m
IXPUB技术博客sR#P+Ff/n#nb%Z
IXPUB技术博客6@L7h:C3l8{'c
3、此时的登陆帐号是contoso\administrator,实际上第一步开始就应当是如此显示,但做到这一步时才发现,故之前两张截图并没有更改过来,请有心人注意。也只有显示contoso\users这样的情况时,才会出现图中标示的“选择”按钮可用。否则,你只有手动填写,并有可能出现验证问题。
\#I?&o%G8\z([5r9T0点选“选择”按钮,在弹出的对话框中选择证书颁发机构。确定。并在“好记名称”对话框中填上你认为的好记的称便可。然后,点“完成“按钮。
Ze2u;vB.T0IXPUB技术博客5`xK#q\pW{ y6c}
IXPUB技术博客a5tP8q$A y#q
IXPUB技术博客S#L:|!XZU
IXPUB技术博客$@U
]0k-Qvuuv(T)rE3^m
IXPUB技术博客,i tA`l \rH+Z$D
IXPUB技术博客F3G}}%M6G
3、下图所示是创建完成后的证书申请属性的“详细信息“界面。
(anWX!d$J4m0IXPUB技术博客$w3~A j Z`3r
IXPUB技术博客s_{}G(M s~ Uw
IXPUB技术博客:mr z'lg
ezCc8]U6sj2M0四、在SSTP VPN服务器安装RRAS角色,并配置其为VPN和NAT服务器。IXPUB技术博客"Q(a'AJ,G2g ~
在WINDOWS 2008里,路由和远程访问服务器安装方法和之前的WINDOWS系统有所不同,它作为一项角色服务包含在“网络策略和访问服务”角色中。而“网络策略和访问服务”提供网络策略服务器(NPS)、路由与远程访问、健康注册颁发机构(HRA)和主机凭据授权协议(HCAP),这些都有助于网络的健康和安全。
+R h*sXk3Z.B7g`Y0 在此次实验中,本不需要NAT 服务器角色的,为何,不但要把此SSTP VPN服务器做为VPN服务器,还要实现其NAT的功能呢?前面已讲到,SSL VPN客户端需要下载CRL,这时的NAT功能就是起到转发此通讯流量至内部网络的AD CA服务器上。否则,SSTP VPN服务器连接将失效。
@&j(IJ-H U7u0 同时,为了能访问内部网络的CRL,不但要配置SSTP VPN服务器做为NAT服务器,还要在通过NAT来发布CRL(也许,在生产环境中,你需要通过一个防火墙来发布此CRL)。IXPUB技术博客:yoG1g ^hrM4Q
v Q$DQPV:]01、打开服务器管理器,并展开“角色”项。点右侧面板的“添加角色”按钮。在弹出的“选择服务器角色”窗口中,选择“网络策略与访问服务”。下一步:IXPUB技术博客&PU#yst Z2y8Q6j
*_f1I.LR9mx4d-_'D;K|0
3m@.D!h\0
0V(s x)F+D/WuzT0 2、在弹出的“选择角色服务”窗口中,选择“路由和远程访问服务”,并确保“远程访问服务”、“路由”两项被选定。并点下一步,直至完成此角色的安装。
SW4N d]~(~%Z5Y0IXPUB技术博客)I SF?Vo-K$T(^S
IXPUB技术博客R+e/\N!Td_*c
IXPUB技术博客Dgyw/d
3、完成安装后,展开“角色”、“网络策略和访问服务”,右键选择“配置并启用路由和远程访问”。
g:vJ0W_+x.p\?"c0IXPUB技术博客)D$_Zh}A9U!D
IXPUB技术博客"^~3@-y5YmM
IXPUB技术博客BRv wDUp
4、在“路由和远程访问服务欢迎向导”界面,点下一步。
1y3@_3WZ9Y0 5、在弹出的“配置”界面,在“虚拟专用网络(VPN)和NAT”打上对勾。下一步:IXPUB技术博客N,KjijH rU
F}^wEu0
IXPUB技术博客;m:QOC\-f\}
&xF/T7b"mB L _p0 6、在“VPN连接”界面,选择名称为“WAI”的网卡,下一步:IXPUB技术博客;TP(\^k%v
4P~/NK3N3v0
IXPUB技术博客n.q#i(xx
IXPUB技术博客%C[D]Q"ub
7、在接下来的界面中选择“来自一个指定的地址范围”,并下一步,在“地址范围分配”界面,输入新的地址范围,并确定后,下一步:IXPUB技术博客*G*VmM |v)G7|\3N:|
IXPUB技术博客fRtLx\

K!@ vm1miR e7d0IXPUB技术博客'ABWLdG9{D
8、在“管理多个远程访问服务器”界面,由于没有内部的RADIUS服务器,此处选择第一项“否,使用路由和远程访问来对连接进行身份验证”。下一步:IXPUB技术博客|*Y]1L4V0rM
IXPUB技术博客U@,^'xF^

_wn!T*j.t;d0
vqq$n*^%G1w&K0 9、在“正在完成路由和远程访问服务服务器安装向导”界面,点完成,并在弹出的消息对话框中点”OK”。IXPUB技术博客%T#u ZI1R\jZ%@B
IXPUB技术博客b8?!A3dh lk y
10、完成配置后,展开至“端口”处,并下拉右侧按钮至中间,此时,可以看到SSTP已创建。IXPUB技术博客o X1Ex|
IXPUB技术博客H Nz9Ct%Kd&eb

$w#BUf2eF0
l)u6p w Ei0 IXPUB技术博客'E3M Xf[6rL
IXPUB技术博客8HO']ZQ
五、配置NAT服务器以发布CRL(证书吊销列表)
k!I?4P+b+[B0 为了能使SSL VPN客户端下载到CRL,就需要配置NAT服务器,以发布位于内部的AD CA服务器上的CRL。
`rw_)m s3Pg0 但访问CRL的URL地址是什么呢,也许你可以通过下图的操作来发现(标示为黄色部分)URL为win2k8dc.contoso.com:
6r.FW(wS)AM0
ie wm]qnLl@0
,[+bU5z&p-uyU}0
T5N,RX+l3}5w\Nv0 1、展开“路由各远程访问”至“NAT”项,在右侧的面板中,右键单击“WAI”,选属性:
W}umI3u-`8s0
vqP0C$X%kv0
IE;LRg"R5Ba0IXPUB技术博客{Ry]*NV.m\
2、在“WAI属性”界面中,移动鼠标至“服务和端口”项,并找到“WEB服务器(HTTP)”,点选后,会弹出“编辑服务”界面,在“专用地址”对话框中,填入内部的AD CA服务器的IP地址:10.0.0.2,并两次确定后,完成此次操作。
4s{&O)c dk*~0 此处注意的是考虑到是实验环境,需要在SSL VPN客户端的主机文件中添加上针对此次发布的DNS A记录项。
0G|9x0[5q`G0
v3[nO"a,a h7s+H0
IXPUB技术博客;[1vInr2etC
IXPUB技术博客`"O6]r+o
IXPUB技术博客B6[%m@5RD6p
Vt!F/X3Y1Zn0请前往配置windows 2008 作为远程访问SSL-VPN服务器系列之三IXPUB技术博客6hE3|7pk8d*TwT
IXPUB技术博客$P+n(]*~i E5lm3TH
你也许需要看看:IXPUB技术博客XYzTHF |
配置windows 2008 作为远程访问SSL-VPN服务器系列之一
,r/Y%M])d$i0配置windows 2008 作为远程访问SSL-VPN服务器系列之三IXPUB技术博客w4bX3E {.~ I,t
IXPUB技术博客[vM+t N
在此部分中将进行如下操作:IXPUB技术博客 O dQ0e:W z8[G
J`\Qb.w5axD0一、在WIN2K8 DC上安装AD证书服务,并设置为企业根。
2Mj)VS6n H0二、在SSTP VPN服务器上安装IIS7.0IXPUB技术博客O1~Us] b,l
三、在SSTP VPN服务器上使用IIS7.0中的证书请求向导,为SSTP VPN服务器请求一个机器证书。
?"r0\7t6qX8G0四、在SSTP VPN服务器安装RRAS角色,并配置其为VPN和NAT服务器。
nmR(f6L4W Esb0五、配置NAT服务器以发布CRL(证书吊销列表)IXPUB技术博客1Q#g%^ L T&Qm_
IXPUB技术博客8B J.v7Y%Eqk Qs I
一、在WIN2K8 DC上安装AD证书服务,并设置为企业根。
F0mfc P%P"{szX01、在WIN2K8 DC上,打开服务器管理器,在“角色”中点选“添加角色”,并在弹出添加角色向导中点选“ACTIVE DIRECTORY 证书服务”,下一步:IXPUB技术博客lOh!y-Kf%N
IXPUB技术博客`|l-y,f VEG

8v UDt5fwTm-ve9}P0
Q:SQSo~0 2、在“选择角色服务”窗口中,选择“证书颁发机构”以及“证书颁发机构WEB注册”两项,同时,在选择“证书颁发机构WEB注册”后弹出的窗口中,点“添加必要的角色服务”。下一步:
qxd$mvc5I%|$LE0IXPUB技术博客yy5e7C7J.x)Db)T
IXPUB技术博客"U7o9e6?b:auCeL*U ]@0 3、在“指定安装类型”窗口中,选择“企业“项。(当然也可以选择独立项,但显然,这不是这次实验的目的,如果今后有时间,我会以此次实验拓朴为原型,改变CA角色到SSTP VPN服务器上,并设置成独立CA。也许还简单些。)下一(几)步:IXPUB技术博客q'||%Y8^ J+Q?
IXPUB技术博客*]at9xIt!bDe

8U0c7Vr@3H6W0IXPUB技术博客$a$Fj+nT
4、中间一些过程略去,实在没有什么可要说明的。在“为CA配置加密“以及”配置CA名称“两个界面,均按默认设置,并下一步:IXPUB技术博客,L^|JCBR3~
8A7duHO9[4Sp'F*~6Y0
IXPUB技术博客/p^X3|YPzQB/v[*o1r3g0

Ile k xf#V$m-?i*S0IXPUB技术博客kL{(Z,HSZ!N
5、在“确认安装选择“界面,通过下拉右侧按钮可以清楚的看到之前的设定,如果你认为没有问题,就选择安装,如果你认为还需要更改,就选上一步。此处,选择”安装“。
J+Su+r.ie0IXPUB技术博客VW{Gu[b4v!X
IXPUB技术博客.r.P;e
T\IXPUB技术博客G:~Y[$Ff5Wji/V1m
6、“AD CS“,AD证书服务安装完成后的界面如下。至此,完成了AD CS的角色及角色服务安装。IXPUB技术博客6F"WK*v?.lx
IXPUB技术博客,El"}I)yHF N/z

t,u;y#_B2GsW3M l%i0IXPUB技术博客h,MoN!XR(HLO
5B3qtyMkq;F)d*u0二、在SSTP VPN服务器上安装IIS7.0IXPUB技术博客9yKt+eh^'jx
在上一个板块,已介绍了如何在WIN2K8上安装CA角色,并同时安装了WEB注册程序。接下来的操作将会在SSTP VPN服务器进行。IXPUB技术博客(H;](Jz2p
进行安装之前,请确认SSTP VPN服务器加入了域:contoso.com。且在此机器登陆时是以域用户登陆。在此场景中,偶是以域管理员身份在SSTP VPN服务器上登陆域的(contoso\administrator)。
?*A/Je,U#]`Vn/m0 通常情况下,并不建议把WEB服务器安装在一个负责网络安全的设备中,在此场景中,在SSTP VPN服务器中安装IIS7.0的目的,就是借此来在线递交企业CA一个其机器证书申请。
Ts,k3P8@py;l0 如果采用的是独立CA,且把证书服务安装在SSTP VPN服务器上,你就可以省去一些麻烦,至少不用在接下来图中安装一些IIS7.0的安全组件了。但很显然,这不是设计此次实验的目的。
*z+M;QhZ7}&qO0IXPUB技术博客2J ?9x l9s0C9MA
接下来,请根据我的图示一步一步进行操作:
? oM:I ect b,R"Z#Y01、在SSTP VPN服务器中,打开“服务器管理器”,并在角色面板中选择“添加角色”。
4lJ:U:qPLg*Xk4Q0IXPUB技术博客-]6u-y Ce;~A&e@J
IXPUB技术博客0z,NW.r+F3x2H*w\MIXPUB技术博客;~py x snQ%x
2、在“选择服务器角色”界面,选择”WEB服务器(IIS)”,并在弹出的“添加角色向导”界面中,点“添加必需的功能”按钮。(此时,所安装的只是默认配置,还需要进行定制)才能满足实验需求并下一步:IXPUB技术博客 S!C-lv@`#H
IXPUB技术博客o` h0Hqf
IXPUB技术博客6P;de6|-_h
dr%Q#\NN8zVOl0 3、在“选择角色服务”界面,拖动按钮至中间,并在“安全性”选项前全部打上对勾,请务必如此,这些动作是为下面的服务器证书做好组件安装准备的,否则你就不能使用证书申请向导了。选择后,下一步:IXPUB技术博客J-e I"cf3M8qgIl$XM
7[W"Y`T:e^0

jf&b`x3OTp0
Ev0@lO p\c0
3B-XA0jGg2_0 4、在出现的“确认安装选择”界面,点下方的“安装”按钮,进行角色及角色服务的安装进程。一些时间后出现“安装结果”窗口,安装完成。“关闭”窗口。
"T'pH[8wU?0I0IXPUB技术博客X?2e&i&K yD'Lg
IXPUB技术博客#A7E5FG.T}IXPUB技术博客!Ep/p-`"t+D5Ov!S
三、在SSTP VPN服务器上使用IIS7.0中的证书请求向导,为SSTP VPN服务器请求一个机器证书。IXPUB技术博客wm[Gm
IXPUB技术博客 `!NOPo+GYnIJ b
在二中,我们定制安装了IIS7.0服务器,接下来的操作就是为SSTP VPN服务器申请一个机器证书。IXPUB技术博客(v$n5QJ J'v5sU
SSTP VPN服务器需要一个机器证书来创建与SSL VPN客户端的SSL VPN确连接。这个机器证书中的“通用名称”必需是SSL VPN客户端连接SSTP VPN服务器所使用的名子(DNS域名)。故为了解析SSTP VPN服务器的公网IP地址,需要为此名字创建DNS 记录。
{uO!Aw&kZ0
&v,Yah%I"b/M.DhP0 以下操作是在SSTP VPN服务器中进行。IXPUB技术博客5V^Q}wIgS6ZgH
1、打开服务器管理器,展开“角色”至“INTERNET信息服务器”(也可以通过管理工具打开它)项。并点选中间控制面板中的VPN(VPN\administrator)(严重注意,此处应是contoso\administrator,这个截图是我没有以域用户登陆的结果,但此时,并不会影响接下来的实验的)。在右侧控制面板中可以看到“服务器证书”选项。接下的操作都与此有关。双击或是点右上角的“打开功能”以打开它。IXPUB技术博客.vG0Y*lmB;L
Z-@Y1A%cO#g2S4^0

)xd4s]g^Y)]!B"^0IXPUB技术博客 Z8O:riP-[
IXPUB技术博客z#VNk8Y-J4^0a
2、在打开的“服务器证书”控制面板中,选择右侧的“创建域证书”,并在弹出的“可分辨名称属性”对话框中,填入图中所示内容(你可以有所不同,根据环境需要)。值得注意的是,这里的sstp.contoso.com,是对应当到SSTP VPN服务器的外部IP的,由于这里只是测试环境,你需要在SSTP VPN客户端的主机文件里新建DNS A记录。下一步:IXPUB技术博客 vV-ZXX3Q
IXPUB技术博客 T6v!jW/NU\u \X m
IXPUB技术博客sR#P+Ff/n#nb%ZIXPUB技术博客6@L7h:C3l8{'c
3、此时的登陆帐号是contoso\administrator,实际上第一步开始就应当是如此显示,但做到这一步时才发现,故之前两张截图并没有更改过来,请有心人注意。也只有显示contoso\users这样的情况时,才会出现图中标示的“选择”按钮可用。否则,你只有手动填写,并有可能出现验证问题。
\#I?&o%G8\z([5r9T0点选“选择”按钮,在弹出的对话框中选择证书颁发机构。确定。并在“好记名称”对话框中填上你认为的好记的称便可。然后,点“完成“按钮。
Ze2u;vB.T0IXPUB技术博客5`xK#q\pW{ y6c}
IXPUB技术博客a5tP8q$A y#qIXPUB技术博客S#L:|!XZU
IXPUB技术博客$@U
]0k-Qvuuv(T)rE3^mIXPUB技术博客,i tA`l \rH+Z$D
IXPUB技术博客F3G}}%M6G
3、下图所示是创建完成后的证书申请属性的“详细信息“界面。
(anWX!d$J4m0IXPUB技术博客$w3~A j Z`3r
IXPUB技术博客s_{}G(M s~ UwIXPUB技术博客:mr z'lg
ezCc8]U6sj2M0四、在SSTP VPN服务器安装RRAS角色,并配置其为VPN和NAT服务器。IXPUB技术博客"Q(a'AJ,G2g ~
在WINDOWS 2008里,路由和远程访问服务器安装方法和之前的WINDOWS系统有所不同,它作为一项角色服务包含在“网络策略和访问服务”角色中。而“网络策略和访问服务”提供网络策略服务器(NPS)、路由与远程访问、健康注册颁发机构(HRA)和主机凭据授权协议(HCAP),这些都有助于网络的健康和安全。
+R h*sXk3Z.B7g`Y0 在此次实验中,本不需要NAT 服务器角色的,为何,不但要把此SSTP VPN服务器做为VPN服务器,还要实现其NAT的功能呢?前面已讲到,SSL VPN客户端需要下载CRL,这时的NAT功能就是起到转发此通讯流量至内部网络的AD CA服务器上。否则,SSTP VPN服务器连接将失效。
@&j(IJ-H U7u0 同时,为了能访问内部网络的CRL,不但要配置SSTP VPN服务器做为NAT服务器,还要在通过NAT来发布CRL(也许,在生产环境中,你需要通过一个防火墙来发布此CRL)。IXPUB技术博客:yoG1g ^hrM4Q
v Q$DQPV:]01、打开服务器管理器,并展开“角色”项。点右侧面板的“添加角色”按钮。在弹出的“选择服务器角色”窗口中,选择“网络策略与访问服务”。下一步:IXPUB技术博客&PU#yst Z2y8Q6j
*_f1I.LR9mx4d-_'D;K|0

3m@.D!h\0
0V(s x)F+D/WuzT0 2、在弹出的“选择角色服务”窗口中,选择“路由和远程访问服务”,并确保“远程访问服务”、“路由”两项被选定。并点下一步,直至完成此角色的安装。
SW4N d]~(~%Z5Y0IXPUB技术博客)I SF?Vo-K$T(^S
IXPUB技术博客R+e/\N!Td_*cIXPUB技术博客Dgyw/d
3、完成安装后,展开“角色”、“网络策略和访问服务”,右键选择“配置并启用路由和远程访问”。
g:vJ0W_+x.p\?"c0IXPUB技术博客)D$_Zh}A9U!D
IXPUB技术博客"^~3@-y5YmMIXPUB技术博客BRv wDUp
4、在“路由和远程访问服务欢迎向导”界面,点下一步。
1y3@_3WZ9Y0 5、在弹出的“配置”界面,在“虚拟专用网络(VPN)和NAT”打上对勾。下一步:IXPUB技术博客N,KjijH rU
F}^wEu0
IXPUB技术博客;m:QOC\-f\}&xF/T7b"mB L _p0 6、在“VPN连接”界面,选择名称为“WAI”的网卡,下一步:IXPUB技术博客;TP(\^k%v
4P~/NK3N3v0
IXPUB技术博客n.q#i(xxIXPUB技术博客%C[D]Q"ub
7、在接下来的界面中选择“来自一个指定的地址范围”,并下一步,在“地址范围分配”界面,输入新的地址范围,并确定后,下一步:IXPUB技术博客*G*VmM |v)G7|\3N:|
IXPUB技术博客fRtLx\

K!@ vm1miR e7d0IXPUB技术博客'ABWLdG9{D
8、在“管理多个远程访问服务器”界面,由于没有内部的RADIUS服务器,此处选择第一项“否,使用路由和远程访问来对连接进行身份验证”。下一步:IXPUB技术博客|*Y]1L4V0rM
IXPUB技术博客U@,^'xF^

_wn!T*j.t;d0
vqq$n*^%G1w&K0 9、在“正在完成路由和远程访问服务服务器安装向导”界面,点完成,并在弹出的消息对话框中点”OK”。IXPUB技术博客%T#u ZI1R\jZ%@B
IXPUB技术博客b8?!A3dh lk y
10、完成配置后,展开至“端口”处,并下拉右侧按钮至中间,此时,可以看到SSTP已创建。IXPUB技术博客o X1Ex|
IXPUB技术博客H Nz9Ct%Kd&eb

$w#BUf2eF0
l)u6p w Ei0 IXPUB技术博客'E3M Xf[6rL
IXPUB技术博客8HO']ZQ
五、配置NAT服务器以发布CRL(证书吊销列表)
k!I?4P+b+[B0 为了能使SSL VPN客户端下载到CRL,就需要配置NAT服务器,以发布位于内部的AD CA服务器上的CRL。
`rw_)m s3Pg0 但访问CRL的URL地址是什么呢,也许你可以通过下图的操作来发现(标示为黄色部分)URL为win2k8dc.contoso.com:
6r.FW(wS)AM0
ie wm]qnLl@0

,[+bU5z&p-uyU}0
T5N,RX+l3}5w\Nv0 1、展开“路由各远程访问”至“NAT”项,在右侧的面板中,右键单击“WAI”,选属性:
W}umI3u-`8s0
vqP0C$X%kv0

IE;LRg"R5Ba0IXPUB技术博客{Ry]*NV.m\
2、在“WAI属性”界面中,移动鼠标至“服务和端口”项,并找到“WEB服务器(HTTP)”,点选后,会弹出“编辑服务”界面,在“专用地址”对话框中,填入内部的AD CA服务器的IP地址:10.0.0.2,并两次确定后,完成此次操作。
4s{&O)c dk*~0 此处注意的是考虑到是实验环境,需要在SSL VPN客户端的主机文件中添加上针对此次发布的DNS A记录项。
0G|9x0[5q`G0
v3[nO"a,a h7s+H0
IXPUB技术博客;[1vInr2etC
IXPUB技术博客`"O6]r+oIXPUB技术博客B6[%m@5RD6p
Vt!F/X3Y1Zn0请前往配置windows 2008 作为远程访问SSL-VPN服务器系列之三IXPUB技术博客6hE3|7pk8d*TwT
导入论坛 引用链接 收藏 分享给好友 推荐到圈子 管理 举报
TAG: