Jump to content

IPSEC / win2003 server


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi mac,

 

natürlich geht das. Du brauchst wie gesagt keine Zusatztools. Ich hab ihn mehreren Produktivumgebung das Konzept schon erfolgreich umgesetzt.

 

Als erstes muss man was entscheidendes klären. Und zwar Deine eigentliche Umgebung. Handelt es sich um eine Back-to-Back Firewallkonfiguration mit einem ISA und einem Router davor. Hast Du vielleicht nur einen Router davor? Dies ist schon mal ein entscheidender Punkt.

 

Bei mir siehts folgendermassen aus:

Zuerst kommt ein Netgear-Router und dann ein ISA-Server 2000. Dahinter steht ein Domain-Controller mit einer Zertifizierungsstelle. Auf dem Netgear-Router ist sind folgende Ports freigegeben: 1701, 500, 4500 als Inbound-Rule. Diese lasse ich alle auf den ISA Server zeigen. Ist klar soweit. Der ISA-Server wiederrum besitzt die entsprechenden Regeln die Du in den weiter unten beschriebenen Links findest. Einfach nachzubauen. Der ISA-Server spielt auch IAS-Client und der Domain-Controller ist der IAS-Server. Mit der Zertifizierungsstelle kann ich nun Maschinen-Zertifikate erstellen und an Clients verteilen. Diese müssen natürlich die komplette Zertifikatsschiene durchlaufen, sprich sie benötigen ein User-Zertifikat und ein Maschinen-Zertifikat um eine Verbindung mit IPSEC/VPN 3DES herstellen zu können. Das wichtigste ist hierbei das man immer Windows 2003 benutzen sollte, da dieser jetzt NAT-T unterstützt. NAT-T = NAT-Traversal. D. h. Wenn ich von einem x-beliebigen Client eine VPN/IPSEC Verbindung aufbau kann ich nun über den Netgear-Router hinwegspringen. Das ging vorher nicht, da der Router NAT ausführte und verschlüsselte Pakete ja nicht öffnen konnte. Mit NAT-T ist das Null-Problemo. Für NAT-T benötigst Du ein kleines Update von Microsoft. Dies ist auch in den Links enthalten.

 

Hier die ganzen Links:

 

NAT-T Update:

http://support.microsoft.com/default.aspx?scid=kb;de;818043

 

Tutorial:

http://www.tacteam.net/isaserverorg/vpnkitbeta2/nat-t-packetfilters.htm

(Hier musst ein bisschen rumklicken, alles ziemlich verstreut aber saugeiles Tutorial für diese Einsatzmöglichkeit)

 

Alles viel Glück bei der Einrichtung.

 

Grüsse

MM

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...