Windows server 2003使用指南(二)

   在 Windows Server 2003 中为 PPTP VPN 客户端配置数据包筛选器支持

   概要
   本文介绍了如何为 PPTP VPN 客户端配置数据包筛选器支持。

   Windows Server 2003“路由和远程访问”服务支持虚拟专用网络 (VPN)。VPN 客户端可以使用“点对点隧道协议”(PPTP)、“第二层隧道协议”(L2TP) 和“IP 安全”(IPSec)来创建一个通往基于 Windows Server 2003 的“路由和远程访问”服务 VPN 服务器的安全隧道。通过这种方法,客户端就变成了专用网络上的一个远程节点。具有直接连接 Internet 的外部接口的多主机“路由和远程访问”服务 VPN 服务器可以利用数据包筛选来保护内部网络免受外部的攻击。在安全环境中配置数据包筛选器的最佳方式是使用最少特权 原则:丢弃除明确允许的数据包以外的其它所有数据包。如何配置 PPTP 筛选器以允许 PPTP VPN 客户端的通信
PPTP 是一种常用的 VPN 协议,因为它很安全,而且易于设置。在纯 Microsoft 环境和混合环境中,您都可以很容易地部署 PPTP。您可以通过使用数据包筛选器将基于Windows Server 2003 的“路由和远程访问”服务 VPN 服务器配置为丢弃非 PPTP 数据包。如何配置 PPTP 输入筛选器以允许来自 PPTP VPN 客户端的入站通信单击开始,指向程序,指向管理工具,然后单击“路由和远程访问”。在“路由和远程访问”控制台的左窗格,展开服务器,然后展开IP 路由。单击常规,右键单击该外部接口,然后单击属性。单击常规 选项卡,单击入站筛选器,然后单击新建。单击“目标网络”复选框,将其选中,然后在“IP 地址”框中,键入该外部接口的IP 地址。在“子网掩码”框中,键入 255.255.255.255。在协议 框中,单击 TCP。在“目标端口”框中,键入 1723,然后单击确定。单击“丢弃所有的包,满足下面条件的除外”。单击新建。单击“目标网络”复选框,将其选中。在“IP 地址”框中,键入外部接口的 IP 地址。在“子网掩码”框中,键入 255.255.255.255。在协议 框中,单击其他。在“协议号”框中,键入 47,然后单击两次确定 。
      如何配置 PPTP 输出筛选器以允许到达 PPTP VPN 客户端的出站通信单击开始,指向程序,指向管理工具,然后单击“路由和远程访问”。在“路由和远程访问”控制台的左窗格中,展开您的服务器,然后展开IP 路由。单击常规,右键单击外部接口,然后单击属性。单击常规 选项卡,单击出站筛选器,然后单击新建。单击“源网络”复选框,将其选中。在“IP 地址”框中,键入外部接口的 IP 地址。在“子网掩码”框中,键入 255.255.255.255。在协议 框中,单击 TCP。在“源端口框中,键入 1723,然后单击确定。单击“丢弃所有的包,满足下面条件的除外”选项。单击“源网络”复选框,将其选中。在“IP 地址”框中,键入外部接口的 IP 地址。在协议 框中,单击其他。在“协议号”框中,键入 47,然后单击两次确定 。备注:完成这些更改之后,就只有 PPTP 通信可以进出“路由和远程访问”服务 VPN 服务器的外部接口了。这些筛选器支持与那些向“路由和远程访问”服务 VPN 服务器发出入站调用的 PPTP VPN 客户端进行通信。

 

     在 Windows Server 2003 中为 SNMP 服务配置网络安全性 概要 本分步指南介绍了如何在 Windows Server 2003 中为“简单网络管理协议”(SNMP) 服 务配置网络安全性。 SNMP 服务起着代理的作用,它会收集可以向 SNMP 管理站或控制台报告的信息。您可以 使用 SNMP 服务来收集数据,并且在整个公司网络范围内管理基于 Windows Server 2003、Microsoft Windows XP 和 Microsoft Windows 2000 的计算机。 通常,保护 SNMP 代理与 SNMP 管理站之间的通信的方法是:给这些代理和管理站指定 一个共享的社区名称。当 SNMP 管理站向 SNMP 服务发送查询时,请求方的社区名称就 会与代理的社区名称进行比较。如果匹配,则表明 SNMP 管理站已通过身份验证。如果 不匹配,则表明 SNMP 代理认为该请求是“失败访问”尝试,并且可能会发送一条 SNMP 陷阱消息。 SNMP 消息是以明文形式发送的。这些明文消息很容易被“Microsoft 网络监视器”这样 的网络分析程序截取并解码。未经授权的人员可以捕获社区名称,以获取有关网络资源 的重要信息。 “IP 安全协议”(IPSec) 可用来保护 SNMP 通信。您可以创建保护 TCP 和 UDP 端口 161 和 162 上的通信的 IPSec 策略,以保护 SNMP 事务。 创建筛选器列表 要创建保护 SNMP 消息的 IPSec 策略,先要创建筛选器列表。方法是: 单击开始,指向管理工具,然后单击本地安全策略。 展开安全设置,右键单击“本地计算机上的 IP 安全策略”,然后单击“管理 IP 筛选 器列表和筛选器xx作”。 单击“管理 IP 筛选器列表”选项卡,然后单击添加。 在IP 筛选器列表 对话框中,键入 SNMP 消息 (161/162)(在名称 框中),然后键入 TCP 和 UDP 端口 161 筛选器(在说明 框中)。 单击使用“添加向导” 复选框,将其清除,然后单击添加。 在“源地址”框(位于显示的IP 筛选器属性 对话框的地址 选项卡上)中,单击“任意 IP 地址”。在“目标地址”框中,单击我的 IP 地址。单击“ 镜像。匹配具有正好相 反的源和目标地址的数据包”复选框,将其选中。 单击协议 选项卡。在“选择协议类型”框中,单击UDP。在“设置 IP 协议端口”框中 ,单击“从此端口”,然后在框中键入 161。单击“到此端口”,然后在框中键入 161 。 单击确定。 在IP 筛选器列表 对话框中,单击添加。 在“源地址”框(位于显示的IP 筛选器属性 对话框的地址 选项卡上)中,单击“任意 IP 地址”。在“目标地址”框中,单击我的 IP 地址。单击“ 镜像。匹配具有正好相 反的源和目标地址的数据包”复选框,将其选中。 单击协议 选项卡。在“选择协议类型框中,单击 TCP。在“设置 IP 协议”框中,单击 “从此端口”,然后在框中键入 161。单击“到此端口”,然后在框中键入 161。 单击确定。 在IP 筛选器列表 对话框中,单击添加。 在“源地址”框(位于显示的IP 筛选器属性 对话框的地址 选项卡上)中,单击“任意 IP 地址”。在“目标地址”框中,单击我的 IP 地址。单击“ 镜像。匹配具有正好相 反的源和目标地址的数据包”复选框,将其选中。 单击协议 选项卡。在“选择协议类型”框中,单击UDP。在“设置 IP 协议”框中,单 击“从此端口”,然后在框中键入 162。单击“到此端口”,然后在框中键入 162。 单击确定. 在IP 筛选器列表 对话框中,单击添加。 在“源地址”框(位于显示的IP 筛选器属性 对话框的地址 选项卡上)中,单击“任意 IP 地址”。在“目标地址”框中,单击我的 IP 地址。单击“ 镜像。匹配具有正好相 反的源和目标地址的数据包”复选框,将其选中。 单击协议 选项卡。在“选择协议类型框中,单击 TCP。在“设置 IP 协议”框中,单击 “从此端口”,然后在框中键入 162。单击“到此端口”,然后在框中键入 162。 单击确定。 在 IP 筛选器列表 对话框中单击确定 ,然后单击“管理 IP 筛选器列表和筛选器xx作 ”对话框中的确定 。 创建 IPSec 策略 要创建 IPSec 策略来对 SNMP 通信强制实施 IPSec,请按以下步骤xx作:右键单击左窗格中“本地计算机上的 I  安全策略”,然后单击创建 I  安全策略。“ P 安全策略向导”启动。
单击下一步。在“IP 安全策略名称”页上的名称 框中键入 Secure SNMP。在说明 框中,键入Force IPSec for SNMP Communications,然后单击下一步。单击“激活默认响应规则”复选框,将其清除,然后单击下一步。在“正在完成 I  安全策略向导”页上,确认“编辑属性”复选框已被选中,然后单击完成。在安全 SNMP 属  对话框中,单击使用“添加向导” 复选框,将其清除,然后单击添加。单击IP 筛选器列表 选项卡,然后单击SNMP 消  (161/162)。单击筛选器xx作 选项卡,然后单击需要安全。单击身份验证方法 选项卡。默认的身份验证方法为 Kerberos。如果您需要另一种身份验证方法,则请单击添加。在新身份验证方法属性 对话框中,从下面的列表中选择要使用的身份验证方法,然后单击确定:
  Active Directory 默认值(Kerberos V  协议)使用此字符串(预共享密钥)
在新规则属性 对话框中,单击应用,然后单击确定。在SNMP 属  对话框中,确认SNMP 消  (161/162) 复选框已被选中,然后单击确定。在“本地安全设置”控制台的右窗格中,右键单击安全 SNMP 规则,然后单击指定。在所有运行 SNMP 服务的基于 Windows 的计算机上完成此过程。SNMP 管理站上也必须配置此 IPSec 策略。

      在 Windows Server 2003 中为 Web 站点配置 DNS 记录 概要 本文介绍了如何配置“域名系统”(DNS) 服务器,使其承载可从外部访问(即从 Internet 访问)的 Web 站点。 如何获取 IP 地址 若要承载可从外部访问的 Web 站点,必须从您的 Internet 服务提供商 (ISP) 那里获 取一个公用 IP 地址。并将此 IP 地址指定到 DNS 服务器所连接防火墙或路由器的外部 接口 如何注册域名 通过 Internet 域名注册管理机构(这样的管理机构被称为注册机构)为您的组织注册 一个父级或二级 DNS 域名。有关全球认可的注册机构的列表,请访问下面的 Internet Corporation for Assigned Names and Numbers (ICANN) 网站: Internet Corporation for Assigned Names and Numbers http://www.icann.org 各注册机构的注册过程可能会有所不同,但您还是可以按以下步骤来注册域名: 进行搜索,确认要注册的名称是否可用。 提供该帐户的联系信息和交费信息(包括电子邮件地址)。 键入主从 DNS 服务器的完全合格的域名称 (FQDN)。 备注:这些是 ISP 提供的公用 IP 地址。 支付年费或作好支付年费的准备。 如何配置 Web 服务器 安装和配置 Microsoft Internet 信息服务 (IIS)(如果尚未安装)。 如何为 Web 服务器创建 DNS 项 请为配置了 IIS 的 DNS 服务器创建别名或 CNAME 记录。这样就可以确保外部主机能够 使用“www”主机名来连接您的 Web 服务器。创建方法是: 打开 DNS 管理单元。方法是:单击开始,指向管理工具,然后单击 DNS。 在 DNS 下,展开“主机名”(其中主机名 是 DNS 服务器的主机名)。 展开正向搜索区域。 在正向搜索区域下,右键单击所需区域(例如,域名.com。),然后单击新建别名 (CNAME)。 在“别名”框中,键入 www。 在“目标主机的完全合格的名称”框中,键入安装 IIS 的 DNS 服务器的完全合格的主 机名。例如,键入 dns.域名.com,然后单击确定。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值