在Windows中进行IPSec配置和使用之前必须首先获取本机课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《在Windows中进行IPSec配置和使用之前必须首先获取本机课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Windows 进行 IPSec 配置 使用 之前 必须 首先 获取 课件
- 资源描述:
-
1、1在在Windows中进行中进行IPSec配置和使用之前,必配置和使用之前,必须首先获取本机主机名和须首先获取本机主机名和IP地址。在命令行方式下,地址。在命令行方式下,直接输入直接输入ipconfig /all,命令,可以察看本机的主,命令,可以察看本机的主机名、机名、IP地址、子网掩码和默认网关等信息。地址、子网掩码和默认网关等信息。在在Windows中使用中使用IPSec要通过配置和使用要通过配置和使用IPSec策略实现。策略实现。有两种方法使用有两种方法使用IPSec策略:策略:一种是直接使用内置的一种是直接使用内置的IPSec策略;策略;另一种是使用用户自己定制的另一种是使用用户自己
2、定制的IPSec策略。策略。Windows中中IPSec的配置和使用的配置和使用2内置的内置的IPSec策略适用于同一个活动目录域中策略适用于同一个活动目录域中的成员之间使用,使用内置的的成员之间使用,使用内置的IPSec策略,可减少策略,可减少用户的很多配置工作。用户的很多配置工作。定制的定制的IPSec策略适用于不在域内的用户之间策略适用于不在域内的用户之间使用使用IPSec安全机制,这需要较多的配置工作。安全机制,这需要较多的配置工作。3为了使用内置的为了使用内置的IPSec策略,要求使用策略,要求使用IPSec的的安全通信双方必须是同一活动目录域的成员安全通信双方必须是同一活动目录域的
3、成员。 使用内置的使用内置的IPSec策略,可以使用最少的配置来策略,可以使用最少的配置来实现域成员之间的实现域成员之间的IPSec安全通信。配置时,一般安全通信。配置时,一般将一台服务器(可以不是域控制器)配置成将一台服务器(可以不是域控制器)配置成IPSec安全服务器,其他的客户机配置成安全服务器,其他的客户机配置成IPSec安全客户安全客户机。机。1. 使用内置 IPSec策略4下面假设测试的计算机都是同一域的成员,安下面假设测试的计算机都是同一域的成员,安装有装有Windows XP或或Windows Server 2003操作系操作系统。统。激活域成员中激活域成员中IPSec内置策略
4、的步骤如下:内置策略的步骤如下:(1)配置成)配置成IPSec安全服务器。安全服务器。在一台域成员计算机中,单击在一台域成员计算机中,单击“开始开始/运行运行”,打开打开“运行运行”对话框,键入对话框,键入“gpedit.msc”,再单,再单击击“确定确定”按钮,启动本地组策略。按钮,启动本地组策略。(2)在打开的)在打开的“组策略组策略”控制台窗口左侧依控制台窗口左侧依次选择次选择“本地计算机策略本地计算机策略/计算机配置计算机配置/Windows 设设置置/安全设置安全设置/IP安全策略,在本地计算机安全策略,在本地计算机”项,在右项,在右边的面板中将会出现三个策略选项:边的面板中将会出现
5、三个策略选项:“安全服务安全服务器器”、“客户端客户端”和和“服务器服务器”。5(3)选中)选中“安全服务器安全服务器”项,右击,在弹出式菜单中选择项,右击,在弹出式菜单中选择“指派指派”菜菜单项,则右边面板中的单项,则右边面板中的“策略已指派策略已指派”属性从属性从“否否”转换为转换为“是是”。6(4)配置)配置IPSec安全客户机。安全客户机。前面配置的计算机将作为安全服务器,对域中前面配置的计算机将作为安全服务器,对域中的其他的计算机应配置为安全客户端。在步骤的其他的计算机应配置为安全客户端。在步骤3打打开的窗口中选中开的窗口中选中“客户端客户端”项,右击,在弹出式菜项,右击,在弹出式菜
6、单中选择单中选择“指派指派”菜单项,则右边面板中的菜单项,则右边面板中的“策略策略已指派已指派”属性从属性从“否否”转换为转换为“是是”。现在,就有一台域成员计算机作为安全服务器,现在,就有一台域成员计算机作为安全服务器,另外一台域成员计算机作为安全客户端。另外一台域成员计算机作为安全客户端。7(5)测试)测试下面通过在安全客户端使用下面通过在安全客户端使用ping命令,对前面配命令,对前面配置好内置置好内置IPSec策略的两台计算机进行测试。策略的两台计算机进行测试。在安全客户端计算机的命令行方式下,去在安全客户端计算机的命令行方式下,去ping安安全服务器端的全服务器端的IP地址,结果应该
7、是成功的。如果出现地址,结果应该是成功的。如果出现不成功的信息,表明不成功的信息,表明IPSec正在被协商安全服务器的正在被协商安全服务器的IP地址,等一段时间重复前面的地址,等一段时间重复前面的ping命令,两台计算命令,两台计算机已经建立了机已经建立了IPSec安全协商后,将会接收到成功的安全协商后,将会接收到成功的回应消息。回应消息。8至此,已经在域成员的两台计算机之间成功设至此,已经在域成员的两台计算机之间成功设置和使用了置和使用了IPSec。只有通过成功协商的只有通过成功协商的IPSec客户端才能与安全客户端才能与安全服务器进行通信,另外,安全服务器也不能与其他服务器进行通信,另外,
8、安全服务器也不能与其他系统,如系统,如DNS服务器进行会话,除非通信数据利用服务器进行会话,除非通信数据利用IPSec进行了保护。这主要是因为安全服务器的默进行了保护。这主要是因为安全服务器的默认认IP安全策略非常苛刻,对所有进入网络的安全策略非常苛刻,对所有进入网络的IP数据数据包都试图进行加密。包都试图进行加密。所以,在实际中,可能会需要定制安全策略,所以,在实际中,可能会需要定制安全策略,以适应不同的安全环境、网络拓扑结构和特定的服以适应不同的安全环境、网络拓扑结构和特定的服务器应用。务器应用。9为了准许非为了准许非IPSec客户端同服务器进行通信,客户端同服务器进行通信,必须在前边指派
9、必须在前边指派“服务器服务器”策略,而不是策略,而不是“安全服安全服务器务器”策略,这样总是要求安全性,但也允许与客策略,这样总是要求安全性,但也允许与客户端的非安全通信。户端的非安全通信。取消指派取消指派“安全服务器安全服务器”、“客户端客户端”和和“服服务器务器”策略的步骤很简单,只需选中这些选项中的策略的步骤很简单,只需选中这些选项中的一个,右击,在弹出式菜单中选择一个,右击,在弹出式菜单中选择“不指派不指派”即可。即可。10说明:说明:(1)进行内置)进行内置IPSec策略测试的两台计算机,策略测试的两台计算机,最好都要登录到域,而不要只向本地登录。最好都要登录到域,而不要只向本地登录
10、。(2)最好不要随意修改内置)最好不要随意修改内置IPSec策略,如要策略,如要修改,请先改为修改,请先改为“不指派不指派”,然后进行修改,再,然后进行修改,再“指派指派”,最后,在命令提示符下键入,最后,在命令提示符下键入gpupdate,刷新组策略。刷新组策略。(3)修改)修改IPSec策略以后,再次通信时,可能策略以后,再次通信时,可能要要2到到3分钟的时间,双方协商才会完成。分钟的时间,双方协商才会完成。11前面使用了内置的前面使用了内置的IPSec策略来保证域成员之策略来保证域成员之间信息传递的安全性,如果要在两个非域成员之间间信息传递的安全性,如果要在两个非域成员之间利用利用IPS
11、ec实现安全通信,需要创建一个定制的安实现安全通信,需要创建一个定制的安全策略来取代内置的策略。全策略来取代内置的策略。为了创建一个定制的为了创建一个定制的IPSec策略,首先创建一策略,首先创建一个个IPSec策略项,再定义一个安全规则,然后定一策略项,再定义一个安全规则,然后定一个筛选器列表,最后指定筛选器的行为。个筛选器列表,最后指定筛选器的行为。2. 定制IPSec策略12下面以下面以Windows XP为例进行介绍,为例进行介绍,Windows Server 2003配置定制配置定制IPSec策略的步骤与策略的步骤与Windows XP类似,只有个别地方有点区别,这些类似,只有个别地
12、方有点区别,这些区别在下面的步骤中会有说明。区别在下面的步骤中会有说明。 1创建创建IPSec策略策略为了定制一个为了定制一个IPSec策略,必须首先创建一个策略,必须首先创建一个IPSec策略,并对其进行各种设置。策略,并对其进行各种设置。创建一个创建一个IPSec策略的步骤如下:策略的步骤如下:(1)在本地组策略控制台面板的左边,右击)在本地组策略控制台面板的左边,右击“IP安全策略,在本地计算机安全策略,在本地计算机”项,在弹出式菜单项,在弹出式菜单中选择中选择“创建创建IP安全策略安全策略”,进入,进入IP安全策略向导。安全策略向导。13(2)在)在“欢迎使用欢迎使用IP安全策略向导安
展开阅读全文