基于PPTP的站点到站点VPN配置在《How To:配置基于PPTP模式的站点到站点的VPN连接》一文中已经说的很详细了,在此我们仅对基于L2TP的站点到站点VPN连接中的证书配置进行介绍。
在本次试验中,因为我的域内已经有一台CA服务器,而且我的ISA服务器不在域内,并且想配置一台CA证书服务器颁发证书给VPN客户使用,所以在安装CA服务器时,没装成集成域的CA服务器而是装成独立的CA根服务器。
域集成的CA服务器的证书申请跟独立CA服务器不一样的,如果你安装的是域集成的CA服务器,请看微软的帮助。
下面是CA证书服务器建立、证书申请、安装的步骤:
注意:
看完文章后再进行操作,千万不要边看边做。
服务器身份验证证书是装在被拨方,客户端身份验证证书是装在主拨方。
1.建立IIS服务器要允许ASP;
2.建立CA服务器;
3.安装时CA类型选择时选择 独立根CA 如果想生成更强的证书可选择用自定义设置生成密钥对和CA证书;
4.在CA识别信息中,测试时随便输入;
5.证书数据库设置 最好不要随便更改 因为要发布的和CRL下载;
6.CA服务器安装完成 CA服务器的默认设置是证书申请必须手动颁发,要改为自动颁发的话在 CA服务器的策略模块里可更改(对于独立的CA服务器,最好不要自动颁发,否则有泄漏的危险)。在扩展中 修改用户可获取证书吊销列表的位置要改为http://这种方式(这样可以让在外部的证书用户获得证书吊销列表,否则你吊销的证书还继续有效)。
7.在ISA发布完CA服务器后还要在防火墙策略里打开允许CRL吊销列表的下载;
8.登陆 http://servername/certsrv申请证书,点击 申请一个证书;
9.点击 高级证书申请
10.选择 创建并向此CA提交一个申请 (另外的一个选项是生成一个加密文件要手工到CA服务器上申请的,有泄漏密匙的危险);
11.在高级证书申请 输入你想输的信息 证书的类型选择 服务器身份验证证书(生成证书的密钥选项里可以选择证书生成的方式和强度 如果选择更强的密钥选项的话,在申请客户端身份验证证书时要选同样的密钥选项)将证书保存在本地计算机存储中要选上。
要同一台计算机的WEB浏览器打开,浏览器如有更新等变动将可能获取不到刚才申请的证书。
12、运行CA服务器到挂起的申请中选择申请的证书并颁发证书
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
VPN技术的发展将如何改变远程访问?
VPN(虚拟专用网络)已经存在一段时间了。在过去二十年中,随着VPN的发展,这项技术已经从方便远程访问的点对点连接技术,转变成为基于复杂安全性的多点连接。
-
无视IPv6连接?后果自负!
如果你无视IPv6在你网络的影响,你可能给你自己带来更大的伤害。此外,你还需要考虑的是,IPv6连接不只是“网络的事”。
-
不暴露才安全:飞鱼星视频监控安全解决之道
我们不能抑制企业远程访问内网的需求,也不能指望一串复杂密码保卫一切,那么,最行之有效的方法就是不给企业信息暴露在互联网的机会,要做到这点,企业只需采用具有VPN功能的网络设备。
-
一个优质的VPN:危险网络世界中的生存之道
在这个越来越危险的网络世界中,一个值得信赖的虚拟专用网络(VPN)比任何时候都来得重要。