我们都知道,Windows Server 2008的×××有三种类型:PPTP、L2TP/IPSec、SSTP。而对于SSTP×××直接走443端口,增加了通用性。而对于ISA2004/2006均不可以实现这种类型的×××,而最近微软发布的新产品TMG增加了对SSTP×××的支持,今天我们就来看一下,这三种类型的×××在TMG下的实现方式:

对于本内容我们分三次进行,这是我们的第三次课,SSTP ×××的实现过程:

前言:

对于×××的工作过程,不外乎两个阶段:身份验证和授权,对于身份验证说白了其实就是对用户进行合法性验证,即是否是对应数据库里的用户,并且密码验证也通过。授权,即该用户必须有拔入权限。

实验拓朴:

三台机器,所有配置如上所示,初始环境已经搭建结束,如W08a是DC和DNS,CA并没有安装。W08c是TMG服务器,并已经安装了TMG,远程客户端win7的TCP相关配置如上。接下来我们来看SSTP×××的实现过程:

分析:

1. 要实现SSTP×××我们必须要有CA服务器,即必须为TMG这台服务器准备计算机证书,同时为远程客户端安装CA的根证书。当然如果在生产环境里,我们完全可以去商业CA那里为TMG服务器申请并购买计算机证书,在这里我们为了测试就直接在企业内部搭建自己的CA了。

2.远程客户端在使用SSTP的方式连接TMG时,必须要下载TMG的服务器证书,当然也必须有能力验证该证书的有效性,即远程客户端必须能联系CA的证书吊销服务器,由于我们在企业内部搭建的CA服务器,故我们必须在TMG上把内部的证书吊销服务器的WEB站点发布到公网。

3.远程客户端必须使用TMG服务器证书的名字来联系TMG服务器并下载该服务器的证书。故必须保证在远程客户端上通过公网DNS可以解析TMG服务器的名称为TMG服务器公网网卡的IP,在这里,由于是测试环境,我们采用Hosts文件实现名称的解析。

大致步骤:

一、解决证书问题:

1.在企业内部搭建根CA(独立CA),同时安装WEB申请组件。

2.在TMG上申请计算机证书并下载CA的根证书并安装到计算机存储列表中。

3.在远程客户端下载CA的根证书并安装到计算机存储列表中。

二、TMG上的配置:

1.在TMG上完成SSTP ×××的配置并创建相应的访问规则及用户拔入权限。

2.在TMG上完成内部证书吊销服务器WEB站点的发布。

三、远程客户端的配置:

1.在Win7上创建×××拔号连接

2.修改Hosts文件

3.并测试。

四、总结

实现过程:

一、解决证书问题:

1.在企业内部搭建根CA(独立CA),同时安装WEB申请组件。

2.在TMG上申请计算机证书并下载CA的根证书并安装到计算机存储列表中。

3.在远程客户端下载CA的根证书并安装到计算机存储列表中。

有关证书问题,各位可以参考《TMG实现L2TP/IPSec ×××---TMG2010 ×××系列之二》,注意在配置L2TP/IPSec×××时我们在客户端也申请了计算机证书,但在SSTP ×××中,我们可以只为客户端下载CA的根证书就可以了。

详细的操作,此外略。

二、TMG上的配置:

1.在TMG上完成SSTP ×××的配置并创建相应的访问规则及用户拔入权限。

此处配置,基本上和《TMG实现L2TP/IPSec ×××---TMG2010 ×××系列之二》类似,唯一不同我们选择×××协议是SSTP,并且要创建一个“侦听器”,具体操作如下所示:

(PS:所谓侦听器,也就是我们需要确定让我们的TMG在哪个网络接口接收客户端的访问请求,在这里由于实现SSTP的×××,所以需要在TMG公网卡的443端口侦听来公网的请求,并且我们需要选择一个证书,当客户端连接此网络接口时,TMG会把该证书传送给客户端。从而实现将来的安全通信)

如下图,我们单击“新建”,如下:

2.在TMG上完成内部证书吊销服务器WEB站点的发布。

分析:当远程客户端从TMG下载到证书之后,需要联系“证书吊销服务器”来验证该证书是否有效,故在×××未建立之前远程客户端必须有联系证书吊销服务器,因为在我们实验环境里,CA和证书吊销服务器均是内网的w08a.contoso.com,所以我们必须通过“WEB服务器发布规则”把证书吊销服务器的WEB站点发布出来。

(1)创建Web侦听器:

如图所示,选择“新建WEB侦听器”。

(2)新建WEB发布规则:

具体操作过程如下:

到如上,也可以单击上图中的“测试规则”,如果有问题也有相应的提示。

三、远程客户端的配置:

1.在Win7上创建×××拔号连接

基本上和L2TP/IPSec ×××的拔号创建差不多,唯一不同的,选择×××类型为SSTP,并且连接从IP改为名字。如下所示:

2.修改Hosts文件

如上,要保证w08c能解析为172.16.1.1,此外还要能保证当从远程客户端访问http://w08a.contoso.com时能定位到CA服务器,所以我们通过Hosts文件的来完成名字解析,修改如下:

以管理员身份运行cmd(什么!不会!哈哈,右击CMD,选择“以管理员身份运行”就可以了),输入以下命令:

保存关闭文件即可。

3.并测试。

四、总结:

配置SSTP ×××关键点:

1.证书的申请并安装。

2.证书吊销服务器的发布。

而查看证书吊销服务器可以通过证书文件来查看,如下图所示:

因此在公网能访问此WEB站点。名字当然也必须一样的。

转载于:https://blog.51cto.com/arenhliu/1263471

Microsoft Forefront TMG实现SSTP ×××相关推荐

  1. Microsoft Forefront TMG(ISA2008)简体中文商业版(MBE)发布

    Microsoft Forefront TMG简体中文商业版(MBE)发布,但与正式的TMG版还是有些区别的,如果有TECHPLUS或MSDN账号的同志可以下载简体中文的Microsoft Windo ...

  2. Microsoft Forefront EndPoint Protection 2010 Client 静默安装

    记忆力越来越不行了,原来安装过好多次,现在又忘了,还是记录下来吧. FEPInstall.exe /s /i 详细安装参数参考下面的内容. Description /s Specifies that ...

  3. Forefront TMG 2010 篇(二)--安装

    上一篇知道怎么在虚拟机中搭配TMG2010的实验环境. 现在我们真正的开始TMG的旅途..安装: 1.安装环境: SERVER 2008 R2(64位)---注:TMG只能是安装在2008以上的环境. ...

  4. Proxy Authentication Required ( Forefront TMG

    maven 报错,需要认证,xml文件中配置了还是不行. 解决方案: 1.下载wagon-http-lightweight-2.2.jar(地址: http://repo.maven.apache.o ...

  5. 《统一沟通-微软-实战》-6-部署-7-部署移动功能-1

    1. 为自动发现服务创建 DNS 记录 2. 安装 2011 年 11 月版的 Lync Server 2010 累积更新 3. 设置内部服务器端口以实现移动功能 4. 安装 Mobility Ser ...

  6. 易宝典文章——怎样配置TMG能够使外部用户成功访问Outlook Anywhere?

    易宝典:http://support.microsoft.com/kb/2580470/zh-cn 在企业中通常部署Exchange Server 2010服务器都是使用内部网络环境进行的.用户在企业 ...

  7. Forefront基本知识介绍

    Forefront 如今的商业领域,经常采用来自不同厂商的安全解决方案来保护不同类型的网络.这些解决方案有时候可以很好的协同工作,有时候却相互冲突.解决这些冲 突并不容易,而不同解决方案的不同界面和管 ...

  8. Forefront Security For Exchange的反病毒测试

    Exchange Security For Exchange的反病毒测试<?xml:namespace prefix = o ns = "urn:schemas-microsoft-c ...

  9. Forefront Client Security部署及配置

    Microsoft Forefront Client Security 为商务台式计算机.便携式计算机和服务器操作系统提供易于管理和控制的统一恶意软件保护.Forefront Client Secur ...

最新文章

  1. 龙族幻想最新东京机器人位置_龙族幻想:东京·白月境活动介绍
  2. 天气模式_江西现罕见持续阴雨寡照天气 市民开启“花式吐槽”模式
  3. 漫游Kafka设计篇之主从同步
  4. nginx 配置 http/2(h2) 和 http 在同一端口的问题
  5. mysql 字符串截取_MySQL|SUBSTR() 函数用法
  6. 君正4750开发板使用日记2-Linux环境搭建与内核编译
  7. oracle trace详解,Oracle autotrace参数详解
  8. ubuntu 10.04 下驱动程序的hello word
  9. Java多线程问题之同步器CyclicBarrier
  10. 常用字体名称中文对应英文
  11. EasyClick Html UI 第十四节 CSS 盒子模型
  12. 一文打尽PHP代码加密方式
  13. gateway断言工厂Path,Weight
  14. cd linux menu.lst,Windows 7 中使用 grldr + menu.lst 引導 linux系統和win7.
  15. pocketSpinix 训练自己的声学模型(一)
  16. Redis详情教学加源码,欢迎大家来下载
  17. Python编程之读取Excel csv格式文件内容
  18. 多线程的三种设计模式的介绍
  19. fir 滤波参数的含义_FIR滤波器原理
  20. 第1年的放射学侵蚀进展是早期RA进一步侵蚀性进展的新预测指标

热门文章

  1. Mac版Charles破解版安装,使用Charles抓https接口
  2. 接口数据——Josn格式规范
  3. win10中WSL升级为WSL2后cmder无法启动cmder:bash
  4. 条码生成器如何批量制作彩色二维码
  5. 关于ucos中os_tmr.c中的代码分析
  6. ajax错误不打印到控制台,AJAX GET请求不控制台记录响应,除CORB警告外没有错误...
  7. DIV+CSS网页布局实例
  8. Vue2 + cube UI 实现表单项目
  9. 2022年债券估值工具和方法
  10. 刷题记录:牛客NC19910[CQOI2007]矩形RECT