Простейший IPSec в локальной сети

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 31 мар 2006, 10:32

Подскажите, как настроить IPSec между моим компьютером и сервером.
Читал статью на сайте IPSec между сайтами, не смог разобраться, решил начать с малого, подскажите.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 31 мар 2006, 14:09

Remy
самый простой способ попробовать, это применить стандартные политики IPSec
Для клиента - Client (Respond Only), для сервера - Server (Request Security).
Чего читал?
Попробуй вот это или аналогичное
http://www.natahaus.ru/2006/01/13/bezop ... _2003.html

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 31 мар 2006, 14:46

Цитата (slz @ 31.03.2006 - 13:09)
Remy
самый простой способ попробовать, это применить стандартные политики IPSec
Для клиента - Client (Respond Only), для сервера - Server (Request Security).
Чего читал?
Попробуй вот это или аналогичное
http://www.natahaus.ru/2006/01/13/bezop ... _2003.html
[/quote]

Книга не скачалась, зарегиться не дает.
Читал статью на сайте:
Настройка туннелирования IPSec в Windows 2000

Хочу настроить для примера IPSec меду своим компьютером и напрмер File Server.

Так понимаю надо создать отдельную политику с определенными параметрами.
Только не понятно, настраивать надо только со своей стороны или со стороны сервера тоже? И я хочу настроить только для себя, чтоб остальные пользователи домена ходили как раньше.
Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 03 апр 2006, 07:09

Remy
Эта статья про IPSec в туннельном режиме.
Тебе нужен транспортный.
Цитата
Только не понятно, настраивать надо только со своей стороны или со стороны сервера тоже?
[/quote]

Настраивается с двух сторон.
Цитата
И я хочу настроить только для себя, чтоб остальные пользователи домена ходили как раньше.
[/quote]

Для этого и нужны политики про которые я тебе написал выше. Секурный канал будет устанавливаться только между сервером и клиентом к которым применяются политики Client и Server (Request Security), остальные будут работать без IPSec.
Это самый простой случай, все остальное надо настраивать руками.
Попробуй тут:
http://rapidshare.de/files/10758850/Br_ ... 3.rar.html
Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 03 апр 2006, 11:56

slz

спасибо, сейчас посмотрю, но вроде про простой в LAN доперло до меня,
буду теперь тренироваться в настройке между девайсами типа Cisco и с тунельным роежимом

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 03 апр 2006, 12:14

slz
не скачивается. :(

Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 04 апр 2006, 19:09

Сделал так:активировал стандартные политики:
на клиенте Client
на сервере 1 (W2k3) Server
на сервере 2 (Virtual W2k3)Secure Server

на первый заходит без проблем, и IPSECMON показывает что есть соединение,
на второй не заходит, говорит не найден.

если на втором активировать политику как на первом, Server, то все работает.

Почему?

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 05 апр 2006, 06:28

Remy
Client и сервер 2 (Virtual W2k3) в одном домене?
Цитата
если на втором активировать политику как на первом, Server, то все работает.
[/quote]

IPSECMON показывает установление безопасной сессии?
Смотри сопоставление политик безопасности (Security Associate).
Активный пользователь
Аватара пользователя
Сообщения: 793
Зарегистрирован: 17 мар 2004, 19:11
Откуда: Санкт-Петербург, Россия

Сообщение Remy » 05 апр 2006, 11:23

slz
Да, в одном домене.

IPSECMON - показывает.

Сейчас ради интереса сменил метод аутентификации с Kerberos на PK
доступа по \\server не получил, но и ошибка была другая, зато RDesktop заработал.

Кажись дошло до меня:
Я как по RD начал заходит, VServer подумал и не пустил меня, сказав, что домен не доступен.
Видимо, после включени Secure Server - пропадает связь с всеми машинами, у кого политика не включена, в данном случае у него пропала связь с DC,
вот он и не мог по Kerberos зайти и сейчас не авторизовал меня.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 05 апр 2006, 13:21

Remy
Цитата
Видимо, после включени Secure Server - пропадает связь с всеми машинами, у кого политика не включена, в данном случае у него пропала связь с DC,
[/quote]

Так и должно быть.
Политика Secure Server требует обязательного согласования безопасного канала и если это невозможно сделать связь не устанавливается.
А так как на DC нет политики Client, связь с ним не устанавливается и соответственно полный гемор начинается.
След.

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 35