


微軟強化Win 2003系統中的VPN功能
盡管早在發布Windows 98時代微軟就在PC平臺上免費內置了VPN技術,但包括Check Point、思科、NetScreen、諾基亞、北電在內的其它廠商在VPN工具的銷售方面都超過了微軟公司。Windows Server 2003中的升級利用了微軟的客戶端和服務器端中VPN的功能,特別是,如果與之相連接的PC沒有正確地配置防火墻和反病毒軟件,新軟件引進了“拒絕訪問VPN”等功能。另外,新軟件還擴展了VPN數據流量通過防火墻的能力,使實現功能更強大的認證方法成為可能。
由于許多廠商已經支持這些功能,但微軟軟件的普及程度是其它廠商所不具備的優勢。Windows NT、2000和2003都能夠用作終止VPN對話的VPN網關,Windows 98、ME、2000專業版和XP專業版則提供了客戶端支持。思科、Enterasys、北電、NetScreen等公司的VPN網關產品也支持微軟公司的VPN終端,Check Point也表示會很快提供類似的VPN網關。
對于服務器既充當內部服務器又充當WAN網關的小公司而言,微軟的VPN服務器軟件能夠節約開支。它對于在遠程辦公室使用Windows 2000、擁有良好的微軟產品經驗和很好的活動目錄實現的小企業有很大的吸引力。
分析人士指出,Windows Server平臺中的VPN功能非常有吸引力,但功能不夠多。例如,完成網絡地址轉換(NAT)的使VPN數據流量穿過防火墻的功能是大多數VPN專用服務器和客戶端中常見的功能,但微軟目前還正在開發這一功能。微軟公司負責VPN產品的技術經理邁克說,公司已經聘請SafeNet公司開發Windows 98、2000和ME的升級版VPN軟件,并在自己開發Windows 2000和Windows XP的NAT升級軟件。
盡管NAT是設立VPN的關健,用戶需要尋求更安全的的方式保證遠程用戶登錄到VPN上的安全。在Windows Server 2003中,微軟可以更方便地使用PKI,使系統很難被攻破。
用戶可以使用一對兒公鑰和私鑰而不是一套密鑰加密和解密數據流量,要使這一過程比較安全,使用的計算機必須獲得授權。Windows Server 2003增添了一個向計算機頒發證書的證書機構,使它們在被允許訪問VPN之前,身份獲得認證。
VPN廠商Intermate公司的支持工程師說,擁有自己的證書機構是對微軟公司服務器現在用來支持證書的方法的改進。如果要使用證書,用戶必須安裝一臺Windows 2000證書服務器,這將使網絡更復雜。
Windows Server 2003支持更多的對計算機和用戶進行認證的方法。通過添加對“可擴展認證協議”(EAP)的支持,Windows Server 2003使用戶使用象智能卡這樣的方法。這種二要素的認證被認為比簡單地使用用戶名和口令要安全得多。EAP是一種允許討論使用何種認證機制的框架。
Quarantine是Windows Server 2003中添加的另一種在用戶允許訪問之前保護VPN的安全措施。如果配置不正確,Quarantine就會拒絕遠程計算機的VPN訪問,因此如果計算機上安裝的反病毒軟件沒有升級或防火墻軟件沒有打開,服務器將拒絕VPN對話,用戶將得到對計算機升級的提示,或者被自動地轉到一個能夠下載所需要的升級軟件包的網站上。
Quarantine的建立需要使用Windows Server 2003中名為連接管理者管理工具包(CMAK)的部署向導,CMAK要求VPN服務器的IP地址、連接的名字、使用的認證類型以及其它一些參數,它創建一個名為connectoid的可執行文件,該文件通過互聯網、軟盤或微軟公司的系統管理服務器傳輸給遠程計算機,connectoid是一個自安裝文件,與Windows 98及其以后的VPN客戶端兼容。
微軟的VPN架構與以“IP安全”(IPSec)為核心技術的廠商不同,微軟公司只使用了標準的技術。微軟公司的軟件支持PPTP、IPSec、L2TP/IPSec,每種協議都有不同的用途。PPTP適用于希望方便快捷地建立遠程訪問的小組織;L2TP/IPSec是一種更安全的創建遠程訪問VPN的方法;L2TP提供了一種認證用戶的標準方法,IPSec隧道則用于傳輸加密的數據流量。
Windows Server 2003還有許多與VPN相關的其它功能:它以XML格式存儲VPN日志,能夠更方便地以不同的方式對數據進行格式化和分類;它添加了被稱為“互聯網認證服務”(IAS)的“遠程認證撥號用戶服務服務器”的功能群集,IAS可以安裝在單獨的硬件平臺上,即使一臺計算機崩潰,VPN的認證機制不會崩潰。它集成了IAS、遠程訪問服務器和活動目錄等功能中的技術,使得系統允許“來賓”VPN用戶訪問有限的網絡,為商業合作伙伴建立臨時的服務。
微軟還計劃在其手持機客戶端中添加第二種類型的VPN,目前的客戶端只支持PPTP VPN客戶端,但新版軟件將在Pocket PC平臺上添加L2TP/IPSec支持。
新文章:
- CentOS7下圖形配置網絡的方法
- CentOS 7如何添加刪除用戶
- 如何解決centos7雙系統后丟失windows啟動項
- CentOS單網卡如何批量添加不同IP段
- CentOS下iconv命令的介紹
- Centos7 SSH密鑰登陸及密碼密鑰雙重驗證詳解
- CentOS 7.1添加刪除用戶的方法
- CentOS查找/掃描局域網打印機IP講解
- CentOS7使用hostapd實現無AP模式的詳解
- su命令不能切換root的解決方法
- 解決VMware下CentOS7網絡重啟出錯
- 解決Centos7雙系統后丟失windows啟動項
- CentOS下如何避免文件覆蓋
- CentOS7和CentOS6系統有什么不同呢
- Centos 6.6默認iptable規則詳解