В этом разделе описывается, как включить базовый доступ для удаленных клиентов, используя виртуальную частную сеть (VPN). После выполнения процедур, приведенных ниже, и проверки наличия VPN-подключений, рекомендуется реализовать более высокий уровень безопасности, как описано в разделе Настройка удаленного доступа к клиентам с повышенной безопасностью. Чтобы включить базовый доступ удаленных клиентов, выполните следующие процедуры:
- Назначение
IP-адресов для удаленных VPN-клиентов — указывается, как
VPN-клиенты получают IP-адреса при подключении к корпоративной
сети.
- Настройка сетей
с доступом для VPN-клиентов и методов проверки подлинности —
указываются сети, из которых VPN-клиенты могут инициировать
VPN-подключения, и проверяется, что единственным включенным методом
проверки подлинности является MS-CHAPv2.
- Включение сетей
с доступом для VPN-клиентов и настройка туннельного протокола —
включение виртуальной частной сети на Forefront TMG для удаленных
клиентов и проверка того, что единственным включенным туннельным
протоколом является протокол PPTP.
- Тестирование базовых
VPN-подключений — инициация VPN-подключения из внешней сети и
отслеживание использования удаленного доступа и попыток проверки
подлинности через средство просмотра сеансов.
Предварительные требования
Перед тем как начать, рекомендуется создать группу VPN-клиентов, как описано в процедуре "Создание пользователей и групп для удаленных VPN-клиентов" в разделе Определение удаленных VPN-клиентов .
Назначение IP-адресов для удаленных VPN-клиентов
Чтобы назначить IP-адреса для удаленных VPN-клиентов, выполните следующие действия:
-
В дереве консоли управления Forefront TMG щелкните узел Политика удаленного доступа (VPN), а затем в области сведений выберите вкладку VPN-клиенты.
-
В области сведений выберите команду Настройка способа назначения IP-адресов.
-
На вкладке Назначение адресов выберите один из следующих параметров:
- Пул статических адресов — если
требуется назначить статические адреса для удаленных
VPN-клиентов.
- Протокол DHCP — если требуется
назначать адреса для удаленных VPN-клиентов динамически.
Примечание. Настроить Forefront TMG на использование DHCP-сервера для назначения IP-адресов удаленным VPN-клиентам можно только для массивов с одним сервером. При наличии нескольких членов массива используйте назначение пула статических адресов.
- Пул статических адресов — если
требуется назначить статические адреса для удаленных
VPN-клиентов.
-
Если выбран Пул статических адресов, выполните следующие действия:
- Нажмите кнопку Добавить.
- В массивах с несколькими членами, в окне Выберите сервер
выберите член массива, для которого определяется пул статических
адресов.
Примечание. В развертывании с несколькими членами массива VPN-клиент может подключаться к любому из них. Эта настройка определяет, какой пул адресов может использовать каждый член массива. Пулы адресов различных членов массива не должны перекрываться. - В поле Начальный адрес введите первый адрес диапазона
адресов для назначения VPN-клиентам.
- В поле Конечный адрес введите последний адрес диапазона
адресов для назначения VPN-клиентам.
- Нажмите кнопку ОК, чтобы закрыть диалоговое окно.
- Нажмите кнопку Добавить.
-
В поле Использовать следующую сеть для получения доступа к службам DHCP, DNS и WINS выберите сеть, в которой находятся серверы разрешения имен.
-
Если необходимо настроить параметры DNS-сервера и WINS-сервера, нажмите кнопку Дополнительно.
- Задайте настройку адреса DNS-сервера, выбрав один из следующих
вариантов:
- Получить адреса DNS-сервера при помощи
настроек DHCP —.
- Использовать следующие адреса
DNS-серверов — предоставить статический IP-адрес DNS-сервера,
который VPN-клиенты должны использовать для разрешения имен. При
выборе этого варианта в поле Основной введите IP-адрес
DNS-сервера, который находится во внутренней сети и который
VPN-клиенты могут использовать для разрешения имен во внутренней
сети. В поле Дополнительный введите IP-адрес DNS-сервера,
находящегося во внутренней сети, который VPN-клиенты могут
использовать для разрешения имен во внутренней сети, когда основной
DNS-сервер недоступен.
- Получить адреса DNS-сервера при помощи
настроек DHCP —.
- Задайте настройку адреса WINS-сервера, выбрав один из следующих
вариантов:
- Получить адреса WINS-сервера при помощи
настроек DHCP — если VPN-клиенты должны получать адреса
WINS-сервера с помощью конфигурации DHCP.
- Использовать следующие адреса
WINS-серверов — предоставить статический IP-адрес WINS-сервера,
который VPN-клиенты должны использовать для разрешения имен. При
выборе этого варианта в поле Основной введите IP-адрес
WINS-сервера, который находится во внутренней сети и который
VPN-клиенты могут использовать для разрешения имен во внутренней
сети. В поле Дополнительный введите IP-адрес WINS-сервера,
находящегося во внутренней сети, который VPN-клиенты могут
использовать для разрешения имен во внутренней сети, когда основной
WINS-сервер недоступен.
- Получить адреса WINS-сервера при помощи
настроек DHCP — если VPN-клиенты должны получать адреса
WINS-сервера с помощью конфигурации DHCP.
- Задайте настройку адреса DNS-сервера, выбрав один из следующих
вариантов:
-
Если пользователи или группы удаленного доступа не указываются, см. раздел Определение удаленных VPN-клиентов .
-
Оставьте окно Свойства политики удаленного доступа (VPN) открытым для следующего этапа по включению базового доступа удаленных клиентов.
Примечание. |
---|
|
Настройка сетей с доступом для VPN-клиентов и методов проверки подлинности
Чтобы настроить сети с доступом для VPN-клиентов и методы проверки подлинности
-
Перейдите на вкладку Сети доступа в окне Свойства политики удаленного доступа (VPN).
-
Убедитесь, что выбрана сеть Внешняя и установите флажки для сетей, из которых клиенты будут инициировать подключения к VPN-серверу.
-
Перейдите на вкладку Проверка подлинности в окне Свойства политики удаленного доступа (VPN).
-
Убедитесь, что выбран параметр Шифрованная проверка подлинности (Microsoft, версия 2, MS-CHAP, версия 2), и снимите флажки со всех остальных методов проверки подлинности.
-
Чтобы сохранить изменения, нажмите кнопку ОК, а затем в области Принять изменения — кнопку Применить.
Включение сетей с доступом для VPN-клиентов и настройка туннельного протокола
Чтобы включить доступ для VPN-клиентов и выбрать туннельный протокол, выполните следующие действия:
-
В области Задачи нажмите Настройка доступа для клиентов VPN и на вкладке Общие нажмите Включить доступ VPN-клиентов.
Примечание. - При включении доступа VPN-клиентов
активируется системная политика под названием Разрешить
VPN-клиенты для межсетевого экрана. Это правило устанавливает
отношение маршрутизации между внутренней сетью и двумя сетями
VPN-клиентов (VPN-клиентами и VPN-клиентами на карантине).
- Необходимо создать правила доступа,
разрешающие соответствующий доступ VPN-клиентам. Например, можно
создать правило, разрешающее доступ из сети VPN-клиентов во
внутреннюю сеть по всем или только по определенным протоколам.
- При включении доступа VPN-клиентов
активируется системная политика под названием Разрешить
VPN-клиенты для межсетевого экрана. Это правило устанавливает
отношение маршрутизации между внутренней сетью и двумя сетями
VPN-клиентов (VPN-клиентами и VPN-клиентами на карантине).
-
При необходимости измените максимальное число одновременно подключенных клиентов Максимально разрешенное количество VPN-клиентов (на одного члена массива). Значение по умолчанию 100; максимальное значение 1000.
-
Перейдите на вкладку Протоколы и убедитесь, что выбран параметр Разрешить протокол PPTP.
Совет. Рекомендуется начинать тестирование VPN-подключений только с протоколом PPTP. После проверки подключений следует включить протокол L2TP через протокол проверки подлинности и шифрования IPSec в целях повышения безопасности. Инструкции см. в разделе Настройка удаленного доступа к клиентам с повышенной безопасностью.
Тестирование базовых VPN-подключений
Чтобы протестировать базовые VPN-подключения, выполните следующие действия:
-
На удаленном клиенте инициируйте VPN-подключение из внешней сети.
-
В дереве консоли управления Forefront TMG щелкните узел Политика удаленного доступа (VPN), а затем в области сведений выберите вкладку VPN-клиенты.
-
На вкладке Задачи щелкните Наблюдение за VPN-клиентами. В средстве просмотра сеансов отображаются данные для VPN-клиентов, подключающихся к Forefront TMG.
Дальнейшие шаги
См. также
© Корпорация Майкрософт, 2009 Все права защищены.