首页 | 资讯动态 | linux基础 | 系统管理 | 网络管理 | 编程开发 | linux数据库 | 服务器技术 | linux相关 | linux认证 | 嵌入式 | 下载中心 | 专题 | linux招聘 | 镜像站
OKLinux中文技术站
·设为首页
·加入收藏
·联系我们
系统管理: 中文环境 系统管理 桌面应用 内核技术 | Linux基础: 基础入门 安装配置 常用命令 经验技巧 软件应用 | Linux数据库: Mysql Postgre Oracle DB2 Sybase other
网络管理: 网络安全 网络应用 Linux服务器 环境配置 黑客安全 | 编程开发: PHP CC++ Python Perl Shell 嵌入式开发 java jsp | PHP技术: PHP基础 PHP技巧 PHP应用 PHP文摘
Linux资讯 Linux招聘 Linux专题 Apache | Linux相关: 硬件相关 Linux解决方案 Linux认证 企业应用 其它Unix | 相关下载: 资料下载 参考手册 开发工具 服务器类 软路由 其它
 技术搜索:
会员中心 注册会员 高级搜索  
  → 当前位置:首页>服务器技术>域服务器>正文

为隔离组创建IPsec策略(二)

http://www.oklinux.cn  2006-01-03  来源: oklinux收集 佚名  会员收藏  游客收藏  【 】 

IPSec 策略

IPsec 策略配置基于 Windows 的计算机如何在 IPsec 环境中工作。 IPsec 策略是通信流要匹配的规则的集合。 Windows 2000 有三种不同的 IPsec 策略:

本地策略

Active Directory 域策略

动态策略

Windows XP 和 Windows Server 2003 支持下列其他策略类型:

启动 IPsec 策略。 本地注册表对它进行存储和治理。 仅 Windows XP SP2 或更高版本支持。 计算机获得 IP 地址之后立即应用,可以在 IPsec 服务启动之前应用。 当服务应用永久策略时被替代。

永久 IPsec 策略。 本地计算机上的注册表对它进行存储和治理。 通过命令行工具进行配置。 当 IPsec 服务启动时首先应用。 替代启动策略。

本地 IPsec 策略。 本地计算机对它进行存储和治理。 通过 IPsec 策略治理 MMC(Microsoft 治理控制台)治理单元或命令行工具进行配置。 假如没有指派域策略,则除了永久策略之外还可应用该策略。

Active Directory 域 IPsec 策略。 存储在 Active Directory 中。 通过 IPsec 策略治理 MMC 治理单元或命令行工具进行治理。 覆盖任何可能已指派的本地策略。 可以使用组策略编辑器 MMC 治理单元或组策略治理控制台,在“Windows 设置”的“安全设置”的“IPsec 策略”下,对 GPO 指派 Active Directory IPsec 策略。

动态 IPsec 策略。 仅存储在内存中。 通过命令行工具进行配置。 用于动态地添加到现有策略。 当 IPsec 服务停止时,动态策略将被舍弃。

为简单起见,本指南集中讨论如何使用 Active Directory 域 IPsec 策略。

当定义 IPsec 策略时,最好尝试设计一个通用策略,该策略将为所有计算机的 IPsec 基础结构建立一个基础。 然后可以创建附加的策略以对需要附加安全配置的系统实施更严格的设置。 应将每个附加的策略设计成影响最大数目的需要满足特定业务或技术要求的计算机。 使策略的总数最少将更轻易治理策略和解决与策略有关的问题。

IPsec 策略包括名称、描述、规则集以及轮询间隔设置、密钥交换设置和密钥交换方法的配置,以下各节具体描述上述各项。

名称

应给策略(如筛选器操作)取有意义的名称,以便在项目的实施和操作阶段有助于解决方案的治理和疑难解答。

描述

策略的具体说明将帮助治理员确定策略实施的内容,而不必实际打开策略和研究它的规则。

规则

IPsec 规则包括一个筛选器列表、关联的筛选器操作、用于在计算机之间建立信任的身份验证方法、连接类型以及该规则是否是隧道配置。

每条规则定义一个或多个身份验证方法用于在主机之间建立信任。 选项包括 Kerberos V5 协议、来自特定证书颁发机构的证书和预共享密钥。

连接类型定义要应用 IPsec 策略的连接。 可以配置对所有连接、本地连接或基于远程访问的连接应用策略。

隧道类型定义该 IPsec 策略是否定义 IPsec 隧道。 假如禁用了隧道类型,则 IPsec 使用传输模式。

为了支持本指南先前确定的安全隔离组,Woodgrove Bank 实施了四种 IPsec 策略。 它配置了全部四种策略,以便它们使用 Kerberos V5 身份验证协议、应用于所有连接且未定义 IPsec 隧道。

下表显示 Woodgrove Bank 方案中使用的策略:

表 5.6:Woodgrove Bank IPsec 策略

策略名称 描述

IPSEC – 隔离域 IPsec 策略 (1.0.041001.1600)

此策略定义隔离域。 当此隔离组中的主机发起与非 IPsec 主机的通信时,能够回退到使用明文。 它配置主机要求 IPsec 通信。 假如支持 IPsec 的客户端之间的协商失败,则通信将失败。

IPSEC – 边界隔离组 IPsec 策略 (1.0.041001.1600)

此策略定义边界隔离组。 它配置主机请求 IPsec 通信,但答应它们在需要与不支持 IPsec 的主机进行通信时回退到使用明文。

IPSEC – 无回退隔离组 IPsec 策略 (1.0.041001.1600)

此策略定义无回退隔离组。 它配置主机要求 IPsec 通信。 假如协商失败或尝试与不使用 IPsec 的客户端通信,则通信将失败。

IPSEC – 加密隔离组 IPsec 策略 (1.0.041001.1600)

此策略定义加密隔离组。 它配置主机要求 IPsec 通信和加密。 假如协商失败或尝试与不使用 IPsec 的客户端通信,则通信将失败。

与每个策略名称关联的数字是版本号,稍后的“确定策略版本”一节将进行讨论。

Woodgrove Bank 的每个策略包含相同的免除列表,因为对为某个特定隔离组免除非凡的一组计算机没有要求。 下表显示了在前一表中确定的四个策略中相同的已启用规则:

表 5.7:Woodgrove Bank IPsec 策略中定义的公用规则

共10页: 上一页 1 [2] [3] [4] [5] [6] [7] [8] [9] [10] 下一页

上一篇:改变Windows2000server服务器连接数   下一篇:为隔离组创建IPsec策略(一)


收藏于收藏夹】 【评论】 【推荐】 【打印】 【关闭
相关文档
·改变Windows2000server服务器连接数
·为隔离组创建IPsec策略(一)
·网管的好帮手—亲身感受Win2003域更名工具
·在windows2003下设置IIS及DNS
·使用SystemsManagementServer安装XPSP2
·如何恢复WindowsServer2003域控制器
·AutomatedDeploymentServices(ADS)实录
·禁用不受信任网络中W2kServer的NetBIOS
·WindowsServer完成ADS对WinXP的部署
·着眼DNS服务灵活管理局域网
·Windows2003创建组织单位和委派控制
·两则妙招,让DNS服务器集中解析域名
·四大要诀,让DNS服务恢复常态
·Windows2003域服务器在迁移过程中的设置
·从Windows NT 4.0换到Windows Server 2003
·简单两招儿有效防止DNS参数被篡改
发表评论
密码: 匿名评论
评论内容:

(不超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规)
 
  最新文档
·域账户轻松限制用户非法使用网络
·WindowsServer2003如何升级为域控
·Windows Server活动目录之迁移四(组图)
·Windows Server活动目录之迁移三(组图)
·使用SoftwareUpdateServices部署SP2
·管理Win 2000 Server环境中的WinXP(组
·从Windows NT 4.0换到Windows Server 2
·Windows2003域服务器在迁移过程中的设
·Windows2003创建组织单位和委派控制
·WindowsServer完成ADS对WinXP的部署
·AutomatedDeploymentServices(ADS)实
·使用SystemsManagementServer安装XPSP2
  阅读排行
·windowsServer2003搭建域环境
·为隔离组创建IPsec策略(一)
·用于管理活动目录的11个基本工具
·活动目录管理--复制用户帐户
·AutomatedDeploymentServices(ADS)实
·如何恢复WindowsServer2003域控制器
·实验:域的安装及客户机加入域
·专家讲堂:如何创建WindowsVPN服务器
·四大要诀,让DNS服务恢复常态
·WindowsServer2003如何升级为域控
·使用SoftwareUpdateServices部署SP2
·管理Win 2000 Server环境中的WinXP(组
·着眼DNS服务灵活管理局域网
·Windows域信任关系建立全攻略
·Windows Server活动目录之迁移四(组图)
网摘收藏: