WINDOWS 2008支持SSTP协议进行SSL-VPN访问(上)

  一、新的协议SSTP的支持及介绍

  随着windows server 2008的发布,相信新的功能和特性让IT PRO们兴奋不已,在新的功能中,SSTP协议支持让通过WINDOWS 2008进行SSL-VPN访问成为了可能。

  SSTP是微软提供的新一代的虚拟专用网(VPN)技术,它的全称是安全套接层隧道协议(Secure Socket Tunneling Protocol;sstp),和PPTP L2TP OVER IPsec一样,也是微软所提供的VPN技术。在拥有最大弹性发挥的同时,又确保信息安全达到了一定程度。

  目前,支持SSTP技术的仅限于如下OS:Windows XP Sp3、Windows ">Vista Sp1以及Windows 2008。通使用此项新技术,可以使防火墙管理员能更容易的配置策略使SSTP流量通过其防火墙。它提供了一种机制,将PPP数据包封装在HTTPS的SSL通讯中,从而使PPP支持更加安全身份验方法,如EAP-TLS等。

  二、PPTP及L2TP OVER IPSEC在使用过程中的不足

  新的SSTP协议的支持,并没有完全否决PPTP及L2TP OVER IPSEC在微软产品所组成的解决方案中的作用,当企业使用基于WINDOWS 平台的VPN解决方案时,这种协议仍是被常用来解决或是提升企业网络安全性。但两者的数据包通过防火墙、NAT、WEB PROXY时却都有可能发生一些连线方面的问题。

  PPTP数据包通过防火墙时,防火墙需被设定成同时充许TCP连接以及GRE封装的数据通过,但大部分ISP都会阻止这种封包,从而造成连线的问题;而当你的机器位于NAT之后,NAT亦必需被设定成能转发GRE协议封装的数据包。否则就会造成只能建立PPTP的TCP连接,而无法接收GRE协议封装的数据包;WEB PROXY是不支持PPTP 协议的。

  L2TP OVER IPSEC的情况和此类似,需要在防火墙上充许IKE 数据和ESP封装的数据同时通过,否则也会出现连接问题。且WEB PROXY也是不支持L2TP OVER IPSEC协议的。

  三、SSTP的执行过程

  上面简要介绍了SSTP协议的优势以及PPTP等之前两种协议的不足,下面就来说下XP WITH SP3 或是VISTA WITH SP1等客户端是如何连接到WINDOWS 2008 SSL(SSTP)VPN服务器的:

  1、SSTP VPN客户端以随机的TCP端口建立TCP连接至SSTP VPN服务器(常常是SSTP VPN 网关服务器)上的TCP 443端口。

  2、SSTP VPN客户端发送一个SSL “Client-Hello”消息给SSTP VPN服务器,表明想与此建立一个SSL会话。

  3、SSTP VPN服务器发送“其机器证书”至SSTP VPN客户端。

  4、SSTP VPN客户端验证机器证书,决定SSL会话的加密方法,并产生一个以SSTP VPN服务器公钥加密的SSL会话密钥,然后发送给SSTP VPN服务器。

  5、SSTP VPN服务器使用此机器证书私钥来解密收到的加密的SSL会话,之后两者之间所有的通讯都以协商的加密方法和SSL 会话密钥进行加密。

  6、SSTP VPN客户端发送一个基于SSL的HTTP(HTTPS)请求至SSTP VPN服务器。

  7、SSTP VPN客户端与SSTP VPN服务器协商SSTP隧道。

  8、SSTP VPN客户端与SSTP VPN服务器协商包含“使用PPP验证方法验(或EAP验证方法)证使用者证书以及进行IPV4或IPV6通讯”的PPP连接。

  9、SSTP VPN客户端开始发送基于PPP连接的IPV4或IPV6通讯流量(数据)。

时间: 2024-07-28 21:06:37

WINDOWS 2008支持SSTP协议进行SSL-VPN访问(上)的相关文章

SSL VPN version 4.0配置图解

1.SSL VPN功能介绍 1.1 SSL VPN功能介绍 FortiGate SSL VPN功能使用SSL和代理技术使授权用户得到安全的可靠的Web客户端,服务器端应用或者其他文件资源共享等等服务.FortiGate SSL VPN只能工作在NAT模式下面,透明模式不支持SSL VPN功能.FortiGate SSL VPN提供如下2种工作模式: A.Web模式,远程用户使用浏览器就可以通过这种模式的SSL VPN访问公司内部资源,只限于HTTP/HTTPS,FTP,SMB/CIFS,Teln

windows azure支持会议吗?

问题描述 windows azure支持会议吗? windows azure支持会议吗?我在论坛上看到了asp.net和sql会议,谁能告诉我windows azure上支持哪些会议,哪些不支持? 解决方案 您好, 从您的描述来看,貌似您是想实现会议室订阅的功能吗?只有在会议室订阅防止是否冲突的功能上才会使用到ASP.net 和SQL. 但是在我看来这个只是一个功能需求.Azure支持sql和 ASP.Net.关于这个功能需求,您可以要根据自己的需要去进行代码的逻辑实现,如果发布在Azure上,

设置32位windows 2008企业版支持64G以上内存

设置32位windows 2008企业版支持64G以上内存,你的硬件必须满足下列要求 处理器:最小: 1GHz&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;  建议: 2GHz   最佳: 3GHz 或者更快速的 内存: 最小: 512MB RAM        建议: 1GB RAM        最佳: 2GB RAM (完整安装) 或者 1GB RAM (Server Core 安装) 或者       最

让Windows 2008 R2 64bit支持ASP.NET 1.1应用程序

随着 Windows Server 2003 的支持期限到期, 最近有很多企业将目前很多的 Windows Server 2003 升级到 Windows 2008 R2. 之前有许多 Web Application 是使用 .NET 1.1 开发的, 短时间无法升级及修改程序, 故先以设定操作系统可以支持 .NET 1.1 Web Application 先用. ( 还是要升级到 .NET 2.0 以上的版本较好) 将最近协助客户步骤整理如下: 1. 在安装 IIS 时, 请确认 IIS6 M

ssl vpn技术原理

SSL VPN原理 如果把SSL和VPN两个概念分开,大家对他们的含义应该都非常清楚,但是作为一种新技术,它们之间是如何结合起来的大家也许还不是很了解.从学术和商业的角度来讲,因为他们代表的含义有所不同,因而常常会被曲解. SSL(安全套接层)协议是一种在Internet上保证发送信息安全的通用协议.它处于应用层.SSL用公钥加密通过SSL连接传输的数据来工作.SSL协议指定了在应用程序协议(如HTTP.Telnet和FTP等)和 TCP/IP协议之间进行数据交换的安全机制,为TCP/IP连接提

《CCNP安全VPN 642-648认证考试指南(第2版)》——5.10节配置无客户端的SSL VPN的单点登录

5.10配置无客户端的SSL VPN的单点登录 CCNP安全VPN 642-648认证考试指南(第2版) 单点登录(SSO)可以解决用户在第一次成功地登录到SSL VPN后,当访问内部资源时不得不重新输入他们的登录凭证的问题.ASA在远程用户和服务器之间承当验证代理的角色以实现SSO的功能.当用户在SSL VPN的登录页面上提交他们的凭证后,ASA将账户信息发送给验证/应用程序服务器,如果验证成功的话,服务器返回一个cookie.接着ASA使用这个cookie作为用户访问被SSO服务器保护的域资

《CCNP安全VPN 642-648认证考试指南(第2版)》——8.4节配置第一个全隧道的AnyConnect SSL VPN解决方案

8.4配置第一个全隧道的AnyConnect SSL VPN解决方案 CCNP安全VPN 642-648认证考试指南(第2版) 关键在ASA设备上配置第一个全隧道的AnyConnect SSL VPN时,在远程用户连接到设备并且开始使用连接访问内部资源之前,你必须先完成一些步骤. IP地址:ASA设备的外部接口和内部接口需要一个IP地址(堡垒区域[DMZ]或者其他内部网络的接口可能也需要一个IP地址).因此,你必须对公司的IP地址策略有适当的了解,以完成本步骤并且给设备接口分配所需的地址. 启动

SSL VPN的概念与选型

从概念角度来说,SSL VPN即指采用SSL (Security Socket Layer)协议来实现远程接入的一种新型VPN技术.SSL协议是网景公司提出的基于WEB应用的安全协议,它包括:服务器认证.客户认证(可选).SSL链路上的数据完整性和SSL链路上的数据保密性.对于内.外部应用来说,使用SSL可保证信息的真实性.完整性和保密性.目前SSL 协议被广泛应用于各种浏览器应用,也可以应用于Outlook等使用TCP协议传输数据的C/S应用.正因为SSL 协议被内置于IE等浏览器中,使用SS

SSL VPN数字图书馆远程访问解决方案

铭寰科技IP通产品采用虚拟专用网SSLVPN技术,是专门为数字图书馆量身定做的远程访问产品,是可管理.可认证.安全方便的专业解决方案.使用IP通,图书馆管理人员可以通过详细的安全控制以及全面的用户行为审计功能来实施管理,广大读者用户则利用互联网通过鉴权后随时随地.方便快捷的访问数字图书馆藏,即使身在远方也如同身临其境. 互联网的飞速发展改变了人们的生活和学习方式,人们已经习惯于在网上获取各种资源.近年来,数字图书馆的建设更是如火如荼.在教育行业,国内众多高校争先购置了大量的电子资源供广大师生开展