Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Помогите настроить цепочку центров сертификации и vpn

Ответить
Настройки темы
2008 R2 - Помогите настроить цепочку центров сертификации и vpn

Аватара для Ingolder

Старожил


Сообщения: 318
Благодарности: 9

Профиль | Отправить PM | Цитировать


День добрый.
Помогите пожалуйста настроить цепочку центров сертификации.
Нужно: сделать два центра - рутовый, и конечный.
Рутовый должен сертифицировать подчиненный и в итоге должен быть отключен от сети.
Цель создания центров сертификации - последующее создание vpn-соединений.
Конечная цель: чтобы комп через интернет конектился по vpn к серверу(об этом потом), и имел доступ к корпоративной сети.

Вопрос первый: корпоративная сеть 192.168.1.х /24 с доменом на основа 2008R2
мне нужно сделать, чтобы внешний комп имел доступ к сети.
Связано ли это с тем, где должны находиться центры сертификации - в домене или нет? (ну полагаю что в домене.)

Вопрос второй: Мне необходимо по пунктам понять "куда ткнуть", чтобы главный цс сертифицировал подчинённый так, чтобы подчинённый раздавал сертификаты а главный выключить и спрятать. В мануалах типа ТУТ этого к сожалению нету, блин, самое важное!

Вопрос третий.
Комп, который коннектится через интернет - должен быть введён в домен или нет? или можно сделать так и так? какими настройками это определяется?
мне нужно сделать оба варианта.

Заранее спасибо.

Отправлено: 16:52, 21-08-2010

 

Аватара для Destruction

Ветеран


Сообщения: 1666
Благодарности: 164

Профиль | Отправить PM | Цитировать


а почему одного ЦС вам недостаточно?
Цитата Ingolder:
Комп, который коннектится через интернет - должен быть введён в домен или нет? »
необязательно
Цитата Ingolder:
какими настройками это определяется? »
что вы имеете в виду?

Отправлено: 19:35, 21-08-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Ingolder

Старожил


Сообщения: 318
Благодарности: 9

Профиль | Отправить PM | Цитировать


Цитата Destruction:
а почему одного ЦС вам недостаточно? »
ну как бы майкрософт собственно настаивает на трёхуровневой цепочке, но собственно можно и из двух, если организация небольшая, т.е. тупо один рутовый и все остальные.
Одного недостаточно - это же рутовый, который надо отключать от сети и прятать, как в одно звено можно сделать? никак, только два. (Нет, ну можно то оно всё можно, но в производственной среде такое не катит).

Цитата Destruction:
что вы имеете в виду? »
я имею ввиду, где нужно "поставить галочку", чтобы по впн могли подсоединяться только те компы, которые в моём домене?
а так же, не только те, которые в домене.

Отправлено: 22:05, 21-08-2010 | #3


Аватара для Destruction

Ветеран


Сообщения: 1666
Благодарности: 164

Профиль | Отправить PM | Цитировать


Цитата Ingolder:
ну как бы майкрософт собственно настаивает на трёхуровневой цепочке, но собственно можно и из двух, если организация небольшая, т.е. тупо один рутовый и все остальные.
Одного недостаточно - это же рутовый, который надо отключать от сети и прятать, как в одно звено можно сделать? никак, только два. (Нет, ну можно то оно всё можно, но в производственной среде такое не катит). »
если планируется выдача сертификатов только для vpn, то вполне можно обойтись одним ЦС. я в свое время так и сделал. вот, почитайте статью по конфигурированию SSTP-сервера и посмотрите видео по настройке IKEV2-сервера
Цитата Ingolder:
я имею ввиду, где нужно "поставить галочку", чтобы по впн могли подсоединяться только те компы, которые в моём домене? »
собственно, подключаются к vpn не компы, а учетная запись - в AD для нее нужно разрешить "входящие звонки". а на компьютере необходимо будет установить соответствующие сертификаты в зависимости от используемого протокола.

Отправлено: 23:26, 21-08-2010 | #4


Аватара для Ingolder

Старожил


Сообщения: 318
Благодарности: 9

Профиль | Отправить PM | Цитировать


За статьи спасибо. SSTP мне не нужен в данном случае, а вот видео я уже смотрел. У меня не получается сделать как там.
Первый косяк в том,что если я задаю шаблону сертификатов имя отличное от vpn reconnect, то в localhost/certsrv у меня нет такого пункта! не знаете почему? Второй косяк, что после инсталляции сертификата я не могу в оснастке сертификатов экспортировать сертификат с закрытым ключом, эта опция не доступна. На этом всё встало.

Сертификаты планируется раздавать не только для впн, пока что не решено что будет ещё(ненавижу, когда немогут сразу все заранее спланировать). Так что полюбому надо делать рутовый и подчиненные ЦС. Я пробовал создать подчинённый ЦС и в настройке, когда добавлял роль, нужно было указать что это подчинённый цс и выбрать рутовый, при выборе рутового происходила ошибка. Потом скажу какая )


зЫ
кстати, как сделать сстп по статье, только без ната, а только впн доступ? если я сделаю то же самое, но в момент настройки ремот акцесса выберу только впн доступ, а не доступ с натом, как в статье, то коннектиться не будет...

Последний раз редактировалось Ingolder, 22-08-2010 в 22:38.


Отправлено: 10:25, 22-08-2010 | #5



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Помогите настроить цепочку центров сертификации и vpn

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
помогите настроить VPN сервер Hunterus Microsoft Windows NT/2000/2003 46 16-12-2009 10:04
VPN - Помогите настроить VPN канал Alekseibor Сетевые технологии 1 28-05-2008 17:04
Помогите настроить VPN noobie Microsoft Windows NT/2000/2003 3 23-02-2008 15:15
Помогите настроить VPN Lixtarik Общий по Linux 1 20-06-2007 19:31
Помогите настроить VPN xoy Сетевые технологии 2 25-01-2005 23:09




 
Переход