网站首页 - 招生考试 - 复习资料 - 男生 - 女生 - 文学 - 创业 - 毕业论文 - 人才就业 - 家教 - 性教育 - 招聘会- 留学 - 校园 - 大学生论坛 - 高校 - 范文
自考群:11172260
考研群:32269935
专接本:17855970
  河北大学生网 >> 电脑学院 >> 服务器技术 >> ISA Server >> 正文
河北考试论坛

关于ISA防火墙中VPN服务的补充说明(图)

http://www.hbdxs.com 2006-8-18 13:45:41 来源:网络收集 点击

  ISA防火墙中的VPN服务是基于Windows服务器系统中的路由和远程访问服务(RRAS),并且提供了更好的安全和管理特性。在RRAS中,你可以分配两种地址范围的IP地址给VPN客户端:
  
  子网内地址范围
  
  即把VPN服务器所连接的内部网络中的地址范围中的IP地址分配给VPN客户,这样的好处是当VPN客户需要访问内部网络时,内部网络无需增加到VPN客户的路由;但是会让内部网络中的IP地址难以区分。
  
  子网外地址范围
  
  即分配和VPN服务器所连接的内部网络的地址范围不同的IP地址给VPN客户,这样的好处便于识别VPN客户的IP地址,缺点是需要在内部网络中添加到VPN客户的路由。
  
  在ISA防火墙中,对于VPN客户端的地址分配,具有两种形式:
  
  通过DHCP服务器获取;
  
  指定静态IP地址范围;
  
  在第一种地址分配形式“通过DHCP服务器获取”中,由RRAS服务器启动时,从DHCP服务器获得满足VPN服务需求的的IP地址范围,如果DHCP服务器在线但是没有为ISA防火墙分配足够数量的IP地址(包括仅仅是只分配了一个IP地址给ISA防火墙),那么当VPN客户拨入通过身份验证时,由于ISA防火墙没有足够的IP地址进行分配,会拒绝VPN客户的连接,VPN客户端的错误警告如下图所示(736:远程计算机中断了控制协议):
  
 

  而如果DHCP不在线或者ISA防火墙无法从DHCP服务器获得有效的IP地址,那么ISA防火墙将会随机使用自动专用IP地址范围(APIPA,169.254.0.0/16)中的IP地址的来为VPN客户进行分配。
  
  因此,如果你想使用DHCP服务器来为VPN客户分配IP地址而又不愿意使用内部网络中的IP地址来为VPN客户进行分配,你必须将DHCP服务器脱离内部子网,即将DHCP服务器独立于内部子网,具体部署可以参见如何实现VPN使用脱离内部网络的IP地址一文。
  
  另外在第二种地址分配形式“指定静态IP地址范围”中,你指定的静态IP地址范围必须全部为有效的IP地址,例如地址范围为192.168.0.1~192.168.0.254,而不能在地址范围中包含主机位为全“0”和全“1”的特殊IP地址,例如地址范围为192.168.0.0~192.168.0.255,这是因为RRAS会同样将特殊的IP地址192.168.0.0和192.168.0.255分配给VPN客户使用,从而导致连接问题。
  
  关于Windows系统中RRAS是如何进行VPN客户端的IP地址分配及不同方式的优劣,请详见CableGuy的经典文章“IP 地址分配与“路由和远程访问”服务”,这篇文章应该是部署Windows下VPN服务的管理员的必修课。
  
  如果当前已连接的VPN客户数量达到了ISA防火墙VPN服务中所允许的最大数量,那么当其他VPN客户再发起VPN连接时,ISA防火墙会丢弃VPN客户端发送的连接请求,并且不回复响应数据包,此时VPN客户端的错误提示如下图所示(651:服务器无响应)
  
 

  另外,你可以在用户的拨入属性中配置用户远程拨入时使用的IP地址,此设置会覆盖ISA防火墙VPN服务中的VPN客户端IP地址分配策略中的设置。在VPN客户端使用此用户拨入时,会使用用户拨入属性中配置的IP地址作为VPN客户端的IP地址,而不是按照ISA防火墙中的VPN客户端地址分配策略来进行分配;如果已有VPN客户使用此用户账户拨入VPN并且尚未断开连接,而其他VPN客户再次使用此用户账户拨入时,则根据ISA防火墙VPN服务中的VPN客户端地址分配策略来进行VPN客户端IP地址的分配,如果此时ISA防火墙没有足够的IP地址分配给VPN用户,那么就会出现651错误。
  
  对于其他TCP/IP选项(DNS/WINS/其他DHCP选项)的分配,也具有两种形式:
  
  在ISA防火墙VPN服务地址分配属性的高级设置中手动指定VPN客户所使用的DNS/WINS服务器;此时,ISA防火墙会只将指定的DNS/WINS服务器分配给VPN客户使用;
  
  通过DHCP中继代理从DHCP服务器获得DHCP作用域信息(DNS/WINS/其他DHCP作用域选项 ,由于VPN客户不能直接向其他网络中的DHCP服务器发送DHCP INFORM数据包来获取DHCP作用域选项,必须通过ISA防火墙上的DHCP中继代理进行中转);此时,ISA防火墙也会将用于获取DHCP信息的网络接口上配置的DNS/WINS服务器分配给VPN客户使用,只是这样分配的DNS/WINS服务器优先级比 从DHCP服务器所获得的DNS/WINS服务器低,但是无论VPN客户是否从DHCP服务器成功获取了DNS/WINS服务器信息,这种方式分配的DNS/WINS服务器总会存在。
  
  在建立VPN拨号连接的时候,默认会将此VPN连接作为默认路由(启用了使用远程网络上的默认网关),
  

  这导致了VPN客户不能同时通过自己本地网络的网关访问Internet。
  
  如果你取消选择了使用远程网络上的默认网关,那么在建立VPN拨号连接时,不会将此VPN连接作为默认路由,但是会创建一个对应于VPN客户端所获得的IP地址的基于Internet地址类的网络ID的路由。例如,如果VPN客户端从VPN服务器获得的地址是10.0.0.2,那么基于Windows 2000、Windows XP和Windows Server 2003系统的VPN客户端将会创建一个路由项,指明10.0.0.0/8的网络从VPN连接10.0.0.2进行访问。关于这种分离的VPN隧道问题,CableGuy在针对并行访问Internet和Intranet的分割隧道功能一文中进行了详细的阐述,也强烈建议大家认真的学习一下。
服务器应用:用typsoft ftp建FTP站点2(图)…
SOHO族安全建议之保证上传服务器安全一
SOHO族安全建议之保证上传服务器安全二
怎样配置具有SSL保护的FTP服务器

  精彩推荐           [图话校园] [男生宿舍] [女生宿舍] [青春隐私] [帅哥靓妹]

高校代写论文成风 如何遏制研究生有

大二女生曝光激情照 称是美好回忆(…

劣质人造处女膜可致终身不育

教育部发布2008年第1号留学预警 慎

青春·校园

大二女生曝光激情照 称是美好回忆(图)…

为什么校园都是晃动的大腿 湖大男生抗议…

美女,你的裙子可以往下拽点吗?

校花干得土得掉渣的事
热门新闻
 “90后”富家女网上显摆私生活 零花钱成捆秀
 准大学生狂玩还是充电
 "全国校园新趋势" 美国大学流行男女同寝室
 高校代写论文成风 如何遏制研究生有偿论文现象?
 不属劳动法保护对象 大学生暑期打工遇维权真空
 2008省直事业单位招聘考试时间顺延至10月19日
 买一份盖好章的社会实践报告
 大学生假期求职应提防黑职介 职介需具备三证
 富翁校园征婚:炫富还是寻爱?
 宽容看待女大学生热衷嫁“豪门”
性教育
 不知和未来室友怎样相处 准大学生上网求良方
 性教育课小女生不敢提问的尴尬说明了什么?
 广州大学生性观念抽样调查出炉 近半不介意贞操
 早期性行为和缺乏性教育危及肯尼亚青少年
 成人漫画取材青春期性话题 读者青睐家长担忧
 高校开性健康课受学生欢迎 1小时名额即报满
 劣质人造处女膜可致终身不育
 为什么我觉得自己在公司是可有可无的?
 浙大“婚前守贞”培训全记录
 女大学生性教育读本疯传,校方在哪
关于本站 | 服务声明 | SITEMAP | 联系方式 | 广告服务 | 网站地图 | 友情链接 |
本站所刊资料部分为网上收集,如果确实侵犯了您的版权,请通知我们。
版权所有:河北大学生网 邮件:
备案编号:冀ICP备06003390
命运 天使 日不落 丁香花 拉拉爱 手机之家 自由飞翔 非主流音乐 做你的爱人 感动天感到地 最后一次的温柔 遇上你是我的缘 断点 下辈子不做女人 会有天使替我爱你
放生 彩虹 校园网 舍不得 不值得 你的承诺 老人与海 等爱的玫瑰 会呼吸的痛 玫瑰花的葬礼 怎么会狠心伤害我 听着情歌流眼泪 流行音乐 有没有人告诉你 歌曲 葬爱
白狐 光荣 摇啊摇 换换爱 坏女人 为你写诗 好听的歌 爱死了昨天 外滩十八号 北极星的眼泪 爱上你是我的错 不要在我寂寞的时候说爱我 迅雷影视 单身情歌 新不了情
红日 火花 有缘人 女人花 青花瓷 边做边爱 电子杂志 依然在一起 一定要爱你 对不起我爱你 我爱你你却爱着他 做我老婆好不好 左眼皮跳跳 大海 123木头人 天使的翅膀
承诺 左边 爱转角 大悲咒 小乌龟 擦肩而过 河北大学 爱在离别时 范跑跑之歌 我是真的爱你 找个好人就嫁了吧 爱情里没有谁对谁错 MP3 音乐在线 爱上你是一个错 星星