网站首页 - 招生考试 - 复习资料 - 男生 - 女生 - 文学 - 创业 - 毕业论文 - 人才就业 - 家教 - 性教育 - 招聘会- 留学 - 校园 - 大学生论坛 - 高校 - 范文
自考群:11172260
考研群:32269935
专接本:17855970
  河北大学生网 >> 电脑学院 >> 服务器技术 >> ISA Server >> 正文
河北考试论坛

允许外部的VPN客户访问内部网络(组图)

http://www.hbdxs.com 2006-8-18 13:45:41 来源:网络收集 点击

  前言:在许多大型企业网络中,ISA防火墙只是作为二级防火墙,而由硬件防火墙来作为边缘防火墙并提供VPN服务。对于这种网络结构,当外部客户拨入硬件防火墙的VPN服务后,该如何才能允许这些外部的VPN客户访问ISA防火墙保护的内部网络呢?通过这篇文章,你可以学习到如何实现这一需求。
  
  在许多大型企业网络中,ISA防火墙只是作为二级防火墙,而由硬件防火墙来作为边缘防火墙并提供VPN服务。对于这种网络结构,当外部客户拨入硬件防火墙的VPN服务后,该如何才能允许这些外部的VPN客户访问ISA防火墙保护的内部网络呢?
  
  其实在这种网络结构中,ISA防火墙同时也担当了网络间路由器的角色,我已经在How To :配置ISA防火墙作为网络间的路由器一文中进行了介绍。为了实现这种需求,你需要满足以下的条件:
  
  1、VPN客户有(通过ISA防火墙)到达内部网络的路由;
  
  2、内部网络客户有(通过ISA防火墙)到VPN客户的路由;
  
  3、ISA防火墙允许VPN客户的访问行为。
  
  我在下文中以实例给大家介绍如何根据具体的网络环境来进行部署。
  
  本文中的试验网络环境如下图所示,边缘防火墙为一个硬件防火墙,同时提供VPN服务,它连接Internet和DMZ网络;而ISA防火墙作为二级防火墙,连接DMZ网络和内部网络。在这个试验中,我们将实现外部VPN客户到ISA防火墙所保护的内部网络中的Web服务器的访问。
  
 

  各计算机的TCP/IP设置如下,本次试验不涉及DNS,所有的DNS服务器设置均为空,部署之前已经验证了网络连接工作正常:
  
  VPN Client
  
  IP:39.1.1.6/24
  
  DG:39.1.1.1
  
  Hardware Firewall
  
  Internet:
  
  IP:39.1.1.1/24
  
  DG:39.1.1.1
  
  DMZ:
  
  IP:10.0.0.1/24
  
  DG:None
  
  VPN客户地址范围:
  
  10.1.0.0/24
  
  ISA 2004 Firewall(ISA 2004 EE)
  
  DMZ:
  
  IP:10.0.0.6/24
  
  DG:10.0.0.1
  
  Internal:
  
  IP:192.168.0.1/24
  
  DG:None
  
  Web Server
  
  IP:192.168.0.6/24
  
  DG:192.168.0.1
  
  在这个试验中,我们将配置VPN客户启用远程网络上的默认网关,所以在前面列出的三个条件中的第一个条件“VPN客户有(通过ISA防火墙)到达内部网络的路由”可以通过在硬件防火墙(VPN服务器)上添加到ISA防火墙所保护的内部网络的路由实现,如果你不启用此选项,你必须使用额外的方式,例如DHCP选项249给VPN客户添加路由来实现;而第二个条件“内部网络客户有(通过ISA防火墙)到VPN客户的路由”由于内部网络客户配置ISA防火墙为其默认网关,而ISA防火墙又配置硬件防火墙为其默认网关,所以也已经满足。在你的网络中,请根据实际情况来决定如何添加对应的路由。
  
  而最后一个条件“ISA防火墙允许VPN客户的访问行为”则必须根据不同的情况进行处理。如果内部网络到外部网络的路由关系为NAT,那么ISA防火墙必须使用服务发布规则来允许外部网络客户到内部网络客户的访问;如果路由关系为Route,那么你可以直接使用访问规则来允许而无需使用发布规则。在这个试验中,我将使用Route路由关系并使用访问规则来允许外部VPN客户到内部网络的访问。
  
  需要注意的是,ISA防火墙的内部网络中只是包含内部网络的地址范围(192.168.0.0/24),并不包含DMZ网络的地址范围。对于ISA防火墙而言,这个DMZ网络就是外部网络。
  
 

  首先,我们在硬件防火墙上添加通过ISA防火墙到其保护的内部网络的路由(在此我是使用Windows server 2003来模拟提供VPN服务的硬件防火墙):
  
  C:\Documents and Settings\Administrator>route print
  
  IPv4 Route Table
  ===========================================================================
  Interface List
  0x1 ........................... MS TCP Loopback interface
  0x10002 ...00 53 45 00 00 00 ...... WAN (PPP/SLIP) Interface
  0x10003 ...00 03 ff b3 5e c2 ...... Intel 21140-Based PCI Fast Ethernet Adapter (Generic)
  0x10004 ...00 03 ff d4 81 d1 ...... Intel 21140-Based PCI Fast Ethernet Adapter (Generic) #2
  ===========================================================================
  ===========================================================================
  Active Routes:
  Network Destination Netmask Gateway Interface Metric
  0.0.0.0 0.0.0.0 39.1.1.1 39.1.1.1 20
  10.0.0.0 255.255.255.0 10.0.0.1 10.0.0.1 20
  10.0.0.1 255.255.255.255 127.0.0.1 127.0.0.1 20
  10.0.0.100 255.255.255.255 127.0.0.1 127.0.0.1 50
  10.255.255.255 255.255.255.255 10.0.0.1 10.0.0.1 20
  39.1.1.0 255.255.255.0 39.1.1.1 39.1.1.1 20
  39.1.1.1 255.255.255.255 127.0.0.1 127.0.0.1 20
  39.255.255.255 255.255.255.255 39.1.1.1 39.1.1.1 20
  127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1
  224.0.0.0 240.0.0.0 10.0.0.1 10.0.0.1 20
  224.0.0.0 240.0.0.0 39.1.1.1 39.1.1.1 20
  255.255.255.255 255.255.255.255 10.0.0.1 10.0.0.1 1
  255.255.255.255 255.255.255.255 39.1.1.1 39.1.1.1 1
  Default Gateway: 39.1.1.1
  ===========================================================================
  Persistent Routes:
  None
  
  C:\Documents and Settings\Administrator>route add 192.168.0.0 mask 255.255.255.0 10.0.0.6
  
  C:\Documents and Settings\Administrator>route print
  
  IPv4 Route Table
  ===========================================================================
  Interface List
  0x1 ........................... MS TCP Loopback interface
  0x10002 ...00 53 45 00 00 00 ...... WAN (PPP/SLIP) Interface
  0x10003 ...00 03 ff b3 5e c2 ...... Intel 21140-Based PCI Fast Ethernet Adapter (Generic)
  0x10004 ...00 03 ff d4 81 d1 ...... Intel 21140-Based PCI Fast Ethernet Adapter (Generic) #2
  ===========================================================================
  ===========================================================================
  Active Routes:
  Network Destination Netmask Gateway Interface Metric
  0.0.0.0 0.0.0.0 39.1.1.1 39.1.1.1 20
  10.0.0.0 255.255.255.0 10.0.0.1 10.0.0.1 20
  10.0.0.1 255.255.255.255 127.0.0.1 127.0.0.1 20
  10.0.0.100 255.255.255.255 127.0.0.1 127.0.0.1 50
  10.255.255.255 255.255.255.255 10.0.0.1 10.0.0.1 20
  39.1.1.0 255.255.255.0 39.1.1.1 39.1.1.1 20
  39.1.1.1 255.255.255.255 127.0.0.1 127.0.0.1 20
  39.255.255.255 255.255.255.255 39.1.1.1 39.1.1.1 20
  127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1
  192.168.0.0 255.255.255.0 10.0.0.6 10.0.0.1 1
  224.0.0.0 240.0.0.0 10.0.0.1 10.0.0.1 20
  224.0.0.0 240.0.0.0 39.1.1.1 39.1.1.1 20
  255.255.255.255 255.255.255.255 10.0.0.1 10.0.0.1 1
  255.255.255.255 255.255.255.255 39.1.1.1 39.1.1.1 1
  Default Gateway: 39.1.1.1
  ===========================================================================
  Persistent Routes:
  None
  
  至此通过ISA防火墙到其保护的内部网络的路由添加成功。当外部VPN客户连接到硬件防火墙的VPN服务时,由于启用了VPN连接的远程默认网关,VPN客户所有非本地网络的访问均通过VPN服务器进行。因此在外部VPN客户访问ISA防火墙所保护的内部网络时,它会将请求数据发送至硬件防火墙,而硬件防火墙根据自己的路由表,转发至ISA防火墙。
  
  而内部网络客户配置ISA防火墙为其默认网关,而ISA防火墙又配置硬件防火墙为其默认网关,所以内部网络客户有到达外部VPN客户的路由,在此我们不需要额外添加。
  
  现在我们修改网络规则,将内部网络到外部网络的路由规则修改为Route,如下图所示,
  
 

  然后我们创建访问规则来允许VPN客户的访问。在ISA管理控制台中,右击ISA防火墙阵列下的防火墙策略,指向新建,选择访问规则;
  
 

  在欢迎使用新建访问规则向导页,输入规则名字,在此我命名为Allow VPN Clients Access Internal,点击下一步;
  
  在规则动作页,选择允许,点击下一步;
  
  在协议页,选择选择的协议,在此我只允许HTTP/Ping协议,添加完成后点击下一步;
  
 

  在访问规则源页,点击添加按钮,
  
  var kw; kw="|服务器技术|"; var temp temp=kw.split("|") document.write (""); for(i=0;i"+temp[i]+""); } document.write("
关键字:
");
服务器应用:用typsoft ftp建FTP站点2(图)…
SOHO族安全建议之保证上传服务器安全一
SOHO族安全建议之保证上传服务器安全二
怎样配置具有SSL保护的FTP服务器

  精彩推荐           [图话校园] [男生宿舍] [女生宿舍] [青春隐私] [帅哥靓妹]

高校代写论文成风 如何遏制研究生有

大二女生曝光激情照 称是美好回忆(…

劣质人造处女膜可致终身不育

教育部发布2008年第1号留学预警 慎

青春·校园

大二女生曝光激情照 称是美好回忆(图)…

为什么校园都是晃动的大腿 湖大男生抗议…

美女,你的裙子可以往下拽点吗?

校花干得土得掉渣的事
热门新闻
 “90后”富家女网上显摆私生活 零花钱成捆秀
 准大学生狂玩还是充电
 "全国校园新趋势" 美国大学流行男女同寝室
 高校代写论文成风 如何遏制研究生有偿论文现象?
 不属劳动法保护对象 大学生暑期打工遇维权真空
 2008省直事业单位招聘考试时间顺延至10月19日
 买一份盖好章的社会实践报告
 大学生假期求职应提防黑职介 职介需具备三证
 富翁校园征婚:炫富还是寻爱?
 宽容看待女大学生热衷嫁“豪门”
性教育
 不知和未来室友怎样相处 准大学生上网求良方
 性教育课小女生不敢提问的尴尬说明了什么?
 广州大学生性观念抽样调查出炉 近半不介意贞操
 早期性行为和缺乏性教育危及肯尼亚青少年
 成人漫画取材青春期性话题 读者青睐家长担忧
 高校开性健康课受学生欢迎 1小时名额即报满
 劣质人造处女膜可致终身不育
 为什么我觉得自己在公司是可有可无的?
 浙大“婚前守贞”培训全记录
 女大学生性教育读本疯传,校方在哪
关于本站 | 服务声明 | SITEMAP | 联系方式 | 广告服务 | 网站地图 | 友情链接 |
本站所刊资料部分为网上收集,如果确实侵犯了您的版权,请通知我们。
版权所有:河北大学生网 邮件:
备案编号:冀ICP备06003390
命运 天使 日不落 丁香花 拉拉爱 手机之家 自由飞翔 非主流音乐 做你的爱人 感动天感到地 最后一次的温柔 遇上你是我的缘 断点 下辈子不做女人 会有天使替我爱你
放生 彩虹 校园网 舍不得 不值得 你的承诺 老人与海 等爱的玫瑰 会呼吸的痛 玫瑰花的葬礼 怎么会狠心伤害我 听着情歌流眼泪 流行音乐 有没有人告诉你 歌曲 葬爱
白狐 光荣 摇啊摇 换换爱 坏女人 为你写诗 好听的歌 爱死了昨天 外滩十八号 北极星的眼泪 爱上你是我的错 不要在我寂寞的时候说爱我 迅雷影视 单身情歌 新不了情
红日 火花 有缘人 女人花 青花瓷 边做边爱 电子杂志 依然在一起 一定要爱你 对不起我爱你 我爱你你却爱着他 做我老婆好不好 左眼皮跳跳 大海 123木头人 天使的翅膀
承诺 左边 爱转角 大悲咒 小乌龟 擦肩而过 河北大学 爱在离别时 范跑跑之歌 我是真的爱你 找个好人就嫁了吧 爱情里没有谁对谁错 MP3 音乐在线 爱上你是一个错 星星