Windows server 2003 *** 配置實例(Site to Site)

 上例部署了遠程訪問***,在下面來部署一個站點到站點的實例:

    站點到站點***連接的是兩個網絡。實現兩網絡內的計算機互訪。默認情況下,站點到站點***連接是請求撥號連接,只有當網絡流量必須通過此接口轉發(需要轉發IP數據包到對應的遠程網絡)時才建立連接。此時呼叫路由器(*** 客戶端)初始化這個連接,應答路由器(*** 服務器)偵聽連接請求,接收來自呼叫路由器的連接請求,並根據請求建立連接,並且在空閒一定時間(默認爲5分鐘)後斷開連接。可以配置連接爲永久連接方式,此時,***服務器會保持此連接的連接狀態,如果連接中斷則立即重新初始化連接。
   爲了避免呼叫路由器建立不需要的連接,可以按照以下兩種方式來限制呼叫路由器建立請求的站點到站點***連接:
  IP請求撥號篩選器。可以使用請求撥號篩選來決定哪種類型的IP流量不能導致請求撥號連接的建立,也可以配置哪種類型的IP流量可以導致連接的建立。配置請求撥號篩選的方法是:在路由和遠程訪問管理單元的節點中網絡接口右擊請求撥號接口,然後點擊請求撥號篩選器,進行設置。
  撥出時間。可以使用撥出時間來配置允許或禁止呼叫路由器建立站點到站點***連接的時間段。配置撥出時間的方法是:在路由和遠程訪問管理單元的網絡接口節點中右擊請求撥號接口,然後點擊撥出時間。還可以使用遠程訪問策略來配置允許傳入請求撥號路由連接的時間。
  站點到站點***連接可以分爲以下兩種類型:一種是單向初始化連接。在單向初始化連接中,一臺***路由器總是擔任呼叫路由器(***客戶端),而另一臺***路由器總是擔任應答路由器(***服務器)。當單向初始化的站點到站點連接成功創建後,呼叫路由器上將添加到達應答路由器所屬專用網絡的路由,但是應答路由器上不會添加到達呼叫路由器所屬專用網絡的路由,這種情況,應答路由器不能訪問呼叫路由器所屬的專用網絡,因此通常情況下較少使用單向初始化連接。單向初始化的連接需要滿足下列條件: 應答路由器被配置爲LAN和請求撥號路由器;
   在應答路由器上爲呼叫路由器的身份驗證憑據添加用戶帳戶;在應答路由器上配置了請求撥號接口,並且其名稱與呼叫路由器所使用的用戶帳戶名稱相同。這個請求撥號接口不是用於撥號的,因此它並沒有配置呼叫路由器的主機名或IP地址,也沒有配置有效的撥出用戶身份驗證信息。
   如果採用L2TP/IPSec模式的站點到站點***連接,還需要在呼叫路由器上安裝客戶端身份驗證證書,在應答路由器上安裝服務器身份驗證證書;如果不安裝證書,則需要配置預共享的IPSec密鑰。
  另一種是雙向初始化連接:
   雙向初始化連接可以看做是兩個方向上的單向初始化連接,每個***路由器同時是呼叫路由器和應答路由器,向對方進行連接初始化和接受對方的站點到站點***連接請求。當站點到站點連接成功創建後,每個***路由器上均會添加到達對方路由器所屬專用網絡的路由,從而各自的專用網絡可以訪問遠端網絡。雙向初始化的站點到站點***連接需要滿足下列條件,
   兩個路由器都被配置爲LAN和請求撥號路由器;
   在每個路由器上爲遠端路由器的身份驗證憑據添加了用戶帳戶,並且配置了名字與呼叫路由器所使用的用戶帳戶名稱相同的請求撥號接口;
  如果採用L2TP/IPSec模式的站點到站點***連接,還需要在每個路由器上同時安裝客戶端身份驗證證書和服務器身份驗證證書;如果不安裝證書,則需要配置預共享的IPSec密鑰。
   在部署站點到站點***服務之前,你需要配置***服務器提供遠程訪問***服務,因爲本地***服務器會把遠端***服務器發起的站點到站點***連接請求當成是普通***客戶端計算機發起的遠程訪問***連接請求進行處理。遠程訪問客戶端和請求撥號路由器都可以初始化一個***連接,那麼***服務器是如何區分它們呢?
   當遠程訪問客戶端和請求撥號路由器向***服務器初始化***連接時,它們所發送的身份驗證信息中包含用於初始化連接的用戶名;如果響應這個連接請求的***服務器(應答路由器)上具有和此用戶名一致的請求撥號接口,那麼這個連接就是請求撥號連接;否則,這個傳入的連接就是遠程訪問連接。
   看了一下前言之後,下面來部署:
圖中防火牆就是兩臺要部署***的服務器2003。廣州這個區域是總管理處網絡(192.168.0.0/24)連接到Internet的網關(200.200.0.1/24)。湛江這邊是財務處網絡(172.16.0.0/24);連接到internet的網關(200.200.0.2/24)。在這裏說明一下INTERNET設在同一個網段內是爲了方便部署。
   下面先在廣州這臺計算機上配置:
打開路由和遠程訪問。點網絡接口,按屬性。
出現配置嚮導。點下一步。
 
注意這裏輸入的是對端的撥入名稱,即是對端服務器請求撥入所用的用戶名,後面會建立一個此名字的用戶撥入憑據。
選擇***,點下一步。
在這裏選自動。點下一步。
在這裏輸入對端服務器的IP地址。
在這裏建立的同時添加一個用戶帳戶使遠程路由器可以撥入。
這裏是添加撥入時的靜態路由。點擊添加。
輸入對端IP網絡地址。
點下一步。
可以看到用戶名是之前輸入的,在這是不能改了。下一步。
點完成。
可以看到建立了一個名爲財務部的請求撥號連接,即是對端要撥入的連接。
我們來驗證一下有沒建立好撥入用戶,打開計算機管理可以看到建立好了。
點擊它的屬性,可以看到已經允許訪問。至此,這臺就配置好了。
下面來配置湛江那邊的***。
這是另外一臺03計算機。同樣眯網絡接口,點屬性。
下一步。
這裏填廣州那臺***服務器撥入的用戶名。下一步。
同樣,下一步。
同樣選自動選擇。
這裏填廣州那臺***服務器的IP地址。
同樣添加一個用戶。
點添加。
輸入總管理處網絡地址。
點下一步。
同樣,下一步。
點完成。
一樣建立好一個請求連接。
查看用戶也建立好了。
看一下屬性允許訪問,這樣便可以了。
 
下面來測試一下,我在總管理處有一臺192.168.0.11的計算機來撥入對方財務處的計算機172.16.0.21.
在這裏由於是默認設置,有請求才連接,所以一開始不通,是在請求連接。第二次就成功了。可以PING通對方的計算機。反過來也是一樣能PING通。
在這裏要說明一下:在各個內部網絡的網關要設爲服務器的內部網關。服務器的外部連接IP設爲200.200.0.1,或200.200.0.2.這裏服務器用的是雙網卡。至此完成。
 
 
 
 
本文出自 “yangming.com” 博客,請務必保留此出處http://ming228.blog.51cto.com/421298/97071
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章