jishuai 发表于 2006-6-28 00:59:09

如何在前端服务器和后端服务器之间做IPSec加密?

看了微软网站上的介绍,却没有具体的步骤,打电话给微软,说是这样做很麻烦,而且目前只有第三方提供的英文文档,想问问有人知道或者做过吗?具体如何实现?

benet-panjian 发表于 2006-6-28 09:18:42

我曾经做过,只是文档有点乱,不知你能看清楚否?

benet-panjian 发表于 2006-6-28 09:28:23

前后端之间的IPSEC加密


一:server2 前端服务器上
         mmc 添加   IP 安全策略管理-本地
                           IP 安全监视器
                           服务

         右击 IP安全策略管理-管理IP筛选器表和筛选器操作
                      在管理IP筛选器表-添加-名称(http)-不用向导
                      -寻址    源          我的ip地址
                                 目标地址 一个特定的ip地址192.168.0.222

                      -协议-tcp 目的端口 80-确定
               
         右击 IP安全策略管理-创建ip安全策略-去掉激活默认响应规则
                     -规则页---添加-- 默认-- 选中http-请求安全(防止客户端不能连接上来)-确定

                具体的做法:就是新建一个IP策略,然后应用一下即可!

二:server1 后端服务器
          mmc 添加IP 安全策略管理-本地
                      客户端(仅响应)--- 指派即可!

三:测试
    Server2---观测
          IP 安全监视器-快速模式-安全关联
          将前后端的ipsec服务重启
          客户端连接一次邮件服务器,(试试看 https://server2.ms.com/exchange)
          再来看-安全的关联—里面应当会出现安全连接的数据

benet-panjian 发表于 2006-6-28 09:29:18

若还有疑问,加我MSN benet-panjian@hotmail.com

chrisqian 发表于 2006-6-28 10:11:36

楼上的说得过于简单,既然做IPsec那么就要考虑前后端之间通讯的端口是哪么,验证方式等等。

benet-panjian 发表于 2006-6-28 10:24:07

是得哦,就https了吧!80 443端口开放,其他该关得就关吧

chrisqian 发表于 2006-6-28 10:30:52

我的意思似乎楼上的还不明白,不是说需要哪个端口就开哪个,不管开什么端口,既然是IPSec那么开什么端口都是安全的,但访问通讯的时候就得考虑到身份验证如何方便、省事。如下图。

benet-panjian 发表于 2006-6-28 10:37:36

哦,明白,看来我是写的简单了些!

yinjie 发表于 2006-7-1 12:40:28

单打开80端口是不够的。验证方式建议使用KERBEROS或证书。

chrisqian 发表于 2006-7-1 22:33:07

楼上的,没事乱灌水,呵呵。
页: [1]
查看完整版本: 如何在前端服务器和后端服务器之间做IPSec加密?