999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

在域環境中傳輸數據

2016-11-26 02:49:40
網絡安全和信息化 2016年1期
關鍵詞:按鈕規則

在域環境中,可以更加靈活高效地管理局域網內的資源。為了讓域成員主機之間可以安全地傳輸數據,可以針對其創建相應的連接安全規則,使其彼此可以利用IPSec來安全通信。為了保證實現上述目的,需要將域服務器排除在外,即讓域成員和域控制器之間不使用IPSec進行通訊,因為域成員無法通過IPSec與域控制器進行通訊。域成員在使用IPSec驗證域服務器之前,必須首先保證相互之間可以正常通信。對于某些不支持IPSec或者連接安全規則中的協議網絡設備(例如路由器、CA服務器、DHCP服務器等)來說,也必須將其排除在外。

在本例中,假設局域網中存在兩臺服務器,Server 1的IP 為 192.168.6.1,Server 2的IP為192.168.6.2,域控制器的IP為 192.168.6.200,域名為“xxx.com”。該網絡通過路由器(IP為192.168.6.254)和外網連接。針對不同的主機,分別為其配置合適的IP、子網掩碼、默認網關、DNS服務器等參數。首先需要確保這些網絡設備之間可以正常通信,在域控制器上點擊“開始”-“管理工具”-“組策略管理”項,在組策略管理窗口左側選擇“林:xxx.com”-“域”-“xxx.com”-“Default Domain Policy”項,在其右鍵菜單上點擊“編輯”項,在組策略管理編輯器窗口左側選擇“計算機配置”-“策略”-“Windows設置”-“安全設置”-“高級安全Windos防火墻”-“高級安全Windows防火墻”-“連接安全規則”項,在其右鍵菜單中點擊“新建規則”項,在向導窗口中選擇“身份驗證例外”項,點擊下一步按鈕,點擊“添加”按鈕,在IP地址窗口中選擇“域IP地址或子網”項,輸入需要排除的域控制器IP(本例為“192.168.6.254”)。繼續點擊“添加”按鈕,在IP地址窗口中選擇“預定義計算機集”項,在列表中選擇“默認網關”項。

注意:系統內置了一些計算機集,包括默認網關、DHCP服務器、WINS服務器、DNS服務器、本地子網等對象,便于您進行選擇。

這樣就將域控制器,網關排除在外了。在向導窗口中點擊新下一步按鈕,輸入本規則的名稱,點擊完成按鈕,執行本規則創建動作。

在組策略管理編輯器窗口中雙擊上述規則名稱,在其屬性窗口中的“計算機”面板中的“終結點1”欄中選擇“下列IP地址”項,點擊“添加”按鈕,輸入所需的IP地址,這里為“192.168.6.0/24”,在“終結點2”欄顯示默認網關和域控制器IP。這樣,就實現了指定子網中的所有主機在進行IPSec安全通信時,將默認網關和域控制器排除在外的目的。之后在域控制器、域成員主機上分別執行“gpupdata/force”命令,應用上述控制規則。在這些主機上打開高級安全Windows防火墻窗口,在左側選擇“連接安全規則”項,查看是否顯示上述控制規則。

圖5 高級身份驗證方法窗口

為了讓域成員主機之間進行IPSec通訊,在域控制器上的組策略管理編輯器窗口左側選擇“計算機配置”-“策略”-“Windows設置”-“安全設置”-“高級安全Windos防火墻”-“高級安全Windows防火墻”-“連接安全規則”項,在右鍵菜單上點擊“新建規則”項,在向導窗口中選擇“服務器到服務器”項,在下一步窗口中的“終結點1中的計算機”和“終結點2中的計算機”欄中分別選擇“下列IP地址”項,分別點擊“添加”按鈕,輸入“192.168.6.0/24”。這樣,就確定了所需的網絡范圍。點擊下一步按鈕,選擇“入站和出站連接需要身份驗證”項,在下一步窗口中選擇“高級”項,點擊“自定義”按鈕,在自定義高級身份驗證方法窗口(如圖5所示)中的“第一身份驗證方法”欄中點擊“添加”按鈕,在第一身份驗證方法窗口中選擇“計算機(Kerberos V5)”項,點擊確定按鈕保存配置信息。

注意:所謂第一身份驗證方法針對的目標是計算機身份,即相互通訊的主機。

為了加強安全性,可以對用戶身份進行安全驗證,即驗證發起數據通訊的用戶賬戶。方法是在“第二身份驗證”欄中點擊“添加”按鈕,在彈出窗口中選擇“用戶(Kerberos V5)”。這樣,在連接對方主機時,必須使用與賬戶身份來操作,在向導界面中點擊下一步按鈕,輸入本規則名稱和描述信息,點擊完成按鈕,完成本規則的創建操作。在域成員,域控制器上執行“gpupdate/force”命令,來手動應用該規則。經過以上操作后,在域成員主機之間,就可以利用IPSec來安全傳輸數據。例如在Server 1上打開高級安全Windows防火墻窗口,在左側選擇“監視”-“安全關聯”-“主模式”或者“快速模式”項,可以看到相關的IPSec通信信息。但是在其中觀察不到Server 1和域控制器,默認網關之間的IPSec連接,這是因為Server 1與這些設備之間的通訊不需要IPSec。

順便說一下,如果內網采用 NAT(Network Address Translation,網絡地址轉換)技術,可以讓局域網中多臺主機共享一個公用IP,就可以和外網主機通訊。如果采用IPSec傳輸數據的話,因為NAT會更改數據包中的頭信息,這和IPSex的要求完全相反,IPSec是不允許隨意修改數據包的頭信息的。在高級安全Windows防火墻窗口左側的“本地計算機上的高級安全Windows防火墻”節點的右鍵菜單上點擊“屬性”項,在屬性窗口的“IPSec設置”面板中點擊“IPSec默認值”欄中的“自定義”按鈕,在彈出窗口中的“數據保護”欄中選擇“高級”項,點擊“自定義”按鈕,在自定義數據保護設置窗口中點擊“添加”按鈕,在彈出窗口(如圖6)中可以看到IPSec可以使用ESP和AH兩種協議。

圖6 選擇選擇加密傳輸相關協議

對于AH信道模式中,IPSec會簽署整個數據包,因此是不允許隨意修改包中數據。而NAT在操作時,會更改數據包中的IP地址以及端口號等信息,這會導致IPSec無法正常運作。在ESP傳輸模式中,數據包頭信息雖然沒有被IPSec簽署,不過其中的端口號卻處于加密狀態無法修改,這雖然可以滿足NAT更改數據包中IP地址的需求,但是卻無法修改端口信息。不過,在大多數的Windows系統中,都可以支持NAT-T(NATTraversal,即NAT穿越)技術,該技術可以讓ESP數據包穿越NAT,因此,可以在IPSec中采用ESP傳輸信道,安全可靠地使用NAT,讓局域網中多臺主機共享一個公用IP。

猜你喜歡
按鈕規則
這些按鈕能隨便按嗎?
哪個是門鈴真正的按鈕
當你面前有個按鈕
撐竿跳規則的制定
數獨的規則和演變
規則的正確打開方式
幸福(2018年33期)2018-12-05 05:22:42
讓規則不規則
Coco薇(2017年11期)2018-01-03 20:59:57
死循環
TPP反腐敗規則對我國的啟示
搜索新規則
主站蜘蛛池模板: 欧美日本中文| 亚洲啪啪网| 狠狠做深爱婷婷久久一区| 人妻丰满熟妇αv无码| 欧美A级V片在线观看| 啪啪永久免费av| 欧美精品在线免费| 国产91导航| jizz亚洲高清在线观看| 极品av一区二区| 国产精品夜夜嗨视频免费视频| 久久无码av一区二区三区| 色呦呦手机在线精品| 香蕉视频国产精品人| 她的性爱视频| 免费国产高清视频| 国产视频大全| 天天综合亚洲| 免费国产在线精品一区| 亚洲美女AV免费一区| 香蕉国产精品视频| 欧美日韩va| 精品欧美视频| 日韩国产 在线| 国产欧美网站| 日韩中文字幕亚洲无线码| 国产SUV精品一区二区| 在线看AV天堂| 国产资源站| 国产成人亚洲精品无码电影| 中文字幕在线一区二区在线| 影音先锋亚洲无码| 色综合网址| 中文字幕在线日韩91| 亚洲天堂网视频| 又粗又大又爽又紧免费视频| 欲色天天综合网| 亚洲国产天堂久久九九九| 欧美亚洲香蕉| 欧美日韩国产系列在线观看| 国产黄色视频综合| 日韩视频福利| 日韩成人免费网站| 亚洲无码91视频| 日韩av无码DVD| 丰满人妻被猛烈进入无码| 国产全黄a一级毛片| 成年人视频一区二区| 欧美色香蕉| 老司国产精品视频| 成人毛片在线播放| 欧美另类图片视频无弹跳第一页| 国产偷倩视频| 国产成人做受免费视频| 久久精品人人做人人综合试看| 成人午夜视频网站| 四虎成人免费毛片| 婷婷丁香在线观看| 一本久道久综合久久鬼色| 第一区免费在线观看| 日韩午夜福利在线观看| 免费观看成人久久网免费观看| 精品国产欧美精品v| 精品福利视频网| 色婷婷天天综合在线| 亚洲精品福利网站| 国产91线观看| 国内嫩模私拍精品视频| 欧洲亚洲欧美国产日本高清| 91在线播放免费不卡无毒| 亚洲av成人无码网站在线观看| 久久大香伊蕉在人线观看热2| 欧美精品黑人粗大| 91色在线视频| 久草国产在线观看| 国产h视频在线观看视频| 1769国产精品免费视频| 青青青国产视频手机| 国产精品性| 天天做天天爱夜夜爽毛片毛片| 亚洲国产精品国自产拍A| 自慰网址在线观看|