本站已运行

攻城狮论坛

作者: kachf
查看: 1541|回复: 18

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[安全] VPN组网经验谈

  [复制链接]
查看: 1541|回复: 18
开通VIP 免金币+免回帖+批量下载+无广告
山东证券有限责任公司是一家经营山东省证券业务的公司,总部在济南市,在全省各个地市有十几处营业部,另外在上海和北京设有两处营业部。日常各部之间的联系极为紧密,尤其是各地市分部与总部的联系更是如此。鉴于证券行业的特点,为了把各地市分部的网络连成一体,而又降低投资和管理费用,同时并加强通信的安全性,我们采用了目前微软的基于WINDOWS NT 的VPN技术来建设山东证券网络。
1 _! r+ r" \7 K6 G6 k/ B& {# k
  G: v# m9 X: s/ K8 a具体的连接方式是各地市营业部采用64K DDN专线通过169公网与总部VPN服务器建立VPN通道连接。同时,为了保证整个VPN网络的连续运行,设立青岛接点做为VPN备份服务器,一旦济南中心点出现故障,各地市的连接就转移到青岛接点上。另外在济南中心接点,配置一MODEM 池,以便在紧急情况下,做为各地市的拨入设备使用。
9 D- C" q" B9 }: N* `3 `2 N5 m8 M0 `+ Z. `6 @& I7 Y2 G6 g
山东证券VPN网络的IP地址规划:济南中心接点的局域网IP为100.100.0.1,子网掩码为255.255.255.0,即100.100.0.0网络段,其它地市营业部的网络段地址分别为100.100.1.0到100.100.18.0,各地市营业部的VPN验证服务器IP地址分别为100.100.1.1到100.100.18.1,掩码都是255.255.255.0。因此这种划分足以满足该公司现在与以后的要求。 + W) Z' q0 [: S' m* l% N) z
7 _: e2 j4 o5 D) A6 }) ?4 u
各地市VPN验证服务器配置过程:
- p$ r7 |$ l" N) t# T" a3 |' ~; ~3 d; c
1.在WINDOWS NT 服务器上安装PPTP协议,并把VPN私有网络通道数设置为2,这两个通道用来与中心点服务器连接访问。
( a3 }2 D) W0 T8 u
$ e$ w( t" H9 C4 n" J2.安装VPN 路由及RAS管理软件(mpri386.exe),当安装完成之后,Routing and RAS Admin项就自动地出现在NT的程序项中。
) [( d6 ]( X) g& i' d2 U0 K1 j! K8 E+ `, ~/ m% x
3.在拨号网络里添加VPN拨号接口,并进行用户名、口令、运行的协议以及安全认证等的配置。
9 C$ E. Z6 U9 ]- B2 J' V' y1 _2 ^8 A9 M
4. 进行路由选项的配置,我们选用了静态路由进行配置,其中VPN路由的目的IP地址都是100.100.0.0(掩码为255.255.0.0)即到中心接点的路由。在这里中心点验证服务器的VPN IP地址池(POOL)是100.100.100.0到100.100.100.255,各地市VPN路由的网关都是中心点VPN PPTP POOL 地址池中IP的第一个IP地址即100.100.100.1。接口是添加的VPN拨号接口。到169公网的路由0.0.0.0(掩码为0.0.0.0),网关是各地营业部路由器的以太口地址, 接口是机器的网卡。在验证服务器是NT 域中创建用于拨号的用户。 ! F1 P8 i/ G2 H8 |( f, z
+ B3 Y$ Z' s5 b2 |
下面以一个地市(青岛)的VPN服务器配置为例。
, H4 q6 @; ~$ N: _- R; L
+ S, L! ?7 W0 }& S% j0 @% M(1)首先在windows NT 4.0的网络中添加PPTP协议
: U  C: n4 Z0 k4 K
- i( U. H8 I$ w8 S5 i- {(2)添加好PPTP点对点协议后再设置两个VPN私人网络通道。用来与中心点验证服务器连接及中心点验证服务器与本地连接作路由功能用。
+ N/ c6 C1 Q" @# ^4 T' p4 E( n1 p  B1 f5 y# d
(3)安装VPN RAS And Routing Admin(mpri386.exe)软件。 ) \! S& y$ K, c# |" O) S

/ `. o. ]6 Y7 M  ]9 S1 o9 t(4)在安装过程中要重新启动计算机3次,才能完成Routing And RAS 的安装。安装成功后会在程序项中增加Routing And RAS Admin程序项,接下来要配置VPN拨号及路由。 4 U5 @9 h6 u: V2 B
6 E! k1 B% V1 b5 c* z0 m% v3 `: M
(5)添加VPN拨号适配器及拨号IP地址,设置VPN验证用户名、口令和域。
* g  X& i( e. I" Y7 e" i! Z
4 B! J" r5 `% }$ f6 z9 `- p添加完成后,可以设置VPN按需拨号路由,及VPN验证加密方式。 : n. h/ p  G) A

* \; R: |5 n6 Y0 |9 a: O 
$ w8 e% J4 U0 E# q( }1 D! r$ D# L, E: c% i- |- R
(6)接下来要设置VPN路由,可以用静态路由也可以用RIP路由,这里我们用静态路由,要添加两个路由。一个是走VPN通道的路由(VPN_qd Interface)、另一个是走Internet网络的路由(3Com EhterIII卡)。在这里中心点验证服务器的VPN IP地址池(POOL)是100.100.100.0到100.100.100.255,各地市VPN路由的网关都是中心点VPN PPTP POOL 地址池中IP的第一个IP地址即100.100.100.1。本地Internet网关IP地址应是各地市营业所路由器以太口IP地址如10.86.0.4。则Static Routes(静态路由表)为下表: , [  Q0 s: X1 e$ M: ]2 T( }
' L% v: i& I0 H! Z* U- A+ |
(7)在NT的域用户管理器中添加VPN拨号用户,并允许拨入。
* K$ x  U% ?3 {, O5 h) ~& d  r$ p' g, n! ~# W* b7 R
在这里我们以青岛为例,添加VPN_QD用户,设置VPN拨号口令,并给予拨入权限。 ) |8 X; y2 V6 U" h/ `& @

4 y+ G2 S3 C2 {设置完成后,可以从本地的工作站Ping中心点的局域网中的工作站,如ping 100.100.0.1或ping 100.100.0.11如果能Ping通,则建立VPN路由正确。如果Ping不通中心点上的工作站,但能ping通中心点的VPN验证服务器,可能是本地VPN路由不正确。
( P% O8 [+ L2 b; ~! E
' K7 z1 b8 o& r) Y另外在本地VPN服务器是可以Ping通Internet上的其他计算机的,如果Ping不通,可能是默认静态路由设置有误。如果一切正常那么在Routing And RAS Admin管理中的Vpn_qd 和3Com EhterIII Line的Connection State(LAN And Demand Dial Interface)状态应该都是Connected在连接上,本地VPN服务器应该与路由器及连接局域网的集线器相连接。局域网上的工作站IP地址应设置为虚拟IP地址,VPN验证服务器或者是两块网卡(一块连接路由器、另一块设置虚拟IP地址连接局域网),或者是一块网卡(捆绑两个IP地址)。
7 q9 g% h1 s5 @$ r: c8 `' q. V, t8 d! G% p6 @
中心接点VPN验证服务器的配置过程:
( H8 b8 w' l1 O/ W# `
7 E5 g; H: Q1 a其配置过程基本上与各地市的验证服务器配置过程一样,就是所添加的VPN私有网络通道数是各营业部所添加的和。要创建到各营业部的VPN接口,并且对每一借口进行静态路由的配置。还要在WINDOWS NT 的域用户管理器上创建每一个VPN用户。 ' p/ f9 ^; N* ~) e1 m, t

! Q/ p, J7 V5 p当中心点验证服务器和营业部验证服务器的配置都结束之后,就可以进行VPN的连接。另外应注意的是,各地市营业部网络段上的客户端机器的IP地址应配置为该营业部VPN的规划地址,而不是169IP地址或其它。只有这样,才能使客户端机器通过本地验证服务器连接到中心接点进行资源的访问。' l, e& z& e' _4 q# H

. A) p* k$ P" B2 C3 C3 K/ ?# H- ~4 d
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

dlong008 [Lv8 技术精悍] 发表于 2013-10-7 20:57:46 | 显示全部楼层
沙发!沙发!
回复 支持 反对

使用道具 举报

shilling [Lv8 技术精悍] 发表于 2013-10-9 12:18:33 | 显示全部楼层
路过,学习下,感谢攻城狮论坛
回复 支持 反对

使用道具 举报

红木电脑 [VIP@钻石] 发表于 2013-10-9 14:10:50 | 显示全部楼层
没看完~~~~~~ 先顶,好同志
回复 支持 反对

使用道具 举报

cxvzwa [Lv8 技术精悍] 发表于 2013-10-9 14:44:54 | 显示全部楼层
帮你顶下哈!!
回复 支持 反对

使用道具 举报

wwwsinakok [Lv8 技术精悍] 发表于 2013-10-10 09:27:03 | 显示全部楼层
有道理。。。感谢攻城狮论坛
回复 支持 反对

使用道具 举报

wesson [Lv8 技术精悍] 发表于 2013-10-18 17:40:30 | 显示全部楼层
回复 支持 反对

使用道具 举报

zlm888 [Lv8 技术精悍] 发表于 2013-10-19 22:42:53 | 显示全部楼层
有道理。。。感谢攻城狮论坛
回复 支持 反对

使用道具 举报

*浚浚* [Lv8 技术精悍] 发表于 2013-10-22 15:30:17 | 显示全部楼层
回复 支持 反对

使用道具 举报

zengz1234 [Lv8 技术精悍] 发表于 2013-10-23 14:02:11 | 显示全部楼层
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2025-7-29 22:20 , Processed in 0.113180 second(s), 15 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn