如何应用XAUTH技术部署企业VPN的远程访问(下)

2009-1-13    | |
打印本文章
RSS

导读:XAUTH为需要区分每个用户进行身份验证的应用提供了一种身份认证机制,该机制允许VPN网关使用Radius服务器或者本地数据库记录中的用户信息对用户进行身份认证。

关键词:XAUTH VPN Radius服务器

正在加载数据...

2.3 VPN防火墙FVX538的XAUTH配置

(1)设置VPN防火墙的XAUTH模式

在配置VPN的IKE策略的时候,选择要求使用XAUTH验证,则可以启用VPN的XAUTH功能。我们在配置该IKE策略的XAUTH的时候,系统会提供两种模式给用户选择。如下:

  • IPsec Host — 作为客户端,在连接到中心时需要提供用户名和密码
  • Edge Device — 作为服务器端(中心),要求客户端必须进行口令验证。

当VPN防火墙定义为IPsec Host的时候,在建立VPN连接的时候,设备会给服务器端提供用户名和密码信息。

当VPN防火墙定义为Edge device模式的时候,VPN网关则要求客户端必须输入合法的用户名的密码进行验证,网关在接收到来自客户端提供的用户名和密码之后首先在本地数据库校验信息是否合法,如果在本地数据库找不到相对应的用户名,则将信息转发到RADIUS服务器进行校验,如果判断为合法,则继续VPN的协商过程,如果用户不合法,则中断VPN连接。

具体设置如下:

1.进入IKE Policies选项并点击 Edit按钮进入IKE Policies编辑页面

2.在 X AUTHENTICATION 项目下面, 选择Edge Device.

3.在Authentication Type下选择Generic使用PAP协议, 否则选择CHAP以使用CHAP协议. 如果你打算使用RADIUS,则您必须在RADIUS上设置相对应的验证协议。通常PAP 协议简单实用,而CHAP则更为安全。

4.点击应用使配置生效。

XAUTH技术

1.下一步,设置您的VPN防火墙是通过本地数据库验证还是通过扩展的RADIUS 服务器验证。防火墙首在User Database里面定义的本地数据库的用户名和密码信息进行验证,如果找不到匹配的条件,则转交到在RADIUS Clien项目里定义的RADIUS服务器来验证。

(2)配置VPN防火强使用本地数据库进行验证

即使你没有配置RADIUS服务器,你仍然可以使用VPN防火墙自带的用户数据库实现用户验证功能。在使用该功能之前,你必须在User Database项目下面配置用户信息,如下:

1.在User Database项目下面点击 add按钮。

2.在User Name和Password里分别填写相应的信息。

3.点击Apply按钮即可起用本地数据库。

XAUTH技术

(3)配置防火墙使用RADIUS服务器进行验证

在Radius Client项目里面,可以定义一个主的RADIUS服务器和备份的RADIUS服务器。防火墙首先和主的RADIUS服务器联系,如果主的RADIUS服务器没有响应,则转到备份的RADIUS服务器上。

在Primary和Backup Server里面的设置介绍如下:

  • Server Address — RADIUS的IP地址.
  • Auth port — RADIUS服务器的验证端口号,RADIUS客户端会使用该端口和RADIUS服务器通讯,在大部情况下,默认的端口号都不应该修改。
  • Acct port — RADIUS的计费端口号。在大多数情况下默认的端口号不需要修改。
  • Secret Phrase— RADIUS客户端和服务器之间的通讯密钥。该密钥必须在服器端和客户端单独配置,并要求相互一致。
  • NAS Identifier —防火墙充当NAS(网络访问服务)角色,允许合法的外部用户访问网络。在一个RADIUS会话里面,NAS必须递交NAS身份标识到RADIUS服务器,在该例子里NAS的身份标识可以是防火墙的IP地址或有效的用户名,在某些应用场合里,RADIUS服务器有可能要求NAS提供有效的用户名,而我们则可以在该处填写合法的用户名提交到RADIUS服务器进行验证。然而在大多数场合下面,RADIUS服务器并不要求NAS提供用户名。

点击 Apply保存配置

注意:在试验中我们采用WINDOWS 的IAS作为RADIUS服务器,NAS身份标识不需要在IAS里面配置,同时在IKE策略里的Authentication Type 应该选择Generic (PAP)的方式。

2.4 IPSec VPN 客户端软件XAUTH的配置

在此之前,你必须在不需要XAUTH的情况下,配置好VPN客户端。测试到VPN防火墙的连接通过后,在配置里面添加相应的XAUTH选项即可:

1.点击Authentication选择Proposal 1. 选择和在VPN防火墙的IKE策略里匹配的各项参数。

2.在Authentication Method, 选择Pre-Shared Key; Extended Authentication.

3.点击 floppy disk图标以保存配置

XAUTH技术

2.5测试连接

1.在WINDOWS工具栏里右键点击VPN client图标选择My Connections \.

XAUTH技术

1.几秒钟后将出现登陆页面。

2.输入正确的用户名和密码信息后,客户端软件会显示 "Successfully connected to My Connections\"的信息

3.从安装客户端软件的PC上PING对方局域网内的主机,可以PING通

4.遇到故障的时候,可以参考VPN客户端软件里的VPN日志以排除故障。


如何应用XAUTH技术部署企业VPN的远程访问
 如何应用XAUTH技术部署企业VPN的远程访问(上)
 如何应用XAUTH技术部署企业VPN的远程访问(下)

来源:赛迪网    
  评论
 
人们经常会发现Vista系统借助VPN网络连接接入到专用网络后,时常会遭遇下面的一些“后遗症”,那么我们该如何解决这些“后遗症”呢?
 
在PIX防火墙用预共享密钥配置IPSec加密的4个关键任务是:为IPSec做准备 ,配置IKE,配置IPSec ,测试和验证IPSec,那么具体该如何操作呢?
 
笔者在内网工作站中尝试通过VPN连接访问Internet网络时,发现任何一个VPN客户端系统都不能上网。遭遇这种故障时,究竟是什么原因呢?
 
笔者在内网工作站中尝试通过VPN连接访问Internet网络时,发现任何一个VPN客户端系统都不能上网。遭遇这种故障时,究竟是什么原因呢?
 
XAUTH为需要区分每个用户进行身份验证的应用提供了一种身份认证机制,该机制允许VPN网关使用Radius服务器或者本地数据库记录中的用户信息对用户进行身份认证。
VPN(Virtual Private Network),即“虚拟专用网络”,是对企业内部网的扩展。虚拟专用网可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。
网络是复杂的,网络出现故障的原因是多种多样的,那么我们该如何诊断网络故障,修复网络故障的方法有哪些呢,以及如何来进行网络故障的修复呢?在修复网络故障的过程中,我们常常会遇到许多问题,那么有没有什么可以遵循的原则呢?
网络管理员也负责网络备份、测试备份和灾难恢复过程。这对于电源或硬件故障、数据和/或网络问题以及物理灾难问题的恢复是至关重要的。
最新更新
专家答疑
技巧
David Minutella
编号640-503 的CCNP路由测试与编号640-504的CCNP的交换测试有什么不同之处?如果我一直在做网络管理员,并且已经取得了CCNA认证,那么我考取哪个认证更好呢?
Ed Tittel
随着经济的衰退, 有抱负的IT网络人员以及经验老道的职场人士开始重新审视就业市场。本文将探讨如何在网络领域中生存,甚至走上蓬勃发展之路。
Lindi Horton
问:我们公司有50位用户以及一个小型的数据存储和因特网服务器机房。我们从大集团总部的无线连接访问因特网和进行电子邮件交流,但是我们只有一个很小的域控制器。

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录