邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: 如何在前端服务器和后端服务器之间做IPSec加密? [打印本页]

作者: jishuai    时间: 2006-6-28 00:59
标题: 如何在前端服务器和后端服务器之间做IPSec加密?
看了微软网站上的介绍,却没有具体的步骤,打电话给微软,说是这样做很麻烦,而且目前只有第三方提供的英文文档,想问问有人知道或者做过吗?具体如何实现?
作者: benet-panjian    时间: 2006-6-28 09:18
我曾经做过,只是文档有点乱,不知你能看清楚否?
作者: benet-panjian    时间: 2006-6-28 09:28
前后端之间的IPSEC加密


一:server2 前端服务器上
           mmc 添加     IP 安全策略管理-本地
                             IP 安全监视器
                             服务

           右击 IP安全策略管理-管理IP筛选器表和筛选器操作
                      在管理IP筛选器表-添加-名称(http)-不用向导
                      -寻址    源          我的ip地址
                                   目标地址 一个特定的ip地址  192.168.0.222

                      -协议-tcp 目的端口 80-确定
                 
           右击 IP安全策略管理-创建ip安全策略-去掉激活默认响应规则
                     -规则页---添加-- 默认-- 选中http-请求安全(防止客户端不能连接上来)-确定

                具体的做法:就是新建一个IP策略,然后应用一下即可!

二:server1 后端服务器
          mmc 添加  IP 安全策略管理-本地
                      客户端(仅响应)--- 指派即可!

三:测试
    Server2---观测
          IP 安全监视器-快速模式-安全关联
          将前后端的ipsec服务重启
          客户端连接一次邮件服务器,(试试看 https://server2.ms.com/exchange
          再来看-安全的关联—里面应当会出现安全连接的数据
作者: benet-panjian    时间: 2006-6-28 09:29
若还有疑问,加我MSN benet-panjian@hotmail.com
作者: chrisqian    时间: 2006-6-28 10:11
楼上的说得过于简单,既然做IPsec那么就要考虑前后端之间通讯的端口是哪么,验证方式等等。
作者: benet-panjian    时间: 2006-6-28 10:24
是得哦,就https了吧!80 443端口开放,其他该关得就关吧
作者: chrisqian    时间: 2006-6-28 10:30
我的意思似乎楼上的还不明白,不是说需要哪个端口就开哪个,不管开什么端口,既然是IPSec那么开什么端口都是安全的,但访问通讯的时候就得考虑到身份验证如何方便、省事。如下图。

45.JPG (52.11 KB, 下载次数: 0)

45.JPG

作者: benet-panjian    时间: 2006-6-28 10:37
哦,明白,看来我是写的简单了些!
作者: yinjie    时间: 2006-7-1 12:40
单打开80端口是不够的。验证方式建议使用KERBEROS或证书。
作者: chrisqian    时间: 2006-7-1 22:33
楼上的,没事乱灌水,呵呵。




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2