ÇözümPark - Beta3

ÇözümPark, Microsoft Türkiye Tarafından Desteklenmektedir.
ÇözümPark - Beta3'a hoş geldiniz. Oturum Aç | Üye Ol | Yardım
in ARA

ISA Server

ISA Server Üzerinde EAP ve L2TP/IPsec ile VPN Konfigürasyonu

 

 

Daha üst seviye bir güvenliğe yönelmek istenirse Extensible Authentication Protocol’e terfi edebiliriz. VPN istemcilere gerekli sertifikaları yükleyerek EAP ile yetkilendirilmelerini ve L2TP/IPsec protokolünü kullanmalarını sağlamak bağlantı güvenliğini oldukça arttırmış olacaktır.

 

Domain kurulumu, ISA server kurulumu, CA kurulumu okuyucuya bırakılmıştır. Senaryoda Enterprise Root CA kullanılmıştır. Her zamanki gibi VPN istemcisinin dial-in tab’ından allow access iznini vererek ve ilgili gruba üye yaparak başlayalım.

 

clip_image001

 

VPN istemcinin bağlantısını sağlayıp intranet’e girebilmesi için access rule hazırlanmalıdır.

 

clip_image002

 

Artık VPN bağlantımızı test edip senaryonun giriş kısmını tamamlayabiliriz.

 

clip_image003

 

VPN bağlantısı sorunsuz sağlanmıştır.

 

ISA server’ı ve VPN istemciyi EAP için hazırlayalım. İlk olarak ISA server için MMC console’u kullanarak CA’den sertifika alacağız. MMC console’dan ISA için sertifika almadan önce ISA ile CA’in Kurulu olduğu internal network arasında sadece sertifika alma sürecinde kullanılmak üzere access rule oluşturalım ve tüm trafiğe izin verelim. MMC console ile sertifika alabilmemiz için Remote Procedure Call hizmetini geçici bir süre devre dışı bırakacağız. ISA için sertifika işlemleri bittikten sonra RPC’yi tekrar devreye alarak oluşturduğumuz access rule’u iptal edeceğiz. ISA server’ın standart versiyonunda RPC hizmetini configuration altındaki Add-ins tabında bulabiliriz ve devre dışı bırakabiliriz. Senaryoda ISA Enterprise versiyonu kullanılmaktadır. Bu durumda ilk olarak RPC hizmetini Enterprise Add-ins tab’ından devre dışı bırakmalıyız. ISA server’ın domain’e üye olduğunu hatırlatalım.

 

clip_image004

 

Oluşturduğumuz rule’a sağ tıklayıp açılan pencereden Configure Rpc Protocol tab’ından Enforce scrict Rpc compliance kutucuğunu boşaltalım.

 

clip_image005

 

Enterprise Add-ins tab’ından da RPC’yi devre dışı bırakalım.

 

clip_image006

 

Ardından configuration altından ulaşabileceğimiz Add-ins tab’ından da RPC’yi devre dışı bırakalım.

 

clip_image007

 

Değişikleri kaydetmek istediğimizde,

 

clip_image008

 

Penceresi gelecektir ve alttaki save the changes and restart the services seçeneğini işaretleyip devam edelim. ISA server için MMC console’dan sertifika alabiliriz.

 

clip_image009

 

ISA server için computer sertifikası aldıktan sonra daha önce belirttiğim gibi oluşturduğumuz rule’u devre dışı bırakıp, RPC’yi tekrar devreye almayı unutmayınız. Enterprise Add-ins’den RPC’yi devreye alırsak diğer kısımda da devreye alınmış olacaktır ve yine değişikliği kaydederken karşımıza gelecek olan üstteki pencereden save the changes and restart the services seçeneğini işaretleyip devam edelim. Artık VPN istemci için ISA server’ın güvendiği CA’den sertifika alabiliriz. VPN üzerinden bağlantımızı sağlayıp sertifikayı alalım. CA 192.168.30.1 ip’sine sahip olan DC üzerinde kurulmuştur ve VPN istemci domain’e üye olmadığından sertifika alma işlemi web ara yüzünden yapılmaktadır.

 

clip_image010

 

Request a certificate ile devam edelim

 

clip_image011

 

ve VPN istemci için sertifikasını yükleyelim. Sertifika alma işlemi bittiğine göre bağlantımızı kesip VPN bağlantımızı EAP için yapılandırmaya başlayabiliriz.

 

clip_image012

 

VPN bağlantı özelliklerinde security tab’ından varsayılan olarak seçili olan typical seçeneğinin altındaki advanced tab’ı ile devam edelim

 

clip_image013

 

ve EAP’ı seçerek özelliklerine girelim. VPN istemci için sertifika almadan önce bu pencereye bakarsanız güvenilen sertifika otoriteleri arasında sizin CA’inizin olmadığını görebilirsiniz!

 

clip_image014

 

Bu pencerede yapılandırmayı şekildeki gibi yapınız. ISA server’ın ve VPN istemcinin sertifikalarına bakalım.

 

clip_image015

 

VPN istemcinin sertifikası.

 

clip_image016

 

ISA server’ın sertifikası.

 

Sertifika işlemi tamamlandığına göre ISA server’ı EAP için hazırlayalım.

 

clip_image017

 

Burada EAP kutucuğunu işaretlediğimizde bize, EAP yetkilendirmesinin Windows namespace’ine ait olmadığını ve uygulanabilir olması için RADIUS kullanıcısı yada user mapping kullanmamız gerektiğini belirten bir bilgi penceresi çıkacaktır. Biz user mapping kullanacağız. VPN clients özelliklerinden

 

clip_image018

 

user mapping’i şekildeki gibi yapılandıralım. Değişikleri kaydettikten sonra ISA server’ı yeniden başlatalım ve RRAS’ta da EAP yapılandırmasının aktif olduğunu doğrulayalım ki aktif olmuş olacaktır. Ardından VPN istemcisinden bağlanalım.

 

clip_image019

 

RRAS’da da EAP görüldüğü gibi ayarlanmıştır. Şimdi VPN bağlantımızı yapabiliriz.

 

clip_image020

 

Bağlantımızı sağlayalım.

 

clip_image021

 

clip_image022

 

Sertifikayı görüntüleyip bakabiliriz. OK ile devam edip bağlantıyı sağlayalım.

 

clip_image023

 

Bağlantı sağlandıktan sonra bağlantı özelliklerine bakarsak EAP ile bağlantımızın sağlanmış olduğunu görebiliriz. Şimdi de L2TP/IPSec yapılandırmamıza geçebiliriz. ISA server yönetim konsolunda VPN yapılandırmasından protokol tipini L2TP/IPsec’e çevirelim ve IPsec için pre-shared key belirleyelim

 

clip_image024

 

Pre-shared key belirlemeyi unutmayınız.

 

clip_image025

 

ISA server tarafında L2TP/IPsec için yapılandırmayı tamamladık. VPN istemci tarafında da yapılandırmayı tamamlamalıyız.

 

clip_image026

 

Security tab’ından pre-shared key belirledikten sonra Networking tab’ında da VPN bağlantımız içinde protokol tipini değiştirelim.

 

clip_image027

 

Tekrar bağlanalım ve şifrelemeye bakacak olursak,

 

clip_image028

 

herhangi bir problem olmadığını görebiliriz.

 

 

 

 

Yayınlanış Tarihi 26 Nisan 2008 Cumartesi 21:14 Yayınlayan: Baris Aydogmusoglu

Yorumlar

 

Hakan UZUNER Dediki :

Eline sağlık hocam

Nisan 26, 2008 23:47
 

Buğra Keskin Dediki :

Teşekkürler

Nisan 28, 2008 10:20
 

Sinan KAHRAMAN Dediki :

Emeğinize sağlık. Teşekkürler.

Nisan 28, 2008 13:48
Kimliksiz yorumlar seçilemez kılınmış durumdadır.

About Baris Aydogmusoglu

1981'de doğdum. Yaşantım ve eğitim hayatım liseyi bitirene kadar Isparta'da geçti ve daha sonra üniversite dolayısıyla İstanbul'la tanıştım .Matematik Lisans ve Master eğitimimi Y.T.Ü'sinde tamamladım. Eğitim esnasında çeşitli firmalarda danışmanlık hizmetlerinin desteğin ardından burdayım. Bilişim dünyası ve WoW benim için harika bir ikili :)