06.06.2013 Aufrufe

70-685 Windows 7 Support in Unternehmen.pdf - Gattner

70-685 Windows 7 Support in Unternehmen.pdf - Gattner

70-685 Windows 7 Support in Unternehmen.pdf - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Lektion 1: Grundlagen von VPN-Clientverb<strong>in</strong>dungen 235<br />

auf IPSec-Verschlüsselung aufbauen (L2TP), höhere Leistung, weil die Verb<strong>in</strong>dung schneller<br />

aufgebaut wird.<br />

Prüfungstipp<br />

Für die Prüfung <strong>70</strong>-<strong>685</strong> müssen Sie wissen, was VPN-Reconnect ist und dass nur IKEv2-<br />

VPNs dieses Feature unterstützen.<br />

IKEv2-VPNs setzen e<strong>in</strong>e PKI voraus. In e<strong>in</strong>em IKEv2-VPN muss der Server dem Client e<strong>in</strong><br />

Serverauthentifizierungszertifikat vorweisen, und der Client muss <strong>in</strong> der Lage se<strong>in</strong>, dieses<br />

Zertifikat zu überprüfen. Damit diese Überprüfung vorgenommen werden kann, muss das<br />

Stammzertifikat der Zertifizierungsstelle, die das Serverauthentifizierungszertifikat ausgestellt<br />

hat, im Zertifikatspeicher Vertrauenswürdige Stammzertifizierungsstellen des Clientcomputers<br />

<strong>in</strong>stalliert se<strong>in</strong>.<br />

Was Leistung und Sicherheit betrifft, ist IKEv2 der bevorzugte VPN-Typ. Sie sollten ihn<br />

bereitstellen, sofern die Betriebssystemvoraussetzungen für e<strong>in</strong> solches VPN erfüllt s<strong>in</strong>d.<br />

Diese Anforderungen s<strong>in</strong>d <strong>W<strong>in</strong>dows</strong> 7 für den VPN-Client und <strong>W<strong>in</strong>dows</strong> Server 2008 R2<br />

auf dem VPN-Server.<br />

Grundlagen von SSTP<br />

SSTP-VPNs wurden <strong>in</strong> <strong>W<strong>in</strong>dows</strong> Server 2008 e<strong>in</strong>geführt. Sie können von Clients benutzt<br />

werden, die unter <strong>W<strong>in</strong>dows</strong> Vista SP1 oder neuer laufen. Dieser VPN-Typ basiert auf demselben<br />

HTTP-über-SSL-Protokoll, das für sichere Websites verwendet wird. Das wichtigste<br />

Feature e<strong>in</strong>es SSTP-VPNs ist, dass es die gesamte Kommunikation über TCP-Port 443 abwickelt.<br />

Dieser Port wird auf den meisten Firewalls für sicheren Webverkehr offen gehalten.<br />

Weil die meisten Firewalls nicht umkonfiguriert werden müssen, um SSTP-Kommunikation<br />

abzuwickeln, können SSTP-VPN-Clients durch die meisten NAT-Geräte (Network Address<br />

Translation), Firewalls und Webproxys h<strong>in</strong>durch Verb<strong>in</strong>dungen aufbauen. Andere VPN-<br />

Typen können solche Netzwerkgeräte oft nicht durchlaufen. E<strong>in</strong> SSTP-VPN ist daher e<strong>in</strong><br />

außergewöhnlich flexibles Remotezugriff-VPN, das <strong>in</strong> mehr Netzwerkkonstellationen<br />

implementiert werden kann als andere VPNs.<br />

Wie IKEv2- und PPTP-VPNs, aber anders als L2TP-basierte VPNs erfordern SSTP-VPNs<br />

<strong>in</strong> der Standarde<strong>in</strong>stellung ke<strong>in</strong>e Clientcomputerauthentifizierung (dies kann aber durch e<strong>in</strong>e<br />

Konfigurationsänderung erzwungen werden). Wie bei e<strong>in</strong>em sicheren Webserver muss der<br />

SSTP-VPN-Server dem anfordernden Client aber am Anfang der Kommunikationssitzung<br />

e<strong>in</strong> Computerzertifikat vorweisen. Der VPN-Client muss dann <strong>in</strong> der Lage se<strong>in</strong>, das Computerzertifikat<br />

des Servers zu überprüfen. Damit diese Überprüfung vorgenommen werden<br />

kann, muss das Stammzertifikat der Zertifizierungsstelle, die das Serverauthentifizierungszertifikat<br />

ausgestellt hat, im Zertifikatspeicher Vertrauenswürdige Stammzertifizierungsstellen<br />

des VPN-Clientcomputers <strong>in</strong>stalliert se<strong>in</strong>.<br />

H<strong>in</strong>weis Zertifikatprüfung <strong>in</strong> SSTP-VPNs<br />

In e<strong>in</strong>er PKI kann e<strong>in</strong> Adm<strong>in</strong>istrator e<strong>in</strong> Zertifikat sperren, das e<strong>in</strong>em Benutzer, Computer<br />

oder Dienst ausgestellt wurde. E<strong>in</strong>e Zertifizierungsstelle veröffentlicht die Listen der gesperrten<br />

Zertifikate <strong>in</strong> e<strong>in</strong>er offiziellen Zertifikatsperrliste (Certificate Revocation List,<br />

CRL). Bei SSTP-VPN-Verb<strong>in</strong>dungen muss der Client standardmäßig überprüfen, dass das

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!