AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / user-51353

fission's questions

Martin Hope
fission
Asked: 2014-05-31 21:28:41 +0800 CST

隧道模式下的 Windows 2008 R2 IPsec 加密,同一子网中的主机

  • 4

在 Windows 中,似乎有两种设置 IPsec 的方法:

  1. IP 安全策略管理MMC 管理单元(Windows 2000 中引入的一部分)secpol.msc。
  2. 具有高级安全性 MMC 管理单元的Windows 防火墙wf.msc(在 Windows 2008/Vista 中引入)。

我的问题涉及#2——我已经弄清楚#1 我需要知道什么。(但我想使用“新”管理单元来改进加密功能。)


我在同一个域(域成员)中有两台 Windows Server 2008 R2 计算机,在同一个子网上:

server2  172.16.11.20
server3  172.16.11.30

我的目标是在隧道模式下使用 IPsec 加密这两台机器之间的所有通信,因此协议栈是:

  • 知识产权
  • ESP
  • 知识产权
  • …ETC。

首先,在每台计算机上,我创建了一个连接安全规则:

  • 端点 1:(本地 IP 地址),172.16.11.20例如server2
  • 端点 2:(远程 IP 地址),例如172.16.11.30
  • 协议:任何
  • 身份验证:需要入站和出站,计算机(Kerberos V5)
  • IPsec 隧道:
    • 免除 IPsec 保护的连接
    • 本地隧道端点:任意
    • 远程隧道端点:(远程IP地址),例如172.16.11.30

此时,我可以ping每台机器,Wireshark向我展示协议栈;但是,没有任何内容是加密的(此时这是预期的)。我知道它是未加密的,因为 Wireshark 可以对其进行解码(使用设置Attempt to detect/decode NULL encrypted ESP payloads)并且Monitor > Security Associations > Quick Mode显示显示 ESP Encryption: None。

然后在每台服务器上,我创建了入站和出站规则:

  • 协议:任何
  • 本地 IP 地址:(本地 IP 地址),例如172.16.11.20
  • 远程IP地址:(远程IP地址),例如172.16.11.30
  • 行动:如果连接安全,则允许连接
    • 要求对连接进行加密

问题:虽然我在每台服务器上创建了入站和出站规则以启用加密,但数据仍然通过 NULL 加密的线路(包裹在 ESP 中)。(您可以在 Wireshark 中看到这一点。)

当到达接收端时,它被拒绝(可能是因为它未加密)。[而且,在接收端禁用入站规则会导致它锁定和/或蓝屏 - 有趣!] Windows 防火墙日志显示,例如:

2014-05-30 22:26:28 DROP ICMP 172.16.11.20 172.16.11.30 - - 60 - - - - 8 0 - RECEIVE

我尝试过改变一些事情:

  • 在规则中,将本地 IP 地址设置为Any
  • 切换豁免 IPsec 保护连接设置
  • 禁用规则(例如禁用一组或两组入站或出站规则)
  • 更改协议(例如仅更改为 TCP)

但实际上没有那么多旋钮可以转动。

有没有人有任何想法?有没有人尝试使用 Windows 防火墙在两台主机之间设置隧道模式?

我已经使用完全相同的规则集成功地将它设置为传输模式(即无隧道),所以我有点惊讶它没有添加隧道的 Just Work™。

windows-server-2008-r2
  • 1 个回答
  • 5056 Views
Martin Hope
fission
Asked: 2010-02-23 21:47:36 +0800 CST

不指定网关的 Windows 静态路由(下一跳)

  • 19

我有以下情况:

计算机 A: 198.51.100.8, 网络掩码255.255.255.0
计算机 B: 203.0.113.9, 网络掩码255.255.255.0
两台计算机在同一个 LAN 网段上;在这两种情况下都没有指定默认网关。

为了让这两台计算机相互通信,我添加了两条静态路由,如下所示:

route add 203.0.113.9 mask 255.255.255.255 198.51.100.8

但是,我更愿意通过指定网络接口而不是指定网关 IP 地址来添加静态路由。

这可以通过使用以下命令在 Linux 上实现:

ip route add 203.0.113.9 dev eth0

同样在 FreeBSD 中:

route add 203.0.113.9/32 -iface fxp0 -cloning

但是,我不知道如何使用 Windows 执行此操作。理想情况下,我想做类似的事情:

route add 203.0.113.9 mask 255.255.255.255 if 2

但这只是打印出route命令的用法,这告诉我我做错了。我也尝试过使用netsh,它告诉我:

> netsh routing ip add persistentroute 203.0.113.9 255.255.255.255 "Local Area Connection"
Specify the next-hop for non point-to-point interfaces.

有什么想法或建议吗?


更新:当我最初发布这个问题时,我使用的是 Windows XP。但我忽略了提及这一点。

我会留下灰熊的原始答案,因为它对我最初的问题是正确的。但是,如果您使用的是比 XP/2003 更新的 Windows 版本,请尝试其他答案之一。

routing windows-xp ip static-routes
  • 5 个回答
  • 79377 Views

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve