Внедрение, управление и поддержка сетевой инфраструктуры MS Windows Server 2003

Служба RRAS (Routing and Remote Access Service)

Разбить на страницы
Показывать лекцию целиком

RRAS (Routing and Remote Access Service – Служба маршрутизации и дистанционного доступа) традиционно является интересной и, вместе с тем, сложной технологией для многих администраторов. RRAS позволяет удаленным клиентам проходить физические границы вашего сетевого окружения, чтобы подсоединяться к вашей сети и использовать ее ресурсы. Она также позволяет подсоединяться к сетевым ресурсам, таким образом, чтобы пользователи получали доступ к ресурсам сетей, которые недоступны иным способом.

RRAS содержит много возможностей, включая поддержку разделяемого использования интернет-соединения, коммутируемое соединение с сервером, маршрутизацию информации из одной сети в другую, защиту данных путем использования виртуальной частной сети (VPN) и многое другое. В этой лекции дается обзор технологий, предоставляемых службой RRAS, и описывается, как конфигурировать настройки для вашей сетевой среды Windows Server 2003 и управлять ими.

Изменения в RRAS для Windows Server 2003

Версия RRAS для Windows Server 2003 немного отличается от версии для Windows 2000, и большинство отличий касаются интерфейса, а не функций. Для администраторов, работавших с Windows NT, новая версия RRAS дает больше возможностей и упрощает управление.

Основные функциональные изменения в версии RRAS для Windows Server 2003 относятся к поддержке протоколов.

  • Поддержка протокола NetBEUI прекращена в Windows Server 2003, и поэтому он больше не поддерживается службой RRAS.
  • Хотя 32-битные версии Windows Server 2003 все еще поддерживают IPX/SPX в качестве сетевого протокола, RRAS больше не маршрутизирует его. Добавлено несколько новых возможностей.
  • Поддержка предварительно согласованных ключей в аутентификации L2TP/IPSec.
  • Интеграция NAT (Network Address Translation – Трансляция сетевых адресов) со статической и динамической фильтрацией пакетов.
  • Поддержка соединений L2TP/IPSec через NAT.
  • Разрешение имен с помощью широковещательных сообщений для небольших сетей без локального сервера WINS или DNS.
  • Обзор IP/маршрутизации

    Сетевая среда часто бывает сегментирована по различным причинам, включая следующие факторы.

  • Количество доступных IP-адресов в сетевой среде TCP/IP.
  • Разделение функций администрирования и управления.
  • Соображения безопасности.
  • Владение сетью.
  • Многие маршрутизаторы могут маршрутизировать TCP/IP, IPX и AppleTalk. Но поскольку работа Windows Server 2003 и интернета основываются на TCP/IP, основное внимание в этом разделе уделяется маршрутизации TCP/IP.

    При использовании TCP/IP адрес сети определяется IP-адресом в сочетании с маской подсети. Адрес сети идентифицирует сеть, где находится данное устройство (рис 4.1). Подробнее о TCP/IP см. в лекции 1.

    (рис 4.1) Определение адреса сети

    Этим разъединенным сетям может требоваться обмен информацией, и тогда на помощь приходит маршрутизация. Маршрутизация – это процесс передачи информации через межсетевую границу. Точка отправки называется источником (отправителем), и точка приема называется пунктом назначения (получателем). Промежуточное устройство (обычно маршрутизатор, иногда это несколько устройств) отвечает за передачу информации из одной сети в другую, пока эта информация не дойдет до указанного получателя, как это показано на рис 4.2. Например, когда компьютер одной сети отправляет информацию компьютеру, который находится в другой сети, он направляет эту информацию маршрутизатору. Маршрутизатор рассматривает этот пакет и использует адрес получателя в заголовке пакета для передачи информации в соответствующую сеть.

    Маршрутизация и мосты

    Маршрутизацию иногда путают с использованием мостов. Эти две технологии, по сути, выполняют одну и ту же задачу, передавая информацию в интерсети от источника к месту назначения, но для этого используются совершенно разные механизмы. Маршрутизация происходит на сетевом уровне (Network Layer), в то время как мосты используются на канальном уровне (Data Link Layer) в сетевой модели OSI. Работа различных уровней модели OSI определяет способ обработки и передачи информации от источника к месту назначения.

    (рис 4.2) Две сети, связанные маршрутизатором

    Хотя обычно используют отдельный маршрутизатор, Windows Server 2003 позволяет также конфигурировать сервер как маршрутизирующее устройство. Функцией маршрутизатора является направление пакетов из одной сети в следующую сеть. Он делает это, определяя сначала оптимальный маршрут с помощью алгоритмов маршрутизации. Алгоритмы маршрутизации определяют кратчайшее "расстояние" (путь с наименьшей "стоимостью") между отправителем и получателем пакета, а также поддерживают таблицы маршрутизации, которые содержат маршрутную информацию, помогающую оптимизировать передачу информации. На рис 4.3 показан пример таблицы маршрутизации, которая информирует маршрутизатор о том, как он может пересылать пакеты информации.

    (рис 4.3) Пример таблицы маршрутизации

    Маршрутизаторы могут также использовать сообщения об изменениях маршрутной информации для взаимодействия с другими маршрутизаторами, чтобы определять оптимальные маршруты для информации, передаваемой из одной сети в другую. Использование сообщений об изменениях маршрутной информации позволяет маршрутизаторам сравнивать и обновлять свои таблицы маршрутизации, вводя в них информацию о маршрутах в другие сети.

    Алгоритмы маршрутизации

    Маршрутизаторы, а также компьютеры Windows 2000, сконфигурированные как маршрутизаторы, обычно используют алгоритмы статической или динамической маршрутизации, но поддерживается также маршрутизация с коммутируемым соединением по требованию (demand-dial routing). Все эти алгоритмы маршрутизации в основном отвечают одной цели, хотя они имеют различные механизмы передачи информации от источника к месту назначения.

    Статическая маршрутизация

    Статическая маршрутизация задает единственный путь, который должен использоваться для передачи информации между двумя точками. Администратор должен задавать и конфигурировать статические маршруты в таблицах маршрутизации, и они не изменяются, пока это не сделает администратор. Сетевые среды со статической маршрутизацией организуются достаточно просто и особенно подходят для небольших окружений, где возможны лишь небольшие изменения в топологии маршрутизации.

    Примечание. Конкретные маршруты не обязательно являются постоянными маршрутами в операционных системах Microsoft Windows. Иными словами, вы должны указать, что маршрут является постоянным, с помощью ключа -p, чтобы в случае перезагрузки сервера по какой-либо причине этот статический маршрут был привязан к таблице маршрутизации.

    Основным недостатком сетевых сред со статической маршрутизацией является то, что они не адаптируются к изменению состояния сети. Например, в случае отключения маршрутизатора или канала статический маршрут не позволяет перенаправлять пакеты на другие маршрутизаторы, чтобы передать их нужным получателям. Кроме того, при добавлении или удалении какой-либо сети в вашем окружении администратор должен задавать возможные сценарии маршрутизации и конфигурировать их соответствующим образом. Поэтому сетевые среды со статической маршрутизацией (в особенности те, что подвержены частым изменениям) не подходят для более крупных сетей. Достаточно оценить расходы на администрирование, чтобы понять, что статическая маршрутизация подходит только для небольших сетевых окружений.

    В качестве эмпирического правила используйте статические маршруты только при следующих условиях.

  • Домашний офис или филиал.
  • Сетевые окружения с небольшим числом сетей.
  • Соединения, которые не предполагается изменять в ближайшем будущем (например, маршрутизатор, который используется как последнее средство, когда информацию нельзя маршрутизировать иным способом).
  • Авто-статическая маршрутизация. Маршрутизаторы Windows Server 2003, которые используют статические маршруты, могут иметь собственные таблицы маршрутизации, обновляемые вручную или автоматически. Автоматические обновляемые статические маршруты называют авто-статической маршрутизацией. Соответствующие обновления можно конфигурировать с помощью интерфейса RRAS, см. рис 4.4, или с помощью утилиты NETSH. Это позволяет вам обновлять информацию маршрутизаторов Windows Server 2003 только в определенные периоды времени, что дает экономию затрат на соединения и/или использование меньшей доли пропускной способности каналов.

    (рис 4.4) Авто-статическая маршрутизация с помощью интерфейса RRAS

    Когда вы указываете, что нужно обновить статические маршруты, маршрутизатор отправляет запрос через активное соединение, чтобы обновить все маршрутизаторы данного соединения. Получивший запрос маршрутизатор удаляет все существующие авто-статические маршруты и затем вводит новые записи авто-статической маршрутизации в виде статических (постоянных) маршрутов.

    Примечание. Авто-статические обновления поддерживаются только в тех случаях, когда вы используете протокол RIP для IP.

    Динамическая маршрутизация

    Как можно понять из этого названия, алгоритмы динамической маршрутизации адаптируются к изменениям сетевой среды без ручного вмешательства. Вносимые изменения почти мгновенно отражаются в информации маршрутизатора. Ниже приводится список условий, при которых выгодно использовать динамическую маршрутизацию.

  • Происходит отключение маршрутизатора или канала, что требует изменения маршрута для передаваемой информации.
  • В интерсети добавляется или удаляется маршрутизатор.
  • Большое сетевое окружение, где имеется много сценариев маршрутизации.
  • Большое сетевое окружение, в котором часто происходят изменения сетевой топологии.
  • Алгоритмы динамической маршрутизации могут адаптироваться в реальном масштабе времени к изменению состояний путем взаимодействия с другими маршрутизаторами. Когда маршрутизатор получает уведомление, что в сети произошло какое-либо изменение, он перерассчитывает маршруты и уведомляет другие маршрутизаторы. Это позволяет всем маршрутизаторам интерсети получать информацию о топологии всей сети даже в те моменты, когда она изменяется. В настоящее время большинство маршрутизаторов используют алгоритмы динамической маршрутизации и хорошо адаптируются к сети любого размера.

    Маршрутизация с коммутируемым соединением по требованию (demand/dial routing)

    Большинство протоколов маршрутизации (RIP, OSPF и т.д.), которые используют для взаимодействия с другими маршрутизаторами, периодически отправляют маршрутную информацию, чтобы адаптироваться к динамическим изменениям состояния сети. Это требуется для того, чтобы информация передавалась по маршрутам с наименьшей "стоимостью". Однако существуют ситуации, когда периодические обновления маршрутизаторов весьма нежелательны. Например, каждая активизация канала может требовать дополнительной оплаты.

    Во избежание таких ситуаций вы можете использовать маршрутизацию с коммутируемым соединением по требованию. При такой маршрутизации активизация канала происходит только при необходимости передачи информации другой стороне соединения, что дает экономию затрат на соединения. Для поддержки обновлений маршрутизаторов используется статическая или авто-статическая маршрутизация.

    Протоколы маршрутизации

    Протоколы маршрутизации являются протоколами особого типа в том смысле, что они следят за топологией всей сети в маршрутизируемой сетевой среде. Они динамически поддерживают информацию о других маршрутизаторах в данной сети и используют эту информацию, чтобы определить наилучший маршрут для передаваемых данных.

    Протоколы маршрутизации используют алгоритмы, которые влияют на маршрутизатор, а также на маршрутизацию информации из одной сети в следующую сеть. Каждый протокол маршрутизации имеет характеристики, которые отличают его от других протоколов маршрутизации, но все они должны обеспечивать такие качества, как простота, оптимальность, стабильность и гибкость.

    Маршрутизируемые протоколы и протоколы маршрутизации

    Вы, вероятно, встречались с терминами "маршрутизируемые протоколы" и "протоколы маршрутизации". Например, вам, видимо, известно, что TCP/IP, IPX/SPX и аналогичные протоколы являются маршрутизируемыми протоколами. Но когда вы слышите о протоколах маршрутизации, то, вероятно, задаетесь вопросом, как отличаются эти два типа протоколов и как они используются. Довольно часто эти термины используют эквивалентным образом, но между ними имеется существенное отличие.

    На самом деле протоколы маршрутизации маршрутизируют маршрутизируемые протоколы, такие как TCP/IP, IPX/SPX, AppleTalk и т.д. Они являются необходимым звеном для передачи информации из одной сети в другую. В настоящее время используются многие протоколы маршрутизации, включая, в частности, следующий список.

  • BGP (Border Gateway Protocol – Пограничный межсетевой протокол)
  • EIGRP (Enhanced Interior Gateway Routing Protocol – Расширенный внутренний шлюзовый протокол)
  • EGP (Exterior Gateway Protocol – Внешний шлюзовый протокол)
  • IGRP (Interior Gateway Routing Protocol – Внутренний шлюзовый протокол)
  • OSPF (Open Shortest Path First – Открытие в первую очередь кратчайших маршрутов)
  • RIP (Routing Information Protocol – Протокол маршрутной информации)
  • В маршрутизаторы RRAS под управлением Windows Server 2003 включена встроенная поддержка для OSPF и RIP. Кроме того, RRAS может поддерживать протоколы маршрутизации от сторонних компаний (такие как BGP, EIGRP, EGP и IGRP) с помощью своих интерфейсов прикладного программирования (API). Ниже приводится описание протоколов маршрутизации, которые поддерживаются системой Windows Server 2003.

    RIP

    RIP – это протокол дистанционно-векторной маршрутизации, который относительно прост для использования и конфигурирования. Протоколы дистанционно-векторной маршрутизации отправляют обновления информации маршрутизаторов только соседним маршрутизаторам. Протокол RIP широко распространен в компьютерной отрасли и используется в сетях TCP/IP почти двадцать лет. RIP описывается в нескольких документах RFC, которые приводятся в таблице 4.1.

    Как видно из таблицы 4.1, имеются две версии RIP. Для обновления информации маршрутизаторов в версии 1 используются широковещательные (broadcast) сообщения, а версии 2 – групповые (multicast) сообщения. RIP динамически поддерживает маршрутную информацию путем отправки сообщений с обновлением маршрутной информации другим маршрутизаторам с помощью RIP в интерсети каждые 30 секунд.

    Связанные с RIP документы RFC
    RFC Описание
    1058 Routing Information Protocol (RIP).
    1721 RIP version 2 protocol analysis (Анализ протокола RIP версии 2).
    1722 RIP version 2 protocol applicability statement (Применимость RIP версии 2).
    1723 RIP version 2 carrying additional information (Перенос дополнительной информации с помощью RIP версии 2).

    В дополнение к сообщениям обновления информации маршрутизаторов RIP поддерживает несколько других механизмов, повышающих надежность и поддерживающих таблицы маршрутизации на уровне текущих изменений, включая следующее.

  • Ограничение по количеству сегментов (транзитных участков). Путь между двумя соседними маршрутизаторами считается сегментом (транзитным участком). Это средство ограничивает путь к точке назначения 15 сегментами. Точки назначения, для достижения которых требуется более 15 сегментов, считаются "недостижимыми".
  • Блокировки (Hold-down). Блокировки гарантируют, что старые, недоступные для маршрутизации маршруты не будут использоваться в таблице маршрутизации.
  • Ограничение "горизонта" (Split horizons). Это средство препятствует избыточности сообщений с обновлением маршрутной информации (циклов маршрутизации), направляемых маршрутизатору, из которого было отправлено данное сообщение.
  • Подавление возвратных обновлений (Poison reverse updates). Это средство препятствует зацикливанию маршрутов в интерсети.
  • Несмотря на эти возможности RIP все же имеет свои ограничения. Он может создавать сложности в сетях крупных предприятий, поскольку его сообщения с обновлениями маршрутной информации "съедают" значительную долю пропускной способности сети. Кроме того, информация считается немаршрутизируемой после 15 сегментов, что может вызывать проблемы в таких сетях.

    OSPF

    Протокол маршрутизации OSPF был разработан группой IETF (Internet Engineering Task Force) специально для таких сред TCP/IP, как интернет. Это эффективный, но довольно сложный протокол маршрутизации, поддерживающий как состояния связи, так и таблицы маршрутизации. Как протокол маршрутизации каналов, OSPF сохраняет информацию, получаемую от всех остальных маршрутизаторов в интерсети, и использует эту информацию для расчета кратчайшего пути до каждого маршрутизатора. Это отличается от протоколов дистанционно-векторной маршрутизации (см. выше), которые отправляют сообщения с информацией обновления маршрутизаторов только соседним маршрутизаторам.

    OSPF был разработан с целью выхода за ограничения других протоколов маршрутизации, таких как RIP. Он поддерживает масштабирование без существенного увеличения объема служебной информации. В результате он отвечает требованиям к большим интерсетям предприятий. Протокол маршрутизации OSPF описан в документах RFC 1247 (для OSPF) и 2328 (для OSPF версии 2).

    Иерархия OSPF. Еще одним отличием протокола OSPF является то, что он может действовать иерархически, как это показано на следующем рисунке. Каждый маршрутизатор OSPF отправляет и получает маршрутную информацию от всех остальных маршрутизаторов в автономной системе (AS), где имеется набор маршрутизаторов (сетей), которые применяют общую стратегию маршрутизации. Каждая AS может быть разбита на меньшие группы, которые называются областями и являются, по сути, непрерывными сетями в соответствии с их сетевыми интерфейсами. Некоторые маршрутизаторы могут иметь несколько интерфейсов, и такие маршрутизаторы могут быть связаны более чем с одной областью. Эти маршрутизаторы соответственно называются маршрутизаторами границ областей (ABR), и они занимаются передачей маршрутной информации из одной области в другую, что позволяет снизить трафик маршрутизации в автономной области (AS).

    Для AS, содержащей несколько областей, требуется магистраль для структурной и управляющей поддержки. Эта магистраль соединяет маршрутизаторы границ областей (ABR) и любые сети, которые не полностью содержатся в любой конкретной области. На рисунке 4.5 показана AS, содержащая две области и магистраль. Эта магистраль находится в области 0.

    (рис 4.5) Иерархия OSPF с несколькими областями и магистралью

    Основы работы службы RRAS (Routing and Remote Access Service)

    RRAS впервые появилась в Windows NT 4 Option Pack как дополнительное средство, которое позволяет операционной системе действовать как программный маршрутизатор. Она была предназначена для расширения текущей реализации службы RAS, которая была встроена в Windows NT. Реализация, включенная в Windows NT 4, позволяла осуществлять маршрутизацию с несколькими протоколами и расширяла возможности сети предприятия. Она позволила осуществлять соединения с удаленным сайтами (локальная сеть с локальной сетью, локальная сеть с пользователем и т.д.) через глобальную сеть (WAN) или посредством VPN-соединения через общедоступную сеть, такую как интернет.

    В Windows 2000 и Windows Server 2003 служба RRAS больше не является дополнительной службой. Теперь это одна унифицированная служба, в которой объединены функциональные возможности службы RAS Windows NT и RRAS. Она также улучшена по сравнению с предыдущими реализациями за счет расширенной поддержки отраслевых стандартов и более удобна в использовании, что позволяет снизить затраты на администрирование. Вы можете осуществлять конфигурирование и управление сервером интернет-соединений (Internet Connection Server), сервером дистанционного доступа (Remote Access Server) или сервером VPN (VPN Server), и все это из одного интерфейса.

    Хотя RRAS – это одна служба, она действует как клиент/серверная служба. Клиентом является любой объект, который для доступа к ресурсам подсоединяется с помощью службы сервера RRAS, в то время как серверная сторона обеспечивает эти соединения. Если вы работали с версиями RAS или RRAS для Windows NT, то, видимо, уже знакомы с понятиями клиентов, осуществляющих соединения из дома или в дороге и использующих свои модемы для коммутируемого доступа к серверу RRAS. Клиентские компьютеры Windows 9x конфигурируют соединение с сервером RAS или RRAS с помощью службы Dial-Up Networking (DUN), и делают это с помощью своих средств. Другие клиенты, такие как Windows 3.1 и операционные системы не от компании Microsoft, имеют другое клиентское программное обеспечение (ПО), которое позволяет им подсоединяться удаленным образом к ресурсам с помощью RAS или RRAS.

    В Windows Server 2003 еще более изменено определение дистанционных соединений за счет расширения определения клиента. Важно отметить, что наиболее распространенные (и поддерживаемые) методы доступа из предыдущих версий по-прежнему остаются без изменений. Пользователи могут продолжать соединяться с помощью модемов (рис 4.6), соединений X.25, VPN-соединений и т.д. Однако в число клиентов RRAS теперь включаются подсоединенные к сети клиенты в домашних офисах или на небольших предприятиях, когда вы конфигурируете разделяемый доступ к интернет-соединению в RRAS. Более того, в случае конфигурирования сервера RRAS как сервера VPN определение клиента расширяется для включения удаленного офиса.

    Дистанционные соединения и дистанционное управление

    Прежде чем продолжить описание RRAS в Windows Server 2003, стоит рассказать, чем отличаются дистанционные соединения от дистанционного (удаленного) управления. RRAS обеспечивает именно дистанционные соединения. С помощью RRAS создается сетевое соединение, чтобы пользователи могли осуществлять дистанционный доступ к ресурсам, таким как принтеры, сетевые разделяемые ресурсы и т.д. Можно также (но обычно не рекомендуется) запускать приложения через канал глобальной сети (WAN). Но этого следует избегать, поскольку каналы WAN обычно дают низкоскоростные соединения. В зависимости от размера и типа приложения, которое вы пытаетесь запустить, может оказаться, что оно работает крайне медленно.

    (рис 4.6) Общераспространенный сценарий использования RRAS

    С другой стороны, используя дистанционное (удаленное) управление, клиенты видят на своем экране то, что представлено на мониторе сервера. Каждая операция, которая выполняется во время сеанса дистанционного управления, на самом деле выполняется на самом сервере. Через сетевое соединение передается только экранная информация. Дистанционное управление позволяет вам, клиенту, воспринимать все, как будто вы находитесь непосредственно перед экраном сервера.

    Иначе говоря, дистанционное соединение делает ваш компьютер частью удаленной сети, в то время как дистанционное управление позволяет вам непосредственно работать с удаленным компьютером.

    Примечание. Windows Server 2003 обеспечивает операции дистанционного управления, но не через RRAS. Вместо этого вы используете Terminal Server (Терминальный сервер), который поставляется в комплекте с этой операционной системой. Более подробные сведения по дистанционному управлению и возможностям Terminal Server в Windows Server 2003 см. в лекции 3 курса "Администрирование Microsoft Windows Server 2003".

    Сетевые протоколы

    Язык, на котором мы разговариваем, интересен в силу его разнообразия. Даже когда вы разговариваете с кем-то на одном языке, возможны различные диалекты и акценты, которые вам нужно интерпретировать. Общение с другими людьми (разговор, выслушивание собеседника и т.д.) на вашем родном языке происходит естественным образом и обычно не требует от вас каких-либо дополнительных усилий. И лишь когда вы пытаетесь общаться с человеком, который не знает вашего языка, вам приходится прибегать к другим формам общения, например, к языку жестов, чтобы этот человек понял, какую информацию вы хотите ему передать.

    В наше время сетевые протоколы, такие как TCP/IP, IPX/SPX, NetBEUI и AppleTalk, являются основой "общения" для компьютеров независимо от способа их соединения – в локальной сети или дистанционным образом. Эти протоколы являются различными языками, которые используются компьютерами для "разговора" друг с другом. Ключевым отличием является то, что если компьютер не может говорить на определенном языке (не установлен нужный протокол), то он не пытается прибегнуть к иному способу общения ("языку жестов") с другим компьютером. Поэтому, если один компьютер "говорит" только на TCP/IP, а другой – только на IPX/SPX, то они не могут обмениваться информацией друг с другом.

    Два сетевых протокола, о которых уже говорилось раньше, – TCP/IP и AppleTalk – поддерживаются также службой RRAS. Она поддерживает эти сетевые протоколы для использования с разнообразными клиентами. То, что вы решили использовать, нужно не только загрузить на клиентском компьютере и на сервере, но, что еще важнее, соответствующий протокол или протоколы должны также соответствовать тому, что вы используете в своей сетевой среде Windows Server 2003. Большинство служб Windows Server 2003 зависят от TCP/IP, поэтому протокол TCP/IP должен быть выбран в первую очередь и, возможно, будет единственным протоколом, который вы будете использовать вместе с RRAS. Если у вас есть клиенты Macintosh, то полезным дополнением будет протокол AppleTalk.

    TCP/IP

    Система Windows Server 2003 стандартизована для использования популярного протокола TCP/IP. Как вы уже видели в лекции 1, TCP/IP оказался наиболее подходящим протоколом для сетевых окружений Windows Server 2003, и он используется всеми компаниями в Интернет. Существует много причин, по которым TCP/IP стал стандартом "де факто" для работы в сети и для Windows Server 2003. К наиболее весомым причинам относятся его возможности маршрутизации, гибкость и масштабируемость.

    При работе со службой RRAS, поддерживающей TCP/IP, вы должны предоставлять клиентам IP-адреса. Для получения необходимой информации TCP/IP клиенты могут получать IP-адрес непосредственно из статического пула адресов сервера RRAS или могут использовать DHCP (см. лекцию 1).

    RRAS можно конфигурировать для назначения IP-адреса из пула, содержащего один или несколько статических IP-адресов. Для каждого следующего клиента, подсоединяющегося с помощью RRAS, назначается следующий доступный IP-адрес из этого пула, и этот адрес становится свободным, только когда происходит отсоединение этого клиента.

    Использование RRAS для назначения IP-адресов клиентам рекомендуется только в небольших окружениях, которые не используют DHCP в сетевой среде Windows Server 2003. Здесь имеются две причины. Во-первых, клиенту предоставляется ограниченное количество информации. Вы должны вручную сконфигурировать другие параметры конфигурации TCP/IP на стороне клиента, чтобы он мог эффективно взаимодействовать с другими машинами и использовать ресурсы вашей сети. Кроме того, вы должны обеспечить, чтобы каждый клиент получал уникальный IP-адрес, то есть не допускать, чтобы в сети были конфликты IP-адресов. По мере роста числа клиентов, подсоединяющихся с помощью RRAS, возрастает и количество работы, которую вам требуется выполнить для конфигурирования клиентских настроек TCP/IP. Второй причиной является то, что при изменении информации TCP/IP (например, добавление или изменение сервера WINS или сервера DNS) эта информация не передается клиенту. Каждое изменение в вашем сетевом окружении может потенциально означать, что вы должны изменить конфигурацию на каждой клиентской машине, подсоединяющейся с помощью RRAS. Конечно, вы можете написать скрипт, который бы изменял настройки конфигурации TCP/IP при каждом входе клиентов с помощью RRAS, но это намного труднее и отнимает намного больше времени, чем использование DHCP.

    Чтобы избавится от ограничений, характерных для назначения IP-адреса клиентам с помощью RRAS, вы можете использовать DHCP для динамического назначения IP-адреса, а также других настроек конфигурации TCP/IP. Вы получаете огромное число преимуществ, но главное – это повышение гибкости и управление вашей средой без увеличения работы в вашем уже готовом плане. DHCP может передавать клиенту RRAS при его подсоединении к серверу RRAS многие настройки конфигурации TCP/IP – IP-адрес, маску подсети, шлюз по умолчанию, серверы DNS, серверы WINS и другие параметры Кроме того, если конфигурация сети изменяется (например, вы получаете новый шлюз по умолчанию, новый сервер DNS и т.д.), то это изменение должно быть внесено только в одном месте, то есть на сервере DHCP.

    Разрешение имен. Клиентам, которые выполняют вход в сеть Windows Server 2003 через службу RRAS, использующую TCP/IP, требуется также служба обработки имен, то есть метод разрешения имен. Точнее говоря, для использования ресурсов в сети требуется разрешение (преобразование) имени в IP-адрес и обратное преобразование. Например, если клиент хочет использовать какой-либо разделяемый ресурс (например, принтер) на компьютере с именем DR-K, то для подсоединения к этому компьютеру он должен использовать службу, которая выполняет преобразование его имени в соответствующий IP-адрес.

    Существует пять механизмов разрешения имен, которые могут использоваться клиентами для поиска и использования ресурсов:

  • DNS
  • WINS
  • Файл HOSTS
  • Файл LMHOSTS
  • Широковещательные сообщения
  • Они подробно описываются в лекции 2.

    IPX/SPX

    Протокол IPX/SPX (Internetwork Packet Exchange/Sequenced Packet Exchange) был разработан компанией Novell для использования в сетях Novell NetWare, и он был создан на основе протокола XNS (Xerox Network Systems) компании Xerox. Хотя структура этого протокола наиболее подходит для локальных сетей, IPX/SPX является маршрутизируемым протоколом и поэтому может использоваться в сетях уровня предприятия. Для передачи информации другим маршрутизаторам IPX/SPX может использовать любой из двух протоколов маршрутизации – RIP или NLSP (NetWare Link Services Protocol).

    По сравнению с TCP/IP конфигурировать и использовать протокол IPX/SPX намного проще. Он не основывается на сложных системах нумерации, которые вам требуется конфигурировать для соединений, и ему не нужны другие службы для разрешения имен. После установки этого протокола требуется лишь небольшое конфигурирование. Установка IPX/SPX также не представляет сложностей.

    Но хотя служба RRAS в Windows NT 4 и Windows 2000 поддерживала маршрутизацию IPX, в Windows Server 2003 этой поддержки уже нет. Напомним, однако, что вы уже используете TCP/IP в вашей сети Windows Server 2003, поэтому единственной существенной причиной использования IPX/SPX может стать поддержка соединений Novell NetWare. Важно также отметить, что широковещательные сообщения протокола IPX/SPX используют протокол SAP (Service Advertisement Protocol) для идентификации ресурсов в сети. Широковещательные сообщения (по определению) увеличивают объем трафика, создаваемого в сети. Отказ от использования этого протокола поможет вам свести к минимуму количество протоколов, используемых в вашей сетевой среде, и, тем самым, снизить объем администрирования и трафика в вашей сети.

    NetBEUI

    Протокол NetBEUI (NetBIOS Extended User Interface) был разработан в конце 1980-х гг. как расширение NetBIOS. NetBEUI – относительно простой протокол, который наиболее подходит только для небольших сетевых окружений. В таких окружениях он позволяет быстро находить нужные службы, но по мере роста сети его производительность падает из-за способа, который он использует для разрешения имен. Поддержка NetBEUI удалена из Windows Server 2003.

    Во многих сетях NetBIOS является составной частью взаимодействия между компьютерами и другими устройствами сети. Каждое устройство, будь то компьютер или принтер, имеет связанное с ним имя NetBIOS. NetBEUI использует эти имена NetBIOS для поиска ресурсов в сети путем рассылки широковещательных сообщений. Поэтому, когда компьютеру нужно найти принтер, он отправляет широковещательное сообщение в сети, чтобы найти устройство с указанным именем NetBIOS. И чем больше устройств в сети используют NetBEUI, тем больше трафик, передаваемый во всей сети. Большое число широковещательных сообщений может даже вызвать повреждение сети. Я сталкивался с ситуацией, когда избыток широковещательных сообщений вызвал отключение сети с 10000 узлов (отмечу, что не я конфигурировал эту сеть).

    AppleTalk

    AppleTalk – это сетевой протокол для компьютеров Apple Macintosh, и он поддерживается службой RRAS в Windows Server 2003. Этот сетевой протокол динамически назначает всем устройствам сети (компьютерам, принтерам и т.д.) уникальный номер узла, чтобы отличать их друг от друга. Он делает это с помощью широковещательных сообщений.

    Обмен информацией между компьютерами и другими устройствами сети, использующими AppleTalk, основывается на широковещательных сообщениях, аналогичных массовой рассылке почты. Каждое устройство, поддерживающее AppleTalk, получает такое сообщение. Если успешное разрешение имени происходит после широковещательного сообщения, то эта информация сохраняется в кэше компьютера для протокола AARP (AppleTalk Address Resolution Protocol). В следующий раз, когда компьютеру требуется разрешение имени, он просматривает свой кэш AARP, прежде чем использовать широковещательное сообщение.

    Хотя ваша сеть может поддерживать клиентов Macintosh, вам следует конфигурировать RRAS для поддержки AppleTalk только в тех случаях, когда некоторым клиентам AppleTalk требуется дистанционное подсоединение к сети Windows Server 2003.

    Протоколы доступа

    Протоколы доступа, известные также как протоколы инкапсуляции, активизируют и управляют передачей информации через канал глобальной сети (WAN) между сервером RRAS и клиентом. Эти протоколы не зависят от поставщика, а это означает, что они способствуют взаимодействию между различными технологиями поставщиков и различными платформами операционных систем. В результате многие типы клиентов (Macintosh, UNIX и т.д.) могут осуществлять соединения с помощью RRAS.

    Протоколы доступа находятся и действуют на канальном уровне (Data Link layer) модели OSI, в то время как описанные выше сетевые протоколы действуют на сетевом уровне (Network layer) модели OSI. Уровень, на котором действуют протоколы доступа, является основой их независимости от поставщика. Основной задачей этих протоколов является поддержка сеанса дистанционного доступа путем сжатия, пакетизации данных и контроля ошибок. Некоторые протоколы доступа могут также обеспечивать безопасность путем шифрования данных перед их отправкой через канал глобальной сети (WAN).

    PPP (Point/to/Point Protocol)

    PPP (протокол двухточечного соединения) – это один из наиболее распространенных в настоящее время протоколов, который используется по умолчанию в Windows Server 2003. На самом деле это комплект стандартизованных протоколов, аналогичных TCP/IP, которые действуют совместно для предоставления множества служб, используемых для создания и поддержки двухточечных соединений. PPP предоставляет много возможностей, включая

  • инкапсуляцию (туннелирование) данных;
  • сжатие данных;
  • Мультиплексирование (многозвенное соединение) для объединения двух или более каналов WAN
  • обеспечение надежности путем использования протокола HDLC (High-Level Data Link Control), чтобы конфигурировать разбиение данных на фреймы;
  • согласование конфигурации сети.
  • Для создания и поддержки двухточечных соединений PPP использует два других протокола – LCP (Link Control Protocol – протокол управления каналами) и NCP (Network Control Protocol – протокол управления сетью). LCP используется в основном для создания соединения и конфигурирования параметров канала, таких как размер фрейма. С другой стороны, основной задачей NCP является согласование параметров конфигурации сети, таких как инкапсуляция и сжатие, для сетевых протоколов (AppleTalk, TCP/IP и Net-EUI) в канале глобальной сети(WAN). Каждый сетевой протокол имеет свою собственную версию NCP. Они представлены вместе с соответствующим сетевым протоколом в таблице 4.2.

    Как вы можете предполагать, PPP определяется в наборе документов RFC. В табл. 4.3 приводится список документов RFC, относящихся к PPP, и все эти документы можно найти на сайте http://www.rfc-editor.org.

    PPTP (Point/to/Point Tunneling Protocol)

    Популярной темой дистанционного доступа за последнюю пару лет стали виртуальные частные сети (VPN), и все это началось с PPTP (Протокол двухточечного туннелирования). Более подробную информацию по VPN см. ниже в этой лекции. PPTP является расширением протокола PPP за счет улучшения его возможностей, таких как безопасность и поддержка нескольких протоколов. PPTP может инкапсулировать протоколы TCP/IP и NetBEUI внутри дейтаграмм PPP. Дейтаграммы связаны с методами доставки без установления соединения, которые не обязательно позволяют достичь нужного получателя. Кроме того, PPTP – это набор стандартизованных протоколов, которые действуют совместно для обеспечения удаленных клиентов каналом защищенной передачи данных в частную сеть через сеть на основе TCP/IP, такую как интернет.

    Версии протокола NCP и соответствующие сетевые протоколы
    NCP Сетевой протокол
    AppleTalk Control Protocol (ATCP) AppleTalk
    Internet Protocol Control Protocol (IPCP) TCP/IP
    Internet Packet Exchange Control Protocol (IPXCP) IPX/SPX
    NetBEUI Control Protocol (NBCP) NetBEUI
    Документы RFC, связанные с PPP
    Номер RFC Описание
    1549 Информация, относящаяся к PPP в фреймах протокола HDLC
    1552 Информация, относящаяся к PPP IPXCP
    1334 Информация, относящаяся к протоколам аутентификации PPP
    1332 Информация, относящаяся к PPP IPCP
    1661 Информация, относящаяся к LCP
    1990 Информация, относящаяся к протоколу PPP Multilink Protocol
    2125 Информация, относящаяся к протоколам PPP Bandwidth Allocation Protocol (BAP) и PPP Bandwidth Allocation Control Protocol (BACP)
    2097 PPP NetBIOS Frames Control Protocol (NBFCP)
    1962 PPP Compression Control Protocol (CCP)
    1570 PPP – Расширения LCP
    2284 PPP Extensible Authentication Protocol (EAP)
    Примечание. Соединение PPTP обычно шифруется с помощью 40-битных схем шифрования RC4 или DES, но может быть также получена 128-битная версия шифрования, если она будет использоваться в США.

    Можно привести несколько примеров практического применения соединений PPTP. Например, находясь в отъезде, клиенты могут устанавливать защищенное соединение со своей компанией через Интернет. Это позволяет им использовать сетевые ресурсы компании без затрат на телефонные соединения на больших расстояниях. Еще один пример – это использование соединений PPTP для защищенной и недорогой связи различных сайтов компаний в конфигурации, показанной на рисунке 4.7. Как можно видеть из этих примеров, PPTP можно использовать с коммутируемым (dial-up) соединением, но это не является обязательным требованием. Обязательным является только IP-соединение между двумя точками.

    EAP (Extensible Authentication Protocol). При использовании EAP (Расширяемый протокол аутентификации) увеличивается защищенность соединений PPTP. Как следует из названия протокола, EAP – это протокол аутентификации, который добавляет и улучшает механизмы аутентификации при соединении PPTP. В частности, EAP привносит в PPTP несколько механизмов аутентификации, включая

  • аутентификацию по опознавательной карте (token card);
  • аутентификацию с открытым ключом при использовании смарт-карт и сертификатов;
  • одноразовые пароли.
  • В зависимости от реализации протокола EAP, которую вы используете, клиент может оказаться единственной стороной, которая обязана доказывать свою идентичность. Но в системе Windows Server 2003 и сервер, и клиент обязаны доказывать друг другу, что они действительно соответствуют тому, что они указывают.

    (рис 4.7) Соединение двух сайтов компании с помощью PPTP

    L2TP (Layer Two Tunneling Protocol)

    Предполагается, что протокол L2TP (Протокол туннелирования уровня 2) станет заменой PPTP как предпочтительный протокол туннелирования. Он поддерживается такими поставщиками, как Cisco, Microsoft, 3Com и др. L2TP основывается на протоколах PPTP и L2F (Layer Two Forwarding). L2F разработан компанией Cisco и является более надежным протоколом туннелирования, который поддерживает инкапсуляцию намного большего числа протоколов, чем PPTP, включая AppleTalk и SNA. Это дает более широкий охват поддерживаемых платформ операционных систем.

    Как и PPTP, L2TP можно использовать для создания защищенного надежного канала связи между двумя конечными точками, например, между удаленным клиентом и сервером или между двумя сайтами. В нем используется стандарт IPSec (Internet Protocol Security) для аутентификации и шифрования с целью защиты данных, проходящих через соединение. Более подробную информацию по IPSec см. ниже в этой лекции. Для защиты соединения L2TP инкапсулирует пакеты PPP так же, как и PPTP. Напомним, что пакеты PPP фактически являются инкапсуляцией (оболочкой) сетевых протоколов (TCP/IP и т.д.). На рис 4.8 показано, как L2TP инкапсулирует пакеты. L2TP часто используется для коммутируемых (dial-up) соединений, поскольку его структура оптимизирована для коммутируемых соединений, а не для реализаций связи между сайтами. Более того, реализация L2TP в Windows Server 2003 предназначена в первую очередь для сетей IP и не поддерживает туннелирование в собственном режиме через сети X.25, Frame Relay или ATM.

    SLIP (Serial Line Internet Protocol)

    SLIP – это самый старый тип протокола доступа для двухточечных соединений. Он инкапсулирует сетевые протоколы, чтобы их можно было передавать через канал, но он не обладает многими свойствами своих протоколов, включая сжатие и контроль ошибок. В результате SLIP почти ничего не делает для обеспечения качества передаваемых данных, и поэтому его следует использовать только как последнее средство.

    Windows Server 2003 больше не поддерживает SLIP для входящих соединений и поддерживает его для исходящих соединений только в целях обратной совместимости с прежними системами, не поддерживающими более надежные PPP-соединения. SLIP уже почти не используется как средство двухточечных соединений.

    (рис 4.8) Инкапсуляция L2TP

    Методы доступа

    После обсуждения различных сетевых протоколов и протоколов доступа мы переходим теперь к описанию методов, которые используются с протоколами физического уровня для обмена информацией.

    Аналоговые соединения

    PSTN (Public Switched Telephone Network – Коммутируемая телефонная сеть общего пользования) – это стандартная телефонная служба, которой вы обычно пользуетесь, известная также под названием POTS (Plain Old Telephone System – Обычная телефонная сеть). Для POTS используются аналоговые линии, предназначенные в первую очередь для голосовой связи, но в настоящее время они также широко используются для передачи данных. Для передачи данных через аналоговую систему используются модемы. Скорее всего, так, где есть телефон, вы можете использовать модем для создания удаленного соединения с вашей собственной сетью. Поскольку POTS была разработана для голосовой связи, передача данных ограничивается определенной скоростью.

    Модемы преобразуют цифровые (дискретные) сигналы в аналоговые для передачи через соответствующий канал связи и затем преобразуют полученные аналоговые сигналы снова в цифровые сигналы, которые может воспринимать компьютер. Обычно модемы классифицируются по стандартам, которые они поддерживают (например, V.32, V.32bis и V.90), и по скорости, с которой они отправляют и получают данные. Модемы могут работать на скоростях до 56 Кбит/с при использовании стандарта модуляции V.90. Однако правила FCC (Federal Communications Commission) ограничивают передачу отправляемых данных скоростью 33.6 Кбит/с и прием данных скоростью 53 Кбит/с. Преобразование сигналов вместе с характерными для POTS факторами, такими как шум, ограничивают количество данных, которые вы можете передавать через такое соединение.

    Существует множество компаний, поставляющих модемы, и Windows Server 2003 поддерживает многие из них. Сюда относятся практически все известные марки модемов, такие как 3Com/US Robotics и Hayes. Однако для надежности вы должны убедиться в совместимости своего модема. Для этого проверьте список Microsoft по совместимости оборудования (HCLHardware Compatibility List) по адресу www.microsoft.com/HCL. После установки модема Windows Server 2003, скорее всего, определит его и установит соответствующие драйверы, поскольку эта операционная система полностью поддерживает Plug and Play.

    ISDN (Integrated Services Digital Network)

    ISDN (цифровая сеть связи с комплексными услугами) – это цифровая версия POTS. Она может передавать данные с скоростями, которые намного превышают скорости аналоговой телефонной сети, поскольку обладает большей четкостью с меньшим уровнем шума. Обычно передача по телефонной линии происходит со скоростью до 53 Кбит/с (для модема 56 Кбит/с), в то время как в линии ISDN данные передаются со скоростью от 64 до 128 Кбит/с в зависимости от количества используемых каналов ISDN.

    ISDN использует для передачи данных два B-канала. Каждый канал работает со скоростью 64 Кбит/с. Поэтому работа с одним B-каналом позволяет передавать данные со скоростью 64 Кбит/с, и использование двух каналов повышает скорость до 128 Кбит/с за счет агрегации каналов. ISDN имеет также третий канал (D-канал), который используется не для передачи данных, а для слежения и управления двумя B-каналами. D-канал создает соединение и управляет передачей таких данных, как сигнализация.

    С ISDN используются два протокола. Это BRI (Basic Rate Interface) и PRI (Primary Rate Interface). Тип протокола, который вы используете, зависит от того, каким способом телефонная компания предоставляет вам услуги ISDN. Наиболее употребительный протокол ISDN – это протокол BRI. По умолчанию в нем используются два B-канала и D-канал. Протокол PRI используется меньше, поскольку он частично использует линию данных T1. Линия T1 – это агрегация 24 каналов, имеющих скорость 64 Кбит/с. Если вы используете протокол PRI, то он может забирать три из этих каналов (два для B-каналов и один для D-канала).

    Еще несколько лет назад ISDN обычно использовали только предприятия из-за высокой стоимости таких линий. Однако в настоящее время ISDN становятся широко доступным средством и для домашнего использования.

    X.25

    X.25 – это глобальный стандарт, разработанный в 1970-х гг. для передачи данных через телефонную сеть или через сети с коммутацией пакетов (PSN). Хотя реализации X.25 постепенно заменяются более дешевыми альтернативами, он часто является наиболее подходящим средством в менее развитых регионах по всему миру.

    Соединения X.25 очень похожи на телефонные или коммутируемые соединения. Хост-компьютер вызывает другой компьютер с запросом соединения, и если он принят, то затем можно передавать информацию. Более точно, в PSN происходит соединение оконечного оборудования данных (DTE) с оконечным оборудованием передачи данных (DCE).

    В Windows Server 2003 сетевые и коммутируемые (dial-up) соединения поддерживают X.25 путем использования сборщиков/разборщиков пакетов (PAD – packet assembler/disassembler) и карт X.25. Клиенты RRAS могут также использовать модем для коммутируемого соединения с сервером Windows Server 2003 с помощью X.25, но для приема этого вызова на сервере должна использоваться карта X.25.

    ADSL (Asymmetric Digital Subscriber Line)

    ADSL (асимметричная абонентская цифровая линия) – это новый метод доступа (о нем сейчас много говорят), который нашел свое применение во многих небольших фирмах и в жилых районах ввиду его низкой стоимости и высокой пропускной способности. ADSL обеспечивает высокоскоростной обмен данными с помощью тех же телефонных линий, что используются в обычных телефонных сетях (POTS).

    Хотя ADSL предполагает высокую пропускную способность, "восходящий" поток (от клиента к службе) передается медленнее, чем "нисходящий" поток (от службы к клиенту). Обычно восходящий поток передается со скоростью от 64 до 256 Кбит/с, а нисходящий поток – до 1.544 Мбит/с для передачи данных. Скорость передачи нисходящего потока эквивалентна линии T1. Существуют также разновидности ADSL, такие как HDSL и VDSL, которые предполагают значительно более высокие скорости передачи восходящего и нисходящего потоков.

    Когда вы устанавливаете сетевой адаптер ADSL в Windows Server 2003, он представлен как интерфейс Ethernet или интерфейс коммутируемого (dial-up) соединения. Конфигурация соединения зависит от интерфейса, который оно использует. Например, если адаптер ADSL представлен как интерфейс Ethernet, то данное соединение действует в точности так, как если бы это было соединение Ethernet, но если он представлен в виде интерфейса коммутируемого соединения, то ADSL использует ATM.

    ATM (Asynchronous Transfer Mode)

    ATM (Асинхронный режим передачи) – это набор технологий, которые обеспечивают надежные высококачественные сетевые услуги для аудио, видео и данных. В ATM используется технология VLSI (интеграция сверхвысокого уровня) для сегментирования данных, передаваемых с высокой скоростью, в пакеты, которые называются ячейками. Каждая ячейка имеет размер 53 байта и состоит из 5 байтов заголовочной информации и 48 байтов данных.

    Технология ATM ориентирована на соединения, а это означает, что путь от источника к месту назначения создается до того, как начинается передача данных через соединение. Этот путь обычно называют виртуальной линией (virtual circuit – VC) Кроме того, во время установления соединения происходит согласование параметров QoS (Quality of Service – Качество обеспечения), чтобы обеспечить наиболее высокий уровень точности и гарантировать качество данного соединения независимо от сети, в которой оно создается, – LAN (Локальная сеть) или WAN (Глобальная сеть).

    При сравнении ATM с сетью Ethernet или Token Ring вы увидите много отличий между этими технологиями, наиболее примечательными из которых являются следующие отличия.

  • Ориентация на соединения. Технология ATM ориентирована на соединения, а Ethernet и Token Ring ориентированы на обмен без установления соединения. Технологии без установления соединения не создают соединение до того, как начинается отправка данных через соединение, но они, конечно, имеют другие механизмы в рамках сетевых протоколов верхнего уровня, чтобы обеспечить прохождение данных к нужному получателю.
  • Пакеты. Пакеты ATM называются ячейками, причем каждая ячейка имеет фиксированную длину 53 байта. В отличие от этого, пакеты Ethernet или Token Ring имеют структуру переменной длины. Поскольку ячейка ATM имеет фиксированную длину, она является "предсказуемой". В сети не требуется никаких затрат, чтобы определить, где начинается или заканчивается определенная ячейка, что позволяет оптимизировать передачу данных в целом.
  • ICS (Internet Connection Sharing)

    ICS (Internet Connection Sharing – Разделяемое использование интернет-соединения) – это неоценимая служба, предоставляемая в Windows Server 2003. Она позволяет вам предоставлять другим машинам разделяемый доступ к выделенному или коммутируемому соединению в среде SOHO (small office/home office – небольшая сеть/домашняя сеть). Она является также недорогой альтернативой для SOHO.

    Традиционно для выхода в Интернет требовалось, чтобы вы конфигурировали каждую машину в SOHO, указывая зарегистрированный IP-адрес или отдельное коммутируемое (dial-up) соединение. В этой ситуации обычно возникают две проблемы. Во-первых, регистрация IP-адресов и покупка дополнительного оборудования (маршрутизаторов, концентраторов и т.д.) для подсоединения SOHO к Интернет является дорогостоящим решением для этого типа оборудования. Этот способ может иметь смысл только в более крупных окружениях. Кроме того, для создания отдельных коммутируемых соединений требуются дополнительные расходы (телефонные линии, модемы и, возможно, несколько учетных записей интернет от вашего провайдера услуг интернет [ISP]) и затраты вашего времени, но, что еще важнее, это лишь смягчает данную проблему, но не решает ее. Служба ICS снимает эти ограничения, предоставляя дешевый централизованный механизм для подсоединения вашего окружения к интернету.

    Имеются два следующих метода, с помощью которых вы можете конфигурировать ICS.

  • Маршрутизируемое соединение. Конфигурирование ICS как маршрутизируемого соединения позволяет серверу действовать как маршрутизатор, который пересылает пакеты из одной сети SOHO в интернет. Этот метод реализуется с помощью интерфейса Network And Dial-Up Connections (Сетевые и коммутируемые соединения).
  • Транслируемое соединение. Этот метод, реализуемый с помощью консоли управления RRAS с использованием пути конфигурации NAT, тоже позволяет конфигурировать сервер Windows Server 2003 как маршрутизатор, который пересылает пакеты из сети в интернет. Отличие этого метода от предыдущего заключается в том, что он дает вам намного больше гибкости при конфигурировании Windows Server 2003 в качестве маршрутизатора.
  • Оба метода выполняют трансляцию сетевых адресов (NAT), но возможности NAT транслируемого соединения намного выше, поскольку оно может маршрутизировать более одного IP-адреса. NAT скрывает частный IP-адрес или адреса внутренней сети за счет использования одного или нескольких открытых IP-адресов. Например, ваш компьютер во внутренней сети имеет IP-адрес 192.168.1.10 (частный IP-адрес), но когда происходит выход в интернет, сервер транслирует (преобразует) его в открытый IP-адрес. Открытый IP-адрес необходим для того, чтобы использовать ресурсы интернета, такие как веб.

    Защита соединений RRAS

    Защита соединений дистанционного доступа является ключом к успешному развертыванию расширений дистанционного доступа. При отсутствии должной защиты дистанционных соединений вы рискуете оставить свое сетевое окружение Windows Server 2003 открытым для широкого доступа. RRAS Windows Server 2003 предоставляет много средств безопасности, включая шифрование, аутентификацию, ответный вызов (callback) и идентификацию вызова (caller ID), что помогает усилить защиту ваших дистанционных соединений и, следовательно, вашей сети.

    Методы аутентификации

    Имеется несколько методов аутентификации, которые вы можете использовать с дистанционными соединениями. По умолчанию RRAS использует аутентификацию MS-CHAP и MS-CHAPv2. Выбранные методы аутентификации применяются в следующем порядке.

  • EAP (Extensible Authentication Protocol – Расширяемый протокол аутентификации).
  • MS-CHAPv2 (Microsoft Challenge Handshake Authentication Protocol version 2 – Протокол аутентификации с предварительным согласованием вызова версии 2 компании Microsoft).
  • MS-CHAP (Microsoft Challenge Handshake Authentication Protocol).
  • CHAP (Challenge Handshake Authentication Protocol).
  • SPAP (Shiva Password Authentication Protocol – Протокол аутентификации пароля для клиентов Shiva).
  • PAP (Password Authentication Protocol).
  • Неаутентифицированный доступ.
  • Эти методы аутентификации, показанные на рисунке 4.9, можно найти в консоли управления RRAS, выбрав соответствующий сервер в правой панели и выбрав пункт Properties (Свойства). Затем во вкладке Security (Безопасность) щелкните на кнопке Authentication Methods (Методы аутентификации). Чтобы использовать нужные методы аутентификации, установите флажки рядом с названиями соответствующих методов.

    (рис 4.9) Методы аутентификации дистанционного доступа

    EAP

    Протокол EAP – это расширение PPP, которое позволяет согласовывать произвольный метод аутентификации между удаленным клиентом и сервером. После создания соответствующего канала клиент и сервер согласовывают, какой тип механизма аутентификации EAP будет использоваться. К вариантам выбора относятся EAP-MD5, CHAP, EAP-TLS, смарт-карты и т.д. После принятия решения клиент использует выбранный механизм аутентификации для получения доступа к серверу RRAS и к сети.

    Как следует из названия EAP (Расширяемый протокол аутентификации), любое количество типов (методов) EAP может быть добавлено в любой момент. Чтобы увидеть, какие методы EAP вы используете на данный момент, выполните следующие шаги.

  • Откройте консоль управления RRAS, выбрав Start/Programs/Administrative Tools (Пуск/Программы/Администрирование).
  • В правой консоли щелкните на нужном сервере RRAS и выберите пункт Properties.
  • Во вкладке Security щелкните на кнопке Authentication Methods, после чего появится окно Authentication Methods.
  • Щелкните на кнопке EAP Methods (Методы EAP), после чего вы увидите методы EAP, установленные на данный момент (см. рис 4.10).
  • Методы EAP. Система Windows Server 2003 может поддерживать любые типы методов EAP (например, смарт-карты) в виде встраиваемых модулей (plug-ins), но она автоматически предоставляет следующие два метода EAP.

  • EAP-MD5 CHAP. EAP-Message Digest 5 CHAP – это обязательный метод EAP, который поддерживает много одинаковых атрибутов с методом CHAP, но, кроме того, поддерживает отправку вызовов и ответов в виде сообщений EAP.
  • EAP-TLS (EAP-Transport Level Security). Этот метод безопасности транспортного уровня осуществляет аутентификацию с помощью сертификатов. Данный метод является обязательным, если вы используете смарт-карты. EAP-TLS является в настоящее время наиболее сильным типом аутентификации, и для него требуется, чтобы сервер RRAS был членом домена. Он обеспечивает взаимную аутентификацию (аутентифицируются как клиент, так и сервер), шифрование, а также обмен секретными личными ключами.
  • (рис 4.10) Имеющиеся методы EAP

    CHAP

    CHAP, видимо, является наиболее употребительным протоколом аутентификации в настоящее время. RRAS Windows Server 2003 поддерживает три версии CHAP.

  • CHAP. Как отраслевой стандарт CHAP является протоколом аутентификации в форме "вызов-ответ", который поддерживает одностороннее шифрование ответов на вызовы. Для выполнения процесса аутентификации используются три шага. Сначала сервер направляет клиенту вызов, чтобы тот доказал свою идентичность. Затем клиент отправляет шифрованное сообщение CHAP в ответ на этот вызов. После этого сервер проверяет ответ, и если все правильно, то клиенту предоставляется доступ.
  • MS-CHAP. MS-CHAP – это модифицированная собственная версия CHAP от компании Microsoft. Главным отличием между MS-CHAP и CHAP в Windows Server 2003 является то, что пароль пользователя используется в обратной шифрованной форме.
  • MS-CHAPv2. Версия 2 MS-CHAP – это более сильный и более защищенный метод аутентификации, чем предыдущие реализации. К наиболее заметным отличиям относится то, что он больше не поддерживает NTLM (его можно использовать только с Windows Server 2003), он обеспечивает взаимную аутентификацию, а для отправки и приема данных используются отдельные криптографические ключи.
  • SPAP

    Протокол аутентификации пароля для клиентов Shiva – это более старый, и, тем не менее, широко распространенный метод для дистанционного доступа. Клиенты, использующие программное обеспечение Shiva, должны аутентифицироваться с помощью SPAP. SPAP – это относительно простой метод аутентификации, с помощью которого происходит шифрование паролей, передаваемых через канал связи. Этот вариант аутентификации поддерживается системой Windows Server 2003 только для клиентов Shiva, которых вам, может быть, приходится обслуживать.

    PAP

    PAP (Протокол аутентификации пароля) не соответствует своему названию, поскольку это наименее защищенный из доступных в настоящее время методов аутентификации. Имя пользователя и пароль передаются через канал связи в виде нешифрованного текста. Любой злоумышленник, перехвативший данное соединение, может извлечь и использовать эту информацию для получения доступа к вашей сети. Поэтому использование PAP для аутентификации не рекомендуется.

    Неаутентифицированный доступ

    Этот вариант совершенно очевиден, и поэтому он не требует обсуждения. Ясно, что вам никогда не следует использовать этот вариант, если вы заинтересованы в защите вашей сети. Фактически этот вариант предоставляет открытый доступ любому, кто хочет подсоединиться дистанционным образом.

    Ответный вызов (Callback)

    Смысл этого термина следует из его названия. Удаленный клиент набирает номер сервера RRAS, после чего происходит проверка опознавательных данных этого клиента (пользовательское имя и пароль). После проверки опознавательных данных соединение прерывается, что позволяет серверу RRAS сделать ответный вызов удаленного клиента. Номер, по которому делает ответный вызов сервер RRAS, может быть указан во время начального вызова, или может потребоваться, чтобы сервер RRAS выполнил вызов по определенному номеру. Второй вариант является наиболее защищенным способом, поскольку он позволяет ограничить возможные источники удаленных соединений. Еще одним преимуществом обратного вызова является то, что он позволяет экономить затраты на соединение клиента.

    Идентификация вызова (Caller ID)

    Многие люди знакомы с идентификацией вызова, когда на дисплее телефона представлен номер телефона, с которого вам звонят. Ту же функцию можно применять к дистанционному доступу для повышения уровня безопасности.

    Идентификацию вызова можно использовать для проверки того, что удаленный клиент, набравший номер сервера RRAS, звонит с определенного заданного номера. Если клиент звонит не с этого номера, то соединение запрещается и происходит разъединение. Иногда оказывается, что телефонная компания не может снабдить вас номером вызывающей стороны, так как в некоторых местах POTS (обычная телефонная сеть) не может получать номер вызывающей стороны или вызывающая сторона блокировала свой номер, чтобы он не выводился на дисплее телефона. Если номер не может быть выведен на дисплее по какой-либо причине, то соединение отклоняется.

    Основы виртуальных частных сетей (VPN)

    О сетях VPN говорят очень много, но, что удивительно, они труднее всего для понимания среди понятий, касающихся Интернет и дистанционного доступа. Сети VPN известны уже много лет, но они не привлекали особого внимания до недавнего времени. Они стали поддерживаться Microsoft, начиная с реализации RRAS в Windows NT 4, и продолжают поддерживаться в RRAS Windows Server 2003.

    Путаница возникает в особенности из-за смысла слова "частные". Например, компании давно используют для своих отделений (филиалов) соединения через выделенные арендуемые линии. Это фактически частная сеть, которая расширена для связи с удаленными частями. Их также называют VPN через выделенную линию связи. ISP (поставщики услуг интернет) или телефонные компании создают виртуальные каналы между различными местами. В этом случае имеется два типа виртуальных каналов: постоянные виртуальные каналы (PVC) и коммутируемые виртуальные каналы (SVC), которые обеспечивают частные соединения. Наиболее распространены PVC-каналы.

    Далее мы не будем рассматривать VPN через выделенные линии связи. RRAS поддерживает VPN через интернет. VPN через интернет – это средство, посредством которого два компьютера или две сети могут взаимодействовать частным (защищенным) образом через общую или открытую сеть, такую как интернет. Это также расширение вашей частной сети, но для него не требуется ISP или телефонная компания, чтобы получить для соединений отдельный дополнительный канал, и это потенциально экономит вам много денег. Сети VPN не ограничиваются соединениями между сайтами. Они также позволяют удаленным клиентам, находящимся в разъездах или работающим на дому, подсоединяться защищенным образом к сети компании. Например, удаленный клиент набирает номер для соединения со своим локальным ISP (экономя на телефонных расходах) и затем создает через интернет VPN-соединение с сетью своей компании.

    VPN придают безопасность и надежность соединению, которое иначе было бы незащищенным соединением через открытую сеть. VPN формируется на основе трех технологий, которые при совместном использовании образуют защищенное соединение. Это аутентификация, туннелирование и шифрование.

    Аутентификация

    Основной причиной аутентификации для VPN является необходимость метода, позволяющего гарантировать до начала сеанса VPN, что клиент и сервер соответствуют данным, с помощью которых они себя идентифицируют. Это не обязательно предусматривает обязательность взаимной аутентификации. Успешная аутентификация должна быть проведена до того, как будет создаваться туннель и передаваться данные, но используемый тип аутентификации зависит от типов клиентов в вашем окружении и выбранных вами методов аутентификации.

    Можно использовать любой из методов аутентификации, описанных выше в разделе "Защита соединений RRAS". Единственным недостатком является то, что если удаленные клиенты являются клиентами более ранних версий Windows, то они, возможно, не поддерживают протокол EAP. И действительно, клиенты Windows NT и Windows 9x не поддерживают этот протокол. Принимая решение, какой протокол использовать, помните, что важно обеспечить максимально возможный уровень аутентификации. Это означает, что нужно использовать такие протоколы аутентификации, как EAP, MS-CHAP или MS-CHAPv2.

    Туннелирование

    Туннелирование используется для инкапсуляции сетевых протоколов (TCP/IP, AppleTalk и NetBEUI) в пакете IP, который может перемещаться через интернет. TCP/IP может перемещаться через интернет и сам по себе, но тогда он не будет частью туннеля или VPN. Туннель можно представить себе как путь, который прокладывает в земле крот для перемещения из одного места в другое.

    Прежде чем создать туннель, нужно убедиться, что две конечные точки соответствуют данным, с помощью которых они себя идентифицируют. После их аутентификации создается туннель и происходит пересылка информации между этими конечными точками, см. рис 4.11. Создание туннелей VPN в Windows Server 2003 происходит с помощью двух протоколов – PPTP и L2TP, которые описаны выше. L2TP является расширением относительно протокола туннелирования PPTP, и он использует аутентификацию и протокол шифрования IPSec.

    L2TP имеется только в версии RRAS для Windows 2000 и Windows Server 2003, и его могут использовать только клиенты Windows, начиная с Windows 2000. В таблице 4.4 описывается, какие клиенты поддерживают различные протоколы туннелирования. Вы можете добавить поддержку L2TP/IPSec к Windows 98, Windows Me и Windows NT 4, загрузив и установив L2TP/IPSec VPN Client с веб-сайта Microsoft.

    Шифрование

    Третьим основным компонентом VPN является шифрование. Шифрование это дополнительное превентивное средство, которое защищает данные, отправляемые через туннель. Данные шифруются перед инкапсуляцией, чтобы снизить риск их подделки в случае перехвата туннеля.

    (рис 4.11) Туннелирование VPN

    Windows Server 2003 поддерживает две технологии шифрования, Microsoft Point-to-Point Encryption (MPPE) и IPSec. В обеих моделях используется ключ шифрования для шифрования и дешифрования информации в точках отправки и получения. Вы можете потребовать, чтобы удаленные клиенты или сайты использовали любой из этих методов. Если они не используют указанный вами метод шифрования, то вы можете сконфигурировать RRAS, чтобы запретить данное соединение.

    Клиенты и протоколы туннелирования, которые они поддерживают
    Клиент VPN Поддерживаемые протоколы туннелирования
    Windows Server 2003 PPTP, L2TP
    Windows XP PPTP, L2TP
    Windows 2000 PPTP, L2TP
    Windows NT 4 PPTP
    Windows 98 PPTP
    Windows 95 PPTP с Windows Dial-up Networking 1.3

    MPPE

    MPPE позволяет шифровать данные в PPTP-соединениях VPN. Он поддерживает следующие схемы шифрования.

  • Стандартное 40-битное шифрование.
  • Стандартное 56-битное шифрование.
  • Сильное 128-битное шифрование для использования только в США и Канаде.
  • Чтобы применять MPPE, вы должны использовать протокол аутентификации MS-CHAP или MS-CHAPv2.

    IPSec

    IPSec – это набор служб и протоколов, основанных на криптографии. Он обеспечивает аутентификацию, а также шифрование для VPN-соединения, использующего L2TP. Однако L2TP использует также описанные выше методы аутентификации, такие как EAP и MS-CHAP.

    В Windows Server 2003 для IPSec используется метод шифрования DES (Data Encryption Standard) или 3DES (Triple DES). Метод DES, в котором используется 56-битный ключ шифрования, может использоваться всюду. 3DES, в котором используются два 56-битных ключа шифрования, не может экспортироваться за пределы США. Используемый тип шифрования IPSec определяется так называемой ассоциацией безопасности (SA). SA создается между двумя конечными точками соединения VPN, и она задает для использования общепринятые меры безопасности.

    Вопросы реализации VPN

    То, что сети VPN представляют наиболее передовые технологии для дистанционного доступа, не обязательно означает, что VPN являются подходящим решением для вашей ситуации. Прежде чем реализовать такое решение в вашем сетевом окружении Windows Server 2003, вы должны учесть следующие факторы.

  • Безопасность. Вопросы безопасности должны быть одним из наиболее важных факторов, влияющих на ваше решение использовать VPN. Вы должны задаться двумя вопросами. Во-первых, не будет ли VPN "излишеством" для типа информации, которую вы передаете? Например, вы можете просто отправлять неконфиденциальную электронную почту. Во-вторых, будет ли VPN удовлетворять вашим требованиям безопасности. В качестве примера обычно приводят государственные учреждения. Например, военные даже не будут рассматривать возможность использования VPN через открытую сеть, несмотря на уровень безопасности, который предполагает эта технология.
  • Финансовые вопросы. Начальные и текущие расходы на реализацию VPN в сетевом окружении Windows Server 2003 ничтожны по сравнению с арендуемыми линиями. VPN, несомненно, дает вам экономию средств, поскольку в настоящее время сайты и удаленные клиенты могут подсоединяться к сети компании защищенным образом без дополнительных расходов на оплату телефона и т.п. Ясно, что удаленные пользователи могли бы использовать номер 800 (код бесплатных звонков), но это не решает проблему в целом и все же требует существенных затрат.
  • Пропускная способность, Поскольку для сетей VPN требуется аутентификация и шифрование, скорость передачи данных (по определению) будет ниже, чем без них. При использовании VPN можно наблюдать снижение производительности от 30 до 50 процентов. Вам потребуется сравнить это снижение производительности с получаемым уровнем безопасности.
  • Имеется довольно много факторов, которые требуется продумать, прежде чем реализовать VPN. Но если вы рассмотрели эти три вопроса, то будете более уверены в своем решении включать (или не включать) возможности VPN в свою сеть Windows Server 2003.

    Выбор варианта реализации VPN

    Имеются два основных типа реализации VPN: коммутируемое VPN-соединение (dial-up VPN) и соединение между сайтами (site to site). Сочетание этих двух типов можно определить как третий тип.

  • Коммутируемое VPN-соединение. Обычно удаленные клиенты набирают номер телефона своего локального провайдера услуг Интернет (ISP) и затем "звонят" на сервер VPN Windows Server 2003, чтобы установить VPN-соединение между этим сервером VPN и удаленным клиентом. Это дает экономию расходов на междугородние телефонные соединения для удаленного клиента, а также дает экономию в том месте, где находится сервер VPN, так как во многих случаях это позволяет избежать установки большого числа модемов и других устройств дистанционного доступа, используемых для соединений.
  • Соединение между сайтами. Этот вариант является наиболее распространенным вариантом реализации VPN. При этом сценарии вы используете два или более серверов VPN Windows Server 2003 для создания VPN между ними. Между этими двумя сайтами определяется защищенный обмен информацией. Пользователи любой из этих сетей могут взаимодействовать с другим удаленным сайтом.
  • Сочетание этих типов. В окружениях Windows Server 2003, где имеются как удаленные клиенты, так и сайты, можно создавать реализации VPN, которые могут обслуживать оба типа соединений.
  • Установка RRAS

    Установка RRAS является настолько простой и очевидной темой, что, казалось бы, о ней не стоит даже говорить. Когда вы устанавливаете сервер Windows Server 2003, RRAS автоматически устанавливается для вас, но в отключенном состоянии. Это означает, что она не использует конкретных ресурсов, если вы не используете эту службу.

    Чтобы начать использование RRAS, будь то дистанционный доступ, маршрутизация или создание VPN между сайтами, вы должны сначала включить (активизировать) ее.

    Включение RRAS

    Активизация RRAS происходит почти так же просто, как и ее установка. Поскольку она отключена по умолчанию после установки сервера Windows Server 2003, вам нужно сначала активизировать эту службу. Чтобы сделать это, вы должны иметь административные привилегии или быть членом групп безопасности серверов RAS и IAS для данного домена. Чтобы активизировать RRAS, выполните следующие шаги.

  • В меню Start/Programs/Administrative Tools выберите Routing and Remote Access, чтобы запустить оснастку управления Routing and Remote Access, см. рис 4.12.(рис 4.12) Консоль управления RRAS
  • В правой панели выберите сервер, который хотите активизировать, и выберите в меню Action (Действия) пункт Configure and Enable Routing and Remote Access (Конфигурировать и включить RRAS). Появится окно мастера Routing and Remote Access Server Setup Wizard (Мастер настройки сервера RRAS), после чего вы можете начать конфигурирование RRAS.
  • Затем нужно задать функции, которые вы хотите использовать с помощью RRAS.

    Конфигурирование RRAS

    Мастер Routing and Remote Access Server Setup Wizard снимает многие проблемы, с которыми вы могли столкнуться при работе с более ранними версиями RAS или RRAS. Этот мастер направляет вас, будь то конфигурирование сервера соединений с интернет, сервера дистанционного доступа или какой-либо реализации VPN. Здесь важно отметить, что в следующих разделах по конфигурированию сервера предполагается, что вы уже установили модем или другие устройства, используемые для удаленных соединений. Принципы, лежащие в основе конфигурирования сервера RAS для Windows NT или Windows 2000, не изменились по существу в Windows Server 2003. Однако структура мастера RRAS Setup Wizard все же изменилась определенным образом. В окне мастера Routing and Remote Access Server Wizard (рис 4.13) предлагается четыре варианта типичных конфигураций и пятый вариант, Custom configuration (Нестандартная конфигурация). Этот мастер подходит только для первоначального конфигурирования службы RRAS на сервере. После того, как вы поймете смысл каждого из вариантов начального конфигурирования мастера, выберите вариант, наиболее близкий к конфигурации, которую вы хотите получить. Мастер создаст конфигурацию по умолчанию, которую вы сможет затем модифицировать в соответствии с локальными требованиями.

    (рис 4.13) Выбор варианта конфигурирования Remote access

    Конфигурирование варианта Remote Access (Dial-up or VPN) [Дистанционный доступ (Коммутируемый доступ или VPN)]

    При выборе этого варианта происходит конфигурирование сервера Windows Server 2003 для приема входящих коммутируемых (dial-up) соединений от удаленных клиентов. Альтернативно клиенты могут подсоединяться с помощью VPN-соединения. Конфигурируя RRAS как сервер VPN, вы разрешаете удаленным клиентам проходить с помощью шифрованного туннеля через открытую сеть, такую как Интернет, в среду Windows Server 2003 вашей сети.

    Чтобы сконфигурировать этот вариант, выполните следующие шаги.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В меню Action выберите пункт Configure and Enable Routing and Remote Access. Когда появится окно мастера Routing and Remote Access Server Setup Wizard, щелкните на кнопке Next.
  • Выберите вариант Remote Access (Dial-up or VPN), см. рис 4.13, и щелкните на кнопке Next.
  • В следующем окне, см. рис 4.14, имеются две опции: VPN (Виртуальная частная сеть) и Dial-up (Коммутируемый доступ). Установите один или оба этих флажка в соответствии с тем, как ваши удаленные пользователи будут подсоединяться к вашей сети, и затем щелкните на кнопке Next.(рис 4.14) Конфигурирование сервера для приема VPN/соединений и/или коммутируемых соединений
  • Если вы установили оба флажка, то далее появится окно VPN Connection (VPN-соединение), см. рис 4.15. В этом окне показаны сетевые интерфейсы, установленные на данном сервере. Выберите интерфейс, к которому будут подсоединяться удаленные пользователи, то есть интерфейс с IP-адресом или DNS-именем, по которому будет подсоединяться VPN-клиент. Если сетевой интерфейс, который вы выбираете, выделен для VPN-доступа (то есть подсоединяться к данному серверу через этот интерфейс можно только с помощью VPN-соединения), то вы можете установить флажок Enable security on the selected interface by using static packet filters (Включить защиту по выбранному интерфейсу за счет использования фильтров статических пакетов). В случае установки этого флажка будут пропускаться только те пакеты, которые направлены в порты TCP и UDP, используемые в VPN-конфигурации сервера; все остальные пакеты будут удаляться. После выбора ваших опций щелкните на кнопке Next.(рис 4.15) Выберите сетевой интерфейс, через который будут поступать соединения VPN
  • Выберите, каким образом будут назначаться IP-адреса удаленным клиентам. Если для назначения адресов клиентам в вашей сети используется сервер DHCP, то рекомендуется выбрать именно этот вариант. Иначе определите диапазон IP-адресов, которые может назначать сервер RRAS, выбрав вариант From a specified range of addresses (Из указанного диапазона адресов). Если у вас выбран этот вариант, то щелкните на кнопке Next и выберите нужный диапазон в следующем окне. Затем щелкните на кнопке Next.
  • Теперь укажите, нужно ли вам сконфигурировать сервер RADIUS (по умолчанию не нужно). Если удаленные клиенты не будут использовать VPN для подсоединения, то рекомендуется оставить вариант по умолчанию.
  • Если выбрать конфигурирование сервера RADIUS, то появится окно RADIUS Server Selection (Выбор сервера RADIUS), см. рис 4.16. Введите имя и адрес вашего сервера (серверов) RADIUS, а также его пароль и щелкните на кнопке Next.(рис 4.16) Задание серверов RADIUS для аутентификации дистанционного доступа
  • Щелкните на кнопке Finish (Готово).
  • Конфигурирование маршрутизатора с NAT (Network Address Translation)

    Маршрутизатор с включенной трансляцией сетевых адресов (NAT) повышает защищенность соединений клиент-Интернет. Обычно во все пакеты IP включается IP-адрес компьютера, который создал данный пакет (IP-адрес отправителя), и номер порта. Маршрутизатор с NAT следит за фактическим IP-адресом и портом и подставляет фиксированный открытый IP-адрес и порт, который не используется иным образом на этом маршрутизаторе. Когда маршрутизатор получает входящий пакет по этому открытому адресу, он использует порт, указанный в поле получателя пакета, чтобы выполнить трансляцию (преобразование) IP-адреса получателя и порта, указанного в пакете, в истинный IP-адрес и номер порта клиента. NAT фактически скрывает истинный IP-адрес клиента для всех исходящих сообщений и только пересылает входящие пакеты во внутреннюю сеть, когда они являются (или оказываются) ответом на запрос активного клиентского приложения.

    Второй вариант конфигурирования RRAS соответствует конфигурированию Windows Server 2003 как маршрутизатора Internet Connection Server (Сервер соединений с интернет) с NAT, который подсоединяется через сетевой адаптер (NIC). Этот вариант поддерживается следующие возможности:

  • несколько открытых IP-адресов;
  • несколько интерфейсов для среды SOHO (small office/home office);
  • конфигурируемый диапазон IP-адресов для сетевых клиентов.
  • Примечание. Используйте этот вариант в существующей сети с другими контроллерами домена (DC), серверами DNS или серверами DHCP.

    Вы можете конфигурировать сервер Windows Server 2003 как маршрутизатор с NAT, используя следующие шаги.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В меню Action выберите пункт Configure and Enable Routing and Remote Access. Когда появится окно мастера Routing and Remote Access Server Setup Wizard, щелкните на кнопке Next.
  • Выберите вариант Network Address Translation (NAT), см. рис 4.17, и щелкните на кнопке Next.(рис 4.17) Выбор варианта конфигурирования маршрутизатора с трансляцией сетевых адресов (NAT)
  • Выберите вариант Use this public interface to connect to the Internet (Использовать этот открытый интерфейс для подсоединения к Интернет) и затем щелкните на нужном интерфейсе, см. рис 4.18. Для продолжения щелкните на кнопке Next.(рис 4.18) Выбор сетевого интерфейса, с помощью которого маршрутизатор будет подсоединяться к внешней сети
  • Если мастер не может обнаружить серверы DNS и/или DHCP в вашей сети, он выводит окно, где предлагается задать их на данном сервере или сконфигурировать их позже. Я рекомендую выбрать вариант I will set up name and address services later (Я определю службы имен и адресов позже) и обеспечить возможность доступа к DNS и DHCP в вашей сети после завершения работы с мастером RRAS Setup Wizard. Щелкните на кнопке Next.
  • На этом завершается настройка маршрутизатора с NAT. Щелкните на кнопке Finish.
  • В нашем случае используется второй вариант, при котором происходит запуск мастера Demand-Dial Interface Wizard.
  • Создание интерфейса с коммутируемым соединением по требованию

    Вы можете также использовать NAT при подсоединении к Интернет с помощью средств коммутируемого (dial-up) соединения. Windows Server 2003 поддерживает коммутируемые соединения по требованию (demand-dial connections) с помощью модемов, ISDN или других поддерживаемых физических устройств, VPN-соединений и протокола PPPoE (Point-to-Point Protocol over Ethernet).

    Чтобы сконфигурировать интерфейс коммутируемого соединения по требованию с NAT, начните процесс, как в предыдущем разделе. На шаге 4 выберите вариант Create a new demand-dial interface to the Internet (Создать новый интерфейс коммутируемого соединения по требованию с Интернет), см. рис 4.19.

    (рис 4.19) Выбор варианта с применением NAT к интерфейсу коммутируемого соединения по требованию

    По завершении работы с мастером RRAS Setup Wizard произойдет запуск службы RRAS, после чего будет запущен мастер Demand-Dial Interface Wizard (Мастер интерфейса коммутируемого соединения по требованию). После того, как появится его окно, выполните следующие шаги.

  • Для продолжения щелкните на кнопке Next.
  • Укажите имя интерфейса и щелкните на кнопке Next.
  • В следующем окне, показанном на рис 4.20, вы должны выбрать тип соединения (модем или другой адаптер, использование VPN или использование PPPoE). Для продолжения щелкните на кнопке Next.(рис 4.20) Выбор типа соединения для интерфейса коммутируемого соединения по требованию
  • Если выбран вариант использования модема или другого физического устройства, выберите нужное устройство из списка и щелкните на кнопке Next. Введите номер телефона (и альтернативы) для маршрутизатора, на который вы "звоните", и щелкните на кнопке Next.
  • Если у вас выбрано VPN-соединение, выберите тип VPN (Automatic selection [Автоматический выбор], PPTP или L2TP) и щелкните на кнопке Next. Затем введите имя и адрес сервера VPN, затем щелкните на кнопке Next.
  • Если у вас выбран вариант PPPoE (Подсоединяться с помощью PPP через Ethernet), то введите имя службы (или оставьте это поле пустым, чтобы система Windows автоматически нашла и сконфигурировала эту службу при вашем подсоединении).
  • Укажите протоколы и настройки безопасности для данного интерфейса, см. рис 4.21. По окончании щелкните на кнопке Next.(рис 4.21) Конфигурирование протоколов и параметров безопасности для интерфейса коммутируемого соединения по требованию
  • Задайте опознавательные данные для коммутируемого соединения, то есть задайте пользовательское имя, домен и пароль, которые будут использоваться для соединения. Для продолжения щелкните на кнопке Next.
  • Щелкните на кнопке Finish, чтобы завершить процесс задания интерфейса коммутируемого соединения по требованию.
  • Конфигурирование VPN-доступа и NAT

    Мастер RRAS Setup Wizard предоставляет вариант, позволяющий легко конфигурировать сервер Windows Server 2003 как сервер VPN и как маршрутизатор с NAT. Этот вариант настройки объединяет элементы процедуры настройки для дистанционного доступа с использованием VPN и процедуры для настройки маршрутизатора, использующего NAT. Обе эти процедуры описаны выше в этой лекции, и здесь уже можно не повторять детали их настройки. Начните со следующих шагов.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В меню Action выберите пункт Configure and Enable Routing and Remote Access. Когда появится окно мастера Routing and Remote Access Server Setup Wizard, щелкните на кнопке Next.
  • Выберите вариант Virtual Private Network (VPN) Access and NAT (VPN-доступ и NAT), см. рис 4.22рис. 4.22, и щелкните на кнопке Next. Последующие шаги аналогичны шагам, которые описаны в предыдущих разделах. Описание опций конфигурирования см. выше в разделах "Конфигурирование варианта Remote Access (Dial-up or VPN) [Дистанционный доступ (Коммутируемый доступ или VPN)]" и "Конфигурирование маршрутизатора с NAT (Network Address Translation)".
  • (рис 4.22) Выбор варианта с одновременным конфигурированием VPN-доступа и NA

    Конфигурирование варианта Secure Connection Between Two Private Networks (Защищенное соединение между двумя частными сетями)

    Мастер RRAS Setup Wizard предоставляет вариант, позволяющий конфигурировать сервер Windows Server 2003 для защищенного подсоединения к другому серверу Windows Server 2003 со службой RRAS, находящемуся в удаленной сети. Этот вариант мастера RRAS Setup Wizard поддерживает VPN-соединение с удаленной сетью через Интернет или через одно из поддерживаемых коммутируемых соединений по требованию. Часть процедуры настройки, охватываемая мастером RRAS Setup Wizard, элементарна: это установка RRAS с поддержкой VPN и запуск мастера Demand-Dial Interface Wizard, если вы выбрали эту опцию. После завершения работы этих мастеров вам требуется сконфигурировать другие свойства данного канала.

    Чтобы активизировать RRAS для защищенного канала между двумя частными сетями, выполните следующее.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В меню Action выберите пункт Configure and Enable Routing and Remote Access. Когда появится окно мастера Routing and Remote Access Server Setup Wizard, щелкните на кнопке Next.
  • Выберите вариант Secure connection between two private networks, см. рис 4.23, и щелкните на кнопке Next.(рис 4.23) Выбор конфигурирования для VPN-соединения между двумя частными сетями
  • Выберите, нужно ли вам использовать интерфейс коммутируемого соединения по требованию (demand-dial interface) для подсоединения к удаленной сети, и затем щелкните на кнопке Next.
  • Если выбрать использование интерфейса коммутируемого соединения по требованию, то появится окно IP Address Assignment (Назначение IP-адреса), где вам нужно выбрать между использованием для удаленного соединения автоматически назначаемого IP-адреса (DHCP) или IP-адреса, выбираемого из заданного диапазона адресов. Предпочтительным для выбора является DHCP (если имеется сервер DHCP). Сделав выбор, щелкните на кнопке Next. После щелчка на кнопке Finish мастер RRAS Setup Wizard завершает свою работу.
  • Если у вас было выбрано использование интерфейса коммутируемого соединения по требованию, то появится окно мастера Demand-Dial Interface Wizard.
  • Конфигурирование нестандартной конфигурации RRAS

    Последний вариант выбора (Custom configuration) в мастере RRAS Setup Wizard позволяет вам создавать нестандартную конфигурацию с помощью любого из имеющихся средств RRAS. Если выбрать этот вариант настройки, то мастер устанавливает компоненты RRAS, необходимые для поддержки типов соединений, которые вы запрашиваете, но не требует ввода какой-либо информации, относящейся к конкретным соединениям; эта задача остается на ваше усмотрение после завершения работы мастера.

    Чтобы активизировать RRAS для работы с нестандартной конфигурацией, выполните следующее:

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В меню Action выберите пункт Configure and Enable Routing and Remote Access. Когда появится окно мастера Routing and Remote Access Server Setup Wizard, щелкните на кнопке Next.
  • Выберите вариант Custom configuration, см. рис 4.24, и щелкните на кнопке Next.(рис 4.24) Выбор варианта для создания нестандартной конфигурации
  • Появится окно Custom Configuration, см. рис 4.25, где можно выбрать следующие опции:
  • VPN access (VPN-доступ);
  • Dial-up access (Коммутируемый доступ);
  • Demand-dial connections (Коммутируемые соединения по требованию);
  • NAT and basic firewall (NAT и базовый брандмауэр);
  • LAN routing (Маршрутизация локальной сети).
  • (рис 4.25) Выбор опций нестандартной конфигурации
  • Выберите нужные вам опции и для продолжения щелкните на кнопке Next. Появится завершающее окно; после просмотра сводки действий щелкните на кнопке Finish, чтобы завершить работу мастера.
  • Конфигурирование ICS (Internet Connection Sharing)

    Вам нужен более простой способ конфигурирования подсоединенного к интернету компьютера как маршрутизатора с NAT, чтобы предоставлять разделяемый доступ? Как раз для этого вам может подойти служба ICS (Internet Connection Sharing – Разделяемое использование Интернет-соединения). ICS – это простая альтернатива RRAS, предназначенная для среды SOHO (small office/home office). С помощью простого одношагового процесса ICS выполняет следующее.

  • Реконфигурирует IP-адрес адаптера локальной сети, который подсоединяется к локальной сети по адресу 192.168.0.1 с маской подсети 255.255.255.0 (или 192.168.0.1/24 в нотации CIDR [Classless InterDomain Routing]).
  • Добавляет в таблицу маршрутизации статический (но не постоянный) маршрут доступа к Интернет, когда создается интернет-соединение.
  • Запускает службу Internet Connection Sharing Service.
  • Конфигурирует и запускает службы DHCP для выделения адресов в диапазоне от 192.168.0.2 до 192.168.0.254 клиентам локальной подсети.
  • Активизирует службу DNS Proxy, пересылающую запросы разрешения имен DNS от клиентов локальной сети серверу DNS, который предоставляется службой ISP, когда создается интернет-соединение.
  • Вы не можете изменять способ, которым ICS конфигурирует сеть. Если вам нужна настройка, отличная от конфигурации ICS, то вы должны использовать RRAS. При реализации ICS помните, что ICS изменяет локальный IP-адрес компьютера, и он больше не может взаимодействовать с другими компьютерами этой локальной сети, пока вы не обновите их конфигурацию в соответствии с конфигурацией ICS. Рекомендуется следующая процедура: задать на клиентских компьютерах получение их IP-адресов через DHCP (или использовать вариант Automatically, который предоставляется некоторыми панелями конфигурирования IP-адресов) и удалить все существующие адреса серверов DNS из IP клиента. Вы можете конфигурировать ICS таким способом на компьютерах с системами Windows Server 2003 и Windows XP. Любой компьютер, работающий с настольной или серверной версией Windows из Windows 98, можно конфигурировать как клиентский компьютер в сети ICS.

    Вам нужно конфигурировать ICS? В Windows 2000 Server мастер RRAS Setup Wizard обеспечивал некоторое сопровождение в установке ICS в случае выбора определенного варианта при установке сервера соединений с Интернет. Это сопровождение удалено из мастера RRAS Setup Wizard в Windows Server 2003, но процедура конфигурирования выполняется очень просто. Выполните следующие шаги.

  • Убедитесь, чтобы Интернет-соединение, которое вы хотите предоставлять для разделяемого доступа, полностью сконфигурировано и работает, но в данный момент не подключено.
  • Откройте окно Network Connections (Сетевые соединения), см. рис 4.26. Выберите Start/Control Panel (Пуск/Панель управления) и дважды щелкните на Network Connections или, в Windows Explorer, щелкните правой кнопкой на My Network Places (Сетевое окружение) и выберите в меню Action пункт Properties.(рис 4.26) Конфигурирование ICS после конфигурирования в интерфейсе интернет-соединения
  • Щелкните правой кнопкой на сетевом интерфейсе, который подсоединен к интернету (часто это модем телефонной линии и соединение локальной сети с широкополосным модемом). В меню Action выберите пункт Properties. (Пользователи Windows 2000 увидят вкладку Sharing (Разделяемый доступ), в которой содержатся опции, аналогичные тому, что описано на следующих шагах.)
  • Щелкните на вкладке Advanced (Дополнительно), после чего появится окно, показанное на рис 4.27(рис 4.27) Internet Connection Sharing – это секция в окне свойств сетевого интерфейса
  • В секции Internet Connection Sharing установите флажок Allow other network users to connect through this computer’s Internet connection (Разрешить другим пользователям сети подсоединяться через интернет-соединение этого компьютера).
  • Если данный адаптер не создает постоянного соединения и необходимы пользовательское имя и пароль, чтобы это соединение не было сохранено для использования любым пользователем, то вам нужно будет делать это. Это экранная опция, которая выводится, когда вы щелкаете на Connect для данного адаптера. Сохранение пользовательского имени и пароля для использования любым пользователем позволяет любому пользователю выполнять вход на компьютер-шлюз ICS для создания интернет-соединения, а также позволяет ICS автоматически создавать соединение, если установлен флажок, описанный на шаге 8.
  • Если на данном компьютере имеется больше двух сетевых адаптеров, то выводится также раскрывающийся список Home networking connection (Соединение с локальной сетью), показанный на рисунке 4.27. Выберите интерфейс, который подсоединяется к локальной сети. Это интерфейс, который будет реконфигурироваться службой ICS на IP-адрес 192.168.0.1.
  • Если данный адаптер не создает по своей природе постоянного соединения, то становится доступен флажок Establish a dial-up connection whenever a computer on my network attempts to access the Internet (Создавать коммутируемое соединение, когда какой-либо компьютер в моей сети пытается выполнить доступ к интернету). Установите этот флажок, чтобы служба ICS создавала соединение автоматически, или не устанавливайте его, если хотите, чтобы интернет-соединение всегда инициировалось вручную.
  • Щелкните на кнопке OK. Появится панель, где напоминается, что IP-адрес локального интерфейса изменится на 192.168.0.1, и рекомендуется сконфигурировать другие компьютеры той же сети таким образом, чтобы они получали IP-адрес автоматически. Щелкните на кнопке Yes.
  • Конфигурирование клиентов RRAS

    Конфигурирование клиентов для дистанционного соединения является относительно простой процедурой в Windows Server 2003. RRAS поддерживает и другие клиентские операционные системы, включая, в частности, Windows NT, Windows 9x, варианты UNIX, Macintosh и другие системы, выполняющие удаленное подсоединение, но в этом разделе мы остановимся на клиентах Windows 2000 и Windows XP.

    После установки модема на клиентском компьютере вы можете сконфигурировать соединение с сервером RRAS. Для этого требуются следующие шаги.

    Клиент Windows 2000

  • В меню Start/Settings (Пуск/Настройка) откройте папку Network and Dial-Up Connections (Сетевые и коммутируемые соединения).
  • Дважды щелкните на значке Make New Connection (Создать новое соединение), чтобы запустить мастер Network Connection Wizard. Когда появится окно этого мастера, щелкните на кнопке Next.
  • На рис 4.28(рис 4.28) Выбор типа соединения на клиентском компьютере с системой Windows 2000
  • В следующем окне у вас запрашивается ввод номера телефона для подсоединения. Если вы будете в основном использовать местную телефонную сеть, то просто задайте местный номер телефона. В противном случае установите флажок Use dialing rules (Использовать правила набора номера), чтобы система Windows Server 2003 могла набирать код междугородней связи (area code). Для продолжения щелкните на кнопке Next.
  • Выберите, кто будет использовать это соединение, – любой пользователь или только вы. Для продолжения щелкните на кнопке Next.
  • В следующем окне проследите, чтобы был сброшен флажок Enable Internet Connection Sharing for this connection (Активизировать ICS для этого соединения) и затем щелкните на кнопке Next. Вам не нужно включать эту опцию.
  • Введите имя этого соединения и затем щелкните на кнопке Finish. Для удобства доступа вы можете дополнительно поместить соответствующий значок на рабочем столе.
  • Клиент Windows XP

  • В меню Start/Settings (Пуск/Настройка) откройте папку Network Connections (Сетевые соединения).
  • Дважды щелкните на значке New Connection Wizard (Мастер нового соединения), чтобы запустить мастер New Connection Wizard. Когда появится окно этого мастера, щелкните на кнопке Next.
  • На рис 4.29(рис 4.29) Выбор типа соединения на клиентском компьютере с системой Windows XP
  • В окне Network Connection (Сетевое соединение) вам нужно выбрать между коммутируемым и VPN-соединением. Сделав свой выбор, щелкните на кнопке Next.
  • В следующем окне запрашивается ввод имени соединения. После заполнения этого окна щелкните на кнопке Next.
  • Если вы конфигурируете VPN-соединение, то может появиться окно Public Network (Открытая сеть), где запрашивается, хотите ли вы "позвонить" в эту сеть, прежде чем пытаться создать виртуальное VPN-соединение. Если да, то вы можете выбрать существующее коммутируемое соединение или выбрать набор номера вручную. Для продолжения щелкните на кнопке Next.
  • В следующем окне у вас запрашивается ввод номера телефона или хост-имени (либо адреса) для VPN-соединения. При вводе номера телефона введите его, как если бы звонили с обычного телефона. Для продолжения щелкните на кнопке Next.
  • Выберите, кто будет использовать это соединение, – любой пользователь или только вы. Для продолжения щелкните на кнопке Next.
  • Появится завершающее окно. После его просмотра щелкните на кнопке Finish.
  • Задание настроек безопасности для соединения

    На данный момент у вас все закончено, если вы не хотите сконфигурировать настройки безопасности для данного соединения. Это имеет смысл, так как по умолчанию для клиента задан параметр, разрешающий проверку по незащищенному паролю.

  • Вернитесь в папку Network Connections или Network and Dial-Up Connections, щелкните правой кнопкой на соединении, которое только что сконфигурировали, и выберите пункт Properties.
  • Во вкладке Security вы можете выбрать свои настройки безопасности, см. рис 4.30.
  • (рис 4.30) Кнопка выбора Advanced (custom Settings) во вкладке Security для данного соединения

    Наиболее подходящий вариант – это сконфигурировать клиента для использования механизмов безопасности, которые применяются сервером. Например, клиенту следует указать, чтобы он должен использовать EAP, если сервер использует EAP. В данном конкретном случае нужно щелкнуть на кнопке выбора Advanced (custom settings), щелкнуть на кнопке Settings и щелкнуть на кнопке выбора Use Extensible Authentication Protocol (EAP), см. рис 4.31.

    (рис 4.31) Выбор дополнительных настроек безопасности

    Конфигурирование политик дистанционного доступа

    Соединениям дистанционного доступа предоставляется доступ, основанный на учетной записи пользователя и политиках дистанционного доступа. Политика дистанционного доступа определяет соединение путем применения набора условий. В таблице 4.5 приводится список наиболее употребительных политик дистанционного доступа и дается краткое описание каждой из них.

    Вы можете добавлять сколько угодно политик дистанционного доступа, но все же лучше свести к минимуму количество используемых политик, чтобы сделать конфигурацию как можно проще. Мастер New Remote Access Policy Wizard проводит вас через процесс конфигурирования политики для одного из нескольких распространенных типов соединений. Этот мастер также позволяет вам создавать нестандартную политику, которая сравнивает параметры выполняемого соединения с любым из имеющихся атрибутов политики и профиля. Сначала вы увидите, как создается нестандартная политика.

    Наиболее употребительные политики дистанционного доступа
    Имя политики Описание политики
    Called-Station-ID Номер телефона, набираемый пользователем.
    Calling-Station-ID Номер телефона, с которого поступил вызов (caller ID).
    Day-And-Time-Restrictions Периоды времени и дни недели, в течение которых разрешается подсоединение пользователя.
    Framed-Protocol Протокол, который будет использоваться во время соединения.
    Tunnel-Type Протоколы туннелирования, которые будут использоваться во время соединения.
    Windows-Groups Группы Windows 2000, в которые включен данный пользователь.

    Конфигурирование нестандартной политики дистанционного доступа

    Чтобы добавить политику дистанционного доступа, выполните следующие шаги.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели окна консоли щелкните правой кнопкой на Remote Access Policies (Политики дистанционного доступа) и выберите пункт New Remote Access Policy (Новая политика дистанционного доступа). Будет запущен мастер New Remote Access Policy Wizard. Щелкните на кнопке Next, чтобы перейти к окну Policy Configuration Method (Метод конфигурирования политики), см. рис 4.32.(рис 4.32) Выбор варианта Set up a custom policy
  • Выберите вариант Set up a custom policy (Создание нестандартной политики), задайте имя этой политики и щелкните на кнопке Next.
  • Щелкните на кнопке Add, чтобы вызвать окно Select Attribute (Выбор атрибута), показанное на рис 4.33(рис 4.33) Выбор атрибута соединения для включения в политику
  • Введите параметр, соответствующий условию, которое вы задаете. Например, для Caller-Station-Id введите номер телефона. Важно отметить, что информация, которую вы вводите, зависит от того, какое условие вы хотите добавить. По окончании щелкните на кнопке OK.
  • Повторяйте шаги 4 и 5, пока не закончите добавлять условия. После этого щелкните на кнопке Next.
  • В следующем окне мастер спрашивает, хотите ли предоставлять или запрещать доступ пользователю в случае выполнения заданных условий. Выберите вариант Grant (Предоставлять) или Deny (Запрещать) и щелкните на кнопке Next.
  • После этого вы можете редактировать политику, щелкнув на кнопке Edit Profile (Редактировать профиль), или закончить конфигурирование политики, щелкнув на кнопке Finish.
  • В случае редактирования профиля политики дистанционного доступа на экран выводится ряд различных опций. Это позволяет вам задавать ограничения коммутируемого доступа, настройки IP, многозвенной передачи (multilink), аутентификации, шифрования и значения других атрибутов. Как видно из этого описания, политики дистанционного доступа можно настраивать произвольным образом в соответствии с требованиями вашей среды.

    Мастер Remote Access Policy Wizard: использование типичной политики для общераспространенного сценария

    При выборе первого варианта (рис 4.32), который соответствует типичной политике для общераспространенного сценария, используется простая последовательность создания политики для соединений коммутируемого доступа, VPN, беспроводных соединений и интернет-соединений локальной сети. LAN connections. Эта последовательность, через которую проходит мастер, выполняется следующим образом.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели окна консоли щелкните правой кнопкой на Remote Access Policies и выберите пункт New Remote Access Policy. Будет запущен мастер New Remote Access Policy Wizard. Щелкните на кнопке Next, чтобы перейти к окну Policy Configuration Method, см. выше рис. 4.32. Выберите вариант Use the wizard to set up a typical policy for a common scenario (Использовать мастер, чтобы задать типичную политику для общераспространенного сценария), введите имя этой политики и щелкните на кнопке Next.
  • В окне User or Group Access (Доступ пользователя или группы), см. рис 4.34, определяется, к кому будет применяться данная политика. Если выбрать вариант User, то политика будет применяться к пользователям только в соответствии с полномочиями доступа, которые представлены во вкладке Dial-in окна свойств учетной записи данного пользователя. Если выбрать вариант Group, то политика будет применяться к пользовательским учетным записям, которые являются членами одной из групп, включенных в список на этой странице, если для их полномочий уровня учетных записей выбрано управление доступом с помощью политики Remote Access Policy. Полномочия Grant или Deny этой учетной записи будут переопределять полномочия политики. Выберите вариант User или Group (и введите группу или группы для управления доступом). Для продолжения щелкните на кнопке Next.(рис 4.34) Выбор варианта, учитывающего членство в группах для предоставления дистанционного доступа
  • Далее появится окно Authentication Methods (Методы аутентификации). Выберите один или несколько доступных методов аутентификации для данного типа соединения. Рекомендуется требовать наиболее сильный тип аутентификации, который может действовать в вашей среде. Для продолжения щелкните на кнопке Next.
  • В окне Policy Encryption Level (Уровень шифрования для политики) вы можете выбрать поддержку 40-битного, 56-битного и/или 128-битного уровней шифрования. По умолчанию политика поддерживает все три уровня. Для продолжения щелкните на кнопке Next.
  • Просмотрите сводку этой политики и щелкните на кнопке Finish.
  • Редактирование политики дистанционного доступа

    После создания политики вы можете просматривать настройки этой политики с помощью консоли RRAS.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели окна консоли щелкните на Remote Access Policies.
  • В правой панели щелкните правой кнопкой на политике, которую вы хотите просмотреть или модифицировать, и выберите в контекстном меню пункт Properties.
  • В диалоговом окне Policy Properties, см. рис 4.35, имеется список Policy Conditions (Условия политики), который вы можете модифицировать с помощью кнопок Add (Добавить), Edit (Редактировать) и Remove (Удалить). На этой странице можно изменять параметр Grant/Deny.(рис 4.35) Модифицирование политики дистанционного доступа из окна ее свойств
  • Чтобы редактировать другие параметры политики, щелкните на кнопке Edit Profile (Редактировать профиль). С помощью страницы Edit Dial-in Profile (Редактировать профиль коммутируемого соединения), см. рис 4.36, вы можете модифицировать другие параметры данной политики.(рис 4.36) Модифицирование других параметров политики с помощью окна Edit Dial/in Profile
  • Управление и устранение проблем RRAS

    Как и для многих служб в Windows Server 2003, после установки и конфигурирования RRAS, может требоваться время от времени обслуживание и устранение проблем этой службы. Например, может потребоваться изменение настроек RRAS, добавление ресурсов, отслеживание соединений и т.д. Управление службой RRAS позволяет вам настраивать ее работу в вашем окружении и быть в курсе ее текущей реализации.

    Управление несколькими серверами RRAS

    Управление сетевой средой Windows Server 2003, содержащей более одного сервера RRAS, может оказаться утомительным делом, если вам приходится бегать с машины на машину для управления ими. По умолчанию в оснастке Routing and Remote Access представлен только один локальный компьютер в списке ее серверов. Однако для простоты использования вы можете добавлять другие серверы RRAS в эту оснастку, чтобы управлять ими из одной точки.

    Чтобы добавить еще один сервер в оснастку Routing and Remote Access, выполните следующее.

  • В правой панели оснастки Routing and Remote Access щелкните правой кнопкой на Server Status (Состояние сервера) и выберите пункт Add Server (Добавить сервер), см. рис 4.37.(рис 4.37) Добавление сервера в консоли управления RRAS
  • В диалоговом окне Add Server выберите один из четырех вариантов для поиска и добавления другого сервера RRAS.
  • This computer (Этот компьютер). Этот вариант не требует пояснений.
  • The following computer (Следующий компьютер). При этом варианте вы можете указать имя компьютера, который хотите добавить.
  • All Routing and Remote Access computers (Все компьютеры RRAS). Вы должны указать имя домена, из которого хотите добавить все серверы RRAS. Этот вариант полезно использовать, если у вас много серверов RRAS и вы хотите управлять всеми этими серверами из одной центральной точки. Он также полезен, если вы не знаете имя сервера RRAS.
  • Browse Active Directory (AD) [Поиск в Active Directory]. Используйте этот вариант, если вы хотите предпринять поиск в службе каталога, чтобы найти один или несколько серверов RRAS в домене или дереве.
  • Мониторинг соединений

    Чтобы начать практическую работу, вы можете периодически отслеживать соединения RRAS. В консоли управления RRAS вы можете легко проверять состояние этой службы и любых активных соединений. Это позволяет вам получать точную картину работы RRAS в реальном масштабе времени, и это также превосходный способ устранения любых проблем, с которыми вы можете столкнуться. Для проверки состояния сервера нужно открыть консоль управления RRAS и щелкнуть на Server Status. В окне правой консоли, см. рис 4.38, выводятся отчеты о состоянии. В частности, выводится следующая статистика:

    (рис 4.38) Окно Server Status в оснастке RRAS
  • имя сервера;
  • состояние службы RRAS (запущена или остановлена);
  • суммарное количество портов на данном сервере;
  • количество используемых на данный момент портов;
  • количество времени, в течение которого включен сервер, начиная с момента последнего запуска службы RRAS.
  • Просмотр таблиц маршрутизации

    Каждый компьютер Windows Server 2003 с установленным сетевым адаптером (картой сетевого интерфейса – NIC) имеет простую таблицу маршрутизации, созданную по умолчанию. Вы можете видеть записи статической маршрутизации компьютера в таблице маршрутизации из командной строки или из интерфейса RRAS.

    Для просмотра таблицы маршрутизации из командной строки нужно ввести route print. Вы можете также просматривать таблицу маршрутизации с помощью интерфейса RRAS, выполнив следующие шаги.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели окна консоли раскройте дерево консоли, чтобы открыть запись Static Routes (Статические маршруты) под IP Routing (IP-маршрутизация).
  • Щелкните правой кнопкой на Static Routes и выберите пункт Show IP Routing Table (Показать таблицу IP-маршрутизации).
  • Просмотр статических маршрутов в таблице маршрутизации может оказаться чрезвычайно полезным средством для устранения возможных проблем маршрутизации. Просмотр таблицы маршрутизации помогает определить, правильно ли сервер отправляет или получает маршрутизируемую информацию. Это особенно полезно, если ваша сетевая среда содержит в основном статические маршруты.

    Добавление статических маршрутов

    Для небольших сетевых окружений, таких как домашний офис или небольшое предприятие, вам может потребоваться ручное добавление статического маршрута в таблицу маршрутизации для соединения с другой сетью. Вы можете выполнить это двумя способами: с помощью команды Route Add в командной строке (например, route add 192.168.1.0 192.168.3.0) или с помощью интерфейса RRAS. Проще и легче всего сконфигурировать статический маршрут через интерфейс RRAS. Использование интерфейса RRAS является рекомендуемым способом, особенно если вы не знакомы с командой route. Кроме того, вы с меньшей вероятностью можете допустить синтаксическую ошибку или, что еще хуже, ошибку в конфигурации.

    Чтобы добавить статический маршрут с помощью оснастки RRAS, выполните следующее.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели окна консоли раскройте дерево консоли, чтобы открыть запись Static Routes под IP Routing.
  • Если вы добавляете статический маршрут для IP-маршрутизации, то выберите New Static Route (Новый статический маршрут), чтобы открыть окно Static Route (см. рис 4.39).(рис 4.39) Добавление нового статического IP-маршрута
  • Заполните информацию следующих полей (для статического маршрута IP).
  • Interface (Интерфейс). Сетевой интерфейс, используемый для конфигурирования статического маршрута.
  • Destination (Место назначения). Компьютер или маршрутизатор, на который маршрутизируется информация.
  • Network Mask (Сетевая маска). Сетевой адрес, который будет использовать данный маршрут.
  • Gateway (Шлюз). IP-адрес, по которому должны отправляться пакеты, чтобы они были маршрутизированы; это обычно шлюз по умолчанию.
  • Metric (Метрика). Количество сегментов (промежуточных участков) до места назначения.
  • Щелкните на кнопке OK.
  • Ведение журнала событий

    Windows Server 2003 документирует события, которые возникают в системе, включая события, касающиеся службы RRAS. События – это ошибки, предупреждения или чисто информационные сообщения. Эти сообщения можно видеть в журнале событий Windows Server 2003.

    Просмотр событий в журнале системных событий является бесценным средством, чтобы следить за службой RRAS, и особенно полезен, когда требуется устранить какую-либо проблему. На рисунке 4.40 показаны различные конфигурации для ведения журнала событий. По умолчанию RRAS записывает ошибки и предупреждения.

    (рис 4.40) Управление регистрацией событий для RRAS

    Чтобы изменить принятые по умолчанию параметры ведения журнала, выполните следующие шаги.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели щелкните правой кнопкой на данном сервере RRAS и выберите пункт Properties.
  • Во вкладке Logging (Ведение журнала) вы можете выбрать, как регистрировать события, и можете даже совсем отключить ведение журнала для RRAS (не рекомендуется).
  • Вы можете также активизировать расширенную регистрацию событий в файл или в базу данных SQL Server. При расширенной регистрации событий вы можете записывать запросы учетных записей, запросы аутентификации и периодическую информацию о состоянии. Чтобы активизировать расширенную регистрацию событий, выполните следующее.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели щелкните правой кнопкой на строке Remote Access Logging (Регистрация событий дистанционного доступа). (Если ее нет, значит, не активизирована служба Windows Accounting.)
  • В правой панели щелкните правой кнопкой на типе файла журнала, который вы хотите активизировать, и выберите в меню Action пункт Properties.
  • Во вкладке Settings выберите типы информации, которые вы хотите записывать в журнал событий.
  • Во вкладке Log File (Файл журнала, только локальный файл), см. рис 4.41, выберите местоположение файла журнала (по умолчанию это %windir%\system32\LogFiles ), формат файла журнала и частоту, с которой нужно записывать информа- цию в новый файл.

    (рис 4.41) Управление данными журнала RRAS

    Куда делись мои опции?

    После чтения этой лекции вы можете задаться вопросом, почему у вас отсутствуют некоторые из описанных опций. В частности, вы можете заметить, что некоторые опции коммутируемых соединений для пользовательских учетных записей в Active Directory недоступны. Это происходит в случае смешанного режима Windows 2000 для функционального уровня домена Active Directory (AD Domain Functional Level). Подробнее о режимах работы Active Directory см. в лекции 9

    Следующие опции недоступны, если вы работаете в смешанном режиме.

  • Способность управления доступом через политику дистанционного доступа.
  • Проверка вызывающего с помощью идентификации вызова (caller ID).
  • Назначение статического IP-адреса
  • Применение статических маршрутов.
  • RRAS и 64/битные версии Windows Server 2003

    Несколько средств сетевого доступа и службы Routing and Remote Access Service не включены в 64-битные версии Windows Server 2003. Сюда относятся:

  • ICS (Internet Connection Sharing);
  • ICF (Internet Connection Firewall);
  • Более ранние транспортные протоколы:
  • IPX/SPX для локальной сети и глобальной сети;
  • Client Service for NetWare (Клиентская служба для NetWare);
  • Services for Macintosh (Службы для Macintosh);
  • NetBIOS;
  • Протокол маршрутизации OSPF (Open Shortest Path First);
  • SNMP (Simple Network Management Protocol) over IPX/SPX.
  • Network Bridge (Сетевой мост).
  • Network Setup Wizard.
  • Страницы:

    RRAS (Routing and Remote Access Service – Служба маршрутизации и дистанционного доступа) традиционно является интересной и, вместе с тем, сложной технологией для многих администраторов. RRAS позволяет удаленным клиентам проходить физические границы вашего сетевого окружения, чтобы подсоединяться к вашей сети и использовать ее ресурсы. Она также позволяет подсоединяться к сетевым ресурсам, таким образом, чтобы пользователи получали доступ к ресурсам сетей, которые недоступны иным способом.

    RRAS содержит много возможностей, включая поддержку разделяемого использования интернет-соединения, коммутируемое соединение с сервером, маршрутизацию информации из одной сети в другую, защиту данных путем использования виртуальной частной сети (VPN) и многое другое. В этой лекции дается обзор технологий, предоставляемых службой RRAS, и описывается, как конфигурировать настройки для вашей сетевой среды Windows Server 2003 и управлять ими.

    Изменения в RRAS для Windows Server 2003

    Версия RRAS для Windows Server 2003 немного отличается от версии для Windows 2000, и большинство отличий касаются интерфейса, а не функций. Для администраторов, работавших с Windows NT, новая версия RRAS дает больше возможностей и упрощает управление.

    Основные функциональные изменения в версии RRAS для Windows Server 2003 относятся к поддержке протоколов.

  • Поддержка протокола NetBEUI прекращена в Windows Server 2003, и поэтому он больше не поддерживается службой RRAS.
  • Хотя 32-битные версии Windows Server 2003 все еще поддерживают IPX/SPX в качестве сетевого протокола, RRAS больше не маршрутизирует его. Добавлено несколько новых возможностей.
  • Поддержка предварительно согласованных ключей в аутентификации L2TP/IPSec.
  • Интеграция NAT (Network Address Translation – Трансляция сетевых адресов) со статической и динамической фильтрацией пакетов.
  • Поддержка соединений L2TP/IPSec через NAT.
  • Разрешение имен с помощью широковещательных сообщений для небольших сетей без локального сервера WINS или DNS.
  • Обзор IP/маршрутизации

    Сетевая среда часто бывает сегментирована по различным причинам, включая следующие факторы.

  • Количество доступных IP-адресов в сетевой среде TCP/IP.
  • Разделение функций администрирования и управления.
  • Соображения безопасности.
  • Владение сетью.
  • Многие маршрутизаторы могут маршрутизировать TCP/IP, IPX и AppleTalk. Но поскольку работа Windows Server 2003 и интернета основываются на TCP/IP, основное внимание в этом разделе уделяется маршрутизации TCP/IP.

    При использовании TCP/IP адрес сети определяется IP-адресом в сочетании с маской подсети. Адрес сети идентифицирует сеть, где находится данное устройство (рис 4.1). Подробнее о TCP/IP см. в лекции 1.

    (рис 4.1) Определение адреса сети

    Этим разъединенным сетям может требоваться обмен информацией, и тогда на помощь приходит маршрутизация. Маршрутизация – это процесс передачи информации через межсетевую границу. Точка отправки называется источником (отправителем), и точка приема называется пунктом назначения (получателем). Промежуточное устройство (обычно маршрутизатор, иногда это несколько устройств) отвечает за передачу информации из одной сети в другую, пока эта информация не дойдет до указанного получателя, как это показано на рис 4.2. Например, когда компьютер одной сети отправляет информацию компьютеру, который находится в другой сети, он направляет эту информацию маршрутизатору. Маршрутизатор рассматривает этот пакет и использует адрес получателя в заголовке пакета для передачи информации в соответствующую сеть.

    Маршрутизация и мосты

    Маршрутизацию иногда путают с использованием мостов. Эти две технологии, по сути, выполняют одну и ту же задачу, передавая информацию в интерсети от источника к месту назначения, но для этого используются совершенно разные механизмы. Маршрутизация происходит на сетевом уровне (Network Layer), в то время как мосты используются на канальном уровне (Data Link Layer) в сетевой модели OSI. Работа различных уровней модели OSI определяет способ обработки и передачи информации от источника к месту назначения.

    (рис 4.2) Две сети, связанные маршрутизатором

    Хотя обычно используют отдельный маршрутизатор, Windows Server 2003 позволяет также конфигурировать сервер как маршрутизирующее устройство. Функцией маршрутизатора является направление пакетов из одной сети в следующую сеть. Он делает это, определяя сначала оптимальный маршрут с помощью алгоритмов маршрутизации. Алгоритмы маршрутизации определяют кратчайшее "расстояние" (путь с наименьшей "стоимостью") между отправителем и получателем пакета, а также поддерживают таблицы маршрутизации, которые содержат маршрутную информацию, помогающую оптимизировать передачу информации. На рис 4.3 показан пример таблицы маршрутизации, которая информирует маршрутизатор о том, как он может пересылать пакеты информации.

    (рис 4.3) Пример таблицы маршрутизации

    Маршрутизаторы могут также использовать сообщения об изменениях маршрутной информации для взаимодействия с другими маршрутизаторами, чтобы определять оптимальные маршруты для информации, передаваемой из одной сети в другую. Использование сообщений об изменениях маршрутной информации позволяет маршрутизаторам сравнивать и обновлять свои таблицы маршрутизации, вводя в них информацию о маршрутах в другие сети.

    Алгоритмы маршрутизации

    Маршрутизаторы, а также компьютеры Windows 2000, сконфигурированные как маршрутизаторы, обычно используют алгоритмы статической или динамической маршрутизации, но поддерживается также маршрутизация с коммутируемым соединением по требованию (demand-dial routing). Все эти алгоритмы маршрутизации в основном отвечают одной цели, хотя они имеют различные механизмы передачи информации от источника к месту назначения.

    Статическая маршрутизация

    Статическая маршрутизация задает единственный путь, который должен использоваться для передачи информации между двумя точками. Администратор должен задавать и конфигурировать статические маршруты в таблицах маршрутизации, и они не изменяются, пока это не сделает администратор. Сетевые среды со статической маршрутизацией организуются достаточно просто и особенно подходят для небольших окружений, где возможны лишь небольшие изменения в топологии маршрутизации.

    Примечание. Конкретные маршруты не обязательно являются постоянными маршрутами в операционных системах Microsoft Windows. Иными словами, вы должны указать, что маршрут является постоянным, с помощью ключа -p, чтобы в случае перезагрузки сервера по какой-либо причине этот статический маршрут был привязан к таблице маршрутизации.

    Основным недостатком сетевых сред со статической маршрутизацией является то, что они не адаптируются к изменению состояния сети. Например, в случае отключения маршрутизатора или канала статический маршрут не позволяет перенаправлять пакеты на другие маршрутизаторы, чтобы передать их нужным получателям. Кроме того, при добавлении или удалении какой-либо сети в вашем окружении администратор должен задавать возможные сценарии маршрутизации и конфигурировать их соответствующим образом. Поэтому сетевые среды со статической маршрутизацией (в особенности те, что подвержены частым изменениям) не подходят для более крупных сетей. Достаточно оценить расходы на администрирование, чтобы понять, что статическая маршрутизация подходит только для небольших сетевых окружений.

    В качестве эмпирического правила используйте статические маршруты только при следующих условиях.

  • Домашний офис или филиал.
  • Сетевые окружения с небольшим числом сетей.
  • Соединения, которые не предполагается изменять в ближайшем будущем (например, маршрутизатор, который используется как последнее средство, когда информацию нельзя маршрутизировать иным способом).
  • Авто-статическая маршрутизация. Маршрутизаторы Windows Server 2003, которые используют статические маршруты, могут иметь собственные таблицы маршрутизации, обновляемые вручную или автоматически. Автоматические обновляемые статические маршруты называют авто-статической маршрутизацией. Соответствующие обновления можно конфигурировать с помощью интерфейса RRAS, см. рис 4.4, или с помощью утилиты NETSH. Это позволяет вам обновлять информацию маршрутизаторов Windows Server 2003 только в определенные периоды времени, что дает экономию затрат на соединения и/или использование меньшей доли пропускной способности каналов.

    (рис 4.4) Авто-статическая маршрутизация с помощью интерфейса RRAS

    Когда вы указываете, что нужно обновить статические маршруты, маршрутизатор отправляет запрос через активное соединение, чтобы обновить все маршрутизаторы данного соединения. Получивший запрос маршрутизатор удаляет все существующие авто-статические маршруты и затем вводит новые записи авто-статической маршрутизации в виде статических (постоянных) маршрутов.

    Примечание. Авто-статические обновления поддерживаются только в тех случаях, когда вы используете протокол RIP для IP.

    Динамическая маршрутизация

    Как можно понять из этого названия, алгоритмы динамической маршрутизации адаптируются к изменениям сетевой среды без ручного вмешательства. Вносимые изменения почти мгновенно отражаются в информации маршрутизатора. Ниже приводится список условий, при которых выгодно использовать динамическую маршрутизацию.

  • Происходит отключение маршрутизатора или канала, что требует изменения маршрута для передаваемой информации.
  • В интерсети добавляется или удаляется маршрутизатор.
  • Большое сетевое окружение, где имеется много сценариев маршрутизации.
  • Большое сетевое окружение, в котором часто происходят изменения сетевой топологии.
  • Алгоритмы динамической маршрутизации могут адаптироваться в реальном масштабе времени к изменению состояний путем взаимодействия с другими маршрутизаторами. Когда маршрутизатор получает уведомление, что в сети произошло какое-либо изменение, он перерассчитывает маршруты и уведомляет другие маршрутизаторы. Это позволяет всем маршрутизаторам интерсети получать информацию о топологии всей сети даже в те моменты, когда она изменяется. В настоящее время большинство маршрутизаторов используют алгоритмы динамической маршрутизации и хорошо адаптируются к сети любого размера.

    Маршрутизация с коммутируемым соединением по требованию (demand/dial routing)

    Большинство протоколов маршрутизации (RIP, OSPF и т.д.), которые используют для взаимодействия с другими маршрутизаторами, периодически отправляют маршрутную информацию, чтобы адаптироваться к динамическим изменениям состояния сети. Это требуется для того, чтобы информация передавалась по маршрутам с наименьшей "стоимостью". Однако существуют ситуации, когда периодические обновления маршрутизаторов весьма нежелательны. Например, каждая активизация канала может требовать дополнительной оплаты.

    Во избежание таких ситуаций вы можете использовать маршрутизацию с коммутируемым соединением по требованию. При такой маршрутизации активизация канала происходит только при необходимости передачи информации другой стороне соединения, что дает экономию затрат на соединения. Для поддержки обновлений маршрутизаторов используется статическая или авто-статическая маршрутизация.

    Протоколы маршрутизации

    Протоколы маршрутизации являются протоколами особого типа в том смысле, что они следят за топологией всей сети в маршрутизируемой сетевой среде. Они динамически поддерживают информацию о других маршрутизаторах в данной сети и используют эту информацию, чтобы определить наилучший маршрут для передаваемых данных.

    Протоколы маршрутизации используют алгоритмы, которые влияют на маршрутизатор, а также на маршрутизацию информации из одной сети в следующую сеть. Каждый протокол маршрутизации имеет характеристики, которые отличают его от других протоколов маршрутизации, но все они должны обеспечивать такие качества, как простота, оптимальность, стабильность и гибкость.

    Маршрутизируемые протоколы и протоколы маршрутизации

    Вы, вероятно, встречались с терминами "маршрутизируемые протоколы" и "протоколы маршрутизации". Например, вам, видимо, известно, что TCP/IP, IPX/SPX и аналогичные протоколы являются маршрутизируемыми протоколами. Но когда вы слышите о протоколах маршрутизации, то, вероятно, задаетесь вопросом, как отличаются эти два типа протоколов и как они используются. Довольно часто эти термины используют эквивалентным образом, но между ними имеется существенное отличие.

    На самом деле протоколы маршрутизации маршрутизируют маршрутизируемые протоколы, такие как TCP/IP, IPX/SPX, AppleTalk и т.д. Они являются необходимым звеном для передачи информации из одной сети в другую. В настоящее время используются многие протоколы маршрутизации, включая, в частности, следующий список.

  • BGP (Border Gateway Protocol – Пограничный межсетевой протокол)
  • EIGRP (Enhanced Interior Gateway Routing Protocol – Расширенный внутренний шлюзовый протокол)
  • EGP (Exterior Gateway Protocol – Внешний шлюзовый протокол)
  • IGRP (Interior Gateway Routing Protocol – Внутренний шлюзовый протокол)
  • OSPF (Open Shortest Path First – Открытие в первую очередь кратчайших маршрутов)
  • RIP (Routing Information Protocol – Протокол маршрутной информации)
  • В маршрутизаторы RRAS под управлением Windows Server 2003 включена встроенная поддержка для OSPF и RIP. Кроме того, RRAS может поддерживать протоколы маршрутизации от сторонних компаний (такие как BGP, EIGRP, EGP и IGRP) с помощью своих интерфейсов прикладного программирования (API). Ниже приводится описание протоколов маршрутизации, которые поддерживаются системой Windows Server 2003.

    RIP

    RIP – это протокол дистанционно-векторной маршрутизации, который относительно прост для использования и конфигурирования. Протоколы дистанционно-векторной маршрутизации отправляют обновления информации маршрутизаторов только соседним маршрутизаторам. Протокол RIP широко распространен в компьютерной отрасли и используется в сетях TCP/IP почти двадцать лет. RIP описывается в нескольких документах RFC, которые приводятся в таблице 4.1.

    Как видно из таблицы 4.1, имеются две версии RIP. Для обновления информации маршрутизаторов в версии 1 используются широковещательные (broadcast) сообщения, а версии 2 – групповые (multicast) сообщения. RIP динамически поддерживает маршрутную информацию путем отправки сообщений с обновлением маршрутной информации другим маршрутизаторам с помощью RIP в интерсети каждые 30 секунд.

    Связанные с RIP документы RFC
    RFC Описание
    1058 Routing Information Protocol (RIP).
    1721 RIP version 2 protocol analysis (Анализ протокола RIP версии 2).
    1722 RIP version 2 protocol applicability statement (Применимость RIP версии 2).
    1723 RIP version 2 carrying additional information (Перенос дополнительной информации с помощью RIP версии 2).

    В дополнение к сообщениям обновления информации маршрутизаторов RIP поддерживает несколько других механизмов, повышающих надежность и поддерживающих таблицы маршрутизации на уровне текущих изменений, включая следующее.

  • Ограничение по количеству сегментов (транзитных участков). Путь между двумя соседними маршрутизаторами считается сегментом (транзитным участком). Это средство ограничивает путь к точке назначения 15 сегментами. Точки назначения, для достижения которых требуется более 15 сегментов, считаются "недостижимыми".
  • Блокировки (Hold-down). Блокировки гарантируют, что старые, недоступные для маршрутизации маршруты не будут использоваться в таблице маршрутизации.
  • Ограничение "горизонта" (Split horizons). Это средство препятствует избыточности сообщений с обновлением маршрутной информации (циклов маршрутизации), направляемых маршрутизатору, из которого было отправлено данное сообщение.
  • Подавление возвратных обновлений (Poison reverse updates). Это средство препятствует зацикливанию маршрутов в интерсети.
  • Несмотря на эти возможности RIP все же имеет свои ограничения. Он может создавать сложности в сетях крупных предприятий, поскольку его сообщения с обновлениями маршрутной информации "съедают" значительную долю пропускной способности сети. Кроме того, информация считается немаршрутизируемой после 15 сегментов, что может вызывать проблемы в таких сетях.

    OSPF

    Протокол маршрутизации OSPF был разработан группой IETF (Internet Engineering Task Force) специально для таких сред TCP/IP, как интернет. Это эффективный, но довольно сложный протокол маршрутизации, поддерживающий как состояния связи, так и таблицы маршрутизации. Как протокол маршрутизации каналов, OSPF сохраняет информацию, получаемую от всех остальных маршрутизаторов в интерсети, и использует эту информацию для расчета кратчайшего пути до каждого маршрутизатора. Это отличается от протоколов дистанционно-векторной маршрутизации (см. выше), которые отправляют сообщения с информацией обновления маршрутизаторов только соседним маршрутизаторам.

    OSPF был разработан с целью выхода за ограничения других протоколов маршрутизации, таких как RIP. Он поддерживает масштабирование без существенного увеличения объема служебной информации. В результате он отвечает требованиям к большим интерсетям предприятий. Протокол маршрутизации OSPF описан в документах RFC 1247 (для OSPF) и 2328 (для OSPF версии 2).

    Иерархия OSPF. Еще одним отличием протокола OSPF является то, что он может действовать иерархически, как это показано на следующем рисунке. Каждый маршрутизатор OSPF отправляет и получает маршрутную информацию от всех остальных маршрутизаторов в автономной системе (AS), где имеется набор маршрутизаторов (сетей), которые применяют общую стратегию маршрутизации. Каждая AS может быть разбита на меньшие группы, которые называются областями и являются, по сути, непрерывными сетями в соответствии с их сетевыми интерфейсами. Некоторые маршрутизаторы могут иметь несколько интерфейсов, и такие маршрутизаторы могут быть связаны более чем с одной областью. Эти маршрутизаторы соответственно называются маршрутизаторами границ областей (ABR), и они занимаются передачей маршрутной информации из одной области в другую, что позволяет снизить трафик маршрутизации в автономной области (AS).

    Для AS, содержащей несколько областей, требуется магистраль для структурной и управляющей поддержки. Эта магистраль соединяет маршрутизаторы границ областей (ABR) и любые сети, которые не полностью содержатся в любой конкретной области. На рисунке 4.5 показана AS, содержащая две области и магистраль. Эта магистраль находится в области 0.

    (рис 4.5) Иерархия OSPF с несколькими областями и магистралью

    Основы работы службы RRAS (Routing and Remote Access Service)

    RRAS впервые появилась в Windows NT 4 Option Pack как дополнительное средство, которое позволяет операционной системе действовать как программный маршрутизатор. Она была предназначена для расширения текущей реализации службы RAS, которая была встроена в Windows NT. Реализация, включенная в Windows NT 4, позволяла осуществлять маршрутизацию с несколькими протоколами и расширяла возможности сети предприятия. Она позволила осуществлять соединения с удаленным сайтами (локальная сеть с локальной сетью, локальная сеть с пользователем и т.д.) через глобальную сеть (WAN) или посредством VPN-соединения через общедоступную сеть, такую как интернет.

    В Windows 2000 и Windows Server 2003 служба RRAS больше не является дополнительной службой. Теперь это одна унифицированная служба, в которой объединены функциональные возможности службы RAS Windows NT и RRAS. Она также улучшена по сравнению с предыдущими реализациями за счет расширенной поддержки отраслевых стандартов и более удобна в использовании, что позволяет снизить затраты на администрирование. Вы можете осуществлять конфигурирование и управление сервером интернет-соединений (Internet Connection Server), сервером дистанционного доступа (Remote Access Server) или сервером VPN (VPN Server), и все это из одного интерфейса.

    Хотя RRAS – это одна служба, она действует как клиент/серверная служба. Клиентом является любой объект, который для доступа к ресурсам подсоединяется с помощью службы сервера RRAS, в то время как серверная сторона обеспечивает эти соединения. Если вы работали с версиями RAS или RRAS для Windows NT, то, видимо, уже знакомы с понятиями клиентов, осуществляющих соединения из дома или в дороге и использующих свои модемы для коммутируемого доступа к серверу RRAS. Клиентские компьютеры Windows 9x конфигурируют соединение с сервером RAS или RRAS с помощью службы Dial-Up Networking (DUN), и делают это с помощью своих средств. Другие клиенты, такие как Windows 3.1 и операционные системы не от компании Microsoft, имеют другое клиентское программное обеспечение (ПО), которое позволяет им подсоединяться удаленным образом к ресурсам с помощью RAS или RRAS.

    В Windows Server 2003 еще более изменено определение дистанционных соединений за счет расширения определения клиента. Важно отметить, что наиболее распространенные (и поддерживаемые) методы доступа из предыдущих версий по-прежнему остаются без изменений. Пользователи могут продолжать соединяться с помощью модемов (рис 4.6), соединений X.25, VPN-соединений и т.д. Однако в число клиентов RRAS теперь включаются подсоединенные к сети клиенты в домашних офисах или на небольших предприятиях, когда вы конфигурируете разделяемый доступ к интернет-соединению в RRAS. Более того, в случае конфигурирования сервера RRAS как сервера VPN определение клиента расширяется для включения удаленного офиса.

    Дистанционные соединения и дистанционное управление

    Прежде чем продолжить описание RRAS в Windows Server 2003, стоит рассказать, чем отличаются дистанционные соединения от дистанционного (удаленного) управления. RRAS обеспечивает именно дистанционные соединения. С помощью RRAS создается сетевое соединение, чтобы пользователи могли осуществлять дистанционный доступ к ресурсам, таким как принтеры, сетевые разделяемые ресурсы и т.д. Можно также (но обычно не рекомендуется) запускать приложения через канал глобальной сети (WAN). Но этого следует избегать, поскольку каналы WAN обычно дают низкоскоростные соединения. В зависимости от размера и типа приложения, которое вы пытаетесь запустить, может оказаться, что оно работает крайне медленно.

    (рис 4.6) Общераспространенный сценарий использования RRAS

    С другой стороны, используя дистанционное (удаленное) управление, клиенты видят на своем экране то, что представлено на мониторе сервера. Каждая операция, которая выполняется во время сеанса дистанционного управления, на самом деле выполняется на самом сервере. Через сетевое соединение передается только экранная информация. Дистанционное управление позволяет вам, клиенту, воспринимать все, как будто вы находитесь непосредственно перед экраном сервера.

    Иначе говоря, дистанционное соединение делает ваш компьютер частью удаленной сети, в то время как дистанционное управление позволяет вам непосредственно работать с удаленным компьютером.

    Примечание. Windows Server 2003 обеспечивает операции дистанционного управления, но не через RRAS. Вместо этого вы используете Terminal Server (Терминальный сервер), который поставляется в комплекте с этой операционной системой. Более подробные сведения по дистанционному управлению и возможностям Terminal Server в Windows Server 2003 см. в лекции 3 курса "Администрирование Microsoft Windows Server 2003".

    Сетевые протоколы

    Язык, на котором мы разговариваем, интересен в силу его разнообразия. Даже когда вы разговариваете с кем-то на одном языке, возможны различные диалекты и акценты, которые вам нужно интерпретировать. Общение с другими людьми (разговор, выслушивание собеседника и т.д.) на вашем родном языке происходит естественным образом и обычно не требует от вас каких-либо дополнительных усилий. И лишь когда вы пытаетесь общаться с человеком, который не знает вашего языка, вам приходится прибегать к другим формам общения, например, к языку жестов, чтобы этот человек понял, какую информацию вы хотите ему передать.

    В наше время сетевые протоколы, такие как TCP/IP, IPX/SPX, NetBEUI и AppleTalk, являются основой "общения" для компьютеров независимо от способа их соединения – в локальной сети или дистанционным образом. Эти протоколы являются различными языками, которые используются компьютерами для "разговора" друг с другом. Ключевым отличием является то, что если компьютер не может говорить на определенном языке (не установлен нужный протокол), то он не пытается прибегнуть к иному способу общения ("языку жестов") с другим компьютером. Поэтому, если один компьютер "говорит" только на TCP/IP, а другой – только на IPX/SPX, то они не могут обмениваться информацией друг с другом.

    Два сетевых протокола, о которых уже говорилось раньше, – TCP/IP и AppleTalk – поддерживаются также службой RRAS. Она поддерживает эти сетевые протоколы для использования с разнообразными клиентами. То, что вы решили использовать, нужно не только загрузить на клиентском компьютере и на сервере, но, что еще важнее, соответствующий протокол или протоколы должны также соответствовать тому, что вы используете в своей сетевой среде Windows Server 2003. Большинство служб Windows Server 2003 зависят от TCP/IP, поэтому протокол TCP/IP должен быть выбран в первую очередь и, возможно, будет единственным протоколом, который вы будете использовать вместе с RRAS. Если у вас есть клиенты Macintosh, то полезным дополнением будет протокол AppleTalk.

    TCP/IP

    Система Windows Server 2003 стандартизована для использования популярного протокола TCP/IP. Как вы уже видели в лекции 1, TCP/IP оказался наиболее подходящим протоколом для сетевых окружений Windows Server 2003, и он используется всеми компаниями в Интернет. Существует много причин, по которым TCP/IP стал стандартом "де факто" для работы в сети и для Windows Server 2003. К наиболее весомым причинам относятся его возможности маршрутизации, гибкость и масштабируемость.

    При работе со службой RRAS, поддерживающей TCP/IP, вы должны предоставлять клиентам IP-адреса. Для получения необходимой информации TCP/IP клиенты могут получать IP-адрес непосредственно из статического пула адресов сервера RRAS или могут использовать DHCP (см. лекцию 1).

    RRAS можно конфигурировать для назначения IP-адреса из пула, содержащего один или несколько статических IP-адресов. Для каждого следующего клиента, подсоединяющегося с помощью RRAS, назначается следующий доступный IP-адрес из этого пула, и этот адрес становится свободным, только когда происходит отсоединение этого клиента.

    Использование RRAS для назначения IP-адресов клиентам рекомендуется только в небольших окружениях, которые не используют DHCP в сетевой среде Windows Server 2003. Здесь имеются две причины. Во-первых, клиенту предоставляется ограниченное количество информации. Вы должны вручную сконфигурировать другие параметры конфигурации TCP/IP на стороне клиента, чтобы он мог эффективно взаимодействовать с другими машинами и использовать ресурсы вашей сети. Кроме того, вы должны обеспечить, чтобы каждый клиент получал уникальный IP-адрес, то есть не допускать, чтобы в сети были конфликты IP-адресов. По мере роста числа клиентов, подсоединяющихся с помощью RRAS, возрастает и количество работы, которую вам требуется выполнить для конфигурирования клиентских настроек TCP/IP. Второй причиной является то, что при изменении информации TCP/IP (например, добавление или изменение сервера WINS или сервера DNS) эта информация не передается клиенту. Каждое изменение в вашем сетевом окружении может потенциально означать, что вы должны изменить конфигурацию на каждой клиентской машине, подсоединяющейся с помощью RRAS. Конечно, вы можете написать скрипт, который бы изменял настройки конфигурации TCP/IP при каждом входе клиентов с помощью RRAS, но это намного труднее и отнимает намного больше времени, чем использование DHCP.

    Чтобы избавится от ограничений, характерных для назначения IP-адреса клиентам с помощью RRAS, вы можете использовать DHCP для динамического назначения IP-адреса, а также других настроек конфигурации TCP/IP. Вы получаете огромное число преимуществ, но главное – это повышение гибкости и управление вашей средой без увеличения работы в вашем уже готовом плане. DHCP может передавать клиенту RRAS при его подсоединении к серверу RRAS многие настройки конфигурации TCP/IP – IP-адрес, маску подсети, шлюз по умолчанию, серверы DNS, серверы WINS и другие параметры Кроме того, если конфигурация сети изменяется (например, вы получаете новый шлюз по умолчанию, новый сервер DNS и т.д.), то это изменение должно быть внесено только в одном месте, то есть на сервере DHCP.

    Разрешение имен. Клиентам, которые выполняют вход в сеть Windows Server 2003 через службу RRAS, использующую TCP/IP, требуется также служба обработки имен, то есть метод разрешения имен. Точнее говоря, для использования ресурсов в сети требуется разрешение (преобразование) имени в IP-адрес и обратное преобразование. Например, если клиент хочет использовать какой-либо разделяемый ресурс (например, принтер) на компьютере с именем DR-K, то для подсоединения к этому компьютеру он должен использовать службу, которая выполняет преобразование его имени в соответствующий IP-адрес.

    Существует пять механизмов разрешения имен, которые могут использоваться клиентами для поиска и использования ресурсов:

  • DNS
  • WINS
  • Файл HOSTS
  • Файл LMHOSTS
  • Широковещательные сообщения
  • Они подробно описываются в лекции 2.

    IPX/SPX

    Протокол IPX/SPX (Internetwork Packet Exchange/Sequenced Packet Exchange) был разработан компанией Novell для использования в сетях Novell NetWare, и он был создан на основе протокола XNS (Xerox Network Systems) компании Xerox. Хотя структура этого протокола наиболее подходит для локальных сетей, IPX/SPX является маршрутизируемым протоколом и поэтому может использоваться в сетях уровня предприятия. Для передачи информации другим маршрутизаторам IPX/SPX может использовать любой из двух протоколов маршрутизации – RIP или NLSP (NetWare Link Services Protocol).

    По сравнению с TCP/IP конфигурировать и использовать протокол IPX/SPX намного проще. Он не основывается на сложных системах нумерации, которые вам требуется конфигурировать для соединений, и ему не нужны другие службы для разрешения имен. После установки этого протокола требуется лишь небольшое конфигурирование. Установка IPX/SPX также не представляет сложностей.

    Но хотя служба RRAS в Windows NT 4 и Windows 2000 поддерживала маршрутизацию IPX, в Windows Server 2003 этой поддержки уже нет. Напомним, однако, что вы уже используете TCP/IP в вашей сети Windows Server 2003, поэтому единственной существенной причиной использования IPX/SPX может стать поддержка соединений Novell NetWare. Важно также отметить, что широковещательные сообщения протокола IPX/SPX используют протокол SAP (Service Advertisement Protocol) для идентификации ресурсов в сети. Широковещательные сообщения (по определению) увеличивают объем трафика, создаваемого в сети. Отказ от использования этого протокола поможет вам свести к минимуму количество протоколов, используемых в вашей сетевой среде, и, тем самым, снизить объем администрирования и трафика в вашей сети.

    NetBEUI

    Протокол NetBEUI (NetBIOS Extended User Interface) был разработан в конце 1980-х гг. как расширение NetBIOS. NetBEUI – относительно простой протокол, который наиболее подходит только для небольших сетевых окружений. В таких окружениях он позволяет быстро находить нужные службы, но по мере роста сети его производительность падает из-за способа, который он использует для разрешения имен. Поддержка NetBEUI удалена из Windows Server 2003.

    Во многих сетях NetBIOS является составной частью взаимодействия между компьютерами и другими устройствами сети. Каждое устройство, будь то компьютер или принтер, имеет связанное с ним имя NetBIOS. NetBEUI использует эти имена NetBIOS для поиска ресурсов в сети путем рассылки широковещательных сообщений. Поэтому, когда компьютеру нужно найти принтер, он отправляет широковещательное сообщение в сети, чтобы найти устройство с указанным именем NetBIOS. И чем больше устройств в сети используют NetBEUI, тем больше трафик, передаваемый во всей сети. Большое число широковещательных сообщений может даже вызвать повреждение сети. Я сталкивался с ситуацией, когда избыток широковещательных сообщений вызвал отключение сети с 10000 узлов (отмечу, что не я конфигурировал эту сеть).

    AppleTalk

    AppleTalk – это сетевой протокол для компьютеров Apple Macintosh, и он поддерживается службой RRAS в Windows Server 2003. Этот сетевой протокол динамически назначает всем устройствам сети (компьютерам, принтерам и т.д.) уникальный номер узла, чтобы отличать их друг от друга. Он делает это с помощью широковещательных сообщений.

    Обмен информацией между компьютерами и другими устройствами сети, использующими AppleTalk, основывается на широковещательных сообщениях, аналогичных массовой рассылке почты. Каждое устройство, поддерживающее AppleTalk, получает такое сообщение. Если успешное разрешение имени происходит после широковещательного сообщения, то эта информация сохраняется в кэше компьютера для протокола AARP (AppleTalk Address Resolution Protocol). В следующий раз, когда компьютеру требуется разрешение имени, он просматривает свой кэш AARP, прежде чем использовать широковещательное сообщение.

    Хотя ваша сеть может поддерживать клиентов Macintosh, вам следует конфигурировать RRAS для поддержки AppleTalk только в тех случаях, когда некоторым клиентам AppleTalk требуется дистанционное подсоединение к сети Windows Server 2003.

    Протоколы доступа

    Протоколы доступа, известные также как протоколы инкапсуляции, активизируют и управляют передачей информации через канал глобальной сети (WAN) между сервером RRAS и клиентом. Эти протоколы не зависят от поставщика, а это означает, что они способствуют взаимодействию между различными технологиями поставщиков и различными платформами операционных систем. В результате многие типы клиентов (Macintosh, UNIX и т.д.) могут осуществлять соединения с помощью RRAS.

    Протоколы доступа находятся и действуют на канальном уровне (Data Link layer) модели OSI, в то время как описанные выше сетевые протоколы действуют на сетевом уровне (Network layer) модели OSI. Уровень, на котором действуют протоколы доступа, является основой их независимости от поставщика. Основной задачей этих протоколов является поддержка сеанса дистанционного доступа путем сжатия, пакетизации данных и контроля ошибок. Некоторые протоколы доступа могут также обеспечивать безопасность путем шифрования данных перед их отправкой через канал глобальной сети (WAN).

    PPP (Point/to/Point Protocol)

    PPP (протокол двухточечного соединения) – это один из наиболее распространенных в настоящее время протоколов, который используется по умолчанию в Windows Server 2003. На самом деле это комплект стандартизованных протоколов, аналогичных TCP/IP, которые действуют совместно для предоставления множества служб, используемых для создания и поддержки двухточечных соединений. PPP предоставляет много возможностей, включая

  • инкапсуляцию (туннелирование) данных;
  • сжатие данных;
  • Мультиплексирование (многозвенное соединение) для объединения двух или более каналов WAN
  • обеспечение надежности путем использования протокола HDLC (High-Level Data Link Control), чтобы конфигурировать разбиение данных на фреймы;
  • согласование конфигурации сети.
  • Для создания и поддержки двухточечных соединений PPP использует два других протокола – LCP (Link Control Protocol – протокол управления каналами) и NCP (Network Control Protocol – протокол управления сетью). LCP используется в основном для создания соединения и конфигурирования параметров канала, таких как размер фрейма. С другой стороны, основной задачей NCP является согласование параметров конфигурации сети, таких как инкапсуляция и сжатие, для сетевых протоколов (AppleTalk, TCP/IP и Net-EUI) в канале глобальной сети(WAN). Каждый сетевой протокол имеет свою собственную версию NCP. Они представлены вместе с соответствующим сетевым протоколом в таблице 4.2.

    Как вы можете предполагать, PPP определяется в наборе документов RFC. В табл. 4.3 приводится список документов RFC, относящихся к PPP, и все эти документы можно найти на сайте http://www.rfc-editor.org.

    PPTP (Point/to/Point Tunneling Protocol)

    Популярной темой дистанционного доступа за последнюю пару лет стали виртуальные частные сети (VPN), и все это началось с PPTP (Протокол двухточечного туннелирования). Более подробную информацию по VPN см. ниже в этой лекции. PPTP является расширением протокола PPP за счет улучшения его возможностей, таких как безопасность и поддержка нескольких протоколов. PPTP может инкапсулировать протоколы TCP/IP и NetBEUI внутри дейтаграмм PPP. Дейтаграммы связаны с методами доставки без установления соединения, которые не обязательно позволяют достичь нужного получателя. Кроме того, PPTP – это набор стандартизованных протоколов, которые действуют совместно для обеспечения удаленных клиентов каналом защищенной передачи данных в частную сеть через сеть на основе TCP/IP, такую как интернет.

    Версии протокола NCP и соответствующие сетевые протоколы
    NCP Сетевой протокол
    AppleTalk Control Protocol (ATCP) AppleTalk
    Internet Protocol Control Protocol (IPCP) TCP/IP
    Internet Packet Exchange Control Protocol (IPXCP) IPX/SPX
    NetBEUI Control Protocol (NBCP) NetBEUI
    Документы RFC, связанные с PPP
    Номер RFC Описание
    1549 Информация, относящаяся к PPP в фреймах протокола HDLC
    1552 Информация, относящаяся к PPP IPXCP
    1334 Информация, относящаяся к протоколам аутентификации PPP
    1332 Информация, относящаяся к PPP IPCP
    1661 Информация, относящаяся к LCP
    1990 Информация, относящаяся к протоколу PPP Multilink Protocol
    2125 Информация, относящаяся к протоколам PPP Bandwidth Allocation Protocol (BAP) и PPP Bandwidth Allocation Control Protocol (BACP)
    2097 PPP NetBIOS Frames Control Protocol (NBFCP)
    1962 PPP Compression Control Protocol (CCP)
    1570 PPP – Расширения LCP
    2284 PPP Extensible Authentication Protocol (EAP)
    Примечание. Соединение PPTP обычно шифруется с помощью 40-битных схем шифрования RC4 или DES, но может быть также получена 128-битная версия шифрования, если она будет использоваться в США.

    Можно привести несколько примеров практического применения соединений PPTP. Например, находясь в отъезде, клиенты могут устанавливать защищенное соединение со своей компанией через Интернет. Это позволяет им использовать сетевые ресурсы компании без затрат на телефонные соединения на больших расстояниях. Еще один пример – это использование соединений PPTP для защищенной и недорогой связи различных сайтов компаний в конфигурации, показанной на рисунке 4.7. Как можно видеть из этих примеров, PPTP можно использовать с коммутируемым (dial-up) соединением, но это не является обязательным требованием. Обязательным является только IP-соединение между двумя точками.

    EAP (Extensible Authentication Protocol). При использовании EAP (Расширяемый протокол аутентификации) увеличивается защищенность соединений PPTP. Как следует из названия протокола, EAP – это протокол аутентификации, который добавляет и улучшает механизмы аутентификации при соединении PPTP. В частности, EAP привносит в PPTP несколько механизмов аутентификации, включая

  • аутентификацию по опознавательной карте (token card);
  • аутентификацию с открытым ключом при использовании смарт-карт и сертификатов;
  • одноразовые пароли.
  • В зависимости от реализации протокола EAP, которую вы используете, клиент может оказаться единственной стороной, которая обязана доказывать свою идентичность. Но в системе Windows Server 2003 и сервер, и клиент обязаны доказывать друг другу, что они действительно соответствуют тому, что они указывают.

    (рис 4.7) Соединение двух сайтов компании с помощью PPTP

    L2TP (Layer Two Tunneling Protocol)

    Предполагается, что протокол L2TP (Протокол туннелирования уровня 2) станет заменой PPTP как предпочтительный протокол туннелирования. Он поддерживается такими поставщиками, как Cisco, Microsoft, 3Com и др. L2TP основывается на протоколах PPTP и L2F (Layer Two Forwarding). L2F разработан компанией Cisco и является более надежным протоколом туннелирования, который поддерживает инкапсуляцию намного большего числа протоколов, чем PPTP, включая AppleTalk и SNA. Это дает более широкий охват поддерживаемых платформ операционных систем.

    Как и PPTP, L2TP можно использовать для создания защищенного надежного канала связи между двумя конечными точками, например, между удаленным клиентом и сервером или между двумя сайтами. В нем используется стандарт IPSec (Internet Protocol Security) для аутентификации и шифрования с целью защиты данных, проходящих через соединение. Более подробную информацию по IPSec см. ниже в этой лекции. Для защиты соединения L2TP инкапсулирует пакеты PPP так же, как и PPTP. Напомним, что пакеты PPP фактически являются инкапсуляцией (оболочкой) сетевых протоколов (TCP/IP и т.д.). На рис 4.8 показано, как L2TP инкапсулирует пакеты. L2TP часто используется для коммутируемых (dial-up) соединений, поскольку его структура оптимизирована для коммутируемых соединений, а не для реализаций связи между сайтами. Более того, реализация L2TP в Windows Server 2003 предназначена в первую очередь для сетей IP и не поддерживает туннелирование в собственном режиме через сети X.25, Frame Relay или ATM.

    SLIP (Serial Line Internet Protocol)

    SLIP – это самый старый тип протокола доступа для двухточечных соединений. Он инкапсулирует сетевые протоколы, чтобы их можно было передавать через канал, но он не обладает многими свойствами своих протоколов, включая сжатие и контроль ошибок. В результате SLIP почти ничего не делает для обеспечения качества передаваемых данных, и поэтому его следует использовать только как последнее средство.

    Windows Server 2003 больше не поддерживает SLIP для входящих соединений и поддерживает его для исходящих соединений только в целях обратной совместимости с прежними системами, не поддерживающими более надежные PPP-соединения. SLIP уже почти не используется как средство двухточечных соединений.

    (рис 4.8) Инкапсуляция L2TP

    Методы доступа

    После обсуждения различных сетевых протоколов и протоколов доступа мы переходим теперь к описанию методов, которые используются с протоколами физического уровня для обмена информацией.

    Аналоговые соединения

    PSTN (Public Switched Telephone Network – Коммутируемая телефонная сеть общего пользования) – это стандартная телефонная служба, которой вы обычно пользуетесь, известная также под названием POTS (Plain Old Telephone System – Обычная телефонная сеть). Для POTS используются аналоговые линии, предназначенные в первую очередь для голосовой связи, но в настоящее время они также широко используются для передачи данных. Для передачи данных через аналоговую систему используются модемы. Скорее всего, так, где есть телефон, вы можете использовать модем для создания удаленного соединения с вашей собственной сетью. Поскольку POTS была разработана для голосовой связи, передача данных ограничивается определенной скоростью.

    Модемы преобразуют цифровые (дискретные) сигналы в аналоговые для передачи через соответствующий канал связи и затем преобразуют полученные аналоговые сигналы снова в цифровые сигналы, которые может воспринимать компьютер. Обычно модемы классифицируются по стандартам, которые они поддерживают (например, V.32, V.32bis и V.90), и по скорости, с которой они отправляют и получают данные. Модемы могут работать на скоростях до 56 Кбит/с при использовании стандарта модуляции V.90. Однако правила FCC (Federal Communications Commission) ограничивают передачу отправляемых данных скоростью 33.6 Кбит/с и прием данных скоростью 53 Кбит/с. Преобразование сигналов вместе с характерными для POTS факторами, такими как шум, ограничивают количество данных, которые вы можете передавать через такое соединение.

    Существует множество компаний, поставляющих модемы, и Windows Server 2003 поддерживает многие из них. Сюда относятся практически все известные марки модемов, такие как 3Com/US Robotics и Hayes. Однако для надежности вы должны убедиться в совместимости своего модема. Для этого проверьте список Microsoft по совместимости оборудования (HCLHardware Compatibility List) по адресу www.microsoft.com/HCL. После установки модема Windows Server 2003, скорее всего, определит его и установит соответствующие драйверы, поскольку эта операционная система полностью поддерживает Plug and Play.

    ISDN (Integrated Services Digital Network)

    ISDN (цифровая сеть связи с комплексными услугами) – это цифровая версия POTS. Она может передавать данные с скоростями, которые намного превышают скорости аналоговой телефонной сети, поскольку обладает большей четкостью с меньшим уровнем шума. Обычно передача по телефонной линии происходит со скоростью до 53 Кбит/с (для модема 56 Кбит/с), в то время как в линии ISDN данные передаются со скоростью от 64 до 128 Кбит/с в зависимости от количества используемых каналов ISDN.

    ISDN использует для передачи данных два B-канала. Каждый канал работает со скоростью 64 Кбит/с. Поэтому работа с одним B-каналом позволяет передавать данные со скоростью 64 Кбит/с, и использование двух каналов повышает скорость до 128 Кбит/с за счет агрегации каналов. ISDN имеет также третий канал (D-канал), который используется не для передачи данных, а для слежения и управления двумя B-каналами. D-канал создает соединение и управляет передачей таких данных, как сигнализация.

    С ISDN используются два протокола. Это BRI (Basic Rate Interface) и PRI (Primary Rate Interface). Тип протокола, который вы используете, зависит от того, каким способом телефонная компания предоставляет вам услуги ISDN. Наиболее употребительный протокол ISDN – это протокол BRI. По умолчанию в нем используются два B-канала и D-канал. Протокол PRI используется меньше, поскольку он частично использует линию данных T1. Линия T1 – это агрегация 24 каналов, имеющих скорость 64 Кбит/с. Если вы используете протокол PRI, то он может забирать три из этих каналов (два для B-каналов и один для D-канала).

    Еще несколько лет назад ISDN обычно использовали только предприятия из-за высокой стоимости таких линий. Однако в настоящее время ISDN становятся широко доступным средством и для домашнего использования.

    X.25

    X.25 – это глобальный стандарт, разработанный в 1970-х гг. для передачи данных через телефонную сеть или через сети с коммутацией пакетов (PSN). Хотя реализации X.25 постепенно заменяются более дешевыми альтернативами, он часто является наиболее подходящим средством в менее развитых регионах по всему миру.

    Соединения X.25 очень похожи на телефонные или коммутируемые соединения. Хост-компьютер вызывает другой компьютер с запросом соединения, и если он принят, то затем можно передавать информацию. Более точно, в PSN происходит соединение оконечного оборудования данных (DTE) с оконечным оборудованием передачи данных (DCE).

    В Windows Server 2003 сетевые и коммутируемые (dial-up) соединения поддерживают X.25 путем использования сборщиков/разборщиков пакетов (PAD – packet assembler/disassembler) и карт X.25. Клиенты RRAS могут также использовать модем для коммутируемого соединения с сервером Windows Server 2003 с помощью X.25, но для приема этого вызова на сервере должна использоваться карта X.25.

    ADSL (Asymmetric Digital Subscriber Line)

    ADSL (асимметричная абонентская цифровая линия) – это новый метод доступа (о нем сейчас много говорят), который нашел свое применение во многих небольших фирмах и в жилых районах ввиду его низкой стоимости и высокой пропускной способности. ADSL обеспечивает высокоскоростной обмен данными с помощью тех же телефонных линий, что используются в обычных телефонных сетях (POTS).

    Хотя ADSL предполагает высокую пропускную способность, "восходящий" поток (от клиента к службе) передается медленнее, чем "нисходящий" поток (от службы к клиенту). Обычно восходящий поток передается со скоростью от 64 до 256 Кбит/с, а нисходящий поток – до 1.544 Мбит/с для передачи данных. Скорость передачи нисходящего потока эквивалентна линии T1. Существуют также разновидности ADSL, такие как HDSL и VDSL, которые предполагают значительно более высокие скорости передачи восходящего и нисходящего потоков.

    Когда вы устанавливаете сетевой адаптер ADSL в Windows Server 2003, он представлен как интерфейс Ethernet или интерфейс коммутируемого (dial-up) соединения. Конфигурация соединения зависит от интерфейса, который оно использует. Например, если адаптер ADSL представлен как интерфейс Ethernet, то данное соединение действует в точности так, как если бы это было соединение Ethernet, но если он представлен в виде интерфейса коммутируемого соединения, то ADSL использует ATM.

    ATM (Asynchronous Transfer Mode)

    ATM (Асинхронный режим передачи) – это набор технологий, которые обеспечивают надежные высококачественные сетевые услуги для аудио, видео и данных. В ATM используется технология VLSI (интеграция сверхвысокого уровня) для сегментирования данных, передаваемых с высокой скоростью, в пакеты, которые называются ячейками. Каждая ячейка имеет размер 53 байта и состоит из 5 байтов заголовочной информации и 48 байтов данных.

    Технология ATM ориентирована на соединения, а это означает, что путь от источника к месту назначения создается до того, как начинается передача данных через соединение. Этот путь обычно называют виртуальной линией (virtual circuit – VC) Кроме того, во время установления соединения происходит согласование параметров QoS (Quality of Service – Качество обеспечения), чтобы обеспечить наиболее высокий уровень точности и гарантировать качество данного соединения независимо от сети, в которой оно создается, – LAN (Локальная сеть) или WAN (Глобальная сеть).

    При сравнении ATM с сетью Ethernet или Token Ring вы увидите много отличий между этими технологиями, наиболее примечательными из которых являются следующие отличия.

  • Ориентация на соединения. Технология ATM ориентирована на соединения, а Ethernet и Token Ring ориентированы на обмен без установления соединения. Технологии без установления соединения не создают соединение до того, как начинается отправка данных через соединение, но они, конечно, имеют другие механизмы в рамках сетевых протоколов верхнего уровня, чтобы обеспечить прохождение данных к нужному получателю.
  • Пакеты. Пакеты ATM называются ячейками, причем каждая ячейка имеет фиксированную длину 53 байта. В отличие от этого, пакеты Ethernet или Token Ring имеют структуру переменной длины. Поскольку ячейка ATM имеет фиксированную длину, она является "предсказуемой". В сети не требуется никаких затрат, чтобы определить, где начинается или заканчивается определенная ячейка, что позволяет оптимизировать передачу данных в целом.
  • ICS (Internet Connection Sharing)

    ICS (Internet Connection Sharing – Разделяемое использование интернет-соединения) – это неоценимая служба, предоставляемая в Windows Server 2003. Она позволяет вам предоставлять другим машинам разделяемый доступ к выделенному или коммутируемому соединению в среде SOHO (small office/home office – небольшая сеть/домашняя сеть). Она является также недорогой альтернативой для SOHO.

    Традиционно для выхода в Интернет требовалось, чтобы вы конфигурировали каждую машину в SOHO, указывая зарегистрированный IP-адрес или отдельное коммутируемое (dial-up) соединение. В этой ситуации обычно возникают две проблемы. Во-первых, регистрация IP-адресов и покупка дополнительного оборудования (маршрутизаторов, концентраторов и т.д.) для подсоединения SOHO к Интернет является дорогостоящим решением для этого типа оборудования. Этот способ может иметь смысл только в более крупных окружениях. Кроме того, для создания отдельных коммутируемых соединений требуются дополнительные расходы (телефонные линии, модемы и, возможно, несколько учетных записей интернет от вашего провайдера услуг интернет [ISP]) и затраты вашего времени, но, что еще важнее, это лишь смягчает данную проблему, но не решает ее. Служба ICS снимает эти ограничения, предоставляя дешевый централизованный механизм для подсоединения вашего окружения к интернету.

    Имеются два следующих метода, с помощью которых вы можете конфигурировать ICS.

  • Маршрутизируемое соединение. Конфигурирование ICS как маршрутизируемого соединения позволяет серверу действовать как маршрутизатор, который пересылает пакеты из одной сети SOHO в интернет. Этот метод реализуется с помощью интерфейса Network And Dial-Up Connections (Сетевые и коммутируемые соединения).
  • Транслируемое соединение. Этот метод, реализуемый с помощью консоли управления RRAS с использованием пути конфигурации NAT, тоже позволяет конфигурировать сервер Windows Server 2003 как маршрутизатор, который пересылает пакеты из сети в интернет. Отличие этого метода от предыдущего заключается в том, что он дает вам намного больше гибкости при конфигурировании Windows Server 2003 в качестве маршрутизатора.
  • Оба метода выполняют трансляцию сетевых адресов (NAT), но возможности NAT транслируемого соединения намного выше, поскольку оно может маршрутизировать более одного IP-адреса. NAT скрывает частный IP-адрес или адреса внутренней сети за счет использования одного или нескольких открытых IP-адресов. Например, ваш компьютер во внутренней сети имеет IP-адрес 192.168.1.10 (частный IP-адрес), но когда происходит выход в интернет, сервер транслирует (преобразует) его в открытый IP-адрес. Открытый IP-адрес необходим для того, чтобы использовать ресурсы интернета, такие как веб.

    Защита соединений RRAS

    Защита соединений дистанционного доступа является ключом к успешному развертыванию расширений дистанционного доступа. При отсутствии должной защиты дистанционных соединений вы рискуете оставить свое сетевое окружение Windows Server 2003 открытым для широкого доступа. RRAS Windows Server 2003 предоставляет много средств безопасности, включая шифрование, аутентификацию, ответный вызов (callback) и идентификацию вызова (caller ID), что помогает усилить защиту ваших дистанционных соединений и, следовательно, вашей сети.

    Методы аутентификации

    Имеется несколько методов аутентификации, которые вы можете использовать с дистанционными соединениями. По умолчанию RRAS использует аутентификацию MS-CHAP и MS-CHAPv2. Выбранные методы аутентификации применяются в следующем порядке.

  • EAP (Extensible Authentication Protocol – Расширяемый протокол аутентификации).
  • MS-CHAPv2 (Microsoft Challenge Handshake Authentication Protocol version 2 – Протокол аутентификации с предварительным согласованием вызова версии 2 компании Microsoft).
  • MS-CHAP (Microsoft Challenge Handshake Authentication Protocol).
  • CHAP (Challenge Handshake Authentication Protocol).
  • SPAP (Shiva Password Authentication Protocol – Протокол аутентификации пароля для клиентов Shiva).
  • PAP (Password Authentication Protocol).
  • Неаутентифицированный доступ.
  • Эти методы аутентификации, показанные на рисунке 4.9, можно найти в консоли управления RRAS, выбрав соответствующий сервер в правой панели и выбрав пункт Properties (Свойства). Затем во вкладке Security (Безопасность) щелкните на кнопке Authentication Methods (Методы аутентификации). Чтобы использовать нужные методы аутентификации, установите флажки рядом с названиями соответствующих методов.

    (рис 4.9) Методы аутентификации дистанционного доступа

    EAP

    Протокол EAP – это расширение PPP, которое позволяет согласовывать произвольный метод аутентификации между удаленным клиентом и сервером. После создания соответствующего канала клиент и сервер согласовывают, какой тип механизма аутентификации EAP будет использоваться. К вариантам выбора относятся EAP-MD5, CHAP, EAP-TLS, смарт-карты и т.д. После принятия решения клиент использует выбранный механизм аутентификации для получения доступа к серверу RRAS и к сети.

    Как следует из названия EAP (Расширяемый протокол аутентификации), любое количество типов (методов) EAP может быть добавлено в любой момент. Чтобы увидеть, какие методы EAP вы используете на данный момент, выполните следующие шаги.

  • Откройте консоль управления RRAS, выбрав Start/Programs/Administrative Tools (Пуск/Программы/Администрирование).
  • В правой консоли щелкните на нужном сервере RRAS и выберите пункт Properties.
  • Во вкладке Security щелкните на кнопке Authentication Methods, после чего появится окно Authentication Methods.
  • Щелкните на кнопке EAP Methods (Методы EAP), после чего вы увидите методы EAP, установленные на данный момент (см. рис 4.10).
  • Методы EAP. Система Windows Server 2003 может поддерживать любые типы методов EAP (например, смарт-карты) в виде встраиваемых модулей (plug-ins), но она автоматически предоставляет следующие два метода EAP.

  • EAP-MD5 CHAP. EAP-Message Digest 5 CHAP – это обязательный метод EAP, который поддерживает много одинаковых атрибутов с методом CHAP, но, кроме того, поддерживает отправку вызовов и ответов в виде сообщений EAP.
  • EAP-TLS (EAP-Transport Level Security). Этот метод безопасности транспортного уровня осуществляет аутентификацию с помощью сертификатов. Данный метод является обязательным, если вы используете смарт-карты. EAP-TLS является в настоящее время наиболее сильным типом аутентификации, и для него требуется, чтобы сервер RRAS был членом домена. Он обеспечивает взаимную аутентификацию (аутентифицируются как клиент, так и сервер), шифрование, а также обмен секретными личными ключами.
  • (рис 4.10) Имеющиеся методы EAP

    CHAP

    CHAP, видимо, является наиболее употребительным протоколом аутентификации в настоящее время. RRAS Windows Server 2003 поддерживает три версии CHAP.

  • CHAP. Как отраслевой стандарт CHAP является протоколом аутентификации в форме "вызов-ответ", который поддерживает одностороннее шифрование ответов на вызовы. Для выполнения процесса аутентификации используются три шага. Сначала сервер направляет клиенту вызов, чтобы тот доказал свою идентичность. Затем клиент отправляет шифрованное сообщение CHAP в ответ на этот вызов. После этого сервер проверяет ответ, и если все правильно, то клиенту предоставляется доступ.
  • MS-CHAP. MS-CHAP – это модифицированная собственная версия CHAP от компании Microsoft. Главным отличием между MS-CHAP и CHAP в Windows Server 2003 является то, что пароль пользователя используется в обратной шифрованной форме.
  • MS-CHAPv2. Версия 2 MS-CHAP – это более сильный и более защищенный метод аутентификации, чем предыдущие реализации. К наиболее заметным отличиям относится то, что он больше не поддерживает NTLM (его можно использовать только с Windows Server 2003), он обеспечивает взаимную аутентификацию, а для отправки и приема данных используются отдельные криптографические ключи.
  • SPAP

    Протокол аутентификации пароля для клиентов Shiva – это более старый, и, тем не менее, широко распространенный метод для дистанционного доступа. Клиенты, использующие программное обеспечение Shiva, должны аутентифицироваться с помощью SPAP. SPAP – это относительно простой метод аутентификации, с помощью которого происходит шифрование паролей, передаваемых через канал связи. Этот вариант аутентификации поддерживается системой Windows Server 2003 только для клиентов Shiva, которых вам, может быть, приходится обслуживать.

    PAP

    PAP (Протокол аутентификации пароля) не соответствует своему названию, поскольку это наименее защищенный из доступных в настоящее время методов аутентификации. Имя пользователя и пароль передаются через канал связи в виде нешифрованного текста. Любой злоумышленник, перехвативший данное соединение, может извлечь и использовать эту информацию для получения доступа к вашей сети. Поэтому использование PAP для аутентификации не рекомендуется.

    Неаутентифицированный доступ

    Этот вариант совершенно очевиден, и поэтому он не требует обсуждения. Ясно, что вам никогда не следует использовать этот вариант, если вы заинтересованы в защите вашей сети. Фактически этот вариант предоставляет открытый доступ любому, кто хочет подсоединиться дистанционным образом.

    Ответный вызов (Callback)

    Смысл этого термина следует из его названия. Удаленный клиент набирает номер сервера RRAS, после чего происходит проверка опознавательных данных этого клиента (пользовательское имя и пароль). После проверки опознавательных данных соединение прерывается, что позволяет серверу RRAS сделать ответный вызов удаленного клиента. Номер, по которому делает ответный вызов сервер RRAS, может быть указан во время начального вызова, или может потребоваться, чтобы сервер RRAS выполнил вызов по определенному номеру. Второй вариант является наиболее защищенным способом, поскольку он позволяет ограничить возможные источники удаленных соединений. Еще одним преимуществом обратного вызова является то, что он позволяет экономить затраты на соединение клиента.

    Идентификация вызова (Caller ID)

    Многие люди знакомы с идентификацией вызова, когда на дисплее телефона представлен номер телефона, с которого вам звонят. Ту же функцию можно применять к дистанционному доступу для повышения уровня безопасности.

    Идентификацию вызова можно использовать для проверки того, что удаленный клиент, набравший номер сервера RRAS, звонит с определенного заданного номера. Если клиент звонит не с этого номера, то соединение запрещается и происходит разъединение. Иногда оказывается, что телефонная компания не может снабдить вас номером вызывающей стороны, так как в некоторых местах POTS (обычная телефонная сеть) не может получать номер вызывающей стороны или вызывающая сторона блокировала свой номер, чтобы он не выводился на дисплее телефона. Если номер не может быть выведен на дисплее по какой-либо причине, то соединение отклоняется.

    Основы виртуальных частных сетей (VPN)

    О сетях VPN говорят очень много, но, что удивительно, они труднее всего для понимания среди понятий, касающихся Интернет и дистанционного доступа. Сети VPN известны уже много лет, но они не привлекали особого внимания до недавнего времени. Они стали поддерживаться Microsoft, начиная с реализации RRAS в Windows NT 4, и продолжают поддерживаться в RRAS Windows Server 2003.

    Путаница возникает в особенности из-за смысла слова "частные". Например, компании давно используют для своих отделений (филиалов) соединения через выделенные арендуемые линии. Это фактически частная сеть, которая расширена для связи с удаленными частями. Их также называют VPN через выделенную линию связи. ISP (поставщики услуг интернет) или телефонные компании создают виртуальные каналы между различными местами. В этом случае имеется два типа виртуальных каналов: постоянные виртуальные каналы (PVC) и коммутируемые виртуальные каналы (SVC), которые обеспечивают частные соединения. Наиболее распространены PVC-каналы.

    Далее мы не будем рассматривать VPN через выделенные линии связи. RRAS поддерживает VPN через интернет. VPN через интернет – это средство, посредством которого два компьютера или две сети могут взаимодействовать частным (защищенным) образом через общую или открытую сеть, такую как интернет. Это также расширение вашей частной сети, но для него не требуется ISP или телефонная компания, чтобы получить для соединений отдельный дополнительный канал, и это потенциально экономит вам много денег. Сети VPN не ограничиваются соединениями между сайтами. Они также позволяют удаленным клиентам, находящимся в разъездах или работающим на дому, подсоединяться защищенным образом к сети компании. Например, удаленный клиент набирает номер для соединения со своим локальным ISP (экономя на телефонных расходах) и затем создает через интернет VPN-соединение с сетью своей компании.

    VPN придают безопасность и надежность соединению, которое иначе было бы незащищенным соединением через открытую сеть. VPN формируется на основе трех технологий, которые при совместном использовании образуют защищенное соединение. Это аутентификация, туннелирование и шифрование.

    Аутентификация

    Основной причиной аутентификации для VPN является необходимость метода, позволяющего гарантировать до начала сеанса VPN, что клиент и сервер соответствуют данным, с помощью которых они себя идентифицируют. Это не обязательно предусматривает обязательность взаимной аутентификации. Успешная аутентификация должна быть проведена до того, как будет создаваться туннель и передаваться данные, но используемый тип аутентификации зависит от типов клиентов в вашем окружении и выбранных вами методов аутентификации.

    Можно использовать любой из методов аутентификации, описанных выше в разделе "Защита соединений RRAS". Единственным недостатком является то, что если удаленные клиенты являются клиентами более ранних версий Windows, то они, возможно, не поддерживают протокол EAP. И действительно, клиенты Windows NT и Windows 9x не поддерживают этот протокол. Принимая решение, какой протокол использовать, помните, что важно обеспечить максимально возможный уровень аутентификации. Это означает, что нужно использовать такие протоколы аутентификации, как EAP, MS-CHAP или MS-CHAPv2.

    Туннелирование

    Туннелирование используется для инкапсуляции сетевых протоколов (TCP/IP, AppleTalk и NetBEUI) в пакете IP, который может перемещаться через интернет. TCP/IP может перемещаться через интернет и сам по себе, но тогда он не будет частью туннеля или VPN. Туннель можно представить себе как путь, который прокладывает в земле крот для перемещения из одного места в другое.

    Прежде чем создать туннель, нужно убедиться, что две конечные точки соответствуют данным, с помощью которых они себя идентифицируют. После их аутентификации создается туннель и происходит пересылка информации между этими конечными точками, см. рис 4.11. Создание туннелей VPN в Windows Server 2003 происходит с помощью двух протоколов – PPTP и L2TP, которые описаны выше. L2TP является расширением относительно протокола туннелирования PPTP, и он использует аутентификацию и протокол шифрования IPSec.

    L2TP имеется только в версии RRAS для Windows 2000 и Windows Server 2003, и его могут использовать только клиенты Windows, начиная с Windows 2000. В таблице 4.4 описывается, какие клиенты поддерживают различные протоколы туннелирования. Вы можете добавить поддержку L2TP/IPSec к Windows 98, Windows Me и Windows NT 4, загрузив и установив L2TP/IPSec VPN Client с веб-сайта Microsoft.

    Шифрование

    Третьим основным компонентом VPN является шифрование. Шифрование это дополнительное превентивное средство, которое защищает данные, отправляемые через туннель. Данные шифруются перед инкапсуляцией, чтобы снизить риск их подделки в случае перехвата туннеля.

    (рис 4.11) Туннелирование VPN

    Windows Server 2003 поддерживает две технологии шифрования, Microsoft Point-to-Point Encryption (MPPE) и IPSec. В обеих моделях используется ключ шифрования для шифрования и дешифрования информации в точках отправки и получения. Вы можете потребовать, чтобы удаленные клиенты или сайты использовали любой из этих методов. Если они не используют указанный вами метод шифрования, то вы можете сконфигурировать RRAS, чтобы запретить данное соединение.

    Клиенты и протоколы туннелирования, которые они поддерживают
    Клиент VPN Поддерживаемые протоколы туннелирования
    Windows Server 2003 PPTP, L2TP
    Windows XP PPTP, L2TP
    Windows 2000 PPTP, L2TP
    Windows NT 4 PPTP
    Windows 98 PPTP
    Windows 95 PPTP с Windows Dial-up Networking 1.3

    MPPE

    MPPE позволяет шифровать данные в PPTP-соединениях VPN. Он поддерживает следующие схемы шифрования.

  • Стандартное 40-битное шифрование.
  • Стандартное 56-битное шифрование.
  • Сильное 128-битное шифрование для использования только в США и Канаде.
  • Чтобы применять MPPE, вы должны использовать протокол аутентификации MS-CHAP или MS-CHAPv2.

    IPSec

    IPSec – это набор служб и протоколов, основанных на криптографии. Он обеспечивает аутентификацию, а также шифрование для VPN-соединения, использующего L2TP. Однако L2TP использует также описанные выше методы аутентификации, такие как EAP и MS-CHAP.

    В Windows Server 2003 для IPSec используется метод шифрования DES (Data Encryption Standard) или 3DES (Triple DES). Метод DES, в котором используется 56-битный ключ шифрования, может использоваться всюду. 3DES, в котором используются два 56-битных ключа шифрования, не может экспортироваться за пределы США. Используемый тип шифрования IPSec определяется так называемой ассоциацией безопасности (SA). SA создается между двумя конечными точками соединения VPN, и она задает для использования общепринятые меры безопасности.

    Вопросы реализации VPN

    То, что сети VPN представляют наиболее передовые технологии для дистанционного доступа, не обязательно означает, что VPN являются подходящим решением для вашей ситуации. Прежде чем реализовать такое решение в вашем сетевом окружении Windows Server 2003, вы должны учесть следующие факторы.

  • Безопасность. Вопросы безопасности должны быть одним из наиболее важных факторов, влияющих на ваше решение использовать VPN. Вы должны задаться двумя вопросами. Во-первых, не будет ли VPN "излишеством" для типа информации, которую вы передаете? Например, вы можете просто отправлять неконфиденциальную электронную почту. Во-вторых, будет ли VPN удовлетворять вашим требованиям безопасности. В качестве примера обычно приводят государственные учреждения. Например, военные даже не будут рассматривать возможность использования VPN через открытую сеть, несмотря на уровень безопасности, который предполагает эта технология.
  • Финансовые вопросы. Начальные и текущие расходы на реализацию VPN в сетевом окружении Windows Server 2003 ничтожны по сравнению с арендуемыми линиями. VPN, несомненно, дает вам экономию средств, поскольку в настоящее время сайты и удаленные клиенты могут подсоединяться к сети компании защищенным образом без дополнительных расходов на оплату телефона и т.п. Ясно, что удаленные пользователи могли бы использовать номер 800 (код бесплатных звонков), но это не решает проблему в целом и все же требует существенных затрат.
  • Пропускная способность, Поскольку для сетей VPN требуется аутентификация и шифрование, скорость передачи данных (по определению) будет ниже, чем без них. При использовании VPN можно наблюдать снижение производительности от 30 до 50 процентов. Вам потребуется сравнить это снижение производительности с получаемым уровнем безопасности.
  • Имеется довольно много факторов, которые требуется продумать, прежде чем реализовать VPN. Но если вы рассмотрели эти три вопроса, то будете более уверены в своем решении включать (или не включать) возможности VPN в свою сеть Windows Server 2003.

    Выбор варианта реализации VPN

    Имеются два основных типа реализации VPN: коммутируемое VPN-соединение (dial-up VPN) и соединение между сайтами (site to site). Сочетание этих двух типов можно определить как третий тип.

  • Коммутируемое VPN-соединение. Обычно удаленные клиенты набирают номер телефона своего локального провайдера услуг Интернет (ISP) и затем "звонят" на сервер VPN Windows Server 2003, чтобы установить VPN-соединение между этим сервером VPN и удаленным клиентом. Это дает экономию расходов на междугородние телефонные соединения для удаленного клиента, а также дает экономию в том месте, где находится сервер VPN, так как во многих случаях это позволяет избежать установки большого числа модемов и других устройств дистанционного доступа, используемых для соединений.
  • Соединение между сайтами. Этот вариант является наиболее распространенным вариантом реализации VPN. При этом сценарии вы используете два или более серверов VPN Windows Server 2003 для создания VPN между ними. Между этими двумя сайтами определяется защищенный обмен информацией. Пользователи любой из этих сетей могут взаимодействовать с другим удаленным сайтом.
  • Сочетание этих типов. В окружениях Windows Server 2003, где имеются как удаленные клиенты, так и сайты, можно создавать реализации VPN, которые могут обслуживать оба типа соединений.
  • Установка RRAS

    Установка RRAS является настолько простой и очевидной темой, что, казалось бы, о ней не стоит даже говорить. Когда вы устанавливаете сервер Windows Server 2003, RRAS автоматически устанавливается для вас, но в отключенном состоянии. Это означает, что она не использует конкретных ресурсов, если вы не используете эту службу.

    Чтобы начать использование RRAS, будь то дистанционный доступ, маршрутизация или создание VPN между сайтами, вы должны сначала включить (активизировать) ее.

    Включение RRAS

    Активизация RRAS происходит почти так же просто, как и ее установка. Поскольку она отключена по умолчанию после установки сервера Windows Server 2003, вам нужно сначала активизировать эту службу. Чтобы сделать это, вы должны иметь административные привилегии или быть членом групп безопасности серверов RAS и IAS для данного домена. Чтобы активизировать RRAS, выполните следующие шаги.

  • В меню Start/Programs/Administrative Tools выберите Routing and Remote Access, чтобы запустить оснастку управления Routing and Remote Access, см. рис 4.12.(рис 4.12) Консоль управления RRAS
  • В правой панели выберите сервер, который хотите активизировать, и выберите в меню Action (Действия) пункт Configure and Enable Routing and Remote Access (Конфигурировать и включить RRAS). Появится окно мастера Routing and Remote Access Server Setup Wizard (Мастер настройки сервера RRAS), после чего вы можете начать конфигурирование RRAS.
  • Затем нужно задать функции, которые вы хотите использовать с помощью RRAS.

    Конфигурирование RRAS

    Мастер Routing and Remote Access Server Setup Wizard снимает многие проблемы, с которыми вы могли столкнуться при работе с более ранними версиями RAS или RRAS. Этот мастер направляет вас, будь то конфигурирование сервера соединений с интернет, сервера дистанционного доступа или какой-либо реализации VPN. Здесь важно отметить, что в следующих разделах по конфигурированию сервера предполагается, что вы уже установили модем или другие устройства, используемые для удаленных соединений. Принципы, лежащие в основе конфигурирования сервера RAS для Windows NT или Windows 2000, не изменились по существу в Windows Server 2003. Однако структура мастера RRAS Setup Wizard все же изменилась определенным образом. В окне мастера Routing and Remote Access Server Wizard (рис 4.13) предлагается четыре варианта типичных конфигураций и пятый вариант, Custom configuration (Нестандартная конфигурация). Этот мастер подходит только для первоначального конфигурирования службы RRAS на сервере. После того, как вы поймете смысл каждого из вариантов начального конфигурирования мастера, выберите вариант, наиболее близкий к конфигурации, которую вы хотите получить. Мастер создаст конфигурацию по умолчанию, которую вы сможет затем модифицировать в соответствии с локальными требованиями.

    (рис 4.13) Выбор варианта конфигурирования Remote access

    Конфигурирование варианта Remote Access (Dial-up or VPN) [Дистанционный доступ (Коммутируемый доступ или VPN)]

    При выборе этого варианта происходит конфигурирование сервера Windows Server 2003 для приема входящих коммутируемых (dial-up) соединений от удаленных клиентов. Альтернативно клиенты могут подсоединяться с помощью VPN-соединения. Конфигурируя RRAS как сервер VPN, вы разрешаете удаленным клиентам проходить с помощью шифрованного туннеля через открытую сеть, такую как Интернет, в среду Windows Server 2003 вашей сети.

    Чтобы сконфигурировать этот вариант, выполните следующие шаги.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В меню Action выберите пункт Configure and Enable Routing and Remote Access. Когда появится окно мастера Routing and Remote Access Server Setup Wizard, щелкните на кнопке Next.
  • Выберите вариант Remote Access (Dial-up or VPN), см. рис 4.13, и щелкните на кнопке Next.
  • В следующем окне, см. рис 4.14, имеются две опции: VPN (Виртуальная частная сеть) и Dial-up (Коммутируемый доступ). Установите один или оба этих флажка в соответствии с тем, как ваши удаленные пользователи будут подсоединяться к вашей сети, и затем щелкните на кнопке Next.(рис 4.14) Конфигурирование сервера для приема VPN/соединений и/или коммутируемых соединений
  • Если вы установили оба флажка, то далее появится окно VPN Connection (VPN-соединение), см. рис 4.15. В этом окне показаны сетевые интерфейсы, установленные на данном сервере. Выберите интерфейс, к которому будут подсоединяться удаленные пользователи, то есть интерфейс с IP-адресом или DNS-именем, по которому будет подсоединяться VPN-клиент. Если сетевой интерфейс, который вы выбираете, выделен для VPN-доступа (то есть подсоединяться к данному серверу через этот интерфейс можно только с помощью VPN-соединения), то вы можете установить флажок Enable security on the selected interface by using static packet filters (Включить защиту по выбранному интерфейсу за счет использования фильтров статических пакетов). В случае установки этого флажка будут пропускаться только те пакеты, которые направлены в порты TCP и UDP, используемые в VPN-конфигурации сервера; все остальные пакеты будут удаляться. После выбора ваших опций щелкните на кнопке Next.(рис 4.15) Выберите сетевой интерфейс, через который будут поступать соединения VPN
  • Выберите, каким образом будут назначаться IP-адреса удаленным клиентам. Если для назначения адресов клиентам в вашей сети используется сервер DHCP, то рекомендуется выбрать именно этот вариант. Иначе определите диапазон IP-адресов, которые может назначать сервер RRAS, выбрав вариант From a specified range of addresses (Из указанного диапазона адресов). Если у вас выбран этот вариант, то щелкните на кнопке Next и выберите нужный диапазон в следующем окне. Затем щелкните на кнопке Next.
  • Теперь укажите, нужно ли вам сконфигурировать сервер RADIUS (по умолчанию не нужно). Если удаленные клиенты не будут использовать VPN для подсоединения, то рекомендуется оставить вариант по умолчанию.
  • Если выбрать конфигурирование сервера RADIUS, то появится окно RADIUS Server Selection (Выбор сервера RADIUS), см. рис 4.16. Введите имя и адрес вашего сервера (серверов) RADIUS, а также его пароль и щелкните на кнопке Next.(рис 4.16) Задание серверов RADIUS для аутентификации дистанционного доступа
  • Щелкните на кнопке Finish (Готово).
  • Конфигурирование маршрутизатора с NAT (Network Address Translation)

    Маршрутизатор с включенной трансляцией сетевых адресов (NAT) повышает защищенность соединений клиент-Интернет. Обычно во все пакеты IP включается IP-адрес компьютера, который создал данный пакет (IP-адрес отправителя), и номер порта. Маршрутизатор с NAT следит за фактическим IP-адресом и портом и подставляет фиксированный открытый IP-адрес и порт, который не используется иным образом на этом маршрутизаторе. Когда маршрутизатор получает входящий пакет по этому открытому адресу, он использует порт, указанный в поле получателя пакета, чтобы выполнить трансляцию (преобразование) IP-адреса получателя и порта, указанного в пакете, в истинный IP-адрес и номер порта клиента. NAT фактически скрывает истинный IP-адрес клиента для всех исходящих сообщений и только пересылает входящие пакеты во внутреннюю сеть, когда они являются (или оказываются) ответом на запрос активного клиентского приложения.

    Второй вариант конфигурирования RRAS соответствует конфигурированию Windows Server 2003 как маршрутизатора Internet Connection Server (Сервер соединений с интернет) с NAT, который подсоединяется через сетевой адаптер (NIC). Этот вариант поддерживается следующие возможности:

  • несколько открытых IP-адресов;
  • несколько интерфейсов для среды SOHO (small office/home office);
  • конфигурируемый диапазон IP-адресов для сетевых клиентов.
  • Примечание. Используйте этот вариант в существующей сети с другими контроллерами домена (DC), серверами DNS или серверами DHCP.

    Вы можете конфигурировать сервер Windows Server 2003 как маршрутизатор с NAT, используя следующие шаги.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В меню Action выберите пункт Configure and Enable Routing and Remote Access. Когда появится окно мастера Routing and Remote Access Server Setup Wizard, щелкните на кнопке Next.
  • Выберите вариант Network Address Translation (NAT), см. рис 4.17, и щелкните на кнопке Next.(рис 4.17) Выбор варианта конфигурирования маршрутизатора с трансляцией сетевых адресов (NAT)
  • Выберите вариант Use this public interface to connect to the Internet (Использовать этот открытый интерфейс для подсоединения к Интернет) и затем щелкните на нужном интерфейсе, см. рис 4.18. Для продолжения щелкните на кнопке Next.(рис 4.18) Выбор сетевого интерфейса, с помощью которого маршрутизатор будет подсоединяться к внешней сети
  • Если мастер не может обнаружить серверы DNS и/или DHCP в вашей сети, он выводит окно, где предлагается задать их на данном сервере или сконфигурировать их позже. Я рекомендую выбрать вариант I will set up name and address services later (Я определю службы имен и адресов позже) и обеспечить возможность доступа к DNS и DHCP в вашей сети после завершения работы с мастером RRAS Setup Wizard. Щелкните на кнопке Next.
  • На этом завершается настройка маршрутизатора с NAT. Щелкните на кнопке Finish.
  • В нашем случае используется второй вариант, при котором происходит запуск мастера Demand-Dial Interface Wizard.
  • Создание интерфейса с коммутируемым соединением по требованию

    Вы можете также использовать NAT при подсоединении к Интернет с помощью средств коммутируемого (dial-up) соединения. Windows Server 2003 поддерживает коммутируемые соединения по требованию (demand-dial connections) с помощью модемов, ISDN или других поддерживаемых физических устройств, VPN-соединений и протокола PPPoE (Point-to-Point Protocol over Ethernet).

    Чтобы сконфигурировать интерфейс коммутируемого соединения по требованию с NAT, начните процесс, как в предыдущем разделе. На шаге 4 выберите вариант Create a new demand-dial interface to the Internet (Создать новый интерфейс коммутируемого соединения по требованию с Интернет), см. рис 4.19.

    (рис 4.19) Выбор варианта с применением NAT к интерфейсу коммутируемого соединения по требованию

    По завершении работы с мастером RRAS Setup Wizard произойдет запуск службы RRAS, после чего будет запущен мастер Demand-Dial Interface Wizard (Мастер интерфейса коммутируемого соединения по требованию). После того, как появится его окно, выполните следующие шаги.

  • Для продолжения щелкните на кнопке Next.
  • Укажите имя интерфейса и щелкните на кнопке Next.
  • В следующем окне, показанном на рис 4.20, вы должны выбрать тип соединения (модем или другой адаптер, использование VPN или использование PPPoE). Для продолжения щелкните на кнопке Next.(рис 4.20) Выбор типа соединения для интерфейса коммутируемого соединения по требованию
  • Если выбран вариант использования модема или другого физического устройства, выберите нужное устройство из списка и щелкните на кнопке Next. Введите номер телефона (и альтернативы) для маршрутизатора, на который вы "звоните", и щелкните на кнопке Next.
  • Если у вас выбрано VPN-соединение, выберите тип VPN (Automatic selection [Автоматический выбор], PPTP или L2TP) и щелкните на кнопке Next. Затем введите имя и адрес сервера VPN, затем щелкните на кнопке Next.
  • Если у вас выбран вариант PPPoE (Подсоединяться с помощью PPP через Ethernet), то введите имя службы (или оставьте это поле пустым, чтобы система Windows автоматически нашла и сконфигурировала эту службу при вашем подсоединении).
  • Укажите протоколы и настройки безопасности для данного интерфейса, см. рис 4.21. По окончании щелкните на кнопке Next.(рис 4.21) Конфигурирование протоколов и параметров безопасности для интерфейса коммутируемого соединения по требованию
  • Задайте опознавательные данные для коммутируемого соединения, то есть задайте пользовательское имя, домен и пароль, которые будут использоваться для соединения. Для продолжения щелкните на кнопке Next.
  • Щелкните на кнопке Finish, чтобы завершить процесс задания интерфейса коммутируемого соединения по требованию.
  • Конфигурирование VPN-доступа и NAT

    Мастер RRAS Setup Wizard предоставляет вариант, позволяющий легко конфигурировать сервер Windows Server 2003 как сервер VPN и как маршрутизатор с NAT. Этот вариант настройки объединяет элементы процедуры настройки для дистанционного доступа с использованием VPN и процедуры для настройки маршрутизатора, использующего NAT. Обе эти процедуры описаны выше в этой лекции, и здесь уже можно не повторять детали их настройки. Начните со следующих шагов.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В меню Action выберите пункт Configure and Enable Routing and Remote Access. Когда появится окно мастера Routing and Remote Access Server Setup Wizard, щелкните на кнопке Next.
  • Выберите вариант Virtual Private Network (VPN) Access and NAT (VPN-доступ и NAT), см. рис 4.22рис. 4.22, и щелкните на кнопке Next. Последующие шаги аналогичны шагам, которые описаны в предыдущих разделах. Описание опций конфигурирования см. выше в разделах "Конфигурирование варианта Remote Access (Dial-up or VPN) [Дистанционный доступ (Коммутируемый доступ или VPN)]" и "Конфигурирование маршрутизатора с NAT (Network Address Translation)".
  • (рис 4.22) Выбор варианта с одновременным конфигурированием VPN-доступа и NA

    Конфигурирование варианта Secure Connection Between Two Private Networks (Защищенное соединение между двумя частными сетями)

    Мастер RRAS Setup Wizard предоставляет вариант, позволяющий конфигурировать сервер Windows Server 2003 для защищенного подсоединения к другому серверу Windows Server 2003 со службой RRAS, находящемуся в удаленной сети. Этот вариант мастера RRAS Setup Wizard поддерживает VPN-соединение с удаленной сетью через Интернет или через одно из поддерживаемых коммутируемых соединений по требованию. Часть процедуры настройки, охватываемая мастером RRAS Setup Wizard, элементарна: это установка RRAS с поддержкой VPN и запуск мастера Demand-Dial Interface Wizard, если вы выбрали эту опцию. После завершения работы этих мастеров вам требуется сконфигурировать другие свойства данного канала.

    Чтобы активизировать RRAS для защищенного канала между двумя частными сетями, выполните следующее.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В меню Action выберите пункт Configure and Enable Routing and Remote Access. Когда появится окно мастера Routing and Remote Access Server Setup Wizard, щелкните на кнопке Next.
  • Выберите вариант Secure connection between two private networks, см. рис 4.23, и щелкните на кнопке Next.(рис 4.23) Выбор конфигурирования для VPN-соединения между двумя частными сетями
  • Выберите, нужно ли вам использовать интерфейс коммутируемого соединения по требованию (demand-dial interface) для подсоединения к удаленной сети, и затем щелкните на кнопке Next.
  • Если выбрать использование интерфейса коммутируемого соединения по требованию, то появится окно IP Address Assignment (Назначение IP-адреса), где вам нужно выбрать между использованием для удаленного соединения автоматически назначаемого IP-адреса (DHCP) или IP-адреса, выбираемого из заданного диапазона адресов. Предпочтительным для выбора является DHCP (если имеется сервер DHCP). Сделав выбор, щелкните на кнопке Next. После щелчка на кнопке Finish мастер RRAS Setup Wizard завершает свою работу.
  • Если у вас было выбрано использование интерфейса коммутируемого соединения по требованию, то появится окно мастера Demand-Dial Interface Wizard.
  • Конфигурирование нестандартной конфигурации RRAS

    Последний вариант выбора (Custom configuration) в мастере RRAS Setup Wizard позволяет вам создавать нестандартную конфигурацию с помощью любого из имеющихся средств RRAS. Если выбрать этот вариант настройки, то мастер устанавливает компоненты RRAS, необходимые для поддержки типов соединений, которые вы запрашиваете, но не требует ввода какой-либо информации, относящейся к конкретным соединениям; эта задача остается на ваше усмотрение после завершения работы мастера.

    Чтобы активизировать RRAS для работы с нестандартной конфигурацией, выполните следующее:

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В меню Action выберите пункт Configure and Enable Routing and Remote Access. Когда появится окно мастера Routing and Remote Access Server Setup Wizard, щелкните на кнопке Next.
  • Выберите вариант Custom configuration, см. рис 4.24, и щелкните на кнопке Next.(рис 4.24) Выбор варианта для создания нестандартной конфигурации
  • Появится окно Custom Configuration, см. рис 4.25, где можно выбрать следующие опции:
  • VPN access (VPN-доступ);
  • Dial-up access (Коммутируемый доступ);
  • Demand-dial connections (Коммутируемые соединения по требованию);
  • NAT and basic firewall (NAT и базовый брандмауэр);
  • LAN routing (Маршрутизация локальной сети).
  • (рис 4.25) Выбор опций нестандартной конфигурации
  • Выберите нужные вам опции и для продолжения щелкните на кнопке Next. Появится завершающее окно; после просмотра сводки действий щелкните на кнопке Finish, чтобы завершить работу мастера.
  • Конфигурирование ICS (Internet Connection Sharing)

    Вам нужен более простой способ конфигурирования подсоединенного к интернету компьютера как маршрутизатора с NAT, чтобы предоставлять разделяемый доступ? Как раз для этого вам может подойти служба ICS (Internet Connection Sharing – Разделяемое использование Интернет-соединения). ICS – это простая альтернатива RRAS, предназначенная для среды SOHO (small office/home office). С помощью простого одношагового процесса ICS выполняет следующее.

  • Реконфигурирует IP-адрес адаптера локальной сети, который подсоединяется к локальной сети по адресу 192.168.0.1 с маской подсети 255.255.255.0 (или 192.168.0.1/24 в нотации CIDR [Classless InterDomain Routing]).
  • Добавляет в таблицу маршрутизации статический (но не постоянный) маршрут доступа к Интернет, когда создается интернет-соединение.
  • Запускает службу Internet Connection Sharing Service.
  • Конфигурирует и запускает службы DHCP для выделения адресов в диапазоне от 192.168.0.2 до 192.168.0.254 клиентам локальной подсети.
  • Активизирует службу DNS Proxy, пересылающую запросы разрешения имен DNS от клиентов локальной сети серверу DNS, который предоставляется службой ISP, когда создается интернет-соединение.
  • Вы не можете изменять способ, которым ICS конфигурирует сеть. Если вам нужна настройка, отличная от конфигурации ICS, то вы должны использовать RRAS. При реализации ICS помните, что ICS изменяет локальный IP-адрес компьютера, и он больше не может взаимодействовать с другими компьютерами этой локальной сети, пока вы не обновите их конфигурацию в соответствии с конфигурацией ICS. Рекомендуется следующая процедура: задать на клиентских компьютерах получение их IP-адресов через DHCP (или использовать вариант Automatically, который предоставляется некоторыми панелями конфигурирования IP-адресов) и удалить все существующие адреса серверов DNS из IP клиента. Вы можете конфигурировать ICS таким способом на компьютерах с системами Windows Server 2003 и Windows XP. Любой компьютер, работающий с настольной или серверной версией Windows из Windows 98, можно конфигурировать как клиентский компьютер в сети ICS.

    Вам нужно конфигурировать ICS? В Windows 2000 Server мастер RRAS Setup Wizard обеспечивал некоторое сопровождение в установке ICS в случае выбора определенного варианта при установке сервера соединений с Интернет. Это сопровождение удалено из мастера RRAS Setup Wizard в Windows Server 2003, но процедура конфигурирования выполняется очень просто. Выполните следующие шаги.

  • Убедитесь, чтобы Интернет-соединение, которое вы хотите предоставлять для разделяемого доступа, полностью сконфигурировано и работает, но в данный момент не подключено.
  • Откройте окно Network Connections (Сетевые соединения), см. рис 4.26. Выберите Start/Control Panel (Пуск/Панель управления) и дважды щелкните на Network Connections или, в Windows Explorer, щелкните правой кнопкой на My Network Places (Сетевое окружение) и выберите в меню Action пункт Properties.(рис 4.26) Конфигурирование ICS после конфигурирования в интерфейсе интернет-соединения
  • Щелкните правой кнопкой на сетевом интерфейсе, который подсоединен к интернету (часто это модем телефонной линии и соединение локальной сети с широкополосным модемом). В меню Action выберите пункт Properties. (Пользователи Windows 2000 увидят вкладку Sharing (Разделяемый доступ), в которой содержатся опции, аналогичные тому, что описано на следующих шагах.)
  • Щелкните на вкладке Advanced (Дополнительно), после чего появится окно, показанное на рис 4.27(рис 4.27) Internet Connection Sharing – это секция в окне свойств сетевого интерфейса
  • В секции Internet Connection Sharing установите флажок Allow other network users to connect through this computer’s Internet connection (Разрешить другим пользователям сети подсоединяться через интернет-соединение этого компьютера).
  • Если данный адаптер не создает постоянного соединения и необходимы пользовательское имя и пароль, чтобы это соединение не было сохранено для использования любым пользователем, то вам нужно будет делать это. Это экранная опция, которая выводится, когда вы щелкаете на Connect для данного адаптера. Сохранение пользовательского имени и пароля для использования любым пользователем позволяет любому пользователю выполнять вход на компьютер-шлюз ICS для создания интернет-соединения, а также позволяет ICS автоматически создавать соединение, если установлен флажок, описанный на шаге 8.
  • Если на данном компьютере имеется больше двух сетевых адаптеров, то выводится также раскрывающийся список Home networking connection (Соединение с локальной сетью), показанный на рисунке 4.27. Выберите интерфейс, который подсоединяется к локальной сети. Это интерфейс, который будет реконфигурироваться службой ICS на IP-адрес 192.168.0.1.
  • Если данный адаптер не создает по своей природе постоянного соединения, то становится доступен флажок Establish a dial-up connection whenever a computer on my network attempts to access the Internet (Создавать коммутируемое соединение, когда какой-либо компьютер в моей сети пытается выполнить доступ к интернету). Установите этот флажок, чтобы служба ICS создавала соединение автоматически, или не устанавливайте его, если хотите, чтобы интернет-соединение всегда инициировалось вручную.
  • Щелкните на кнопке OK. Появится панель, где напоминается, что IP-адрес локального интерфейса изменится на 192.168.0.1, и рекомендуется сконфигурировать другие компьютеры той же сети таким образом, чтобы они получали IP-адрес автоматически. Щелкните на кнопке Yes.
  • Конфигурирование клиентов RRAS

    Конфигурирование клиентов для дистанционного соединения является относительно простой процедурой в Windows Server 2003. RRAS поддерживает и другие клиентские операционные системы, включая, в частности, Windows NT, Windows 9x, варианты UNIX, Macintosh и другие системы, выполняющие удаленное подсоединение, но в этом разделе мы остановимся на клиентах Windows 2000 и Windows XP.

    После установки модема на клиентском компьютере вы можете сконфигурировать соединение с сервером RRAS. Для этого требуются следующие шаги.

    Клиент Windows 2000

  • В меню Start/Settings (Пуск/Настройка) откройте папку Network and Dial-Up Connections (Сетевые и коммутируемые соединения).
  • Дважды щелкните на значке Make New Connection (Создать новое соединение), чтобы запустить мастер Network Connection Wizard. Когда появится окно этого мастера, щелкните на кнопке Next.
  • На рис 4.28(рис 4.28) Выбор типа соединения на клиентском компьютере с системой Windows 2000
  • В следующем окне у вас запрашивается ввод номера телефона для подсоединения. Если вы будете в основном использовать местную телефонную сеть, то просто задайте местный номер телефона. В противном случае установите флажок Use dialing rules (Использовать правила набора номера), чтобы система Windows Server 2003 могла набирать код междугородней связи (area code). Для продолжения щелкните на кнопке Next.
  • Выберите, кто будет использовать это соединение, – любой пользователь или только вы. Для продолжения щелкните на кнопке Next.
  • В следующем окне проследите, чтобы был сброшен флажок Enable Internet Connection Sharing for this connection (Активизировать ICS для этого соединения) и затем щелкните на кнопке Next. Вам не нужно включать эту опцию.
  • Введите имя этого соединения и затем щелкните на кнопке Finish. Для удобства доступа вы можете дополнительно поместить соответствующий значок на рабочем столе.
  • Клиент Windows XP

  • В меню Start/Settings (Пуск/Настройка) откройте папку Network Connections (Сетевые соединения).
  • Дважды щелкните на значке New Connection Wizard (Мастер нового соединения), чтобы запустить мастер New Connection Wizard. Когда появится окно этого мастера, щелкните на кнопке Next.
  • На рис 4.29(рис 4.29) Выбор типа соединения на клиентском компьютере с системой Windows XP
  • В окне Network Connection (Сетевое соединение) вам нужно выбрать между коммутируемым и VPN-соединением. Сделав свой выбор, щелкните на кнопке Next.
  • В следующем окне запрашивается ввод имени соединения. После заполнения этого окна щелкните на кнопке Next.
  • Если вы конфигурируете VPN-соединение, то может появиться окно Public Network (Открытая сеть), где запрашивается, хотите ли вы "позвонить" в эту сеть, прежде чем пытаться создать виртуальное VPN-соединение. Если да, то вы можете выбрать существующее коммутируемое соединение или выбрать набор номера вручную. Для продолжения щелкните на кнопке Next.
  • В следующем окне у вас запрашивается ввод номера телефона или хост-имени (либо адреса) для VPN-соединения. При вводе номера телефона введите его, как если бы звонили с обычного телефона. Для продолжения щелкните на кнопке Next.
  • Выберите, кто будет использовать это соединение, – любой пользователь или только вы. Для продолжения щелкните на кнопке Next.
  • Появится завершающее окно. После его просмотра щелкните на кнопке Finish.
  • Задание настроек безопасности для соединения

    На данный момент у вас все закончено, если вы не хотите сконфигурировать настройки безопасности для данного соединения. Это имеет смысл, так как по умолчанию для клиента задан параметр, разрешающий проверку по незащищенному паролю.

  • Вернитесь в папку Network Connections или Network and Dial-Up Connections, щелкните правой кнопкой на соединении, которое только что сконфигурировали, и выберите пункт Properties.
  • Во вкладке Security вы можете выбрать свои настройки безопасности, см. рис 4.30.
  • (рис 4.30) Кнопка выбора Advanced (custom Settings) во вкладке Security для данного соединения

    Наиболее подходящий вариант – это сконфигурировать клиента для использования механизмов безопасности, которые применяются сервером. Например, клиенту следует указать, чтобы он должен использовать EAP, если сервер использует EAP. В данном конкретном случае нужно щелкнуть на кнопке выбора Advanced (custom settings), щелкнуть на кнопке Settings и щелкнуть на кнопке выбора Use Extensible Authentication Protocol (EAP), см. рис 4.31.

    (рис 4.31) Выбор дополнительных настроек безопасности

    Конфигурирование политик дистанционного доступа

    Соединениям дистанционного доступа предоставляется доступ, основанный на учетной записи пользователя и политиках дистанционного доступа. Политика дистанционного доступа определяет соединение путем применения набора условий. В таблице 4.5 приводится список наиболее употребительных политик дистанционного доступа и дается краткое описание каждой из них.

    Вы можете добавлять сколько угодно политик дистанционного доступа, но все же лучше свести к минимуму количество используемых политик, чтобы сделать конфигурацию как можно проще. Мастер New Remote Access Policy Wizard проводит вас через процесс конфигурирования политики для одного из нескольких распространенных типов соединений. Этот мастер также позволяет вам создавать нестандартную политику, которая сравнивает параметры выполняемого соединения с любым из имеющихся атрибутов политики и профиля. Сначала вы увидите, как создается нестандартная политика.

    Наиболее употребительные политики дистанционного доступа
    Имя политики Описание политики
    Called-Station-ID Номер телефона, набираемый пользователем.
    Calling-Station-ID Номер телефона, с которого поступил вызов (caller ID).
    Day-And-Time-Restrictions Периоды времени и дни недели, в течение которых разрешается подсоединение пользователя.
    Framed-Protocol Протокол, который будет использоваться во время соединения.
    Tunnel-Type Протоколы туннелирования, которые будут использоваться во время соединения.
    Windows-Groups Группы Windows 2000, в которые включен данный пользователь.

    Конфигурирование нестандартной политики дистанционного доступа

    Чтобы добавить политику дистанционного доступа, выполните следующие шаги.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели окна консоли щелкните правой кнопкой на Remote Access Policies (Политики дистанционного доступа) и выберите пункт New Remote Access Policy (Новая политика дистанционного доступа). Будет запущен мастер New Remote Access Policy Wizard. Щелкните на кнопке Next, чтобы перейти к окну Policy Configuration Method (Метод конфигурирования политики), см. рис 4.32.(рис 4.32) Выбор варианта Set up a custom policy
  • Выберите вариант Set up a custom policy (Создание нестандартной политики), задайте имя этой политики и щелкните на кнопке Next.
  • Щелкните на кнопке Add, чтобы вызвать окно Select Attribute (Выбор атрибута), показанное на рис 4.33(рис 4.33) Выбор атрибута соединения для включения в политику
  • Введите параметр, соответствующий условию, которое вы задаете. Например, для Caller-Station-Id введите номер телефона. Важно отметить, что информация, которую вы вводите, зависит от того, какое условие вы хотите добавить. По окончании щелкните на кнопке OK.
  • Повторяйте шаги 4 и 5, пока не закончите добавлять условия. После этого щелкните на кнопке Next.
  • В следующем окне мастер спрашивает, хотите ли предоставлять или запрещать доступ пользователю в случае выполнения заданных условий. Выберите вариант Grant (Предоставлять) или Deny (Запрещать) и щелкните на кнопке Next.
  • После этого вы можете редактировать политику, щелкнув на кнопке Edit Profile (Редактировать профиль), или закончить конфигурирование политики, щелкнув на кнопке Finish.
  • В случае редактирования профиля политики дистанционного доступа на экран выводится ряд различных опций. Это позволяет вам задавать ограничения коммутируемого доступа, настройки IP, многозвенной передачи (multilink), аутентификации, шифрования и значения других атрибутов. Как видно из этого описания, политики дистанционного доступа можно настраивать произвольным образом в соответствии с требованиями вашей среды.

    Мастер Remote Access Policy Wizard: использование типичной политики для общераспространенного сценария

    При выборе первого варианта (рис 4.32), который соответствует типичной политике для общераспространенного сценария, используется простая последовательность создания политики для соединений коммутируемого доступа, VPN, беспроводных соединений и интернет-соединений локальной сети. LAN connections. Эта последовательность, через которую проходит мастер, выполняется следующим образом.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели окна консоли щелкните правой кнопкой на Remote Access Policies и выберите пункт New Remote Access Policy. Будет запущен мастер New Remote Access Policy Wizard. Щелкните на кнопке Next, чтобы перейти к окну Policy Configuration Method, см. выше рис. 4.32. Выберите вариант Use the wizard to set up a typical policy for a common scenario (Использовать мастер, чтобы задать типичную политику для общераспространенного сценария), введите имя этой политики и щелкните на кнопке Next.
  • В окне User or Group Access (Доступ пользователя или группы), см. рис 4.34, определяется, к кому будет применяться данная политика. Если выбрать вариант User, то политика будет применяться к пользователям только в соответствии с полномочиями доступа, которые представлены во вкладке Dial-in окна свойств учетной записи данного пользователя. Если выбрать вариант Group, то политика будет применяться к пользовательским учетным записям, которые являются членами одной из групп, включенных в список на этой странице, если для их полномочий уровня учетных записей выбрано управление доступом с помощью политики Remote Access Policy. Полномочия Grant или Deny этой учетной записи будут переопределять полномочия политики. Выберите вариант User или Group (и введите группу или группы для управления доступом). Для продолжения щелкните на кнопке Next.(рис 4.34) Выбор варианта, учитывающего членство в группах для предоставления дистанционного доступа
  • Далее появится окно Authentication Methods (Методы аутентификации). Выберите один или несколько доступных методов аутентификации для данного типа соединения. Рекомендуется требовать наиболее сильный тип аутентификации, который может действовать в вашей среде. Для продолжения щелкните на кнопке Next.
  • В окне Policy Encryption Level (Уровень шифрования для политики) вы можете выбрать поддержку 40-битного, 56-битного и/или 128-битного уровней шифрования. По умолчанию политика поддерживает все три уровня. Для продолжения щелкните на кнопке Next.
  • Просмотрите сводку этой политики и щелкните на кнопке Finish.
  • Редактирование политики дистанционного доступа

    После создания политики вы можете просматривать настройки этой политики с помощью консоли RRAS.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели окна консоли щелкните на Remote Access Policies.
  • В правой панели щелкните правой кнопкой на политике, которую вы хотите просмотреть или модифицировать, и выберите в контекстном меню пункт Properties.
  • В диалоговом окне Policy Properties, см. рис 4.35, имеется список Policy Conditions (Условия политики), который вы можете модифицировать с помощью кнопок Add (Добавить), Edit (Редактировать) и Remove (Удалить). На этой странице можно изменять параметр Grant/Deny.(рис 4.35) Модифицирование политики дистанционного доступа из окна ее свойств
  • Чтобы редактировать другие параметры политики, щелкните на кнопке Edit Profile (Редактировать профиль). С помощью страницы Edit Dial-in Profile (Редактировать профиль коммутируемого соединения), см. рис 4.36, вы можете модифицировать другие параметры данной политики.(рис 4.36) Модифицирование других параметров политики с помощью окна Edit Dial/in Profile
  • Управление и устранение проблем RRAS

    Как и для многих служб в Windows Server 2003, после установки и конфигурирования RRAS, может требоваться время от времени обслуживание и устранение проблем этой службы. Например, может потребоваться изменение настроек RRAS, добавление ресурсов, отслеживание соединений и т.д. Управление службой RRAS позволяет вам настраивать ее работу в вашем окружении и быть в курсе ее текущей реализации.

    Управление несколькими серверами RRAS

    Управление сетевой средой Windows Server 2003, содержащей более одного сервера RRAS, может оказаться утомительным делом, если вам приходится бегать с машины на машину для управления ими. По умолчанию в оснастке Routing and Remote Access представлен только один локальный компьютер в списке ее серверов. Однако для простоты использования вы можете добавлять другие серверы RRAS в эту оснастку, чтобы управлять ими из одной точки.

    Чтобы добавить еще один сервер в оснастку Routing and Remote Access, выполните следующее.

  • В правой панели оснастки Routing and Remote Access щелкните правой кнопкой на Server Status (Состояние сервера) и выберите пункт Add Server (Добавить сервер), см. рис 4.37.(рис 4.37) Добавление сервера в консоли управления RRAS
  • В диалоговом окне Add Server выберите один из четырех вариантов для поиска и добавления другого сервера RRAS.
  • This computer (Этот компьютер). Этот вариант не требует пояснений.
  • The following computer (Следующий компьютер). При этом варианте вы можете указать имя компьютера, который хотите добавить.
  • All Routing and Remote Access computers (Все компьютеры RRAS). Вы должны указать имя домена, из которого хотите добавить все серверы RRAS. Этот вариант полезно использовать, если у вас много серверов RRAS и вы хотите управлять всеми этими серверами из одной центральной точки. Он также полезен, если вы не знаете имя сервера RRAS.
  • Browse Active Directory (AD) [Поиск в Active Directory]. Используйте этот вариант, если вы хотите предпринять поиск в службе каталога, чтобы найти один или несколько серверов RRAS в домене или дереве.
  • Мониторинг соединений

    Чтобы начать практическую работу, вы можете периодически отслеживать соединения RRAS. В консоли управления RRAS вы можете легко проверять состояние этой службы и любых активных соединений. Это позволяет вам получать точную картину работы RRAS в реальном масштабе времени, и это также превосходный способ устранения любых проблем, с которыми вы можете столкнуться. Для проверки состояния сервера нужно открыть консоль управления RRAS и щелкнуть на Server Status. В окне правой консоли, см. рис 4.38, выводятся отчеты о состоянии. В частности, выводится следующая статистика:

    (рис 4.38) Окно Server Status в оснастке RRAS
  • имя сервера;
  • состояние службы RRAS (запущена или остановлена);
  • суммарное количество портов на данном сервере;
  • количество используемых на данный момент портов;
  • количество времени, в течение которого включен сервер, начиная с момента последнего запуска службы RRAS.
  • Просмотр таблиц маршрутизации

    Каждый компьютер Windows Server 2003 с установленным сетевым адаптером (картой сетевого интерфейса – NIC) имеет простую таблицу маршрутизации, созданную по умолчанию. Вы можете видеть записи статической маршрутизации компьютера в таблице маршрутизации из командной строки или из интерфейса RRAS.

    Для просмотра таблицы маршрутизации из командной строки нужно ввести route print. Вы можете также просматривать таблицу маршрутизации с помощью интерфейса RRAS, выполнив следующие шаги.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели окна консоли раскройте дерево консоли, чтобы открыть запись Static Routes (Статические маршруты) под IP Routing (IP-маршрутизация).
  • Щелкните правой кнопкой на Static Routes и выберите пункт Show IP Routing Table (Показать таблицу IP-маршрутизации).
  • Просмотр статических маршрутов в таблице маршрутизации может оказаться чрезвычайно полезным средством для устранения возможных проблем маршрутизации. Просмотр таблицы маршрутизации помогает определить, правильно ли сервер отправляет или получает маршрутизируемую информацию. Это особенно полезно, если ваша сетевая среда содержит в основном статические маршруты.

    Добавление статических маршрутов

    Для небольших сетевых окружений, таких как домашний офис или небольшое предприятие, вам может потребоваться ручное добавление статического маршрута в таблицу маршрутизации для соединения с другой сетью. Вы можете выполнить это двумя способами: с помощью команды Route Add в командной строке (например, route add 192.168.1.0 192.168.3.0) или с помощью интерфейса RRAS. Проще и легче всего сконфигурировать статический маршрут через интерфейс RRAS. Использование интерфейса RRAS является рекомендуемым способом, особенно если вы не знакомы с командой route. Кроме того, вы с меньшей вероятностью можете допустить синтаксическую ошибку или, что еще хуже, ошибку в конфигурации.

    Чтобы добавить статический маршрут с помощью оснастки RRAS, выполните следующее.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели окна консоли раскройте дерево консоли, чтобы открыть запись Static Routes под IP Routing.
  • Если вы добавляете статический маршрут для IP-маршрутизации, то выберите New Static Route (Новый статический маршрут), чтобы открыть окно Static Route (см. рис 4.39).(рис 4.39) Добавление нового статического IP-маршрута
  • Заполните информацию следующих полей (для статического маршрута IP).
  • Interface (Интерфейс). Сетевой интерфейс, используемый для конфигурирования статического маршрута.
  • Destination (Место назначения). Компьютер или маршрутизатор, на который маршрутизируется информация.
  • Network Mask (Сетевая маска). Сетевой адрес, который будет использовать данный маршрут.
  • Gateway (Шлюз). IP-адрес, по которому должны отправляться пакеты, чтобы они были маршрутизированы; это обычно шлюз по умолчанию.
  • Metric (Метрика). Количество сегментов (промежуточных участков) до места назначения.
  • Щелкните на кнопке OK.
  • Ведение журнала событий

    Windows Server 2003 документирует события, которые возникают в системе, включая события, касающиеся службы RRAS. События – это ошибки, предупреждения или чисто информационные сообщения. Эти сообщения можно видеть в журнале событий Windows Server 2003.

    Просмотр событий в журнале системных событий является бесценным средством, чтобы следить за службой RRAS, и особенно полезен, когда требуется устранить какую-либо проблему. На рисунке 4.40 показаны различные конфигурации для ведения журнала событий. По умолчанию RRAS записывает ошибки и предупреждения.

    (рис 4.40) Управление регистрацией событий для RRAS

    Чтобы изменить принятые по умолчанию параметры ведения журнала, выполните следующие шаги.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели щелкните правой кнопкой на данном сервере RRAS и выберите пункт Properties.
  • Во вкладке Logging (Ведение журнала) вы можете выбрать, как регистрировать события, и можете даже совсем отключить ведение журнала для RRAS (не рекомендуется).
  • Вы можете также активизировать расширенную регистрацию событий в файл или в базу данных SQL Server. При расширенной регистрации событий вы можете записывать запросы учетных записей, запросы аутентификации и периодическую информацию о состоянии. Чтобы активизировать расширенную регистрацию событий, выполните следующее.

  • Откройте оснастку Routing and Remote Access из меню Start/Programs/Administrative Tools.
  • В левой панели щелкните правой кнопкой на строке Remote Access Logging (Регистрация событий дистанционного доступа). (Если ее нет, значит, не активизирована служба Windows Accounting.)
  • В правой панели щелкните правой кнопкой на типе файла журнала, который вы хотите активизировать, и выберите в меню Action пункт Properties.
  • Во вкладке Settings выберите типы информации, которые вы хотите записывать в журнал событий.
  • Во вкладке Log File (Файл журнала, только локальный файл), см. рис 4.41, выберите местоположение файла журнала (по умолчанию это %windir%\system32\LogFiles ), формат файла журнала и частоту, с которой нужно записывать информа- цию в новый файл.

    (рис 4.41) Управление данными журнала RRAS

    Куда делись мои опции?

    После чтения этой лекции вы можете задаться вопросом, почему у вас отсутствуют некоторые из описанных опций. В частности, вы можете заметить, что некоторые опции коммутируемых соединений для пользовательских учетных записей в Active Directory недоступны. Это происходит в случае смешанного режима Windows 2000 для функционального уровня домена Active Directory (AD Domain Functional Level). Подробнее о режимах работы Active Directory см. в лекции 9

    Следующие опции недоступны, если вы работаете в смешанном режиме.

  • Способность управления доступом через политику дистанционного доступа.
  • Проверка вызывающего с помощью идентификации вызова (caller ID).
  • Назначение статического IP-адреса
  • Применение статических маршрутов.
  • RRAS и 64/битные версии Windows Server 2003

    Несколько средств сетевого доступа и службы Routing and Remote Access Service не включены в 64-битные версии Windows Server 2003. Сюда относятся:

  • ICS (Internet Connection Sharing);
  • ICF (Internet Connection Firewall);
  • Более ранние транспортные протоколы:
  • IPX/SPX для локальной сети и глобальной сети;
  • Client Service for NetWare (Клиентская служба для NetWare);
  • Services for Macintosh (Службы для Macintosh);
  • NetBIOS;
  • Протокол маршрутизации OSPF (Open Shortest Path First);
  • SNMP (Simple Network Management Protocol) over IPX/SPX.
  • Network Bridge (Сетевой мост).
  • Network Setup Wizard.
  • Вернуться к учебному плану