Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Выдать сертификат звонящему маршрутизатору под Win 2003

Ответить
Настройки темы
Выдать сертификат звонящему маршрутизатору под Win 2003

Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ситация следующая. Есть две сети. В каждой установлен софтовый маршрутизатор на Win2003. В одной сети (А) маршрутизатор является членом домена, во второй сети (Б) -- выделенный хост-бастион. В сети А есть развёрнут Центр сертификации.
Необходимо реализовать VPN-соединение двух подсетей А и Б с использованием L2TP/IPSec с выдачей сертификатов конечным точкам VPN-туннеля (т.е. маршрутизаторам в сетях А и Б). В сети А это просто решается через автоматическую выдачу. Но вот как запихнуть сертификат в маршрутизатор сети Б, который не является членом домена сети А?

Отправлено: 17:04, 11-03-2008

 

Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Сертификат нужного сервера экспортировать, на маршрутизаторе импортировать в доверенные.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 17:46, 11-03-2008 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Нужного это какого? Корневого СА? Он экспортирован в .cer-формате на хост-бастион, являющийся VPN-сервером. Но нужен ещё набор сертификатов, которые бы подтвердили надёжность самого хоста. Т.е. нужно выдать сертификат на корневом СА, но из какого шаблона и с какими параметрами. Пробовал уже модифицированные сертификаты RAS и IAS-сервера. Не покатило. Пробовал Offline Router. Тоже не сработало. Экспортирую в .pfx (p12-формат, с архивированным ключом). Но даже это не помогает. В общем, нужет тип сертификата или набор необходимых параметров.
Вопрос то не шибко сложный, но не на технете, не в сапорте мелкомягком ничего вразумительно ответить не смогли.

Отправлено: 17:59, 11-03-2008 | #3

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


хм... на обоих шлюзах устанавливаем СА сертификаты и для каждого шлюза свой локальный сертификат. Всё, больше никаких сертификатов не нужно. Тип только забыл, но по-умолчанию он уже стоял... Правда я настраивал ПН не на винде, но я так понимаю для шлюзов всё равно... Вот сайт , где можно инфу найти. Там у них дока где-то есть, по которой я сертификаты генерил для шлюзов.
Кстати, можете у них скачать КриптоПро триальную версию (на месяц), нагенерить себе сетрификатов, и забыть о них.
Единственный момент - Домен на шлюзе А. Совершенно не знаю как себя ВПН поведёт.

-------
Вежливый клиент всегда прав!


Отправлено: 20:32, 11-03-2008 | #4


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


exo, в организации в домене А и раз развёрнута PKI. Есть издающие сертификаты Центры сертификации и они вполне справляются, но пока дело доходило только до компов в лесу. А тут звонящий маршрутизатор не является членом леса.

Отправлено: 09:42, 12-03-2008 | #5

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Kirill_80:
А тут звонящий маршрутизатор не является членом леса. »
так. На маршрутизаторе Б стоит ПО, которое поднимает ВПН. Там должна быть возможность установки сертификатов. Думаю можно настроить ВПН не смотря на домен. Будут проблемы - посмотрим логи.

-------
Вежливый клиент всегда прав!


Отправлено: 10:31, 12-03-2008 | #6


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


exo, это ПО -- RRAS И сертификаты он берёт из локального хранилища, в которое запихнуть сертификат сложности никакой нет. Но несмотря на наличие сертификата в логах на принимающей стороне отмечено, что была попытка соединения, но соединение не завершено из-за того, что вверительные данные или сертификат не соответствуют. По PPTP с MS CHAP v2 всё устанавливается на ура.

Отправлено: 10:41, 12-03-2008 | #7

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Kirill_80:
вверительные данные или сертификат не соответствуют. »
ну вот Вам логи и указали на ошибку - ЦС когда устанавливался? Переустанавливался ли он перед генерецие сертификатов для Б-маршрутизатора? Разные ЦС выдают разные СА.

-------
Вежливый клиент всегда прав!


Отправлено: 10:59, 12-03-2008 | #8


Новый участник


Сообщения: 12
Благодарности: 0

Профиль | Отправить PM | Цитировать


Нет, корневой Центр сертификации один и тот же. Хотя, вот вы меня на мысль натолкнули, что действительно один из выдающих сертицикаты Цс переустанавливался и возможно цепочки неодинаковые на VPN-маршрутизаторе, IAS и звонящем маршрутизаторе.

Отправлено: 11:05, 12-03-2008 | #9

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Kirill_80:
один из выдающих сертицикаты Цс »
один из? ЦС должен быть один! или разные ЦС должны быть как-то связанны между собой.
Цитата Kirill_80:
выдающих сертицикаты Цс переустанавливался »
если так - то всё. Ибо СА уникален - там когда устанавиливается ЦС - генерится ключ на основании движений "мышки" или написанных "знаков".

-------
Вежливый клиент всегда прав!


Отправлено: 11:25, 12-03-2008 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Выдать сертификат звонящему маршрутизатору под Win 2003

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Необходим драйвер AIC-9410 под Win 2003 64x poisonkit Microsoft Windows NT/2000/2003 2 05-05-2009 07:50
почта под win 2003 nda24 Microsoft Windows NT/2000/2003 2 16-05-2007 12:06
Тормоза на сервере под Win'2003 serg_nt Microsoft Windows NT/2000/2003 12 08-09-2006 12:11
Проблема с доменом под Win 2003 Server 2han Microsoft Windows NT/2000/2003 4 24-04-2006 05:03
Драйвера для чипсета под Win 2003 Namchik Хочу все знать 2 20-02-2005 18:48




 
Переход