|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Выдать сертификат звонящему маршрутизатору под Win 2003 |
|
|
Выдать сертификат звонящему маршрутизатору под Win 2003
|
Новый участник Сообщения: 12 |
Профиль | Отправить PM | Цитировать Ситация следующая. Есть две сети. В каждой установлен софтовый маршрутизатор на Win2003. В одной сети (А) маршрутизатор является членом домена, во второй сети (Б) -- выделенный хост-бастион. В сети А есть развёрнут Центр сертификации.
Необходимо реализовать VPN-соединение двух подсетей А и Б с использованием L2TP/IPSec с выдачей сертификатов конечным точкам VPN-туннеля (т.е. маршрутизаторам в сетях А и Б). В сети А это просто решается через автоматическую выдачу. Но вот как запихнуть сертификат в маршрутизатор сети Б, который не является членом домена сети А? |
|
Отправлено: 17:04, 11-03-2008 |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать Сертификат нужного сервера экспортировать, на маршрутизаторе импортировать в доверенные.
|
------- Отправлено: 17:46, 11-03-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 12
|
Профиль | Отправить PM | Цитировать Нужного это какого? Корневого СА? Он экспортирован в .cer-формате на хост-бастион, являющийся VPN-сервером. Но нужен ещё набор сертификатов, которые бы подтвердили надёжность самого хоста. Т.е. нужно выдать сертификат на корневом СА, но из какого шаблона и с какими параметрами. Пробовал уже модифицированные сертификаты RAS и IAS-сервера. Не покатило. Пробовал Offline Router. Тоже не сработало. Экспортирую в .pfx (p12-формат, с архивированным ключом). Но даже это не помогает. В общем, нужет тип сертификата или набор необходимых параметров.
Вопрос то не шибко сложный, но не на технете, не в сапорте мелкомягком ничего вразумительно ответить не смогли. |
Отправлено: 17:59, 11-03-2008 | #3 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать хм... на обоих шлюзах устанавливаем СА сертификаты и для каждого шлюза свой локальный сертификат. Всё, больше никаких сертификатов не нужно. Тип только забыл, но по-умолчанию он уже стоял... Правда я настраивал ПН не на винде, но я так понимаю для шлюзов всё равно... Вот сайт , где можно инфу найти. Там у них дока где-то есть, по которой я сертификаты генерил для шлюзов.
Кстати, можете у них скачать КриптоПро триальную версию (на месяц), нагенерить себе сетрификатов, и забыть о них. Единственный момент - Домен на шлюзе А. Совершенно не знаю как себя ВПН поведёт. |
------- Отправлено: 20:32, 11-03-2008 | #4 |
Новый участник Сообщения: 12
|
Профиль | Отправить PM | Цитировать exo, в организации в домене А и раз развёрнута PKI. Есть издающие сертификаты Центры сертификации и они вполне справляются, но пока дело доходило только до компов в лесу. А тут звонящий маршрутизатор не является членом леса.
|
|
Отправлено: 09:42, 12-03-2008 | #5 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Kirill_80:
|
|
------- Отправлено: 10:31, 12-03-2008 | #6 |
Новый участник Сообщения: 12
|
Профиль | Отправить PM | Цитировать exo, это ПО -- RRAS И сертификаты он берёт из локального хранилища, в которое запихнуть сертификат сложности никакой нет. Но несмотря на наличие сертификата в логах на принимающей стороне отмечено, что была попытка соединения, но соединение не завершено из-за того, что вверительные данные или сертификат не соответствуют. По PPTP с MS CHAP v2 всё устанавливается на ура.
|
Отправлено: 10:41, 12-03-2008 | #7 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Kirill_80:
|
|
------- Отправлено: 10:59, 12-03-2008 | #8 |
Новый участник Сообщения: 12
|
Профиль | Отправить PM | Цитировать Нет, корневой Центр сертификации один и тот же. Хотя, вот вы меня на мысль натолкнули, что действительно один из выдающих сертицикаты Цс переустанавливался и возможно цепочки неодинаковые на VPN-маршрутизаторе, IAS и звонящем маршрутизаторе.
|
Отправлено: 11:05, 12-03-2008 | #9 |
Ветеран Сообщения: 12417
|
Профиль | Отправить PM | Цитировать Цитата Kirill_80:
Цитата Kirill_80:
|
||
------- Отправлено: 11:25, 12-03-2008 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Необходим драйвер AIC-9410 под Win 2003 64x | poisonkit | Microsoft Windows NT/2000/2003 | 2 | 05-05-2009 07:50 | |
почта под win 2003 | nda24 | Microsoft Windows NT/2000/2003 | 2 | 16-05-2007 12:06 | |
Тормоза на сервере под Win'2003 | serg_nt | Microsoft Windows NT/2000/2003 | 12 | 08-09-2006 12:11 | |
Проблема с доменом под Win 2003 Server | 2han | Microsoft Windows NT/2000/2003 | 4 | 24-04-2006 05:03 | |
Драйвера для чипсета под Win 2003 | Namchik | Хочу все знать | 2 | 20-02-2005 18:48 |
|