Windows Server 2022 证书颁发机构+VPN

环境规划

img

题目

服务器和客户端基本配置表

img

DCServer工作任务

在DCSERVER服务器上安装证书办法机构。

  • 定义名称:CSK2023-ROOTCA。
  • 证书颁发机构有效期:3 years。
  • 为chinaskills.com域内的web站点颁发web证书。
  • 当前拓扑内所有机器必须信任该证书颁发机构。
  • 所域内所有计算机自动颁发一张计算机证书。

NPS (网络策略服务)

  • 在DCServer上安装网络策略服务作为VPN用户登录验证。
  • 仅允许L2T/IPSEC VPN 进行VPN连接访问验证。

RouterSrv工作任务

虚拟专用网络

  • 设置L2TP/IPSec,IKE通道采用证书进行验证。
  • L2TP通道使用chinaskills.com域内用户进行身份验证,仅允许manager组内用户通过身份证验证。
  • 对于vpn客户端,请使用范围 192.168.1.200-192.168.1.220/24。

OutsideCli工作任务

  • 添加一个名为Connect-CSK 的VPN拨号器,用于连接到chinaskills.com域网络,不记录用户名称密码信息。

步骤

1.证书颁发机构

2.VPN

配置

1.证书颁发机构

复制web服务器模板

image-20231220091459239

image-20231220091612711

添加Everyone,并将所有的组或用户名的权限完全控制打钩

image-20231220091829555

image-20231220091920254

添加要颁发的证书

image-20231220092209359

image-20231220092334778

所域内所有计算机自动颁发一张计算机证书

计算机配置-->策略-->Windows设置-->安全设置-->公钥策略-->证书服务客户端-证书注册策略/证书路径验证/证书客户端-自动注册

image-20231220093619098

image-20231220094647236

image-20231220093732518

image-20231220094150791

在RouterSrv服务器验证证书颁发

image-20231220101204192

image-20231220101328954

image-20231220101433590

image-20231220105117132

image-20231220105728421

image-20231220105848680

image-20231220110202429

image-20231220110259791

image-20231220110403575

image-20231220110456156

image-20231220110547016

image-20231220110731230

image-20231220110822328

image-20231220110924519

把RouterSRv上的证书复制到OutsideCli(因为外网设备没有加入域,而VPN需要证书验证)

image-20231220111204599

image-20231220111501501

image-20231220111708386

image-20231220111912706

image-20231220111958320

image-20231220112326972

image-20231220112440954

image-20231220112615509

image-20231220112659447

image-20231220112744449

image-20231220113223885

image-20231220113422128

2.VPN

image-20231220113742120

image-20231220113926388

image-20231220114126789

image-20231220114307255

L2TP通道使用chinaskills.com域内用户进行身份验证,仅允许manager组内用户通过身份证验证

image-20231220114507829

image-20231220114625369

image-20231220114812313

image-20231220115030896

image-20231220115105390

image-20231220115527420

对于vpn客户端,请使用范围 192.168.1.200-192.168.1.220/24

image-20231220121057834

image-20231220120342822

仅允许L2TP/IPSEC VPN 进行VPN连接访问验证

image-20231220121829389

image-20231220121931875