Quản trị mạng – Trong bài viết này chúng tôi sẽ hướng dẫn cho các bạn cách cấu hình IPSec Policy thông qua GPO. Các máy tính Windows 2000/XP/2003 có một cơ chế bảo mật IP đi kèm mang tên IPSec (bảo mật IP). IPSec là một giao thức được thiết kế để bảo vệ các gói dữ liệu TCP/IP khi chúng truyền tải trong mạng bằng cách sử dụng mã hóa khóa công. Ngoài tính năng kể trên, bên cạnh việc mã hóa, IPSec còn cho phép bạn có thể bảo vệ và cấu hình máy trạm cũng như máy chủ với một cơ chế giống như tường lửa. Khi làm việc trên một máy tính, bạn có thể dễ dàng thiết lập và gán các chính sách IPSec (IPSec Policy) từ Command Prompt bằng cách sử dụng lệnh NETSH, hoặc từ giao diện điều khiển MMC được load với IP Security snap-in. Mặc dù vậy khi làm việc với nhiều máy tính, bạn cần có một giải pháp tốt hơn thay cho việc phải đi đến mỗi máy và cấu hình lại IPSec Policy. Chúng ta cần một phương pháp mà ở đó có thể sử dụng cùng một IPSec Policy trên nhiều máy tính hoặc tối thiểu là có thể thiết lập được cùng một chính sách trên một số máy tính. Một phương pháp cấu hình nhiều máy tính để có thể sử dụng cùng một IPSec Policy là thực hiện Export và Import IPSec Policy. Mặc dù vậy trong bài viết này chúng tôi sẽ sử dụng phương pháp thứ hai – sử dụng Active Directory Group Policy Object (hay vẫn được viết tắt là GPO).. Lưu ý: Một vài tính năng trong việc thực thi IPSec đối với họ Windows Server 2003 không được cung cấp trong Windows 2000 hoặc trong Windows XP. Để bảo đảm có các chức năng IPSec policy như nhau trên các máy tính đang chạy Windows Server 2003 và Windows 2000 hoặc Windows XP, bạn cần test các chính sách một cách triệt để trên tất cả các hệ điều hành có liên quan trước khi triển khai. Nếu có kế hoạch áp dụng các chính sách IPSec có sử dụng các tính năng mới chỉ có trong thực thi IPSec của họ Windows Server 2003, bạn không được sử dụng phiên bản Windows 2000 hoặc Windows XP đối với diện quản lý IP Security Policy Management để quản lý các chính sách. Các thiết lập trong các phiên bản IP Security Policy Management có trước này sẽ ghi đè các thiết lập trong chính sách IPSec của họ Windows Server 2003 và các tính năng mới sẽ không làm việc. Giả sử rằng bạn muốn khóa lưu lượng PING cho một số máy tính nào đó. Để mẹo này làm việc, bạn cần phải có những thứ dưới đây:
Tiếp đến chúng ta cần cấu hình IPSec Policies bên trong GPO. Chúng ta có thể thực hiện điều này bằng cách edit GPO, cấu hình thủ công IPSec Policy, giống như những gì bạn thực hiện trong bài khóa lưu lượng Ping với IPSec. Chỉ có một điểm khác ở đây là bạn đang edit các chính sách IPSec với tư cách là một phần trong một GPO lớn hơn, chứ không chỉ một máy tính nội bộ. Nếu tất cả những thứ ở trên đều OK, lúc này bạn có thể bắt đầu cấu hình GPO.
Lưu ý: Nếu bạn đang cấu hình máy tính Windows Server 2003 DC đã cài đặt GPMC, bạn có thể rút ngắn được hành động này bằng cách mở Group Policy Management snap-in từ Administrative Tools và chọn GPO mong muốn.
Điều hướng đến Computer Settings > Windows Settings > Security Settings > IP Security Policies trên Active Directory. Lúc này bạn có thể cấu hình IPSec Policy. Xem bài viết hướng dẫn khóa lưu lượng Ping với IPSec để có các ví dụ. ![]() Hoặc nếu đã cấu hình, hãy import nó như một file .IPSEC. ![]() ![]()
secedit /refreshpolicy machine_policy /enforce Trong Windows XP và Windows Server 2003, bạn đánh gpupdate /force Khi gán một IPSec policy trong Active Directory, bạn cần biết những vấn đề sau:
Nếu bạn xóa Group Policy Object không theo thủ tục trên, các máy tính trong mục Active Directory sẽ làm việc với chính sách IPSec cứ như thể tìm thấy và tiếp tục sử dụng một copy được lưu. Trước khi gán một chính sách IPSec cho GPO, cần thẩm định các thiết lập Group Policy được yêu cầu cho chính sách IPSec. Cho ví dụ, nếu một chính sách IPSec yêu cầu sự thẩm định chứng chỉ, hãy gán các thiết lập Group Policy cho phép các máy tính có thể chiêu nạp các chứng chỉ (sử dụng một hoặc hai ngày trước khi gán chính sách IPSec yêu cầu sử dụng chứng chỉ máy tính). Thêm vào đó, bạn cần test quá trình chiêu nạp chứng chỉ và phân định các lỗi trước khi gán chính sách IPSec. |
Tin mới hơn:
- FilerFrog thành phần mở rộng cho Windows Explorer - (02/09/2011)
- Mẹo cho các công cụ trực tuyến - (02/09/2011)
- 7 khái niệm cơ bản về Mobile Marketing - (02/09/2011)
- Bí quyết chống bức xạ khi tiếp cận máy tính - (02/09/2011)
- Tận dụng công nghệ “đặc trưng” của Mac - (02/09/2011)
- Đồng bộ dữ liệu trên trình duyệt Google Chrome - (02/09/2011)
- Chat nhóm dễ dàng trong Gmail - (02/09/2011)
- 4 cách "trốn chạy" những kẻ quấy rối trên Facebook - (02/09/2011)
- 10 lỗi thường gặp trong ảo hoá - (02/09/2011)
- Sao lưu từ máy tính này sang máy tính khác - (02/09/2011)
Tin khác:
- Khóa lưu lượng Ping với IPSec - (23/10/2010)
- Giải pháp in mới với Google Cloud Print - (23/10/2010)
- Chuyển nhà từ Blogger.com sang WordPress - (23/10/2010)
- Hệ thống Kajona CMS ra mắt phiên bản 3.3 - (23/10/2010)
- 10 lý do nên “rộng lượng” hơn với Microsoft - (23/10/2010)
- 10 ứng dụng mã nguồn mở cho Windows - (23/10/2010)
- Thiết lập lại hoặc gỡ bỏ mật khẩu Bios - (23/10/2010)
- Những công nghệ cần được chuẩn hóa - (23/10/2010)
- 10 khái niệm các quản trị viên Windows cần biết - (23/10/2010)
- Bổ sung ghi chú vào Google Notebook từ Chrome - (23/10/2010)