Windows Server 2008 远程与移动访问及终端服务解析
1. 防止 SSTP 连接
SSTP(Secure Socket Tunneling Protocol)隧道协议能助力 VPN 客户端穿越 NAT 和防火墙,这是该协议的一大优势,但同时也存在潜在安全风险。因为它实际上会在两个网络间创建 OSI 第 3 层连接,这可能违背源网络或目标网络的安全策略。例如,顾问可能从客户站点发起与公司网络的连接,从而使两个网络相连。
由于 SSTP 使用 HTTPS(TCP 端口 443),基于端口的防火墙若要阻止该协议,就会同时阻止所有其他 HTTPS 流量,而 HTTPS 被安全网站广泛使用,所以通常不能采用这种方式,这也是 SSTP 技术的一个好处。不过,如果客户端流量通过应用程序级 Web 代理,就可以阻止 SSTP 连接,这在企业中是常见的配置。
当使用 SSTP 的 VPN 客户端连接时,客户端会发送一个带有自定义 HTTP 头 “SSTPVERSION” 且值为 “1.0” 的 HTTP “CONNECT” 请求。要通过 Web 代理阻止 SSTP 连接,只需阻止带有该自定义 HTTP 头的请求即可禁用 SSTP。
2. 连接管理器
连接管理器使 VPN 管理员能够为最终用户部署易于使用的预配置界面,它包含以下两部分:
- 连接管理器客户端拨号程序
- 连接管理器管理工具包(CMAK)
2.1 连接管理器客户端拨号程序
连接管理器客户端拨号程序是安装在每个远程访问客户端上的软件,它具备高级功能,是基本拨号和 VPN 网络功能的超集。CM 为用户简化了客户端配置
超级会员免费看
订阅专栏 解锁全文
2059

被折叠的 条评论
为什么被折叠?



