Les réseaux privés virtuels (VPN) SSTP (Secure Socket Tunneling Protocol) et IKEv2 (Internet Key Exchange version 2) utilisent des certificats basés sur des méthodes d’authentification. Pour prendre en charge les réseaux privés virtuels basés sur SSTP ou IKEv2, vous devez installer un certificat correctement configuré sur le serveur VPN.
Le certificat d’ordinateur que vous configurez sur le serveur RRAS doit avoir la propriété utilisation de clé améliorée (EKU) Authentification du serveur ou Universelle. Ce certificat d’ordinateur est utilisé par le client VPN pour authentifier le serveur RRAS lors de l’établissement de la session.
Où installer les certificats
Sur le serveur RRAS :
- Installez le certificat racine d’autorité de certification pour l’autorité de certification qui a émis le certificat d’authentification du serveur dans le magasin Ordinateur local\Autorités de certification racine approuvées.
- Installez le certificat d’authentification du serveur qui a été émis par l’autorité de certification dans le magasin Ordinateur local\Personnel.
Sur le client VPN distant :
- Installez le certificat racine d’autorité de certification pour l’autorité de certification qui a émis le certificat d’authentification du serveur dans le magasin Ordinateur local\Autorités de certification racine approuvées. Cela est requis pour permettre au client d’approuver le certificat d’authentification du serveur présenté par le serveur.
- Si le client n’a pas besoin d’utiliser des connexions VPN IKEv2 au serveur, un certificat d’authentification client qui a été émis par l’autorité de certification doit être installé dans le magasin Ordinateur local\Personnel.
Important | |
|
Références supplémentaires
Service de certificats Active Directory (éventuellement en anglais) (https://go.microsoft.com/fwlink/?linkid=136444)- Configuration de RRAS