Nadat de Routing and Remote Access-service (RRAS) is geïnstalleerd, moet u de gebruikers opgeven die verbinding met de RRAS-server mogen maken. RRAS-autorisatie wordt bepaald door de inbeleigenschappen van de gebruikersaccount, het netwerkbeleid, of beide.
U hoeft niet alleen voor RAS-gebruikers gebruikersaccounts te maken. RRAS-servers kunnen bestaande gebruikersaccounts in de databases met gebruikersaccounts gebruiken. In zowel Lokale gebruikers en groepen als Active Directory-gebruikers en -computers hebben gebruikersaccounts een tabblad Inbellen waarop u RAS-machtigingen kunt configureren. Bij een groot aantal gebruikers kunt u netwerkbeleid het beste configureren op een server met Network Policy Server (NPS). Zie
Beveiliging vóór de verbinding
Met de volgende stappen wordt beschreven wat er gebeurt bij een verbindingspoging van een RAS-client naar een RRAS-server die voor het gebruik van Windows-verificatie is geconfigureerd:
- Een RAS-client probeert verbinding te maken met een RRAS-server.
- De server verzendt een challenge naar de client.
- De client verzendt een versleutelde respons naar de server, die bestaat uit een gebruikersnaam, een domeinnaam en een wachtwoord.
- Op de server wordt de respons gecontroleerd aan de hand van de database met gebruikersaccounts.
- Als het account geldig is en de verificatiereferenties juist zijn, worden op de server de inbeleigenschappen van het gebruikersaccount en het netwerkbeleid gebruikt om de verbinding te autoriseren.
Als er sprake is van een verbinding door inbellen en callback is ingeschakeld, wordt de verbinding op de server verbroken, wordt de client teruggebeld en wordt het onderhandelingsproces voor de verbinding voortgezet.
Opmerkingen | |
|
Waarschuwing | |
Het niet correct bewerken van het register kan ernstige gevolgen voor uw systeem hebben. Maak daarom eerst een back-up van belangrijke computergegevens, voordat u wijzigingen aanbrengt in het register. |
Beveiliging na de verbinding
Referenties die worden gebruikt voor externe toegang, zorgen alleen voor een communicatiekanaal naar het doelnetwerk. De client wordt niet aangemeld bij het netwerk via een RAS-verbinding. Elke keer dat via een client toegang wordt gezocht tot een netwerkbron, wordt om referenties gevraagd. Als de challenge niet wordt beantwoord met de juiste referenties, mislukt de verbinding. Windows voorziet in een functie waarmee externe toegang wordt vereenvoudigd. Wanneer verbinding is gemaakt, worden op RAS-clients met Windows Vista®, Windows® 7, Windows Server® 2008 en Windows Server® 2008 R2 deze referenties in de cache opgeslagen als standaardreferenties voor de duur van de RAS-verbinding. Wanneer de RAS-client een challenge ontvangt van een netwerkbron, worden de referenties in de cache vanaf de client verzonden zonder dat de gebruiker deze opnieuw hoeft in te voeren.