W wirtualnych sieciach prywatnych (VPN) opartych na protokole tunelowania SSTP (Secure Socket Tunneling Protocol) i ulepszonym użyciu klucza w wersji 2 (IKEv2) są stosowane oparte na certyfikatach metody uwierzytelnienia. Aby obsługiwać sieci VPN oparte na protokole SSTP lub IKEv2, należy zainstalować na serwerze sieci VPN prawidłowo skonfigurowany certyfikat.

Certyfikat komputera konfigurowany na serwerze RRAS musi mieć właściwość ulepszonego użycia klucza Uwierzytelnianie serwera lub Wszystkie cele. Klient sieci VPN używa tego certyfikatu komputera do uwierzytelnienia serwera RRAS po ustanowieniu sesji.

Gdzie instalować certyfikaty

Na serwerze RRAS:

  • Certyfikat głównego urzędu certyfikacji dla urzędu certyfikacji, który wydał certyfikat uwierzytelnienia serwera, należy zainstalować w magazynie Komputer lokalny\Zaufane główne urzędy certyfikacji.

  • Certyfikat uwierzytelnienia serwera wydany przez urząd certyfikacji należy zainstalować w magazynie Komputer lokalny\Osobiste.

Na zdalnym kliencie sieci VPN:

  • Certyfikat głównego urzędu certyfikacji dla urzędu certyfikacji, który wydał certyfikat uwierzytelnienia serwera, należy zainstalować w magazynie Komputer lokalny\Zaufane główne urzędy certyfikacji. Jest to wymagane, aby klient ufał certyfikatowi uwierzytelnienia serwera przedstawianemu przez serwer.

  • Jeśli klient potrzebuje użyć połączeń IKEv2 sieci VPN z serwerem, certyfikat uwierzytelnienia klienta wydany przez urząd certyfikacji musi być zainstalowany w magazynie Komputer lokalny\Osobiste.

Ważne
  • W przypadku połączeń SSTP sieci VPN klient domyślnie musi móc potwierdzić, że certyfikat nie został odwołany, za pomocą sprawdzenia serwera określonego w certyfikacie jako udostępniającego listę odwołań certyfikatów. Jeśli nie można nawiązać kontaktu z serwerem udostępniającym listę odwołań certyfikatów, sprawdzanie poprawności nie powiedzie się, a połączenie VPN zostanie porzucone. Aby temu zapobiec, należy opublikować listę odwołań certyfikatów na serwerze dostępnym w Internecie lub skonfigurować klienta tak, aby nie wymagał jej sprawdzania. Aby wyłączyć sprawdzanie listy odwołań certyfikatów, należy utworzyć ustawienie rejestru w następującej lokalizacji:
  • HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Sstpsvc\parameters
  • Ustawienie musi być wartością DWORD o nazwie NoCertRevocationCheck. Wartość należy ustawić jako 1.

Dodatkowe informacje


Spis treści