SlideShare uma empresa Scribd logo
1 de 18
Baixar para ler offline
“Chuyên trang dành cho kỹ thuật viên tin học”
CHIA SẺ - KINH NGHIỆM - HỌC TẬP - THỦ THUẬT
Part 36 - IPSec
Như chúng ta đã biết khi ta sao chép dữ liệu giữa 2 máy hoặc thông qua mạng VPN để nâng cao chế độ
bảo mật người quản trị mạng phải tạo các User Account để chỉ khi nào các User này nhập đúng thông
tin thì mới có thể trao đổi dữ liệu với nhau được.
Như vậy một người nào đó không cung cấp đủ thông tin cần thiết sẽ không thể truy cập dữ liệu của
chúng ta. Tuy nhiên họ vẫn có thể rình rập chờ thời cơ để đánh cắp dữ liệu một cách hoàn hảo bằng
cách Capture dữ liệu đang truyền từ máy này sang máy kia về máy mình.
Như vậy để hệ thống chúng ta được an toàn hơn người ta sử dụng công nghệ IPSec hay nói cách khác
mã hóa dữ liệu trên đường truyền. Có như vậy dữ liệu có bị đánh cắp cũng không thể đọc được vì đã bị
mã hóa hoàn toàn.
Trong bài này tôi sẽ lấy ví dụ cho bạn thấy dữ liệu của bạn chạy trên đường truyền từ máy này sang
máy kia sẽ không bị mã hóa. Giả sử tôi có 2 máy trong mạng 172.16.1.0/24 và tôi sẽ tiến hành truyền
dữ liệu cho nhau.
Cấu hình IP các máy như sau:
Máy Đặc tính PC01 PC02
Card Lan
IP Address
Subnet Mask
Default
gateway
Preferred DNS
Card Cross
IP Address 172.16.1.1 172.16.1.2
Subnet Mask 255.255.255.0 255.255.255.0
Default
gateway
Preferred DNS
Bạn tiến hành cài đặt dịch vụ Network Monitor để Capture dữ liệu trên đường truyền của mình xem
sao.
Bạn vào Windows Components chọn Management and Monitoring Tools
1 of 18
Chọn công cụ Network Monitor Tools
Sau khi cài đặt thành công bạn vào Start -> Programs -> Administrative Tools -> Network
Monitor
2 of 18
Vì 2 máy nối với nhau thông qua Card Cross nên tại màn hình Select a Network tôi chọn Cross
Nhấp chọn Capture -> Start để bắt đầu tiến trình Capture Data
3 of 18
Bây giờ tại PC01 tôi ping đến PC02 và được kết quả thành công
Cũng xin nói thêm rằng trong Windows khi ta Ping một PC nào nó thì nó sẽ gởi liên tục 4 dòng tin có
nội dung "abcdefghijklmnopqrstuvwxyzabcdefghi" đến máy bị yêu cầu và khi nhận được các tin này
máy bị yêu cầu sẽ Reply với cùng nội dung tương ứng.
Trở lại màn hình làm việc của Network Monitor chọn Capture -> Stop and View để xem kết quả
4 of 18
Bạn chú ý dòng tin nào có dạng ICMP Echo 172.16.01.01 to 172.16.01.02 nó cho ta biết dòng tin
được gởi từ máy PC01 đến PC02 và với giao thức ICMP (chính là giao thức Ping) nhấp vào dòng tin
này
Chọn tiếp phần ICMP: Data: để xem nội dung dữ liệu trên đường truyền.
Và ta thấy màn hình kết quả hiển thị rõ các nội dung mà máy PC01 gởi cho PC02
5 of 18
Bây giờ để nâng cao chế độ bảo mật trên đường truyền chúng ta cần cài đặt dịch vụ IPSec bằng cách
vào Start -> Run -> nhập mmc và Enter
Trong cửa sổ Console1 chọn File -> Add/Remove Snap-in...
6 of 18
Chọn mục IP Sercurity Policy Management và IP Sercurity Monitor vào
Vì ta thực hành trực tiếp trên máy mình với các máy trong mạng LAN nên tại đây bạn chọn là Local
Computer
7 of 18
Màn hình Console1 sau khi Add hoàn tất
Bạn chú ý rằng trong màn hình của IP Sercirity Policies an Local Computer đã có sẵn 3 Policy mà
Windows tạo sẵn cho chúng ta tuy nhiên các Policy này đang nằm ở trạng thái chưa được kích hoạt.
Trong bài tôi sẽ không sử dụng các Policy này mà sẽ tự tạo các Policy riêng bằng cách nhấp phải vào
khoảng trắng chọn Create IP Sercurity Policy
8 of 18
Đặt tên cho Policy này ví dụ IPSec
Bỏ chọn Active the default response rule
Nhấp Filnish để hoàn tất tạo Policy mới
9 of 18
Bây giờ ta thấy xuất hiện thêm Icon IPSec mà ta vừa tạo trong cửa sổ Console1
Tiếp tục nhấp phải vào IPsec chọn Assign để kích hoạt nó
Bây giờ ta cấu hình Policy cho IPSec vừa tạo bằng cách Double click vào IPSec
10 of 18
Mặc định trong này Windows tạo sẵn cho ta một Policy tên là Default tuy nhiên tôi không sử dụng nó
mà tạo một Policy khác bằng cách nhấp vào nút Add và chọn Next
Trong Network Type bạn chọn dạng muốn tác động
11 of 18
All Network connection: trên tất cả đường truyền
Local area network: trong mạng nội bộ
Remote access: điều khiển từ xa
Trong IP Filter List bạn chọn dạng muốn tác động:
All ICMP Traffic: tác động lên tất cả liên quan đến giao thức ICMP
All IP Traffic: tác động lên tất cả
Do trong bài tôi chỉ thử nghiệm trên DOS để Ping nên tôi chọn ICMP
Filter Action chọn Require Sercurity
12 of 18
Trong màn hình Authentication Method chúng ta có 3 lựa chọn để mã hóa:
- Kerberos V5: mã hóa theo Kerberos
- Use a certificate from this certification authority: mã hóa bằng chứng thực từ CA Server
- Use this string to protect the key exchange: mã hóa bằng Key riêng
Giả sử tôi chọn lựa chọn 3 và đặt một Key là "123"
13 of 18
Sau khi hoàn tất bạn check vào All ICMP Traffic trong IPSec Properties và chọn OK
Bây giờ tôi trở lại màn hình DOS để ping lại máy PC02 thì sẽ thấy báo là Negotiating IP sercurity,
nghĩa là máy của ta gởi một yêu cầu đến máy PC02 tuy nhiên do máy PC02 không hiểu dữ liệu mà ta
gởi đến là gì vì không có Key để giải mã nên không hồi đáp được. Vì vậy tại máy PC02 bạn cũng phải
làm thao tác tương tự và gán cùng Key thì 2 máy mới hiểu nhau.
14 of 18
Tuy nhiên dữ liệu mà PC01 truyền đến PC02 vẫn được mã hóa hoàn hảo. Bạn vào lại màn hình
Network Monitor sẽ thấy lúc này giao thức truyền đi không còn là ICMP nữa mà là ISAKMP rồi
Vào xem lại dòng tin mà ta truyền đi sẽ thấy bị mã hóa hoàn toàn
15 of 18
Đến đây bạn có thể an tâm về dữ liệu của mình truyền trên mạng đã được mã hóa kỹ càng với IPSec
Tuy nhiên trong thực tế người ta không dùng Key như tôi trình bày trên mà dùng Certificate từ CA
Server
Trở lại màn hình IPSec Properties bạn double click vào All ICMP Traffic chọn tiếp Edit
16 of 18
Đến đây ta chọn lực chọn 2 Use a certificate from this certification authority
Và xin Certificate từ CA Server (xem lại bài Cerificate Authority)
17 of 18
OK mình vừa giới thiệu xong phần IPSec trong 70-291 của MCSA.
Công ty TNHH đầu tư phát triển tin học GC Com
Chuyên trang kỹ thuật máy vi tính cho kỹ thuật viên tin học
Điện thoại: (073) - 3.511.373 - 6.274.294
Website: http://www.gccom.net
18 of 18

Mais conteúdo relacionado

Mais procurados

Part 6 local policy - local sercurity policy -www.key4_vip.info
Part 6   local policy - local sercurity policy -www.key4_vip.infoPart 6   local policy - local sercurity policy -www.key4_vip.info
Part 6 local policy - local sercurity policy -www.key4_vip.infolaonap166
 
Part 23 user account control - firewall -www.key4_vip.info
Part 23   user account control - firewall -www.key4_vip.infoPart 23   user account control - firewall -www.key4_vip.info
Part 23 user account control - firewall -www.key4_vip.infolaonap166
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tậpNhật Trinh
 
Các bước ký điện tử hồ sơ công bố sản phẩm thực phẩm
Các bước ký điện tử hồ sơ công bố sản phẩm thực phẩmCác bước ký điện tử hồ sơ công bố sản phẩm thực phẩm
Các bước ký điện tử hồ sơ công bố sản phẩm thực phẩmphuc nguyen
 
Lab direct access service
Lab direct access serviceLab direct access service
Lab direct access servicelaonap166
 
Tăng tốc internet nhanh hơn 20% trong windows
Tăng tốc internet nhanh hơn 20% trong windowsTăng tốc internet nhanh hơn 20% trong windows
Tăng tốc internet nhanh hơn 20% trong windowsNữ Lê
 
Vpn : client to site và vpn site to site
Vpn : client to site và vpn site to siteVpn : client to site và vpn site to site
Vpn : client to site và vpn site to siteKhỉ Lùn
 
đề Tài báo cáo tuần 1
đề Tài báo cáo tuần 1đề Tài báo cáo tuần 1
đề Tài báo cáo tuần 1vandufc
 
Local security policy
Local security policyLocal security policy
Local security policymasternokizep
 
Báo cáo đề tài isa full it-slideshares.blogspot.com
Báo cáo đề tài isa full it-slideshares.blogspot.comBáo cáo đề tài isa full it-slideshares.blogspot.com
Báo cáo đề tài isa full it-slideshares.blogspot.comphanleson
 
Hợp lý hóa băng thông và tăng độ bảo mật bằng cách phân chia hệ thống mạng th...
Hợp lý hóa băng thông và tăng độ bảo mật bằng cách phân chia hệ thống mạng th...Hợp lý hóa băng thông và tăng độ bảo mật bằng cách phân chia hệ thống mạng th...
Hợp lý hóa băng thông và tăng độ bảo mật bằng cách phân chia hệ thống mạng th...laonap166
 
Load balancing 2 line adsl với draytek vigor 2910
Load balancing 2 line adsl với draytek vigor 2910Load balancing 2 line adsl với draytek vigor 2910
Load balancing 2 line adsl với draytek vigor 2910laonap166
 
Báo cáo đề tài Nghiên cứu và triển khai hệ thống ISA server 2006
Báo cáo đề tài Nghiên cứu và triển khai hệ thống ISA server 2006Báo cáo đề tài Nghiên cứu và triển khai hệ thống ISA server 2006
Báo cáo đề tài Nghiên cứu và triển khai hệ thống ISA server 2006Vo Ve Vi Vu
 
Báo Cáo Thự Tập ISA Server 2006
Báo Cáo Thự Tập ISA Server 2006Báo Cáo Thự Tập ISA Server 2006
Báo Cáo Thự Tập ISA Server 2006xeroxk
 
Báo cáo cuối kỳ ISA Server 2006.
Báo cáo cuối kỳ ISA Server 2006.Báo cáo cuối kỳ ISA Server 2006.
Báo cáo cuối kỳ ISA Server 2006.Vũ Vương
 

Mais procurados (18)

Part 6 local policy - local sercurity policy -www.key4_vip.info
Part 6   local policy - local sercurity policy -www.key4_vip.infoPart 6   local policy - local sercurity policy -www.key4_vip.info
Part 6 local policy - local sercurity policy -www.key4_vip.info
 
Vpn site-to-site-2 server
Vpn site-to-site-2 serverVpn site-to-site-2 server
Vpn site-to-site-2 server
 
client to site
 client to site client to site
client to site
 
Part 23 user account control - firewall -www.key4_vip.info
Part 23   user account control - firewall -www.key4_vip.infoPart 23   user account control - firewall -www.key4_vip.info
Part 23 user account control - firewall -www.key4_vip.info
 
Báo cáo thực tập
Báo cáo thực tậpBáo cáo thực tập
Báo cáo thực tập
 
vpn and nat
vpn and  natvpn and  nat
vpn and nat
 
Các bước ký điện tử hồ sơ công bố sản phẩm thực phẩm
Các bước ký điện tử hồ sơ công bố sản phẩm thực phẩmCác bước ký điện tử hồ sơ công bố sản phẩm thực phẩm
Các bước ký điện tử hồ sơ công bố sản phẩm thực phẩm
 
Lab direct access service
Lab direct access serviceLab direct access service
Lab direct access service
 
Tăng tốc internet nhanh hơn 20% trong windows
Tăng tốc internet nhanh hơn 20% trong windowsTăng tốc internet nhanh hơn 20% trong windows
Tăng tốc internet nhanh hơn 20% trong windows
 
Vpn : client to site và vpn site to site
Vpn : client to site và vpn site to siteVpn : client to site và vpn site to site
Vpn : client to site và vpn site to site
 
đề Tài báo cáo tuần 1
đề Tài báo cáo tuần 1đề Tài báo cáo tuần 1
đề Tài báo cáo tuần 1
 
Local security policy
Local security policyLocal security policy
Local security policy
 
Báo cáo đề tài isa full it-slideshares.blogspot.com
Báo cáo đề tài isa full it-slideshares.blogspot.comBáo cáo đề tài isa full it-slideshares.blogspot.com
Báo cáo đề tài isa full it-slideshares.blogspot.com
 
Hợp lý hóa băng thông và tăng độ bảo mật bằng cách phân chia hệ thống mạng th...
Hợp lý hóa băng thông và tăng độ bảo mật bằng cách phân chia hệ thống mạng th...Hợp lý hóa băng thông và tăng độ bảo mật bằng cách phân chia hệ thống mạng th...
Hợp lý hóa băng thông và tăng độ bảo mật bằng cách phân chia hệ thống mạng th...
 
Load balancing 2 line adsl với draytek vigor 2910
Load balancing 2 line adsl với draytek vigor 2910Load balancing 2 line adsl với draytek vigor 2910
Load balancing 2 line adsl với draytek vigor 2910
 
Báo cáo đề tài Nghiên cứu và triển khai hệ thống ISA server 2006
Báo cáo đề tài Nghiên cứu và triển khai hệ thống ISA server 2006Báo cáo đề tài Nghiên cứu và triển khai hệ thống ISA server 2006
Báo cáo đề tài Nghiên cứu và triển khai hệ thống ISA server 2006
 
Báo Cáo Thự Tập ISA Server 2006
Báo Cáo Thự Tập ISA Server 2006Báo Cáo Thự Tập ISA Server 2006
Báo Cáo Thự Tập ISA Server 2006
 
Báo cáo cuối kỳ ISA Server 2006.
Báo cáo cuối kỳ ISA Server 2006.Báo cáo cuối kỳ ISA Server 2006.
Báo cáo cuối kỳ ISA Server 2006.
 

Destaque

Part 38 isa server - vpn gateway to gateway -www.key4_vip.info
Part 38   isa server - vpn gateway to gateway -www.key4_vip.infoPart 38   isa server - vpn gateway to gateway -www.key4_vip.info
Part 38 isa server - vpn gateway to gateway -www.key4_vip.infolaonap166
 
Installation guide
Installation guideInstallation guide
Installation guidelaonap166
 
Part 38 isa server - access rule -www.key4_vip.info
Part 38   isa server - access rule -www.key4_vip.infoPart 38   isa server - access rule -www.key4_vip.info
Part 38 isa server - access rule -www.key4_vip.infolaonap166
 
Part 37 exchange server - recipient configuration - group -www.key4_vip.info
Part 37   exchange server - recipient configuration - group -www.key4_vip.infoPart 37   exchange server - recipient configuration - group -www.key4_vip.info
Part 37 exchange server - recipient configuration - group -www.key4_vip.infolaonap166
 
Part 19 install windows - sysprep -www.key4_vip.info
Part 19   install windows - sysprep -www.key4_vip.infoPart 19   install windows - sysprep -www.key4_vip.info
Part 19 install windows - sysprep -www.key4_vip.infolaonap166
 
Part 46 upgrade server 2008 - distributed file system - dfs -www.key4_vip.info
Part 46   upgrade server 2008 - distributed file system - dfs -www.key4_vip.infoPart 46   upgrade server 2008 - distributed file system - dfs -www.key4_vip.info
Part 46 upgrade server 2008 - distributed file system - dfs -www.key4_vip.infolaonap166
 
Part 38 isa server - server publishing - smtp - pop3 - owa -www.key4_vip.info
Part 38   isa server - server publishing - smtp - pop3 - owa -www.key4_vip.infoPart 38   isa server - server publishing - smtp - pop3 - owa -www.key4_vip.info
Part 38 isa server - server publishing - smtp - pop3 - owa -www.key4_vip.infolaonap166
 
Part 37 exchange server - installation -www.key4_vip.info
Part 37   exchange server - installation -www.key4_vip.infoPart 37   exchange server - installation -www.key4_vip.info
Part 37 exchange server - installation -www.key4_vip.infolaonap166
 
Bao cao-tot-nghiep-monitoring
Bao cao-tot-nghiep-monitoringBao cao-tot-nghiep-monitoring
Bao cao-tot-nghiep-monitoringlaonap166
 
Part 41 upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...
Part 41   upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...Part 41   upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...
Part 41 upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...laonap166
 
Triển khai vpn client to site qua router gpon
Triển khai vpn client to site qua router gponTriển khai vpn client to site qua router gpon
Triển khai vpn client to site qua router gponlaonap166
 
Thiet lap nhieu domain chay song song trien khai he thong dfs
Thiet lap nhieu domain chay song song trien khai he thong dfsThiet lap nhieu domain chay song song trien khai he thong dfs
Thiet lap nhieu domain chay song song trien khai he thong dfslaonap166
 
Mcsa 2012 local user and group
Mcsa 2012 local user and groupMcsa 2012 local user and group
Mcsa 2012 local user and grouplaonap166
 
Bao cao-cloud-linux-hosting
Bao cao-cloud-linux-hostingBao cao-cloud-linux-hosting
Bao cao-cloud-linux-hostinglaonap166
 

Destaque (14)

Part 38 isa server - vpn gateway to gateway -www.key4_vip.info
Part 38   isa server - vpn gateway to gateway -www.key4_vip.infoPart 38   isa server - vpn gateway to gateway -www.key4_vip.info
Part 38 isa server - vpn gateway to gateway -www.key4_vip.info
 
Installation guide
Installation guideInstallation guide
Installation guide
 
Part 38 isa server - access rule -www.key4_vip.info
Part 38   isa server - access rule -www.key4_vip.infoPart 38   isa server - access rule -www.key4_vip.info
Part 38 isa server - access rule -www.key4_vip.info
 
Part 37 exchange server - recipient configuration - group -www.key4_vip.info
Part 37   exchange server - recipient configuration - group -www.key4_vip.infoPart 37   exchange server - recipient configuration - group -www.key4_vip.info
Part 37 exchange server - recipient configuration - group -www.key4_vip.info
 
Part 19 install windows - sysprep -www.key4_vip.info
Part 19   install windows - sysprep -www.key4_vip.infoPart 19   install windows - sysprep -www.key4_vip.info
Part 19 install windows - sysprep -www.key4_vip.info
 
Part 46 upgrade server 2008 - distributed file system - dfs -www.key4_vip.info
Part 46   upgrade server 2008 - distributed file system - dfs -www.key4_vip.infoPart 46   upgrade server 2008 - distributed file system - dfs -www.key4_vip.info
Part 46 upgrade server 2008 - distributed file system - dfs -www.key4_vip.info
 
Part 38 isa server - server publishing - smtp - pop3 - owa -www.key4_vip.info
Part 38   isa server - server publishing - smtp - pop3 - owa -www.key4_vip.infoPart 38   isa server - server publishing - smtp - pop3 - owa -www.key4_vip.info
Part 38 isa server - server publishing - smtp - pop3 - owa -www.key4_vip.info
 
Part 37 exchange server - installation -www.key4_vip.info
Part 37   exchange server - installation -www.key4_vip.infoPart 37   exchange server - installation -www.key4_vip.info
Part 37 exchange server - installation -www.key4_vip.info
 
Bao cao-tot-nghiep-monitoring
Bao cao-tot-nghiep-monitoringBao cao-tot-nghiep-monitoring
Bao cao-tot-nghiep-monitoring
 
Part 41 upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...
Part 41   upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...Part 41   upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...
Part 41 upgrade server 2008 - upgrade server 2003 dc to server 2008 dc -www...
 
Triển khai vpn client to site qua router gpon
Triển khai vpn client to site qua router gponTriển khai vpn client to site qua router gpon
Triển khai vpn client to site qua router gpon
 
Thiet lap nhieu domain chay song song trien khai he thong dfs
Thiet lap nhieu domain chay song song trien khai he thong dfsThiet lap nhieu domain chay song song trien khai he thong dfs
Thiet lap nhieu domain chay song song trien khai he thong dfs
 
Mcsa 2012 local user and group
Mcsa 2012 local user and groupMcsa 2012 local user and group
Mcsa 2012 local user and group
 
Bao cao-cloud-linux-hosting
Bao cao-cloud-linux-hostingBao cao-cloud-linux-hosting
Bao cao-cloud-linux-hosting
 

Semelhante a Part 36 ip sec-_www.key4_vip.info

Microsoft forefront tmg part 2 - secure nat - proxy - firewall client -www....
Microsoft forefront tmg   part 2 - secure nat - proxy - firewall client -www....Microsoft forefront tmg   part 2 - secure nat - proxy - firewall client -www....
Microsoft forefront tmg part 2 - secure nat - proxy - firewall client -www....laonap166
 
Part 28 windows internet name system - wins -www.key4_vip.info
Part 28   windows internet name system - wins -www.key4_vip.infoPart 28   windows internet name system - wins -www.key4_vip.info
Part 28 windows internet name system - wins -www.key4_vip.infolaonap166
 
báo cáo VPN.docx
báo cáo VPN.docxbáo cáo VPN.docx
báo cáo VPN.docxtLQuQuc
 
Part 38 isa server - server publishing - configuration -www.key4_vip.info
Part 38   isa server - server publishing - configuration -www.key4_vip.infoPart 38   isa server - server publishing - configuration -www.key4_vip.info
Part 38 isa server - server publishing - configuration -www.key4_vip.infolaonap166
 
Part 47 upgrade server 2008 - network load balancing - nlb -www.key4_vip.info
Part 47   upgrade server 2008 - network load balancing - nlb -www.key4_vip.infoPart 47   upgrade server 2008 - network load balancing - nlb -www.key4_vip.info
Part 47 upgrade server 2008 - network load balancing - nlb -www.key4_vip.infolaonap166
 
Part 31 internet information service - iis -www.key4_vip.info
Part 31   internet information service - iis -www.key4_vip.infoPart 31   internet information service - iis -www.key4_vip.info
Part 31 internet information service - iis -www.key4_vip.infolaonap166
 
Part 30 network address translation - nat -www.key4_vip.info
Part 30   network address translation - nat -www.key4_vip.infoPart 30   network address translation - nat -www.key4_vip.info
Part 30 network address translation - nat -www.key4_vip.infolaonap166
 
Part 29 domain name system - dns -www.key4_vip.info
Part 29   domain name system - dns -www.key4_vip.infoPart 29   domain name system - dns -www.key4_vip.info
Part 29 domain name system - dns -www.key4_vip.infolaonap166
 
Part 35 certificate authority -www.key4_vip.info
Part 35   certificate authority -www.key4_vip.infoPart 35   certificate authority -www.key4_vip.info
Part 35 certificate authority -www.key4_vip.infolaonap166
 
Part 48 upgrade server 2008 - windows server core - wsc -www.key4_vip.info
Part 48   upgrade server 2008 - windows server core - wsc -www.key4_vip.infoPart 48   upgrade server 2008 - windows server core - wsc -www.key4_vip.info
Part 48 upgrade server 2008 - windows server core - wsc -www.key4_vip.infolaonap166
 
Part 11 domain controller - join domain -www.key4_vip.info
Part 11   domain controller - join domain -www.key4_vip.infoPart 11   domain controller - join domain -www.key4_vip.info
Part 11 domain controller - join domain -www.key4_vip.infolaonap166
 
De thi an_toan_va_bao_mat_mang
De thi an_toan_va_bao_mat_mangDe thi an_toan_va_bao_mat_mang
De thi an_toan_va_bao_mat_mangTuan Anh Dang
 
Hướng dẫn cài đặt và cấu hình cacti trên cent os
Hướng dẫn cài đặt và cấu hình cacti trên cent osHướng dẫn cài đặt và cấu hình cacti trên cent os
Hướng dẫn cài đặt và cấu hình cacti trên cent oslaonap166
 
Part 26 routing -www.key4_vip.info
Part 26   routing -www.key4_vip.infoPart 26   routing -www.key4_vip.info
Part 26 routing -www.key4_vip.infolaonap166
 
Chuong 15 lan-internet
Chuong 15 lan-internetChuong 15 lan-internet
Chuong 15 lan-internetHate To Love
 
Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1td1021
 
Tổng hợp cài đặt Modem ADSL Wireless (Wifi)
Tổng hợp cài đặt Modem ADSL Wireless (Wifi)Tổng hợp cài đặt Modem ADSL Wireless (Wifi)
Tổng hợp cài đặt Modem ADSL Wireless (Wifi)laonap166
 
Vpn toàn tập trên công nghệ microsoft
Vpn toàn tập trên công nghệ microsoftVpn toàn tập trên công nghệ microsoft
Vpn toàn tập trên công nghệ microsoftHate To Love
 
Part 27 dhcp server - dhcp replay agent -www.key4_vip.info
Part 27   dhcp server - dhcp replay agent -www.key4_vip.infoPart 27   dhcp server - dhcp replay agent -www.key4_vip.info
Part 27 dhcp server - dhcp replay agent -www.key4_vip.infolaonap166
 

Semelhante a Part 36 ip sec-_www.key4_vip.info (20)

Microsoft forefront tmg part 2 - secure nat - proxy - firewall client -www....
Microsoft forefront tmg   part 2 - secure nat - proxy - firewall client -www....Microsoft forefront tmg   part 2 - secure nat - proxy - firewall client -www....
Microsoft forefront tmg part 2 - secure nat - proxy - firewall client -www....
 
Part 28 windows internet name system - wins -www.key4_vip.info
Part 28   windows internet name system - wins -www.key4_vip.infoPart 28   windows internet name system - wins -www.key4_vip.info
Part 28 windows internet name system - wins -www.key4_vip.info
 
báo cáo VPN.docx
báo cáo VPN.docxbáo cáo VPN.docx
báo cáo VPN.docx
 
Part 38 isa server - server publishing - configuration -www.key4_vip.info
Part 38   isa server - server publishing - configuration -www.key4_vip.infoPart 38   isa server - server publishing - configuration -www.key4_vip.info
Part 38 isa server - server publishing - configuration -www.key4_vip.info
 
Part 47 upgrade server 2008 - network load balancing - nlb -www.key4_vip.info
Part 47   upgrade server 2008 - network load balancing - nlb -www.key4_vip.infoPart 47   upgrade server 2008 - network load balancing - nlb -www.key4_vip.info
Part 47 upgrade server 2008 - network load balancing - nlb -www.key4_vip.info
 
Part 31 internet information service - iis -www.key4_vip.info
Part 31   internet information service - iis -www.key4_vip.infoPart 31   internet information service - iis -www.key4_vip.info
Part 31 internet information service - iis -www.key4_vip.info
 
Part 30 network address translation - nat -www.key4_vip.info
Part 30   network address translation - nat -www.key4_vip.infoPart 30   network address translation - nat -www.key4_vip.info
Part 30 network address translation - nat -www.key4_vip.info
 
Part 29 domain name system - dns -www.key4_vip.info
Part 29   domain name system - dns -www.key4_vip.infoPart 29   domain name system - dns -www.key4_vip.info
Part 29 domain name system - dns -www.key4_vip.info
 
Part 35 certificate authority -www.key4_vip.info
Part 35   certificate authority -www.key4_vip.infoPart 35   certificate authority -www.key4_vip.info
Part 35 certificate authority -www.key4_vip.info
 
Part 48 upgrade server 2008 - windows server core - wsc -www.key4_vip.info
Part 48   upgrade server 2008 - windows server core - wsc -www.key4_vip.infoPart 48   upgrade server 2008 - windows server core - wsc -www.key4_vip.info
Part 48 upgrade server 2008 - windows server core - wsc -www.key4_vip.info
 
Part 11 domain controller - join domain -www.key4_vip.info
Part 11   domain controller - join domain -www.key4_vip.infoPart 11   domain controller - join domain -www.key4_vip.info
Part 11 domain controller - join domain -www.key4_vip.info
 
De thi an_toan_va_bao_mat_mang
De thi an_toan_va_bao_mat_mangDe thi an_toan_va_bao_mat_mang
De thi an_toan_va_bao_mat_mang
 
Hướng dẫn cài đặt và cấu hình cacti trên cent os
Hướng dẫn cài đặt và cấu hình cacti trên cent osHướng dẫn cài đặt và cấu hình cacti trên cent os
Hướng dẫn cài đặt và cấu hình cacti trên cent os
 
Part 26 routing -www.key4_vip.info
Part 26   routing -www.key4_vip.infoPart 26   routing -www.key4_vip.info
Part 26 routing -www.key4_vip.info
 
Chuong 15 lan-internet
Chuong 15 lan-internetChuong 15 lan-internet
Chuong 15 lan-internet
 
Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1Báo cáo thưc tập tuần 1
Báo cáo thưc tập tuần 1
 
Tổng hợp cài đặt Modem ADSL Wireless (Wifi)
Tổng hợp cài đặt Modem ADSL Wireless (Wifi)Tổng hợp cài đặt Modem ADSL Wireless (Wifi)
Tổng hợp cài đặt Modem ADSL Wireless (Wifi)
 
giai phap cham cong da chi nhanh
giai phap cham cong da chi nhanhgiai phap cham cong da chi nhanh
giai phap cham cong da chi nhanh
 
Vpn toàn tập trên công nghệ microsoft
Vpn toàn tập trên công nghệ microsoftVpn toàn tập trên công nghệ microsoft
Vpn toàn tập trên công nghệ microsoft
 
Part 27 dhcp server - dhcp replay agent -www.key4_vip.info
Part 27   dhcp server - dhcp replay agent -www.key4_vip.infoPart 27   dhcp server - dhcp replay agent -www.key4_vip.info
Part 27 dhcp server - dhcp replay agent -www.key4_vip.info
 

Mais de laonap166

Huong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may inHuong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may inlaonap166
 
Huong dan reset muc l200 epson
Huong dan reset muc l200 epsonHuong dan reset muc l200 epson
Huong dan reset muc l200 epsonlaonap166
 
NEC Server Documents
NEC Server DocumentsNEC Server Documents
NEC Server Documentslaonap166
 
Mtcv giám đốc tt cntt
Mtcv giám đốc tt cnttMtcv giám đốc tt cntt
Mtcv giám đốc tt cnttlaonap166
 
Nếu bạn làm it bạn cần biết
Nếu bạn làm it  bạn cần biếtNếu bạn làm it  bạn cần biết
Nếu bạn làm it bạn cần biếtlaonap166
 
Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code laonap166
 
Ha active active bang gfs2
Ha active  active bang gfs2Ha active  active bang gfs2
Ha active active bang gfs2laonap166
 
Hướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitorHướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitorlaonap166
 
Bao cao web cake php
Bao cao web cake phpBao cao web cake php
Bao cao web cake phplaonap166
 
He 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tltHe 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tltlaonap166
 
Quản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxtQuản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxtlaonap166
 
Ve ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang cVe ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang claonap166
 
Don xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanhDon xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanhlaonap166
 
Thu cam on khach hang
Thu cam on khach hangThu cam on khach hang
Thu cam on khach hanglaonap166
 
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloatCai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloatlaonap166
 
Xd email server zimbra
Xd email server zimbraXd email server zimbra
Xd email server zimbralaonap166
 
Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2laonap166
 
Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012laonap166
 
How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...laonap166
 
Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2laonap166
 

Mais de laonap166 (20)

Huong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may inHuong dan xu ly cac loi khi su dung phan mem reset may in
Huong dan xu ly cac loi khi su dung phan mem reset may in
 
Huong dan reset muc l200 epson
Huong dan reset muc l200 epsonHuong dan reset muc l200 epson
Huong dan reset muc l200 epson
 
NEC Server Documents
NEC Server DocumentsNEC Server Documents
NEC Server Documents
 
Mtcv giám đốc tt cntt
Mtcv giám đốc tt cnttMtcv giám đốc tt cntt
Mtcv giám đốc tt cntt
 
Nếu bạn làm it bạn cần biết
Nếu bạn làm it  bạn cần biếtNếu bạn làm it  bạn cần biết
Nếu bạn làm it bạn cần biết
 
Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code Nhạp mon lap trinh khong code
Nhạp mon lap trinh khong code
 
Ha active active bang gfs2
Ha active  active bang gfs2Ha active  active bang gfs2
Ha active active bang gfs2
 
Hướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitorHướng dẫn cài đặt phần mềm turnoffmonitor
Hướng dẫn cài đặt phần mềm turnoffmonitor
 
Bao cao web cake php
Bao cao web cake phpBao cao web cake php
Bao cao web cake php
 
He 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tltHe 74 a-thltht-lãxuântâm-11tlt
He 74 a-thltht-lãxuântâm-11tlt
 
Quản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxtQuản lý cua hang giai khat lxt
Quản lý cua hang giai khat lxt
 
Ve ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang cVe ngoi nha lap trinh do hoa bang c
Ve ngoi nha lap trinh do hoa bang c
 
Don xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanhDon xin thanh lap doanh nghiep lien doanh
Don xin thanh lap doanh nghiep lien doanh
 
Thu cam on khach hang
Thu cam on khach hangThu cam on khach hang
Thu cam on khach hang
 
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloatCai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
Cai dat su_dung_acronis_snapdeployforpc_debungfilebackuphangloat
 
Xd email server zimbra
Xd email server zimbraXd email server zimbra
Xd email server zimbra
 
Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2Tom tat ly thuyet thi bằng lái xe b2
Tom tat ly thuyet thi bằng lái xe b2
 
Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012Policy Based Assignment DHCP – Windows Server 2012
Policy Based Assignment DHCP – Windows Server 2012
 
How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...How to backup active directory domain services database in windows server 201...
How to backup active directory domain services database in windows server 201...
 
Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2Dns backup and recovery in windows server 2012 r2
Dns backup and recovery in windows server 2012 r2
 

Part 36 ip sec-_www.key4_vip.info

  • 1. “Chuyên trang dành cho kỹ thuật viên tin học” CHIA SẺ - KINH NGHIỆM - HỌC TẬP - THỦ THUẬT Part 36 - IPSec Như chúng ta đã biết khi ta sao chép dữ liệu giữa 2 máy hoặc thông qua mạng VPN để nâng cao chế độ bảo mật người quản trị mạng phải tạo các User Account để chỉ khi nào các User này nhập đúng thông tin thì mới có thể trao đổi dữ liệu với nhau được. Như vậy một người nào đó không cung cấp đủ thông tin cần thiết sẽ không thể truy cập dữ liệu của chúng ta. Tuy nhiên họ vẫn có thể rình rập chờ thời cơ để đánh cắp dữ liệu một cách hoàn hảo bằng cách Capture dữ liệu đang truyền từ máy này sang máy kia về máy mình. Như vậy để hệ thống chúng ta được an toàn hơn người ta sử dụng công nghệ IPSec hay nói cách khác mã hóa dữ liệu trên đường truyền. Có như vậy dữ liệu có bị đánh cắp cũng không thể đọc được vì đã bị mã hóa hoàn toàn. Trong bài này tôi sẽ lấy ví dụ cho bạn thấy dữ liệu của bạn chạy trên đường truyền từ máy này sang máy kia sẽ không bị mã hóa. Giả sử tôi có 2 máy trong mạng 172.16.1.0/24 và tôi sẽ tiến hành truyền dữ liệu cho nhau. Cấu hình IP các máy như sau: Máy Đặc tính PC01 PC02 Card Lan IP Address Subnet Mask Default gateway Preferred DNS Card Cross IP Address 172.16.1.1 172.16.1.2 Subnet Mask 255.255.255.0 255.255.255.0 Default gateway Preferred DNS Bạn tiến hành cài đặt dịch vụ Network Monitor để Capture dữ liệu trên đường truyền của mình xem sao. Bạn vào Windows Components chọn Management and Monitoring Tools 1 of 18
  • 2. Chọn công cụ Network Monitor Tools Sau khi cài đặt thành công bạn vào Start -> Programs -> Administrative Tools -> Network Monitor 2 of 18
  • 3. Vì 2 máy nối với nhau thông qua Card Cross nên tại màn hình Select a Network tôi chọn Cross Nhấp chọn Capture -> Start để bắt đầu tiến trình Capture Data 3 of 18
  • 4. Bây giờ tại PC01 tôi ping đến PC02 và được kết quả thành công Cũng xin nói thêm rằng trong Windows khi ta Ping một PC nào nó thì nó sẽ gởi liên tục 4 dòng tin có nội dung "abcdefghijklmnopqrstuvwxyzabcdefghi" đến máy bị yêu cầu và khi nhận được các tin này máy bị yêu cầu sẽ Reply với cùng nội dung tương ứng. Trở lại màn hình làm việc của Network Monitor chọn Capture -> Stop and View để xem kết quả 4 of 18
  • 5. Bạn chú ý dòng tin nào có dạng ICMP Echo 172.16.01.01 to 172.16.01.02 nó cho ta biết dòng tin được gởi từ máy PC01 đến PC02 và với giao thức ICMP (chính là giao thức Ping) nhấp vào dòng tin này Chọn tiếp phần ICMP: Data: để xem nội dung dữ liệu trên đường truyền. Và ta thấy màn hình kết quả hiển thị rõ các nội dung mà máy PC01 gởi cho PC02 5 of 18
  • 6. Bây giờ để nâng cao chế độ bảo mật trên đường truyền chúng ta cần cài đặt dịch vụ IPSec bằng cách vào Start -> Run -> nhập mmc và Enter Trong cửa sổ Console1 chọn File -> Add/Remove Snap-in... 6 of 18
  • 7. Chọn mục IP Sercurity Policy Management và IP Sercurity Monitor vào Vì ta thực hành trực tiếp trên máy mình với các máy trong mạng LAN nên tại đây bạn chọn là Local Computer 7 of 18
  • 8. Màn hình Console1 sau khi Add hoàn tất Bạn chú ý rằng trong màn hình của IP Sercirity Policies an Local Computer đã có sẵn 3 Policy mà Windows tạo sẵn cho chúng ta tuy nhiên các Policy này đang nằm ở trạng thái chưa được kích hoạt. Trong bài tôi sẽ không sử dụng các Policy này mà sẽ tự tạo các Policy riêng bằng cách nhấp phải vào khoảng trắng chọn Create IP Sercurity Policy 8 of 18
  • 9. Đặt tên cho Policy này ví dụ IPSec Bỏ chọn Active the default response rule Nhấp Filnish để hoàn tất tạo Policy mới 9 of 18
  • 10. Bây giờ ta thấy xuất hiện thêm Icon IPSec mà ta vừa tạo trong cửa sổ Console1 Tiếp tục nhấp phải vào IPsec chọn Assign để kích hoạt nó Bây giờ ta cấu hình Policy cho IPSec vừa tạo bằng cách Double click vào IPSec 10 of 18
  • 11. Mặc định trong này Windows tạo sẵn cho ta một Policy tên là Default tuy nhiên tôi không sử dụng nó mà tạo một Policy khác bằng cách nhấp vào nút Add và chọn Next Trong Network Type bạn chọn dạng muốn tác động 11 of 18
  • 12. All Network connection: trên tất cả đường truyền Local area network: trong mạng nội bộ Remote access: điều khiển từ xa Trong IP Filter List bạn chọn dạng muốn tác động: All ICMP Traffic: tác động lên tất cả liên quan đến giao thức ICMP All IP Traffic: tác động lên tất cả Do trong bài tôi chỉ thử nghiệm trên DOS để Ping nên tôi chọn ICMP Filter Action chọn Require Sercurity 12 of 18
  • 13. Trong màn hình Authentication Method chúng ta có 3 lựa chọn để mã hóa: - Kerberos V5: mã hóa theo Kerberos - Use a certificate from this certification authority: mã hóa bằng chứng thực từ CA Server - Use this string to protect the key exchange: mã hóa bằng Key riêng Giả sử tôi chọn lựa chọn 3 và đặt một Key là "123" 13 of 18
  • 14. Sau khi hoàn tất bạn check vào All ICMP Traffic trong IPSec Properties và chọn OK Bây giờ tôi trở lại màn hình DOS để ping lại máy PC02 thì sẽ thấy báo là Negotiating IP sercurity, nghĩa là máy của ta gởi một yêu cầu đến máy PC02 tuy nhiên do máy PC02 không hiểu dữ liệu mà ta gởi đến là gì vì không có Key để giải mã nên không hồi đáp được. Vì vậy tại máy PC02 bạn cũng phải làm thao tác tương tự và gán cùng Key thì 2 máy mới hiểu nhau. 14 of 18
  • 15. Tuy nhiên dữ liệu mà PC01 truyền đến PC02 vẫn được mã hóa hoàn hảo. Bạn vào lại màn hình Network Monitor sẽ thấy lúc này giao thức truyền đi không còn là ICMP nữa mà là ISAKMP rồi Vào xem lại dòng tin mà ta truyền đi sẽ thấy bị mã hóa hoàn toàn 15 of 18
  • 16. Đến đây bạn có thể an tâm về dữ liệu của mình truyền trên mạng đã được mã hóa kỹ càng với IPSec Tuy nhiên trong thực tế người ta không dùng Key như tôi trình bày trên mà dùng Certificate từ CA Server Trở lại màn hình IPSec Properties bạn double click vào All ICMP Traffic chọn tiếp Edit 16 of 18
  • 17. Đến đây ta chọn lực chọn 2 Use a certificate from this certification authority Và xin Certificate từ CA Server (xem lại bài Cerificate Authority) 17 of 18
  • 18. OK mình vừa giới thiệu xong phần IPSec trong 70-291 của MCSA. Công ty TNHH đầu tư phát triển tin học GC Com Chuyên trang kỹ thuật máy vi tính cho kỹ thuật viên tin học Điện thoại: (073) - 3.511.373 - 6.274.294 Website: http://www.gccom.net 18 of 18