SSTPでの接続の検証環境を構築した際のメモ。
前回の記事に引き続き、今回は構築編。
手順概要
No | 端末 | 内容 |
1 | dc | RADIUSサーバーの役割をセットアップ |
2 | sstp | 証明機関のセットアップ |
3 | sstp | ルートCA証明書のセットアップ |
4 | sstp | サーバー証明書の発行 |
5 | sstp | サーバー証明書の配置 |
6 | sstp | サーバーのセキュリティセットアップ |
7 | sstp | ルーティングとリモートアクセスのセットアップ |
8 | client | ルートCA証明書のインストール |
9 | client | SSTPクライアントの作成 |
手順詳細
1.RADIUSサーバーの役割をセットアップ(dc)
参考書のp520 - p523(「RADIUSの設定が完了した」) の通り(認証プロトコルは、「EAP MS-CHAP v2」)。
注意点としては、「ダイヤルアップまたはVPNサーバの指定」画面にて、既存のRADIUSクライアントがいる場合でも、そのクライアントを削除しない(無線LANのAPをRAIDUSクライアントとしている場合、表示される)。
4.サーバー証明書の発行(sstp)
参考書のp511 - p513 の通り。
なお、証明書の発行等を行う場合は、参考書の p127 のように、IEのローカルイントラネットのセキュリティレベルを下げることで対応する。
また、終わったら元に戻しておく。
8.ルートCA証明書のインストール(client)
参考書の p126 - p127 の通り。(結果が、p511)
なお、Webを経由したCA証明書発行は許可しない方針とするため、ルート証明書は sstp にてダウンロードし、client へとコピーする。
9.SSTPクライアントの作成(client)
ネットワークと共有センターにて、参考書の p500 の通りに接続を作成後、p526 - p527 の作業を行う。
ただし、拡張認証プロトコルは「Microsoft セキュリティで保護されたパスワード(EAP-MSCHAP v2)となる。
参考書では、「保護されたEAP (PEAP)」となっている *1 ことに注意。
また、「ネットワーク」タブのVPNの種類は「SSTP」へと変更する。
最後に、KB947054の、「NoCertRevocationCheck」欄を参照して、CRL確認をしないようにレジストリを追加する。
Windows Server 2008 では、ルーティングとリモート アクセスを追加するレジストリ エントリ - Microsoft Support
以上で、SSTP環境の構築が完了する。
なお、SSTP接続しているときはインターネットへの接続ができないため、インターネット接続を行いたい場合は、一度SSTP接続を切ること。
参考URL
SSTP関連
- Shigeya Tanabe's blog - SSTP VPN を試す*2
- Let's Try It! - VPN(SSTP)を導入する シリーズ
- Windowsな日々 - Windows Server 2008のSSTPサーバー検証 シリーズ
- TechNet - コンピューター証明書による認証を使用して RRAS を構成する
- SSTPで使う証明書は、どの端末のどの場所にインストールすべきかを示す
- TechNet - SSTP Remote Access Step-by-Step Guide: Deployment
- Routing and Remote Access Blog - SSTP FAQ - Part 2: Client Specific
- Routing and Remote Access Blog - SSTP FAQ - Part 3: Server Specific
- SSTP用ポート443の変更方法などの記載あり
SSTPのKB
- KB947031 - Windows Server 2008 で Secure Socket トンネリング プロトコル (SSTP) ベースの接続エラーをトラブルシューティングする方法
- KB969122 - Windows Server 2008 NPS のアカウンティング ログは、SSTP クライアントの IP アドレス情報に含まれません
- KB947027 - 「ルーティングとリモート アクセス」サービスおよび SSTP が実行されている Windows Server 2008 ベースのコンピューター上のコンピューター証明書を変更する方法
- KB983256 - SSTP を使用して、VPN には、Windows Server 2008 R2 ベースのドメインを作成する場合は、接続にプロキシ サーバーまたは NLB サーバーに失われます
- KB947028 - Windows Server 2008 で特定の IP アドレスに SSTP 接続を制限する方法