ÒýÓãºhttp://technet.microsoft.com/zh-cn/library/cc731694(WS.10).aspx
NPS Éí·ÝÑéÖ¤·½·¨
Ó¦Óõ½: Windows Server 2008
Éí·ÝÑéÖ¤·½·¨
Óû§³¢ÊÔͨ¹ýÍøÂç·ÃÎÊ·þÎñÆ÷£¨Ò²³ÆÎª RADIUS ¿Í»§¶Ë£©£¨ÈçÎÞÏß·ÃÎʵ㡢802.1X Éí·ÝÑéÖ¤Çл»¡¢²¦ºÅ·þÎñÆ÷ºÍÐéÄâרÓÃÍøÂç (VPN) ·þÎñÆ÷£©Á¬½ÓÍøÂçʱ£¬ÍøÂç²ßÂÔ·þÎñÆ÷ (NPS) »áÊ×ÏȶÔÁ¬½ÓÇëÇó½øÐÐÉí·ÝÑéÖ¤ºÍÊÚȨ£¬È»ºóÔÙ¾ö¶¨ÔÊÐí»òÕ߾ܾø·ÃÎÊ¡£
ÓÉÓÚÉí·ÝÑéÖ¤ÊÇÑéÖ¤³¢ÊÔÁ¬½ÓÍøÂçµÄÓû§»ò¼ÆËã»úµÄÉí·ÝµÄ¹ý³Ì£¬Òò´Ë NPS ±ØÐëÒÔÆ¾¾ÝÐÎʽ´ÓÓû§»ò¼ÆËã»ú½ÓÊÕÉí·ÝÖ¤Ã÷¡£
ijЩÉí·ÝÑéÖ¤·½·¨Ê¹ÓûùÓÚÃÜÂëµÄƾ¾Ý¡£ÀýÈ磬Microsoft ÖÊѯÎÕÊÖÉí·ÝÑéÖ¤ÐÒé (MS-CHAP) ÒªÇóÓû§¼üÈëÓû§ÃûºÍÃÜÂ롣ȻºóÓÉÍøÂç·ÃÎÊ·þÎñÆ÷½«ÕâЩƾ¾Ý´«µÝµ½ NPS ·þÎñÆ÷£¬NPS »á¸ù¾ÝÓû§ÕÊ»§Êý¾Ý¿âÑéÖ¤ÕâЩƾ¾Ý¡£ ÆäËûÉí·ÝÑéÖ¤·½·¨Ê¹ÓûùÓÚÖ¤ÊéµÄƾ¾ÝÓÃÓÚÓû§¡¢¿Í»§¶Ë¼ÆËã»ú¡¢NPS ·þÎñÆ÷»òÕßijЩ×éºÏ¡£»ùÓÚÖ¤ÊéµÄÉí·ÝÑéÖ¤·½·¨ÌṩÁ˽ÏÇ¿µÄ°²È«ÐÔ£¬Òò¶øÓÅÏÈÓÚ»ùÓÚÃÜÂëµÄÉí·ÝÑéÖ¤·½·¨ÍƼö²ÉÓᣠµ±Äú²¿Êð NPS ʱ£¬¿ÉÒÔÖ¸¶¨·ÃÎÊÍøÂçËùÐèµÄÉí·ÝÑéÖ¤·½·¨µÄÀàÐÍ¡£
»ùÓÚÃÜÂëµÄÉí·ÝÑéÖ¤·½·¨
Ó¦Óõ½: Windows Server 2008
»ùÓÚÃÜÂëµÄÉí·ÝÑéÖ¤·½·¨
ÿÖÖÉí·ÝÑéÖ¤·½·¨ÔÚ°²È«ÐÔ¡¢¿ÉÓÃÐÔºÍÖ§³ÖµÄ¹ã¶È·½Ãæ¶¼¸÷ÓÐÓÅȱµã¡£µ«»ùÓÚÃÜÂëµÄÉí·ÝÑéÖ¤·½·¨²»Ìṩǿ´óµÄ°²È«ÐÔ£¬Òò´Ë²»ÍƼöʹÓ᣶ÔÓÚËùÓÐÖ§³ÖʹÓÃÖ¤ÊéµÄÍøÂç·ÃÎÊ·½·¨£¬½¨ÒéʹÓûùÓÚÖ¤ÊéµÄÉí·ÝÑéÖ¤·½·¨¡£ÔÚÎÞÏßÁ¬½ÓµÄÇé¿öÏÂÓÈÆäÈç´Ë£¬´Ëʱ½¨ÒéʹÓà PEAP-MS-CHAP v2 »ò PEAP-TLS¡£
ËùʹÓõÄÉí·ÝÑéÖ¤·½·¨ÓÉÍøÂç·ÃÎÊ·þÎñÆ÷¡¢¿Í»§¶Ë¼ÆËã»úºÍÔËÐÐÍøÂç²ßÂÔ·þÎñÆ÷ (NPS) µÄ·þÎñÆ÷ÉϵÄÍøÂç²ßÂÔµÄÅäÖÃÀ´È·¶¨¡£Çë²éÔÄ·ÃÎÊ·þÎñÆ÷ÎĵµÒÔÈ·¶¨ËùÖ§³ÖµÄÉí·ÝÑéÖ¤·½·¨¡£
¿ÉÒÔ½« NPS ÅäÖÃΪ½ÓÊܶàÖÖÉí·ÝÑéÖ¤·½·¨¡£»¹¿ÉÒÔÅäÖÃÍøÂç·ÃÎÊ·þÎñÆ÷£¨Ò²³ÆÎª RADIUS ¿Í»§¶Ë£©ÒÔ³¢ÊÔͨ¹ýÊ×ÏÈÇëÇóʹÓÃ×ȫµÄÐÒ飬ȻºóʹÓÃÏÂÒ»¸ö×ȫÐÒ飬ÒÔ´ËÀàÍÆ£¬Ö±ÖÁ°²È«ÐÔ×îµÍµÄÐÒ飬Óë¿Í»§¶Ë¼ÆËã»úÐÉ̽¨Á¢Á¬½Ó¡£ÀýÈ磬·ÓɺÍÔ¶³Ì·ÃÎÊ·þÎñÊ×Ïȳ¢ÊÔʹÓà EAP£¬È»ºóÒÀ´ÎʹÓà MS-CHAP v2¡¢MS-CHAP¡¢CHAP¡¢SPAP¡¢PAP À´³¢ÊÔÐÉ̽¨Á¢Á¬½Ó¡£Ñ¡Ôñ EAP ×÷ΪÉí·ÝÑéÖ¤·½·¨Ê±£¬ÔÚ·ÃÎʿͻ§¶ËºÍ NPS ·þÎñÆ÷Ö®¼ä³öÏÖ EAP ÀàÐ͵ÄÐÉÌ¡£
MS-CHAP °æ±¾ 2
Microsoft ÖÊѯÎÕÊÖÉí·ÝÑéÖ¤ÐÒé°æ±¾ 2 (MS-CHAP v2) ÎªÍøÂç·ÃÎÊÁ¬½ÓÌṩÁË±ÈÆäǰÉí MS-CHAP ¸üÇ¿µÄ°²È«ÐÔ¡£MS-CHAP v2 ½â¾öÁË MS-CHAP °æ±¾ 1 ÖеÄijЩÎÊÌ⣬ÈçϱíÖÐËùÊö¡£
MS-CHAP °æ±¾ 1 ÎÊÌâ MS-CHAP °æ±¾ 2 ½â¾ö·½°¸ ÓÃÓÚÓë¾É°æ Microsoft Ô¶³Ì·ÃÎʿͻ§¶ËµÄÏòºó¼æÈÝÐ﵀ LAN ¹ÜÀíÆ÷ÏìÓ¦±àÂëÊÇÈõ¼ÓÃܵġ£ ÃÜÂë¸ü¸ÄµÄ LAN ¹ÜÀíÆ÷±àÂëÊÇÈõ¼ÓÃܵġ£ Ö»ÄÜʹÓõ¥ÏòÉí·ÝÑéÖ¤¡£Ô¶³Ì·ÃÎʿͻ§¶ËÎÞ·¨ÑéÖ¤ÊDz¦ÈëÆä×éÖ¯µÄÔ¶³Ì·ÃÎÊ·þÎñÆ÷»¹ÊÇÒ»¸öαװµÄÔ¶³Ì·ÃÎÊ·þÎñÆ÷¡£ ¼ÓÃÜÃÜÔ¿»ùÓÚÓû§ÃÜÂ룬ʹÓà 40 λ¼ÓÃÜ¡£Ã¿´ÎÓÃMS-CHAP v2 ²»ÔÙÔÊÐí LAN ¹ÜÀíÆ÷±àÂëÏìÓ¦¡£ MS-CHAP v2 ²»ÔÙÔÊÐí LAN ¹ÜÀíÆ÷±àÂëÃÜÂë¸ü¸Ä¡£ MS-CHAP v2 Ìṩ˫ÏòÉí·ÝÑéÖ¤£¬Ò²³ÆÎªÏ໥Éí·ÝÑéÖ¤¡£Ô¶³Ì·ÃÎʿͻ§¶ËÊÕµ½Æä²¦ÈëµÄÔ¶³Ì·ÃÎÊ·þÎñÆ÷ÓÐȨ·ÃÎÊÓû§ÃÜÂëµÄÑéÖ¤¡£ ʹÓà MS-CHAP v2£¬¼ÓÃÜÃÜԿʼÖÕ»ùÓÚÓû§µÄÃÜÂëºÍÒ»ÖÖ»§Ê¹ÓÃÏàͬµÄÃÜÂëÁ¬½Óʱ£¬½«Éú³ÉÏàͬµÄ¼ÓÃÜÃÜÔ¿¡£ ÈÎÒâµÄÖÊѯ×Ö·û´®¡£Ã¿´ÎÓû§Ê¹ÓÃÏàͬµÄÃÜÂëÁ¬½Óʱ£¬½«Ê¹Óò»Í¬µÄ¼ÓÃÜÃÜÔ¿¡£ ÔÚÁ¬½ÓÖÐʹÓõ¥Ò»¼ÓÃÜÃÜÔ¿Ë«Ïò·¢ËÍÊý¾Ý¡£ ʹÓà MS-CHAP v2£¬Îª´«ÊäºÍÊÕµ½µÄÊý¾ÝÉú³Éµ¥¶ÀµÄ¼ÓÃÜÃÜÔ¿¡£ MS-CHAP v2 ÊÇÒ»ÖÖµ¥Ïò¼ÓÃÜÃÜÂ룬Ï໥Éí·ÝÑéÖ¤¹ý³ÌµÄ¹¤×÷·½Ê½ÈçÏ£º
1. Éí·ÝÑéÖ¤Æ÷£¨ÍøÂç·ÃÎÊ·þÎñÆ÷»ò NPS ·þÎñÆ÷£©Ïò·ÃÎʿͻ§¶Ë·¢ËÍÖÊѯ£¬ÆäÖаüº¬»á»°±êʶ·ûºÍÈÎÒâÖÊѯ×Ö
·û´®¡£
2. ·ÃÎʿͻ§¶Ë·¢ËͰüº¬ÏÂÁÐÐÅÏ¢µÄÏìÓ¦£º
? ? ?
Óû§Ãû¡£
ÈÎÒâ¶ÔµÈÖÊѯ×Ö·û´®¡£
½ÓÊÕµÄÖÊѯ×Ö·û´®¡¢¶ÔµÈÖÊѯ×Ö·û´®¡¢»á»°±êʶ·ûºÍÓû§ÃÜÂëµÄµ¥Ïò¼ÓÃÜ¡£
3. Éí·ÝÑéÖ¤Æ÷¼ì²éÀ´×Ô¿Í»§¶ËµÄÏìÓ¦²¢·¢Ëͻذüº¬ÏÂÁÐÐÅÏ¢µÄÏìÓ¦£º
? ?
ָʾÁ¬½Ó³¢ÊÔÊdzɹ¦»¹ÊÇʧ°Ü¡£
¾¹ýÉí·ÝÑéÖ¤µÄÏìÓ¦£¬»ùÓÚ·¢Ë͵ÄÖÊѯ×Ö·û´®¡¢¶ÔµÈÖÊѯ×Ö·û´®¡¢¼ÓÃܵĿͻ§¶ËÏìÓ¦ºÍÓû§ÃÜÂë¡£
4. ·ÃÎʿͻ§¶ËÑéÖ¤Éí·ÝÑéÖ¤ÏìÓ¦£¬Èç¹ûÕýÈ·£¬ÔòʹÓøÃÁ¬½Ó¡£Èç¹ûÉí·ÝÑéÖ¤ÏìÓ¦²»ÕýÈ·£¬·ÃÎʿͻ§¶Ë½«ÖÕÖ¹¸Ã
Á¬½Ó¡£
ÆôÓÃ MS-CHAP v2
ÈôÒªÆôÓûùÓÚ MS-CHAP v2 µÄÉí·ÝÑéÖ¤£¬±ØÐëÖ´ÐÐÏÂÁвÙ×÷£º
1. ÆôÓà MS-CHAP v2 ×÷ÎªÍøÂç·ÃÎÊ·þÎñÆ÷ÉϵÄÉí·ÝÑéÖ¤ÐÒé¡£
2. ÔÚÏàÓ¦µÄÍøÂç²ßÂÔÉÏÆôÓà MS-CHAP v2¡£
3. ÔÚ·ÃÎʿͻ§¶ËÉÏÆôÓà MS-CHAP v2¡£
ÆäËû×¢ÒâÊÂÏî
? ?
MS-CHAP£¨°æ±¾ 1 ºÍ°æ±¾ 2£©ÊÇΨһµÄ»ùÓÚÃÜÂëµÄÉí·ÝÑéÖ¤ÐÒ飬ËüÖ§³ÖÔÚÉí·ÝÑéÖ¤¹ý³ÌÖиü¸ÄÃÜÂë¡£
ÔÚ NPS ·þÎñÆ÷µÄÍøÂç²ßÂÔÉÏÆôÓà MS-CHAP v2 ֮ǰ£¬È·±£ÄúµÄÍøÂç·ÃÎÊ·þÎñÆ÷Ö§³Ö MS-CHAP v2¡£ÓйØÏêϸÐÅÏ¢£¬Çë²ÎÔÄ NAS Îĵµ¡£
MS-CHAP
Microsoft ÖÊѯÎÕÊÖÉí·ÝÑéÖ¤ÐÒé (MS-CHAP)£¬Ò²³ÆÎª MS-CHAP °æ±¾ 1£¬ÊDz»¿ÉÄæµÄ¼ÓÃÜÃÜÂëÉí·ÝÑéÖ¤ÐÒé¡£ÖÊѯÎÕÊÖ¹ý³ÌµÄ¹¤×÷·½Ê½ÈçÏ£º
1. Éí·ÝÑéÖ¤Æ÷£¨ÍøÂç·ÃÎÊ·þÎñÆ÷»ò NPS ·þÎñÆ÷£©Ïò·ÃÎʿͻ§¶Ë·¢ËÍÖÊѯ£¬ÆäÖаüº¬»á»°±êʶ·ûºÍÈÎÒâÖÊѯ×Ö
·û´®¡£
2. ·ÃÎʿͻ§¶Ë·¢ËÍÒ»¸öÏìÓ¦£¬¸ÃÏìÓ¦°üº¬Óû§ÃûºÍÒ»¸ö²»¿ÉÄæµÄ¼ÓÃÜÖÊѯ×Ö·û´®¡¢»á»°±êʶ·ûºÍÃÜÂë¡£
3. Éí·ÝÑéÖ¤Æ÷¼ì²éÏìÓ¦£¬Èç¹ûÓÐЧ£¬ÔòÓû§µÄƾ¾Ýͨ¹ýÉí·ÝÑéÖ¤¡£
Èç¹ûʹÓà MS-CHAP ×÷ΪÉí·ÝÑéÖ¤ÐÒ飬Ôò¿ÉÒÔʹÓà Microsoft µã¶Ôµã¼ÓÃÜ (MPPE) ¶Ô PPP »ò PPTP Á¬½ÓÉÏ·¢Ë͵ÄÊý¾Ý½øÐмÓÃÜ¡£
MS-CHAP °æ±¾ 2 ÎªÍøÂç·ÃÎÊÁ¬½ÓÌṩÁË±È MS-CHAP ¸ü¸ßµÄ°²È«ÐÔ¡£Ó¦¿¼ÂÇʹÓà MS-CHAP °æ±¾ 2 ¶ø·Ç MS-CHAP¡£
ÆôÓÃ MS-CHAP
ÈôÒªÆôÓûùÓÚ MS-CHAP µÄÉí·ÝÑéÖ¤£¬±ØÐëÖ´ÐÐÏÂÁвÙ×÷£º
1. ÆôÓà MS-CHAP ×÷ΪԶ³Ì·ÃÎÊ·þÎñÆ÷ÉϵÄÉí·ÝÑéÖ¤ÐÒé¡£
2. ÔÚ NPS ÖеÄÏàÓ¦ÍøÂç²ßÂÔÉÏÆôÓà MS-CHAP¡£
3. ÔÚ·ÃÎʿͻ§¶ËÉÏÆôÓà MS-CHAP¡£
ÆäËû×¢ÒâÊÂÏî
?
ĬÈÏÇé¿öÏ£¬MS-CHAP v1 µÄ´ËʵÏÖ²»Ö§³Ö LAN ¹ÜÀíÆ÷Éí·ÝÑéÖ¤¡£Èç¹ûÏ£ÍûÔÊÐí¶Ô¾É°æ²Ù×÷ϵͳ£¨Èç Windows NT 3.5x ºÍ Windows 95£©Ê¹Óôø MS-CHAP v1 µÄ LAN ¹ÜÀíÆ÷Éí·ÝÑéÖ¤£¬±ØÐëÔÚ NPS ·þÎñÆ÷ÉϽ«ÒÔÏÂ×¢²á±íÖµÉèÖÃΪ 1£º
HKEY_LOCAL_MACHINE\\System\\CurrentControlSet\\Services\\RemoteAccess\\Policy\\Allow LM Authentication
?
Èç¹û MS-CHAP v1 ÓÃ×÷Éí·ÝÑéÖ¤ÐÒ飬µ±Óû§µÄÃÜÂë´óÓÚ 14 ¸ö×Ö·ûʱ£¬½«ÎÞ·¨½¨Á¢ 40 λ¼ÓÃܵÄÁ¬½Ó¡£´ËÐÐΪ»áÓ°Ï첦ºÅºÍ»ùÓÚ VPN µÄÔ¶³Ì·ÃÎÊÒÔ¼°ÇëÇ󲦺ÅÁ¬½Ó¡£
×¢Òâ ¶Ô×¢²á±í±à¼²»µ±¿ÉÄÜ»áÑÏÖØËð»µÄúµÄϵͳ¡£ÔÚ¸ü¸Ä×¢²á±í֮ǰ£¬Ó¦±¸·Ý¼ÆËã»úÖÐÈκÎÓмÛÖµµÄÊý¾Ý¡£ CHAP
ÖÊѯÎÕÊÖÉí·ÝÑéÖ¤ÐÒé (CHAP) ÊÇÒ»ÖÖÖÊѯ-ÏìÓ¦Éí·ÝÑéÖ¤ÐÒ飬¸ÃÐÒéʹÓÃÐÐÒµ±ê×¼µÄ Message Digest 5 (MD5) ¹þÏ£·½°¸À´¶ÔÏìÓ¦¼ÓÃÜ¡£CHAP ¿É¹©¸÷ÖÖÍøÂç·ÃÎÊ·þÎñÆ÷ºÍ¿Í»§¶ËµÄ¹©Ó¦ÉÌʹÓá£ÔËÐС°Â·ÓɺÍÔ¶³Ì·ÃÎÊ¡±µÄ·þÎñÆ÷Ö§³Ö CHAP£¬ÒÔ±ã¶ÔÒªÇóʹÓà CHAP µÄ·ÃÎʿͻ§¶Ë½øÐÐÉí·ÝÑéÖ¤¡£ÓÉÓÚ CHAP ÒªÇóʹÓÿɳ·ÏûµÄ¼ÓÃÜÃÜÂ룬ËùÒÔ£¬Ó¦¿¼ÂÇʹÓÃÆäËûÉí·ÝÑéÖ¤ÐÒ飨ÀýÈç MS-CHAP °æ±¾ 2£©¡£ ÈôÒªÆôÓûùÓÚ CHAP µÄÉí·ÝÑéÖ¤£¬±ØÐëÖ´ÐÐÏÂÁвÙ×÷£º
1. ÆôÓà CHAP ×÷ÎªÍøÂç·ÃÎÊ·þÎñÆ÷ÉϵÄÉí·ÝÑéÖ¤ÐÒé¡£
2. ÔÚ NPS ÖеÄÏàÓ¦ÍøÂç²ßÂÔÉÏÆôÓà CHAP¡£
3. ÆôÓÿɳ·Ïû¼ÓÃܵÄÓû§ÃÜÂë´æ´¢¡£
¿ÉÒÔ°´Óû§ÕÊ»§ÆôÓÃÆä´æ´¢£¬Ò²¿ÉÒÔΪÓòÖеÄÈ«²¿ÕÊ»§ÆôÓô洢¡£
4. Ç¿ÖÆÖØÖÃÓû§ÃÜÂ룬ÒÔʹÐÂÃÜÂë²ÉÓÿɳ·ÏûÐÎʽ¼ÓÃÜ¡£
ÆôÓÃÒԿɳ·ÏûµÄ¼ÓÃÜÐÎʽ´æ´¢ÃÜÂëʱ£¬µ±Ç°ÃÜÂëδ²ÉÓÿɳ·ÏûµÄ¼ÓÃÜÐÎʽ£¬²¢ÇÒδ×Ô¶¯¸ü¸Ä¡£±ØÐëÊÖ¶¯¸ü¸ÄÓû§ÃÜÂ룬»ò½«Óû§ÃÜÂëÉèÖÃΪÔÚÿ¸öÓû§Ï´εǼʱ¸ü¸Ä¡£