SSTP、自动连接.note

noteId: WEB89d16960c5184b73bf1ca9197d992dc8 · 原始路径:/ALL/世赛题目(练习) - 笔记/第48届/08-集训队解题/B/SSTP、自动连接.note · 图片:25 · 附件待处理:0

 
·转发 nps:
直接使用默认生成的策略即可,如果默认没有生成 rras策略,那么再创建策略
注意,RDS的策略是必须要优先于rras的策略的,否则会导致RDS无法登陆
 
 
 
一、配置 服务器(网关):
 
1、申请证书:
先创建证书模板(计算机模板):
 
允许私钥被导出:
 
证书字段最好是 FQDN,也可以写 *(但是如果是S2S的证书,就必须要是FQDN,不能写*)
 
 
 
2、配置 vpn
 
安装 rras:
 
添加一个ipv4地址池:
 
选择刚刚申请的证书:
重启rras
 
 
3、配置 nps 策略:
禁用原本的两个策略:
 
 
 
二、客户端连接:
客户端需要信任CA根证书
 
 
1、修改注册表,忽略证书吊销列表检查(关键步骤):
修改注册表,不验证证书吊销列表
regedit
在 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SstpSvc\Parameters 下新建DWORD(32位) “NoCertRevocationCheck”,值为1
 
 
 
 
2、创建连接器:
一定要使用与证书相匹配的域名
 
 
 
 
三、计划任务 自动连接 VPN:
 
1、伪造方案:
# 使用 rasdial 命令 + 计划任务自动连接
 
rasdial "VPN.wsc2026.global" administrator@wsc2026.master Skills39
 
# 或:
rasdial SSTP administrator Skills39 /domain:wsc2026.master
 
连接成功:
 
配置 计划任务:
选择用户为 SYSTEM:
勾选最高权限
 
 
最后提示是否分割命令时选择yes,将命令自动分割成两行
 
 
 
 
 
 
 
 
 
  
配置Always on VPN:
    1.
  1. 先在网关上正常配置好IKEv2证书Remote Access VPN。
(2)然后在Windows 客户端上部署Always on,这个就相当于帮我们自动拨号(在系统启动时、用户登录时、网络断开时,自动帮我们连接VPN)
(3)客户端不需要加域
 
    1.
  1. 配置网关:
安装rras,然后正常配置一个 IKEv2 拨号VPN,然后将计算机证书拷给客户端:
证书:
复制IPSec模板:
 
然后添加ServerAuth 和 ClientAuth
 
 
证书字段:
 
 
在rras中选择这张证书:
 
并设置允许IKEv2证书身份认证:
 
 
 
 
在网关上导出这张证书(包含私钥):
然后在客户端上导入:
 
 
 
 
 
先手动连接一次,如果连接成功再配置always on VPN(如果手动连接都不成功就不要想)
(确保连通信,建议在hosts文件中手写vpn域名的记录:c:\windows\system32\drivers\etc\hosts)
确保连接上了:
 
 
然后在C盘编辑VPN profile(XML格式):
打开管理员cmd用notepad c:\vpn.xml 能够直接创建文件(普通用户默认没权限在c盘创文件)
 
 
 
 
 
 
 
 
 
然后使用powershell命令导入(删除旧的VPN适配器):
 
 
 
 
 
 
如果忘记参数可以使用 Ctrl + 空格查看: