SSTP 证书VPN(验证证书吊销).note

noteId: WEBef443c8c1dce9c2e220b841d20478fb3 · 原始路径:/ALL/Windows - B模块/服务配置/远程访问(VPN合集)/VPN 配置合集/SSTP/SSTP 证书VPN(验证证书吊销).note · 图片:55 · 附件待处理:0

 
 
如果之前做过其它VPN,再转到SSTP,就很容易失败
建议是安装域控、CA后立马配置 SSTP
一、配置SSTP(crl在本地):
这种方式只适用于内网客户端,或者在网关上配置端口映射将80端口流量转发进来
因为CA本地默认有关于CRL的路径,只需要安装即可
 
1、先配置CA:
先配置证书吊销,再颁发证书
需要安装 CA、和CA web注册(安装CA web注册会自动安装IIS,并创建一个虚拟目录 CertEnroll存放 crl路径)
 
或者不安装也可以,自己创建一个网站也 OK
 
(1)先设置证书吊销列表:
 
CDP:
 
 
AIA:
 
 
发布吊销列表:
 
 
 
(2)创建VPN证书模板:
复制 计算机证书
 
允许导出私钥
 
发布模板
 
 
2、配置 RRAS:
 
(1)申请证书:
gpupdate /force
因为这张证书需要同时给Web使用,因此也需要加上DNS字段:
 
(2)导出证书(ca根证书)给客户端:
VPN证书不需要,SSTP 客户端并不需要一张机器证书
操作不赘述
 
 
 
(3)配置 RRAS:
然后重启 RRAS
 
 
3、配置 nps:
 
(1)关闭 记账失败拒绝连接:
 
 
(2)创建 VPN 策略:
 
·禁用原本的三个策略:
 
·创建 nps 策略:
 
日期或者选择 user group/Domain users 也可以:
一直下一步点击完成即可。
 
 
 
 
4、配置 客户端:
 
(1)客户端信任证书(本地计算机):
信任CA根证书
操作不赘述
 
 
(2)创建 VPN 适配器:
 
创建过程不赘述
 
编辑适配器:
 
 
5、连接 VPN:
certutil   -urlcache    //查看缓存
certutil   -urlcache delete    //清除缓存
 
certutil -url http://crl.shanghai.org/CertEnroll/shanghai-DC-CA.crl
 
certutil -urlfetch -verify c:\server.cer    //检查吊销列表
or
certutil -verify c:\server.cer
 
没有报错并且显示证书吊销检查成功
 
 
·注意:一定要使用命令,检测吊销列表没有问题了,再连接VPN,否则一旦连接失败,就会导致SSTP 吊销列表的问题
 
 
 
二、配置SSTP(crl在其它机器):
 
 
1、先配置CA:
先配置证书吊销,再颁发证书
 
(1)先设置证书吊销列表:
dns解析配置不赘述
 
 
客户端需要对该域名有正确的解析
CDP:
 
先设置一个域名,然后复制下面的:
 
 
AIA:
点击OK,然后会自动重启证书颁发机构
 
(2)创建VPN证书模板:
复制 计算机证书
 
允许导出私钥
 
发布模板
 
 
2、配置 RRAS:
 
(1)申请证书:
gpupdate /force
因为这张证书需要同时给Web使用,因此也需要加上DNS字段:
 
(2)导出证书(ca根证书)给客户端:
VPN证书不需要,SSTP 客户端并不需要一张机器证书
操作不赘述
 
 
 
(3)配置 RRAS:
然后重启 RRAS
 
 
 
3、配置 CRL web:
一般配置在外网和内网都能够访问到的机器上
 
从根CA复制 .crt 和 .crl 文件:
路径在 c:\windows\system32\certsrv\certenroll 下
 
·配置 web:
在 网关设备上配置 web,存放 .crt 和 .crl 文件(并且网站域名要与前面CA设置的一样)
最好新建一个网站
客户端需要对该域名有正确的解析
 
 
 
开启了目录浏览就能查看文件了
允许访问以 + 结尾的文件:
 
 
 
4、配置 nps:
 
(1)关闭 记账失败拒绝连接:
 
 
(2)创建 VPN 策略:
 
·禁用原本的三个策略:
 
·创建 nps 策略:
 
日期或者选择 user group/Domain users 也可以:
一直下一步点击完成即可。
 
 
 
 
5、配置 客户端:
 
(1)客户端信任证书(本地计算机):
信任CA根证书
操作不赘述
 
 
(2)创建 VPN 适配器:
 
创建过程不赘述
 
编辑适配器:
 
 
 
6、连接 VPN:
certutil   -urlcache    //查看缓存
certutil   -urlcache delete    //清除缓存
 
certutil -url http://crl.shanghai.org/CertEnroll/shanghai-DC-CA.crl
 
certutil -urlfetch -verify c:\server.cer    //检查吊销列表
or
certutil -verify c:\server.cer
 
没有报错并且显示证书吊销检查成功
 
 
·注意:一定要使用命令,检测吊销列表没有问题了,再连接VPN,否则一旦连接失败,就会导致SSTP 吊销列表的问题
 
 
 
 
·如果VPN一直连接不上,可以手动导入CA服务器的 crl:
 
先将CA的 *.crl *+.crl 拷贝到本地
certlm.msc
 
再导入另一个文件:
 
 
·配置 CA Web注册:
直接下一步,点击完成