Windows Servers从Windows NT开始就加入了一个VPN服务器组件,这样用户就能对VPN使用PPTP(Point to Point Tunneling Protocol)。目前来说,大多数安全专家认为PPTP是一种过时的VPN协议,而不应该用于生产网络中,因为该协议中存在很多安全问题。虽然现在有办法能够增强PPTP的安全级别(如双条件登录),几乎很少使用PPTP。
Windows Server 2008在用户的VPN功能中加入了SSTP(Secure Socket Tunneling Protocol,安全套接字渠道协议),这种协议的最大优点就是在SSL上运行,任何防火墙或者代理服务器能够运行外流的SSL。即使当客户位于防火墙或者代理服务器(甚至是基于代理服务器的防火墙,如ISA或者TMG防火墙)后也可以运行SSTP,SSTP属于Windows Server 2008 NPS路由和远程访问VPN服务的一部分,它能够利用L2TP/Ipsec使用的所有相同的用户验证协议。SSTP的唯一缺点在于,配置步骤需要非常严谨,如果没有严格按照顺序执行配置,管理将会变得非常复杂。可以说,对于Windows VPN管理员而言,SSTP仍然是一项巨大的工作。
Windows Server终端服务
在Windows Server的前几个版本中加入了路由和远程访问VPN解决方案,Windows Server同时还加入了终端服务组件(Terminal Services),虽然在Windows NT的RTM版中没有此组件,不过在NT产品后序版本中也加入了该组件。终端服务随后在Windows Server 2000发布时被纳入了操作系统中。在Windows Server 2003的终端服务中作出了些许改进,Windows Server 2008才让我们看到终端服务组件的重要改进。
在Windows Server 2008和即将发布的Windows Server 2008 R2中,我们将看到终端服务产品的重大改进。在基本的终端服务器中的终端服务,能够允许用户通过使用RDP协议连接到终端服务器。实际上,RDP协议已经大大改善,不过并不是RDP协议的改进让Windows Server 2008 Terminal Services产品如此引人注目。主要改进功能包括:
·Terminal Services Web Access(网络访问)
·Terminal Services Gateway(网关)
·Terminal Service RemoteApp(远程应用程序)
虽然windows Server以前的版本也有Terminal Services Web Access功能,而Windows Server 2008功能明显增强,因为2008版向网站加入了几项Terminal Services的新功能,另外,通过终端服务网站访问计算机和应用程序可以通过基于政策的访问规则来控制。
在新的Windows Server 2008 Terminal Server中,我们能够选择发布终端服务器和/或应用程序。终端服务RemoteApp允许你通过终端服务发布应用程序。因此,如果你想要你的用户访问Word或者PPT,你可以通过终端服务网关发布这些应用程序,这样用户就只能访问这些应用程序,而不是整个桌面。这对于安全而言是个很大的进步,因为使用的是最小权限原则,用户只能访问他们需要的内容,而不是其他多余的东西。这种访问是通过TSG来实现的,TSG能够启用对这些应用程序的基于政策的访问。
Internet安全和Acceleration Server 2006以及Forefront Threat Management Gateway (TMG)
前面讨论了包括Windows Server在内的平台服务,现在让我们看看微软公司为安全远程访问提供的其他网络安全应用程序,微软最早引入网络安全设备实在90年代后半期,他们发布了Proxy Server产品。这也使他们催生出第一个成熟的产品,Proxy Server 2.0,虽然Proxy Server 2.0是个很不错的代理服务器,虽然并没有设计为能够进行安全远程访问的网络安全设备。
微软公司在2000年底发布的Microsoft Internet Security和Acceleration Server (ISA) 2000是保证安全远程访问的网络边缘安全设备的先锋产品,该产品是一个多功能设备,能够进行安全出站访问,安全服务器发布和安全Web发布。另外,ISA 2000能够支持远程访问VPN用户以及站到站VPN。最重要的是,ISA2000被设计为边缘网络防火墙,这样用户就不再需要在ISA2000防火墙前面放置基于路由器的防火墙(第三层防火墙)。