Criando uma VPN Site a Site no ISA 2004

Por Alberto Oliveira

Publicado em: 13 de agosto de 2006

Descritivo

Este artigo tem por objetivo mostrar como criar uma VPN Site to Site no ISA 2004, utilizando PPTP.

Com o crescimento da necessidade de comunicação entre empresas e a diminuição do valor das conexões internet, a cada dia se torna mais comum as filiais de uma determinada empresa se conectando à sua sede, para transmissão e compartilhamento de informações. Pela sensibilidade dos dados trafegados, se faz necessária uma conexão segura e com controle granular. Uma VPN Site-To-Site é um cenário onde um usuário da rede de uma filial tem acesso protegido a matriz, de forma transparece e controlada. A segurança é realizada, transparentemente, pelo tunel VPN, entre os dois pontos. Esses pontos podem ser roteadores, firewalls ou ambos.

O ISA 2000 já implementava VPN Site-To-Site e o ISA 2004 veio aumentar as possibilidades e capacidades de uma conexão deste tipo, provendo maior compatibilidade com outros dispositivos e VPN , multiplicidade de redes e controle granular da transmissão de dados.

O ISA 2004 suporta 3 tipos de protolocos para VPN: PPTP, L2TP e IPSEC, com chave compartilhada. Esse último foi incorporado a versão 2004 do ISA, para permitir compatibilidade com equipamentos com suporte a VPN de terceiros, citando como exemplo o PIX, da Cisco. Dos protocolos acima citados, o que provê o maior nível de segurança é o L2TP, sendo o alvo do próximo artigo de VPN a ser publicado.

Solução

Para configurar uma VPN site to site, no ISA Server, precisamos seguir alguns passos. Vamos começar definindo a rede onde será realizada a conexão.

  1. Abra o ISA management

  2. Expandir o nome do servidor

  3. Ir em Virtual Private Networks

  4. Selecione, à direita, a guia Remote Sites

  5. Na aba tasks, clique em Select Access Networks

  6. Defina a rede a ser utilizada para a conexão
    Cc716481.siteasiteisa-01(pt-br,TechNet.10).jpg

Depois de definir a rede de acesso, vamos selecionar o range de acesso

  1. Clique em address assignment
    Cc716481.siteasiteisa-02(pt-br,TechNet.10).jpg

  2. Para utilizar ip´s de sua rede interna, selecione a guia Dynamic host configuration protocol

  3. Caso deseje definir um range ip diferente da rede interna, selecione Static Address pool

  4. Clique em add

  5. Defina o range ip desejado

  6. Clique em Ok
    Cc716481.siteasiteisa-03(pt-br,TechNet.10).jpg

Agora defina o método de autenticação.

  1. Clique na guia Authentication

  2. Escolha o método de autenticação desejado

  3. Para o exemplo, utilizaremos Microsoft Encrypted Authentication Version 2 (MS-CHAPV2)
    Cc716481.siteasiteisa-04(pt-br,TechNet.10).jpg

  4. Clique na guia add remote site network

  5. Defina o nome de sua rede remota
    Cc716481.siteasiteisa-05(pt-br,TechNet.10).jpg

  6. Defina o protocolo utilizado (para o exemplo, PPTP)
    Cc716481.siteasiteisa-06(pt-br,TechNet.10).jpg

  7. Informe o ip do servidor de VPN remoto
    Cc716481.siteasiteisa-07(pt-br,TechNet.10).jpg
    Cc716481.siteasiteisa-08(pt-br,TechNet.10).jpg

  8. Defina os parâmetros de autenticação para conexão com o site remoto
    Atenção: Os parâmetros acima dependem da autenticação utilizada. Caso seja em domínio, a guia Domain deve ser preenchida com o nome netbios do domínio remoto. Ex: Domain: adteste. Para o nome de usuário, utilize a seguinte premissa: Se o nome de sua conexão VPN for VPN_TESTE, o nome do usuário será TESTE_VPN.

  9. Certifique-se que de o usuário foi criado e possui permissão de dial-in

  10. Clique em next
    Cc716481.siteasiteisa-09(pt-br,TechNet.10).jpg

  11. Defina, caso ainda não o tenha feito, o range de endereços para o site remoto

  12. Clique em next
    Cc716481.siteasiteisa-10(pt-br,TechNet.10).jpg

  13. Clique em finish
    Cc716481.siteasiteisa-11(pt-br,TechNet.10).jpg

  14. Clique em Apply, para validar as novas configurações
    Cc716481.siteasiteisa-12(pt-br,TechNet.10).jpg

Para finalizar a parte de VPN, clique na guia VPN Clients
Cc716481.siteasiteisa-13(pt-br,TechNet.10).jpg

  1. Clique em Enable VPN Client Access

  2. A seguinte mensagem irá aparecer:
    Cc716481.siteasiteisa-14(pt-br,TechNet.10).jpg

  3. Clique em ok

  4. Clique em Apply para validar as novas configurações
    Cc716481.siteasiteisa-15(pt-br,TechNet.10).jpg

Uma vez terminada a parte de VPN, vamos ao relacionamento entre as redes

1.
2. Clique em Networks
Cc716481.siteasiteisa-16(pt-br,TechNet.10).jpg

  1. Clique em Network Rules
    Cc716481.siteasiteisa-17(pt-br,TechNet.10).jpg

  2. Clique em Create a New Network Rule

  3. Clique em next
    Cc716481.siteasiteisa-18(pt-br,TechNet.10).jpg

  4. Defina a rede de onde os pacotes serão originados

  5. Clique em next
    Cc716481.siteasiteisa-19(pt-br,TechNet.10).jpg

  6. Defina a rede de destino dos pacotes

  7. Clique em next
    Cc716481.siteasiteisa-20(pt-br,TechNet.10).jpg

  8. Defina o tipo de relacionamento (Para o exemplo, utilizaremos route)

  9. Clique em next
    Cc716481.siteasiteisa-21(pt-br,TechNet.10).jpg

  10. Clique em finish para terminar a configuração
    Cc716481.siteasiteisa-22(pt-br,TechNet.10).jpg

  11. Clique em Apply para validar as alterações.

Por último, vamos configurar a Firewall policy, para possibilitar o tráfego de pacotes entre as redes.

1.
2. Clique em firewall policy
Cc716481.siteasiteisa-23(pt-br,TechNet.10).jpg

  1. Na aba Tasks, clique em Create a New Access Rule

  2. Defina o nome de sua regra

  3. Clique em next
    Cc716481.siteasiteisa-24(pt-br,TechNet.10).jpg

  4. Selecione o tipo de ação da regra (para o exemplo, usaremos Allow)

  5. Clique em next
    Cc716481.siteasiteisa-25(pt-br,TechNet.10).jpg

  6. Defina que protocolos poderão trafegar entre as redes (para o exemplo, usaremos all outbound traffic)

  7. Clique em next
    Cc716481.siteasiteisa-26(pt-br,TechNet.10).jpg

  8. Defina a rede de onde o pacote irá partir.
    Atenção: Se os requisitos de comunicação entre as redes forem IGUAIS, podemos colocar as duas redes como origem e destino, para evitar a criação de mais de uma regra. Para controle granular, é recomendada a criação de duas regras. Uma em cada direção.

  9. Clique em next
    Cc716481.siteasiteisa-27(pt-br,TechNet.10).jpg

  10. Defina a rede onde o pacote irá chegar

  11. Clique em next
    Cc716481.siteasiteisa-28(pt-br,TechNet.10).jpg

  12. Defina para que usuários/grupos a regra será aplicada

  13. Clique em next
    Cc716481.siteasiteisa-29(pt-br,TechNet.10).jpg

  14. Clique em finish para finalizar o wizard
    Cc716481.siteasiteisa-30(pt-br,TechNet.10).jpg

  15. Clique em apply para validar as alterações
    Cc716481.siteasiteisa-31(pt-br,TechNet.10).jpg

Pronto. Os mesmos passos realizados acima deverão ser feitos no outro servidor de VPN, tomando os cuidados de inverter a ordem das configurações, quando necessário. As configurações são: Usuário da VPN, nome da conexão, range ip e ip do servidor remoto.

Conclusão

Dessa forma, configuramos a VPN site to site entre dois ISA Servers, possibilitando a comunicação segura e controlada entre duas redes distintas.