2025-12-27
允许访问本页面:护持合同管理系统<https://www.huchihetong.com/Article/detail/8abb1a54-8a79-440d-b84b-2b620ef35da5>
系列文章:
在Windows server 2022上安装独立的AD服务(以便使用IKEv2建立双向认证的企业级安全VPN隧道)
建立企业级IKEv2/IPSec双向认证的安全VPN隧道的证书制作方法
使用Windows Server 2022搭建SSTP协议的 VPN 隧道的方法
适用环境:Windows Server 2022/Windows server 2019
注意:
一、使用PPTP协议(点对点协议):
防火墙:TCP:1723 全部GRE:-1

‘

在服务器管理器菜单栏选择,打开路由和远程访问窗口





注意:客户端访问一些不走IP6的网站时,必须要启用外网网卡NAT,否则可能有些网站打不开:








注意适配器“安全”选项设置如下(IKEv2):

如果本地网络无法连接互联网也要设置一下本地网络,如下图:

二、使用L2TP/IPsec预共享密钥协议方式(L2TP建立隧道UDP1700+IPsec提供加密和认证[ESP+IKE]):
防火墙:UDP500(IKE)+UDP4500(NAT-T)+ESP(协议50)+UDP1700
1、先关闭PPTP(注意:只留下需要的设备端口,其它不需要的都可以关闭,如此会安全些)

为了安全建议关闭所有设备,只留下需要的,比如只使用L2TP:

2、再设置预共享密钥:

如果每次重启服务器IKEv2都无法连接,请检测本地计算机个人证书是否有其它证书,
比如:根CA证书,如果有可以右键-属性-禁用此证书
3、客户端选择如下

如果不能正常连接,还要注意客户端还要配置(如果服务器也是处于NAT后也是要使用的):
新建一个文本文档,将以下内容复制进去,保存为 L2TP_NAT_Traversal.reg(注意后缀改为 .reg,不是 .txt)
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent] "AssumeUDPEncapsulationContextOnSendRule"=dword:00000002
三、使用IKEv2/IPsec协议方式:
IKE 控制报文 UDP 500 或 UDP 4500 IPsec 数据报文(原 ESP) → 被封装进 UDP 4500,所以防火墙要开500和4500端口
1,只开IKEv2端口,其它一律关闭

2、只开启:允许IKEv2的计算机证书,其它的一律不用
