合同精灵-合同管理软件免费版 永久免费合同管理系统

在Windows server 2022系统中搭建PPTP/L2TP/IPsec/IKEv2双向认证的企业级安全VPN隧道

2025-12-27

允许访问本页面:护持合同管理系统<https://www.huchihetong.com/Article/detail/8abb1a54-8a79-440d-b84b-2b620ef35da5>


系列文章:

在Windows server 2022上安装独立的AD服务(以便使用IKEv2建立双向认证的企业级安全VPN隧道)

建立企业级IKEv2/IPSec双向认证的安全VPN隧道的证书制作方法

使用Windows Server 2022搭建SSTP协议的 VPN 隧道的方法



适用环境:Windows Server 2022/Windows server 2019

注意:

一、使用PPTP协议(点对点协议)

防火墙:TCP:1723  全部GRE:-1

步骤一:安装VPN服务器角色

image.png

image.png

步骤二:配置VPN服务

image.png

在服务器管理器菜单栏选择工具 > 路由和远程访问,打开路由和远程访问窗口

image.png

image.png

image.png



image.png

image.png


注意:客户端访问一些不走IP6的网站时,必须要启用外网网卡NAT,否则可能有些网站打不开:

image.png


image.png

image.png


步骤三:配置VPN用户(配置为IKEv2双向证书认证的不需要)

image.png

image.png

image.png

客户端连接1VPN(一般适应PPTP的VPN隧道)

image.png

客户端连接2VPN(适应IKEv2的双向证书认证的VPN隧道)

image.png

注意适配器“安全”选项设置如下(IKEv2):

image.png

如果本地网络无法连接互联网也要设置一下本地网络,如下图:

image.png


二、使用L2TP/IPsec预共享密钥协议方式(L2TP建立隧道UDP1700+IPsec提供加密和认证[ESP+IKE]):

防火墙:UDP500(IKE)+UDP4500(NAT-T)+ESP(协议50)+UDP1700


1、先关闭PPTP(注意:只留下需要的设备端口,其它不需要的都可以关闭,如此会安全些)

image.png


为了安全建议关闭所有设备,只留下需要的,比如只使用L2TP:


image.png

2、再设置预共享密钥:

image.png

如果每次重启服务器IKEv2都无法连接,请检测本地计算机个人证书是否有其它证书,

比如:根CA证书,如果有可以右键-属性-禁用此证书


3、客户端选择如下

image.png


如果不能正常连接,还要注意客户端还要配置(如果服务器也是处于NAT后也是要使用的):

注册表导入脚本(NAT 穿越配置)

新建一个文本文档,将以下内容复制进去,保存为 L2TP_NAT_Traversal.reg(注意后缀改为 .reg,不是 .txt

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent]
"AssumeUDPEncapsulationContextOnSendRule"=dword:00000002


三、使用IKEv2/IPsec协议方式:

IKE 控制报文 UDP 500 或 UDP 4500   IPsec 数据报文(原 ESP) → 被封装进 UDP 4500,所以防火墙要开500和4500端口


1,只开IKEv2端口,其它一律关闭

image.png

2、只开启:允许IKEv2的计算机证书,其它的一律不用

image.png