VPN de acceso remoto basadas en L2TP

Puede utilizar el acceso remoto de Windows&bnsp;2000 para proporcionar acceso a una intranet corporativa a los clientes de acceso remoto que establecen conexiones L2TP sobre IPSec a través de Internet. Si desea que el servidor de acceso remoto admita varias conexiones L2TP sobre IPSec, realice los pasos siguientes:

La ilustración siguiente muestra los elementos de un servidor de acceso remoto de Windows&bnsp;2000 que proporciona acceso remoto basado en L2TP a una intranet corporativa.

note Note

Configurar la conexión a Internet

La conexión a Internet desde un equipo que ejecuta Windows&bnsp;2000 Server es una conexión dedicada: un adaptador para WAN instalado en el equipo. Normalmente, el adaptador para WAN es un adaptador DDS, T1, T1 fraccionario o de Frame Relay. Debe contratar a una compañía telefónica local para que instale el cableado físico apropiado para sus necesidades. Tiene que comprobar que el adaptador para WAN está en la Lista de compatibilidad de hardware de Microsoft Windows en el sitio Web de Microsoft .

El adaptador para WAN incluye controladores que se instalan en el sistema operativo Windows&bnsp;2000 de forma que el adaptador para WAN aparece como un adaptador de red.

Tiene que establecer la siguiente configuración de TCP/IP en el adaptador para WAN:

Configurar la conexión a la intranet

La conexión a la intranet desde un equipo que ejecuta Windows&bnsp;2000 Server se establece a través de un adaptador de LAN instalado en el equipo. Necesita comprobar que el adaptador para LAN está en la Lista de compatibilidad de hardware de Microsoft Windows en el sitio Web de Microsoft .

Necesita configurar TCP/IP con los siguientes valores en el adaptador para LAN.

Configurar el servidor de acceso remoto como enrutador de una intranet corporativa

Para que el servidor de acceso remoto reenvíe el tráfico correctamente en la intranet corporativa, debe configurarlo como un enrutador con rutas estáticas o protocolos de enrutamiento de manera que se pueda tener acceso a todas las ubicaciones de la intranet desde el servidor de acceso remoto. Para obtener información acerca de los conceptos de enrutamiento, consulte Introducción al enrutamiento Para obtener información acerca de cómo configurar el servidor de acceso remoto como enrutador, consulte Distribuir enrutamientos

Configurar el servidor de acceso remoto para clientes L2TP

En primer lugar, debe habilitar el servidor de acceso remoto; para ello, instale los Servicios de enrutamiento y acceso remoto. Para obtener más información, consulte Para habilitar el Servicio de enrutamiento y acceso remoto

Puede configurar las propiedades del servidor de acceso remoto mediante Enrutamiento y acceso remoto. Para obtener más información, consulte Para ver las propiedades del servidor de acceso remoto

Si desea permitir que varios clientes L2TP tengan acceso a la intranet corporativa, debe configurar los valores siguientes:

Configurar los puertos L2TP

Todos los puertos L2TP se enumeran como puertos independientes en la lista Puertos de Enrutamiento y acceso remoto. Debe configurar todos los puertos L2TP para el acceso remoto.

Para obtener más información acerca de cómo configurar puertos para acceso remoto, consulte Para configurar puertos para acceso remoto

De manera predeterminada, se habilitan cinco puertos L2TP. Si necesita agregar puertos L2TP adicionales, consulte Para agregar puertos PPTP o L2TP

Configurar la compatibilidad con multidifusión

Según las opciones seleccionadas en el Asistente para enrutamiento y acceso remoto, es posible que la compatibilidad con la multidifusión ya esté habilitada. Para configurar dicha compatibilidad, tiene que realizar los pasos siguientes:

  1. Agregue el protocolo de enrutamiento Enrutador y proxy IGMP versión 2. Para obtener más información, consulte Para agregar el protocolo de enrutamiento IGMP
  2. Agregue la interfaz interna al protocolo de enrutamiento IGMP y configúrela en modo de enrutador IGMP. Para obtener más información, consulte Para habilitar el modo de enrutador IGMP y el modo de proxy IGMP
  3. Agregue la interfaz que representa la conexión permanente a la intranet en el protocolo de enrutamiento IGMP y configúrela en modo de proxy IGMP. Para obtener más información, consulte Para habilitar el modo de enrutador IGMP y el modo de proxy IGMP

Configurar filtros L2TP sobre IPSec.

Para proteger al servidor de acceso remoto del envío o recepción de tráfico de la interfaz de Internet que no sea tráfico L2TP sobre IPSec procedente de los clientes de acceso remoto, es necesario configurar filtros de entrada y salida L2TP sobre IPSec en la interfaz del servidor de acceso remoto que corresponde a la conexión a Internet. Para obtener más información, consulte Agregar filtros para L2TP sobre IPSec

Puesto que el enrutamiento IP está habilitado en la interfaz de Internet, si no se configuran filtros L2TP sobre IPSec en la interfaz de Internet del servidor de acceso remoto, todo el tráfico recibido en la interfaz de Internet se enruta, por lo que posiblemente se reenviará tráfico de Internet no deseado a la intranet.

En función de las opciones seleccionadas en el Asistente para enrutamiento y acceso remoto, es posible que los filtros L2TP ya estén configurados.

Configurar directivas de acceso remoto

En el caso del modelo administrativo de acceso por usuario, deberá establecer el permiso de acceso remoto en Permitir acceso en las cuentas de usuario correspondientes a aquellos usuarios que vayan a establecer conexiones VPN. En el caso del modelo de acceso por directiva, realice los cambios adecuados en el permiso de acceso remoto de las cuentas de usuario. Para obtener más información, consulte Modelos administrativos de las directivas de acceso remoto

Para configurar una directiva de acceso remoto que controle las opciones de autenticación y cifrado para las conexiones VPN, cree una directiva de acceso remoto con la configuración siguiente:

A continuación, elimine la directiva de acceso remoto predeterminada llamada Permitir el acceso si está habilitado el permiso de acceso telefónico o colóquela después de la nueva directiva. Esta directiva de acceso remoto permite que todos los usuarios que tengan permiso de acceso remoto puedan crear una conexión VPN.

Si desea diferenciar los usuarios de acceso remoto telefónico de los usuarios de acceso remoto VPN, realice los pasos siguientes:

  1. Cree un grupo de Windows&bnsp;2000 cuyos miembros puedan crear conexiones de redes privadas virtuales con el servidor VPN. Por ejemplo, Usuarios_VPN.
  2. Agregue las cuentas de usuario apropiadas al nuevo grupo de Windows&bnsp;2000.
  3. Cree una nueva directiva de acceso remoto con las propiedades siguientes:
  4. Coloque la directiva de acceso remoto predeterminada llamada Permitir el acceso si está habilitado el permiso de acceso telefónico después de la nueva directiva.

La configuración predeterminada de cifrado admite todos los niveles de cifrado y permite que no haya cifrado. Para requerir el cifrado, desactive la opción Sin cifrado y seleccione los niveles de cifrado adecuados en la ficha Cifrado del perfil de la directiva de acceso remoto. Los niveles de cifrado son:

Para obtener más información, consulte Para configurar el cifrado