Header überspringen
 

Festlegen der IPsec-Einstellungen am Computer

Legen Sie genau dieselben Einstellungen für IPsec SA auf Ihrem Computer fest, die Sie als IPsec-Einstellungen auf dem Gerät festgelegt haben. Die Einstellungsweise variiert je nach Betriebssystem auf dem Computer. Im hier gezeigten Beispielverfahren wird die Umgebung Windows XP unter IPv4 verwendet.

1Klicken Sie im Menü [Start] auf [Systemsteuerung], [Leistung und Wartung] und dann auf [Verwaltung].

2Doppelklicken Sie auf [Lokale Sicherheitsrichtlinie].

3Klicken Sie auf [IP-Sicherheitsrichtlinien auf Lokaler Computer].

4Klicken Sie im Menü „Aktion" auf [IP-Sicherheitsrichtlinie erstellen].

Der IP-Sicherheitsrichtlinien-Assistent erscheint.

5Klicken Sie auf [Weiter].

6Geben Sie einen Sicherheitsrichtliniennamen unter „Name" ein, und klicken Sie dann auf [Weiter].

7Deaktivieren Sie das Kontrollkästchen „Die Standardantwortregel aktivieren" und klicken Sie dann auf [Weiter].

8Wählen Sie „Eigenschaften bearbeiten" und klicken Sie dann auf [Fertig stellen].

9Klicken Sie auf der Registerkarte „Allgemein" auf [Erweitert].

10Geben Sie im Feld „Authentifizieren und neuen Schlüssel erstellen nach" den gleichen Gültigkeitszeitraum (in Minuten) ein, der auf dem Gerät für [IKE-Lebensdauer] festgelegt wurde, und klicken Sie dann auf [Methoden].

11Bestätigen Sie, dass die Einstellungen für Verschlüsselungsalgorithmus („Verschlüsselung"), Hash-Algorithmus („Integrität") und die IKE-Diffie-Hellman-Gruppe („Diffie-Hellman-Gruppe") unter „Reihenfolge der Sichherheitsmethoden" mit den Einstellungen auf dem Gerät unter [IKE-Einstellungen] übereinstimmen.

Werden die Einstellungen nicht angezeigt, klicken Sie auf [Hinzufügen].

12Klicken Sie zweimal auf [OK].

13Klicken Sie auf der Registerkarte „Regeln" auf [Hinzufügen].

Der Sicherheitsregel-Assistent erscheint.

14Klicken Sie auf [Weiter].

15Wählen Sie „Diese Regel spezifiziert keinen Tunnel" und klicken Sie dann auf [Weiter].

16Wählen Sie den Netzwerktyp für IPsec und klicken Sie dann auf [Weiter].

17Wählen Sie „Diese Zeichenfolge zum Schutz des Schlüsselaustauschs verwenden", und geben Sie dann denselben PSK-Text ein, den Sie auf dem Gerät für den freigegebenen Schlüssel festgelegt haben.

18Klicken Sie auf [Weiter].

19Klicken Sie in der IP-Filterliste auf [Hinzufügen].

20Geben Sie unter [Name] einen IP-Filternamen ein und klicken Sie dann auf [Hinzufügen].

Der IP-Filter-Assistent erscheint.

21Klicken Sie auf [Weiter].

22Wählen Sie unter „Quelladresse" die Option „Meine IP-Adresse" aus, und klicken Sie auf [Weiter].

23Wählen Sie unter „Zieladresse" die Option „Spezifische IP-Adresse" aus, geben Sie die IP-Adresse des Geräts ein, und klicken Sie auf [Weiter].

24Wählen Sie den Protokolltyp für IPsec aus, wählen Sie „Beliebig" und klicken Sie dann auf [Weiter].

25Klicken Sie auf [Fertig stellen].

26Klicken Sie auf [OK].

27Wählen Sie den soeben erstellten IP-Filter aus und klicken Sie dann auf [Weiter].

28Wählen Sie den IPsec-Sicherheitsfilter und klicken Sie dann auf [Bearbeiten].

29Aktivieren Sie auf der Registerkarte „Sicherheitsmethoden" die Option „Sicherheit aushandeln", und klicken Sie dann auf [Hinzufügen].

30Wählen Sie „Benutzerdefiniert" aus, und klicken Sie auf [Einstellungen].

31Wenn für das Gerät [ESP] in [Sicherheitsprotokoll] unter [IP-Einstellungen] ausgewählt ist, wählen Sie [Datenintegrität und -verschlüsselung (ESP)] aus, und konfigurieren Sie die folgenden Einstellungen:

Setzen Sie den Wert für [Integritätsalgorithmus] auf denselben Wert, wie auf dem Gerät für [Authentifizierungsalgorithmus für ESP] festgelegt ist.

Setzen Sie den Wert für [Verschlüsselungsalgorithmus] auf denselben Wert, wie auf dem Gerät für [Verschüsselungsalgorithmus für ESP] festgelegt ist.

32Wenn für das Gerät [AH] in [Sicherheitsprotokoll] unter [IP-Einstellungen] ausgewählt ist, wählen Sie [Daten- und Adressintegrität ohne Verschlüsselung (AH)] aus, und konfigurieren Sie die folgenden Einstellungen:

Setzen Sie den Wert für [Integritätsalgorithmus] auf denselben Wert, der auf dem Gerät für [Authentifizierungsalgorithmus für AH] festgelegt ist.

Deaktivieren Sie das Kontrollkästchen [Datenintegrität und -verschlüsselung [ESP].

33Wenn für das Gerät [ESP&AH] in [Sicherheitsprotokoll] unter [IP-Einstellungen] ausgewählt ist, wählen Sie [Daten- und Adressintegrität ohne Verschlüsselung (AH)] aus, und konfigurieren Sie die folgenden Einstellungen:

Setzen Sie den Wert für [Integritätsalgorithmus] unter [Daten- und Adressintegrität ohne Verschlüsselung (AH)] auf denselben Wert, der auf dem Gerät für [Authentifizierungsalgorithmus für AH] festgelegt ist.

Setzen Sie den Wert für [Integritätsalgorithmus] unter [Datenintegrität und Verschlüsselung (ESP)] auf denselben Wert, der auf dem Gerät für [Authentifizierungsalgorithmus für ESP] festgelegt ist.

Setzen Sie den Wert für [Verschlüsselungsalgorithmus] unter [Datenintegrität und Verschlüsselung (ESP)] auf denselben Wert, der auf dem Gerät für [Verschlüsselungsalgorithmus für ESP] festgelegt ist.

34Wählen Sie in den Einstellungen für den Sitzungsschlüssel „Neuen Schlüssel alle" aus, und geben Sie denselben Gültigkeitszeitraum (in Sekunden oder KB) ein, der auf dem Gerät für [Lebensdauer] festgelegt ist.

35Klicken Sie dreimal auf [OK].

36Klicken Sie auf [Weiter].

37Klicken Sie auf [Fertig stellen].

Wenn Sie IPv6 unter Windows Vista oder einer neueren Windows-Version verwenden, müssen Sie dieses Verfahren von Schritt 13 an wiederholen und ICMPv6 als Ausnahme festlegen. Wenn Sie bei Schritt 24 sind, wählen Sie [58] als die Protokollnummer für den „Anderen" Zielprotokolltyp und stellen Sie die Option [Sicherheit aushandeln] auf [Zulassen].

38Klicken Sie auf [OK].

39Klicken Sie auf [Schließen].

Die neue IP-Sicherheitsrichtlinie (IPsec-Einstellungen) ist jetzt eingestellt.

40Wählen Sie die soeben erstellte Sicherheitsrichtlinie aus, klicken Sie mit der rechten Maustaste darauf und wählen Sie dann [Zuweisen].

IPsec-Einstellungen auf dem Computer sind aktiviert.

Hinweis

  • Um die IPsec-Einstellungen des Computers zu deaktivieren, wählen Sie die Sicherheitsrichtlinie aus, klicken Sie mit der rechten Maustaste darauf und wählen Sie dann [Zuweisung aufheben].