Infotecs 4.3 ViPNet Client Benutzerhandbuch
Das Benutzerhandbuch für ViPNet Client 4.3 beschreibt die Installation und Konfiguration von ViPNet Produkten. Sie erhalten darin detaillierte Anleitungen zur Einrichtung und Verwendung des ViPNet Clients, zur Verbindung mit dem privaten ViPNet Netzwerk sowie zur Verwaltung von Sicherheitsfunktionen. Das Handbuch behandelt Themen wie die Installation von Adresslisten, Schlüssel und Richtlinien, die Konfiguration der integrierten Firewall und die Integration mit ViPNet SafeDisk-V. Darüber hinaus finden Sie Informationen zur Verwendung der internen Kommunikationsmittel sowie zu administrativen Funktionen, Sicherheitseinstellungen und Zertifikatsverwaltung.
Werbung
Werbung
ViPNet Client für Windows 4.3
Benutzerhandbuch
Ziel und Zweck
Dieses Handbuch beschreibt die Installation und Konfiguration von ViPNet Produkten. Für die neuesten Informationen und Hinweise zum aktuellen Software-Release sollten Sie in jedem Fall zusätzlich unsere Release Notes lesen – insbesondere, wenn Sie ein Software-
Upgrade zu einem höheren Release-Stand durchführen. Die aktuellsten Release Notes sind immer zu finden unter http://www.infotecs.de
Haftung
Der Inhalt dieses Handbuchs wurde mit größter Sorgfalt erarbeitet. Die Angaben in Ihrem Handbuch gelten jedoch nicht als Zusicherung von Eigenschaften Ihres Produkts. Der Hersteller haftet nur im Umfang seiner Verkaufs- und Lieferbedingungen und übernimmt keine
Gewähr für technische Ungenauigkeiten und/oder Auslassungen.
Die Informationen in diesem Handbuch können ohne Ankündigung geändert werden. Zusätzliche Informationen, sowie Änderungen und
Release Notes für ViPNet Produkte finden Sie unter http://www.infotecs.de
. Der Hersteller übernimmt keine Verantwortung für
Datenverlust und Schäden, die durch den unsachgemäßen Betrieb des Produkts entstanden sind.
Copyright
1991–2015 Infotecs GmbH, Berlin
Version: 00116-04 34 01 DEU
Dieses Dokument ist Teil des Softwarepaketes und unterliegt daher denselben Lizenzbestimmungen wie das Softwareprodukt.
Dieses Dokument oder Teile davon dürfen nicht ohne die vorherige schriftliche Zustimmung der Infotecs GmbH verändert, kopiert, weitergegeben etc. werden.
ViPNet ist ein registriertes Warenzeichen des Softwareherstellers Infotecs GmbH.
Marken
Alle genannten Markennamen sind Eigentum der jeweiligen Hersteller.
Wie Sie Infotecs erreichen
Infotecs GmbH
Oberwallstr. 24
10117 Berlin
Deutschland
Tel.: +49 (0) 30 206 43 66 0
Fax: +49 (0) 30 206 43 66 66
WWW: http://www.infotecs.de
E-Mail: [email protected]
Inhalt
Installation der Adresslisten und Schlüssel für mehrere Benutzer eines
Installation der Adresslisten und Schlüssel auf einen Netzwerkknoten mit mehreren
Verwendung von ViPNet Monitor bei eingeschränkten Benutzerrechten ............................... 73
Kapitel 6. Konfiguration und Verwendung der Namensdienste DNS und WINS im ViPNet
Firmeninterner DNS-(WINS)-Server wird von einem Coordinator getunnelt ........... 114
Sicherstellung der Integration von ViPNet Client mit ViPNet SafeDisk-V: Vorgehensweise ... 156
Anzeige der Logdatei in einem Web-Browser oder in Microsoft Excel ....................... 187
Empfehlungen zur Analyse offener (nicht verschlüsselter) und verschlüsselter
Konfiguration der Parameter für die Registrierung der IP-Pakete in der Logdatei........... 191
Einsicht in die Informationen über Client, Programmlaufzeit und Verbindungsanzahl ............. 195
Konfiguration der automatischen Anmeldung im Betriebsystem und in der ViPNet
Meldung über Ablauf des privaten Schlüssels und Zertifikat einstellen ..................... 247
Passwort für Schlüsselcontainer löschen, der auf dem Computer gespeichert ist ............ 262
Signaturzertifikat der Programminstallationsdatei kann nicht überprüft werden ............. 270
Programminstallation im nicht interaktiven Modus kann nicht gestartet werden ............ 271
Verbindung mit einem ViPNet Netzwerkknoten kann nicht hergestellt werden ............... 274
Probleme beim Ansprechen von Knoten der Domäne über ihre DNS-Namen .................. 274
Im Netzwerk ist ein Knoten registriert, der die gleiche ID wie Ihr Knoten besitzt ............. 275
Zertifikat, das auf Initiative des Administrators herausgegeben wurde, ist initialisiert ... 286
Kombination symmetrischer und asymmetrischer Verschlüsselungsverfahren ................. 290
Kombination aus Hash-Funktionen und asymmetrischem Verfahren der digitalen
Die gemeinsame Verwendung von ViPNet Monitor und Hyper-V-Technologie ............... 317
Die gemeinsame Verwendung von ViPNet Client und Cisco Agent Desktop ..................... 318
Einführung
Über dieses Dokument
Über ViPNet Client
Neue Möglichkeiten der Version 4.3.1
Systemanforderungen
Lieferumfang
Kontakt
12
14
19
20
21
22
ViPNet Client für Windows 4.3. Benutzerhandbuch | 11
Über dieses Dokument
Zielgruppe
Dieses Handbuch wendet sich an Benutzer der ViPNet Client Software. Das Dokument stellt die
Funktionalität und Verwendungsmöglichkeiten von ViPNet Client dar und bietet nützliche Hinweise an, wie das Programm ViPNet Monitor konfiguriert und verwendet werden kann.
Hinweis. Im vorliegenden Handbuch werden die Möglichkeiten des Programms ViPNet
Monitor aus der Sicht eines Benutzers behandelt, dessen Rechte nicht eingeschränkt sind. Wenn Ihnen einige Funktionen oder Einstellungen des Programms nicht zur
Verfügung stehen, dann wenden Sie sich an den Administrator Ihres ViPNet Netzwerks.
Ein Grundwissen des Lesers im Netzwerk- und Sicherheitsbereich, sowie über IP-Protokolle und Firewalls wird vorausgesetzt.
Verwendete Konventionen
Weiter unten sind Konventionen aufgeführt, die im gegebenen Dokument zur Kennzeichnung wichtiger
Informationen verwendet werden.
Tabelle 1. Symbole, die für Anmerkungen benutzt werden
Symbol Beschreibung
Achtung! Dieses Symbol weist auf einen Vorgang hin, der für die Daten- oder
Systemsicherheit wichtig ist.
Hinweis. Dieses Symbol weist auf einen Vorgang hin, der es Ihnen ermöglicht, Ihre
Arbeit mit dem Programm zu optimieren.
Tipp. Dieses Symbol weist auf zusätzliche Informationen hin.
Tabelle 2. Notationen, die zur Kennzeichnung von Informationen im Text verwendet werden
Notation
Name
Taste+Taste
Beschreibung
Namen von Elementen der Benutzeroberfläche. Beispiele: Fensterüberschriften,
Feldnamen, Schaltflächen oder Tasten.
Tastenkombinationen. Zum Betätigen von Tastenkombinationen sollte zunächst die erste Taste gedrückt und dann, ohne die erste Taste zu lösen, die zweite Taste gedrückt werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 12
Notation
Menü >
Untermenü >
Befehl
Code
Beschreibung
Hierarchische Abfolge von Elementen. Beispiele: Menüeinträge oder Bereiche der
Navigationsleiste.
Dateinamen, Pfade, Fragmente von Textdateien und Codeabschnitten oder Befehle, die aus der Befehlszeile ausgeführt werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 13
Über ViPNet Client
Zweckbestimmung der Software ViPNet Client
ViPNet Client agiert als ein VPN-Client im ViPNet Netzwerk und schützt einen Computer vor einem nicht autorisierten Zugriff bei der Arbeit in lokalen Netzen und im Internet.
Die ViPNet Client-Software kann zum Datenverkehrsschutz auf jedem Computer mit Windows-
Betriebssystem installiert werden. Der Typ des Rechners spielt dabei keine Rolle, d.h. das Programm kann auf einem Desktop-, Remote- oder Mobile-Computer sowie auf einem Server implementiert werden.
Bestandteile von ViPNet Client
Die ViPNet Client Software besteht aus folgenden Modulen:
ViPNet Kryptotreiber, ein Kernel-Level-Treiber.
Software ViPNet Monitor.
Das Transportmodul ViPNet MFTP.
Software ViPNet Programmkontrolle.
Software ViPNet BusinessMail.
Cryptoprovider ViPNet CSP.
ViPNet Updatesystem.
ViPNet Kryptotreiber
ViPNet Kryptotreiber (s. Funktionsweise von ViPNet Kryptotreiber auf S. 17) ist ein Low-Level-
Netzwerkschutztreiber, der die Verschlüsselung und Filterung des IP-Traffics durchführt. Der ViPNet
Treiber interagiert unmittelbar mit den Netzwerkadaptertreibern des Betriebssystems (ob nativ oder emuliert), was die Unabhängigkeit des Programms vom jeweiligen Betriebssystem und den undokumentierten Möglichkeiten darin gewährleistet. Der ViPNet Kryptotreiber fängt den gesamten eingehenden und ausgehenden IP-Datenverkehr auf einem Computer ab und kontrolliert diesen.
Zu den wichtigsten Funktionen des Kryptotreibers gehört die sichere Überwachung des IP-Traffics beim
Hochfahren des Betriebssystems. Im Betriebssystem Windows wird für die Initialisierung des Neustarts nur ein Dienst verwendet. Die Initialisierung des ViPNet Kryptotreibers und der ViPNet Schlüssel findet vor der Benutzeranmeldung in Windows statt, d. h. noch vor der Initialisierung anderer Dienste und
Treiber des Betriebssystems.
Der ViPNet-Kryptotreiber übernimmt somit als erster die Kontrolle über den TCP/IP-Stack. Zum Zeitpunkt der Initialisierung der Netzwerkadapter ist der Kryptotreiber bereits imstande, den Datenverkehr zu filtern
ViPNet Client für Windows 4.3. Benutzerhandbuch | 14
und zu verschlüsseln. Dadurch werden gesicherte Verbindungen mit dem Domain Controller, die
Kontrolle der Netzwerkaktivitäten aller Anwendungen auf dem Computer und die Blockierung aller unerwünschten eingehenden Pakete sichergestellt. Während des Bootvorgangs des Betriebssystems
überprüft ViPNet Software eigene Prüfsummen, die die Integrität der Software, der
Schlüsseldistributionen und aller Anwendungen mit Netzwerkaktivitäten gewährleisten.
ViPNet Monitor
Zu den grundlegenden Funktionen des Programms ViPNet Monitor gehören die Möglichkeit der
Konfiguration unterschiedlicher Parameter des ViPNet Treibers (s. Funktionsweise von ViPNet
Kryptotreiber auf S. 17) sowie das Aufzeichnen von Ereignissen, die im Zuge der Traffic-Verarbeitung
Arbeit fort und sorgt für die Sicherheit des Computers. Bestimmte Daten über den IP-Traffic, der vom
Treiber während der Inaktivität von ViPNet Monitor verarbeitet wurde, werden aber in der Logdatei nicht festgehalten (der ViPNet Treiber selbst kann nicht mehr als 10 000 Protokolleinträge speichern).
Auf dem Computer erfüllt ViPNet Monitor die folgenden Funktionen:
Ermöglicht die Konfiguration der Parameter der integrierten Firewall auf dem Computer
(s. Integrierte Firewall auf S. 117).
Ermöglicht Bearbeitungsparameter der Anwendungsprotokolle zu verwenden (s. Bearbeitung der
Anwendungsprotokolle auf S. 147).
Stellt die Kommunikationsanwendungen für den verschlüsselten Nachrichtenaustausch, für die
Durchführung von Chat-Konferenzen und für den sicheren Dateiaustausch zur Verfügung.
ViPNet MFTP
Auf einem Client gewährleistet das Modul ViPNet MFTP den Austausch von Verwaltungspaketen, Paketen von „Business Mail“ und den Dateiaustausch mit anderen ViPNet Netzwerkknoten. Mehrere
Informationen über das Programm finden Sie im „ViPNet MFTP. Administratorhandbuch“.
ViPNet Programmkontrolle
Das Programm „Programmkontrolle“ ist ein optionaler Bestandteil der Software ViPNet Client. Damit es möglich ist, die Netzwerkaktivitäten auf jedem Computer zu kontrollieren, ist eine Lizenzeintragung in der
Registerdatei der ViPNet-Software notwendig.
Das Programm „Programmkontrolle“ ermöglicht:
Informationen über alle Anwendungen zu gewinnen, die auf das Netzwerk zuzugreifen versuchen;
den Zugriff auf das Netzwerk für bestimmte Anwendungen einzuschränken (zu erlauben oder zu verbieten);
eine Ereignis-Logdatei einzusehen, um sich über die Anwendungsaktivitäten zu informieren.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 15
Mehr Informationen finden Sie im Benutzerhandbuch „ViPNet Programmkontrolle“.
ViPNet Business Mail
„Business Mail“ ist ein Bestandteil der Software ViPNet Client und dafür bestimmt, den verschlüsselten
Versand von E-Mails zwischen den ViPNet Netzwerkbenutzern zu gewährleisten. Mit Hilfe von „Business
Mail“ können Nachrichten mit oder ohne Anhang versendet, Nachrichten und Anhänge verschlüsselt, E-
Mails und angehängte Dateien mit einer elektronischen Signatur versehen werden. Die ein- und ausgehenden Nachrichten können nach definierten Richtlinien automatisch bearbeitet werden
(Autoprocessing).
Ausführliche Informationen zum Programm „Business Mail“ finden Sie im Dokument „ViPNet Business
Mail. Benutzerhandbuch“.
ViPNet CSP
Das Programm ViPNet CSP ist ein Cryptoprovider, der den Aufruf kryptografischer Funktionen über die
Schnittstelle Microsoft CryptoAPI 2.0 ermöglicht. Dadurch können kryptografische Funktionen, die in
Übereinstimmung mit russischen Standards entwickelt wurden, in unterschiedlichen Anwendungen verwendet werden (wie zum Beispiel in Microsoft ViPNet VPN).
Mit Hilfe des Cryptoproviders ViPNet CSP können Sie folgende Aktionen durchführen:
Erstellen und Überprüfen digitaler Signaturen;
Verschlüsselung von Daten inklusive E-Mail-Nachrichten;
Authentifizierung und Verschlüsselung von Verbindungen über das TLS/SSL-Protokoll.
Achtung! Bei der Installation des Programms ViPNet CSP als Bestandteil der Software
ViPNet Client ist die Unterstützung des Protokolls TLS/SSL deaktiviert. Damit das
Protokoll unterstützt wird, starten Sie die Installationsdatei ViPNet CSP und fügen die
Komponente Unterstützung des TLS/SSL Protokolls hinzu.
Ausführliche Informationen zur Anwendung des Cryptoproviders ViPNet CSP s. Dokument „ViPNet CSP.
Benutzerhandbuch“.
ViPNet Updatesystem
Das ViPNet Updatesystem stellt es sicher, dass die Softwareupdates, die durch den
Netzwerkadministrator aus dem Programm ViPNet Network Manager versendeten Adresslisten und
Schlüssel sowie die Updates für die aus dem Programm ViPNet Policy Manager versendeten
Sicherheitslinien in ViPNet Client erhalten und installiert werden. Für nähere Informationen über das
ViPNet Updatesystem siehe Abschnitt ViPNet Update System
(s. ViPNet Updatesystem auf S. 75).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 16
Funktionsweise von ViPNet Kryptotreiber
Das Herzstück der ViPNet Software bildet der sogenannte Kryptotreiber. Zu seinen Hauptfunktionen zählt die Filterung und die Ver-/Entschlüsselung aller ein- und ausgehenden IP-Pakete.
Jedes ausgehende Paket wird vom ViPNet Treiber auf eine der folgenden Arten verarbeitet:
es wird verschlüsselt und versendet;
es wird im Originalzustand versendet (ohne Verschlüsselung);
es wird blockiert (in Übereinstimmung mit den konfigurierten Netzwerkfiltern).
Jedes eingehende Paket wird folgendermaßen verarbeitet:
es wird durchgelassen (wenn das Paket nicht verschlüsselt und von den Netzwerkfiltern für den offenen Traffic erlaubt ist);
es wird entschlüsselt (wenn das Paket verschlüsselt ist);
es wird blockiert (in Übereinstimmung mit den konfigurierten Netzwerkfiltern).
Der ViPNet Treiber ist zwischen der Sicherungs- und der Vermittlungsschicht des OSI-Modells aktiv und ermöglicht die Verarbeitung der IP-Pakete noch bevor sie vom übergeordneten TCP/IP-Protokollstack verarbeitet und an die Anwendungsschicht übergeben werden. Auf diese Weise schützt der ViPNet
Treiber den IP-Traffic aller Anwendungen, ohne dass die Benutzer in ihrer Arbeit beeinträchtigt werden.
Abbildung 1. ViPNet-Treiber im OSI Modell
Dank diesem Ansatz erfordert die Einführung der ViPNet Technologie keine Änderungen an den bestehenden Betriebsprozessen, der Aufwand für die Installation des ViPNet Netzwerks bleibt gering.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 17
Hinweis. Das oben aufgeführten OSI-Modell wurde folgenderweise vereinfacht:
Die Transport- und die Sitzungsschicht wurden als Transportschicht zusammengefasst.
Die Anwendungs- und die Darstellungsschicht wurden als Anwendungsschicht zusammengefasst.
Die nachfolgende Abbildung veranschaulicht die Funktionsweise des ViPNet Treibers bei der
Verarbeitung einer Anfrage zum Anzeigen einer Webseite. Die Webseite befindet sich auf einem IIS
Server, der auf Computer B läuft.
Abbildung 2. Funktionsweise eines TCP/IP-Netzwerks mit ViPNet-Schutz
Netzwerkknoten A sendet an Netzwerkknoten B eine HTTP-Anfrage. Die Anfrage wird an untergeordnete
Schichten des TCP/IP-Stacks weitergeleitet. In jeder Schicht werden der Anfrage weitere
Dienstinformationen hinzugefügt. Sobald die Anfrage den ViPNet Treiber erreicht, wird sie verschlüsselt und mit zusätzlichen Dienstinformationen versehen. Der ViPNet Treiber auf dem Netzwerkknoten B empfängt die Anfrage und entfernt alle ViPNet Dienstinformationen. Danach wird die Anfrage entschlüsselt und über den TCP/IP-Stack für die weitere Bearbeitung an die Anwendungsschicht
übergeben.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 18
Neue Möglichkeiten der Version
4.3.1
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version
4.3.1 im Vergleich zur Version 4.3.0 geboten. Informationen über Änderungen in den vorherigen
Versionen von ViPNet Network Manager sind im Anhang Versionsgeschichte (auf S. 320) geschrieben.
RSA-Zertifikate
In Version 4.3.1 können Sie RSA-Zertifikate installieren und in ViPNet Client verwenden (s. RSA
Zertifikate installieren auf S. 242).
Funktionseinschränkungen des Programms ViPNet CSP bei der Standardinstallation
Bei der Installation des Programms ViPNet CSP als Bestandteil der ViPNet Client Software ist die
Ünterstützung des TLS/SSL Protokolls jetzt deaktiviert. Damit das Protokoll unterstützt wird, starten
Sie die Installationsdatei des Programms ViPNet CSP und fügen die entsprechende Komponente hinzu.
Zusätzliche Einstellungsparameter für die automatische Nachrichtenverarbeitung
(Autoprocessing) des Programms ViPNet Business Mail
Im Programm ViPNet Business Mail wurden neue Parameter für die Autoprocessing-Regeln hinzugefügt. Diese Parameter dienen zur Konfiguration des Nachrichtenaustauschs zwischen
Benutzern eines ViPNet Netzwerks, mit dem keine Partnernetzwerk-Verbindung hergestellt wurde: o o
Bei Verarbeitungsregeln für BML-Dateien: wie der Absender und die Empfänger definiert werden. Jetzt können Sie nicht nur bestimmte Absender und Empfänger manuell eingeben, sondern auch einstellen, dass der Absender und die Empfänger mit Hilfe der Datei mit
Übereinstimmungen zwischen Benutzern beider ViPNet Netzwerke automatisch eingesetzt werden.
Bei Verarbeitungsregeln für eingehende Nachrichten: die Möglichkeit, Signaturen zu entfernen, wenn es beim Nachrichtenaustausch nicht erforderlich oder nicht möglich ist, die digitale
Signatur zu überprüfen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 19
Systemanforderungen
Folgende Anforderungen müssen für die Installation von ViPNet Client erfüllt sein:
Prozessor: ein Intel Core 2 Duo oder ein anderer x86-kompatible Prozessoren mit mindestens zwei
Kernen wird empfohlen.
Arbeitsspeicher: mindestens 1 GB RAM.
Freier Festplattenspeicher: mindestens 150 MB (250 MB sind empfehlenswert).
Netzwerkadapter oder Modem.
Betriebssystem: Windows XP (32-Bit), Server 2003 (32-Bit), Vista (32/64-Bit), Server 2008 (32/64-Bit),
Server 2008 R2 (64-Bit), Windows 7 (32/64-Bit), Windows 8 (32/64-Bit), Windows 8.1 (32/64-Bit),
Server 2012 (64-Bit), Server 2012 R2 (64-Bit).
Im Betriebssystem sollte das neueste Updatepaket installiert sein.
Bei Verwendung früherer Windows-Versionen als Windows 8 sollte auf dem Computer das kumulative Zeitzonenupdate KB2570791 installiert werden.
Falls Internet Explorer verwendet wird: Version 6.0 oder höher.
Hinweis. Auf dem Computer sollten keine weiteren Firewalls installiert sein.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 20
Lieferumfang
Zum Lieferumfang von ViPNet Client gehören folgende Komponenten:
Installationsdatei.
Handbücher als PDF-Datei: o
„ViPNet Client Monitor. Benutzerhandbuch“, o o o o o o
„ViPNet Client. Schnellstart“,
„ViPNet BusinessMail. Benutzerhandbuch“,
„ViPNet MFTP. Administratorhandbuch“,
„ViPNet Programmkontrolle. Benutzerhandbuch“,
„Installation des ViPNet Netzwerks mit Hilfe der Software ViPNet Administrator 3.x.
Administratorhandbuch“,
„Neue Möglichkeiten in ViPNet Client und ViPNet Coordinator Version 4.x. Anhang zur
Dokumentation ViPNet“, o o o
„Grundbegriffe und Definitionen. Anhang zur Dokumentation ViPNet“,
„ViPNet Client/ViPNet Coordinator. Lizenzvereinbarungen für Komponenten dritter Hersteller“,
„ViPNet CSP. Lizenzvereinbarungen für Komponenten dritter Hersteller“.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 21
Kontakt
FAQ und andere Hilfsinformation
Informationen über ViPNet-Produkte und Lösungen, gängige Fragen und andere nützliche Hinweise sind auf der Webseite von „InfoTeCS“ zusammengefasst. Unter den aufgeführten Links können Sie zahlreiche
Antworten auf mögliche während des Produktbetriebs auftretenden Fragen finden.
Allgemeine Geschäftsbedingungen http://www.infotecs.de/about/terms.php
ViPNet-Lösungen im Überblick http://www.infotecs.de/solutions/
Frequently Asked Questions http://www.infotecs.biz/doc_vipnet/DEU/index.htm#2_11572.htm
ViPNet-Wissensdatenbank http://www.infotecs.biz/doc_vipnet/DEU/index.htm#1_main.htm
Kontakt
Bei Fragen zur Nutzung von ViPNet-Software sowie möglichen Wünschen und Anregungen nehmen Sie
Kontakt mit den Mitarbeitern der Firma „InfoTeCS GmbH“ auf. Für die Lösung aufgetretener Problemfälle wenden Sie sich an den technischen Support.
E-Mail: [email protected].
Anfrage an den technischen Support via Internetseite http://infotecs.de/support/
Support Hotline +49 (0) 30 206 43 66 22 (Tel.); +49 (0) 30 206 43 66 66 (Fax).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 22
1
Installation, Update und Deinstallation von ViPNet Client
Installation und Deinstallation des Programms
Installation im nicht-interaktiven Modus
Installation von ViPNet Client mit Hilfe der Gruppenrichtlinien
Update von ViPNet Client
Installation, Deinstallation und Wiederherstellen von ViPNet Client-Komponenten
Deinstallation von ViPNet Client
Netzwerkknoten auf einen anderen Computer übertragen
37
39
40
24
27
29
34
ViPNet Client für Windows 4.3. Benutzerhandbuch | 23
Installation und Deinstallation des Programms
Achtung! Es dürfen keine Firewalls oder Anwendungen, die die Umsetzung von IP-
Adressen (NAT) gewährleisten, auf dem Computer mit installiertem ViPNet Client aktiv sein. Die gleichzeitige Verwendung von ViPNet Client und diesen Programmen kann zu
Konflikten führen und Probleme mit dem Internetzugang verursachen.
Bevor ViPNet Client installiert wird, stellen Sie bitte sicher, dass die Standardnetzwerkeinstellungen vorgenommen wurden und die Zeitzone sowie Datum und Zeit richtig eingestellt sind.
Falls ViPNet Client auf einem Computer mit Windows-Betriebssystem installiert wird, das nicht über die deutsche Lokalisierung verfügt, können Probleme bei der Darstellung von Umlauten und „ß“ im Interface von ViPNet Client auftreten. Um dies zu vermeiden, ändern Sie bitte die Regionaleinstellungen des
Windows-Betriebssystems (s. Regionaleinstellungen auf S. 306).
Die Installation sollte von einem Benutzer durchgeführt werden, der über Administratorrechte im
Betriebssystem Windows verfügt.
Zur Installation von ViPNet Client benötigen Sie:
Installationsdatei des Programms.
Schlüsseldistribution (auf S. 351) für den Netzwerkknoten (Datei
*.dst
). Wenn mehrere Benutzer auf dem Knoten arbeiten sollen, dann wird für jeden dieser Benutzer eine separate Schlüsseldistribution benötigt.
Die Schlüsseldistribution und das Passwort (oder das Authentisierungsgerät) kann man von einem
ViPNet-Netzwerk Administrator erhalten.
So installieren Sie ViPNet Client:
1 Starten Sie die Installationsdatei . Installation von ViPNet CSP wird gestartet. Warten Sie, bis die Installation von ViPNet CSP abgeschlossen ist.
Hinweis. Nach dem Ausführen der Installationsdatei kann eine Warnung des
Sicherheitssystems angezeigt werden, dass das Signaturzertifikat der Installationsdatei nicht überprüft werden kann. Folgen Sie in diesem Fall den Anweisungen im Abschnitt
Signaturzertifikat der Programminstallationsdatei kann nicht überprüft werden
ViPNet Client für Windows 4.3. Benutzerhandbuch | 24
2 Machen Sie sich mit den Bedingungen der Lizenzvereinbarung vertraut. Falls Sie einverstanden sind, aktivieren Sie das entsprechende Kontrollkästchen. Klicken Sie dann auf Fortsetzen.
3 Wenn Sie möchten, dass der Computer nach Abschluss der Installation automatisch neu gestartet wird, dann aktivieren Sie das entsprechende Kontrollkästchen.
4 Wenn Sie die Installationsparameter einstellen möchten, dann klicken Sie auf Konfigurieren und definieren Sie die Werte für die folgenden Elemente: o o o o
Komponenten von ViPNet Client, die installiert werden sollen;
Pfad zum Installationsordner der ViPNet Client-Komponenten auf dem Computer;
Benutzername und Name der Organisation;
Ordnername für das Programm ViPNet Client im Menü Start.
Abbildung 3. Auswahl der Komponenten von ViPNet Client für die Installation
5 Klicken Sie auf die Schaltfläche Jetzt installieren, um die Installation von ViPNet Client zu beginnen.
Hinweis. ViPNet Client kann im nicht-interaktiven Modus installiert werden
(s. Installation im nicht-interaktiven Modus auf S. 27). In diesem Fall wird der
Installationsvorgang nicht auf dem Bildschirm angezeigt.
6 In Abhängigkeit davon, ob auf dem Computer bereits früher installierte Adresslisten und Schlüssel vorhanden sind, führen Sie einen der folgenden Schritte aus: o
Wenn die Adresslisten und Schlüssel noch nicht auf dem Computer installiert sind, installieren
Sie diese nun (s. Installation der Adresslisten und Schlüssel auf S. 44).
o
Wenn auf dem Computer bereits ViPNet-Software installiert ist, für welche zu einem früheren
Zeitpunkt Adresslisten und Schlüssel installiert wurden, dann geben Sie beim Starten des
ViPNet Client für Windows 4.3. Benutzerhandbuch | 25
Programms ViPNet Monitor die Pfade zum Ordner der Benutzerschlüssel und zum Ordner der
Netzwerkknotenschlüssel an.
Achtung! In diesem Fall wird ausdrücklich davon abgeraten, eine neue Datei der
Schlüsseldistribution für ViPNet Client beim ViPNet-Netzwerkadministrator anzufordern und die Schlüssel aus dieser Datei zu installieren, da dies zu Störungen im Betrieb der
ViPNet-Software führen kann.
Wird zur ViPNet Netzwerkkontrolle das Programm ViPNet Network Manager niedriger als Version 4.3 oder das Programm ViPNet Administrator niedriger als Version 4.4.1 verwendet, wird die Standardfirewall
Windows beim ersten Start des Programms ViPNet Monitor automatisch deaktiviert. Bei der Verwendung
älterer Versionen wird der Status der Windows Firewall durch den ViPNet Netzwerkadministrator bestimmt; deswegen ist die Windows Firewall beim ersten Start des Programms ViPNet Monitor aktiviert oder deaktiviert, abhängig von den durch den ViPNet Netzwerkadministrator festgelegten Einstellungen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 26
Installation im nicht-interaktiven
Modus
Im nicht interaktiven Modus wird der Vorgang der Installation von ViPNet Client nicht auf dem
Computerbildschirm angezeigt. Die Installation kann in diesem Modus mit Hilfe der Befehlszeile von
Windows gestartet werden. Die Installationsparameter, die normalerweise im Zuge der Installation
interaktiven Modus von vornherein in der Befehlszeile angegeben werden.
Die Verwendung des nicht interaktiven Modus ermöglicht es Ihnen, eine Remote-Installation von durchzuführen oder Programme zu erstellen, die unter Verwendung der Windows-Befehlszeile eine automatische Installation von mit vorgegebenen Parametern einleiten.
Sie können zum Beispiel ein Anmeldeskript (logon script) erstellen, das die automatische Installation von nach dem Systemstart in Gang setzt (Details zum Erstellen von Anmeldeskripts s. http://technet.microsoft.com/de-de/library/cc758918(v=ws.10).aspx
).
Wenn Sie das Installationsprogramm von im nicht interaktiven Modus starten möchten, führen Sie in der
Befehlszeile von Windows einen der folgenden Befehle aus:
setup.exe /qn
— für eine Installation im nicht interaktiven Modus (ohne Anzeige des
Installationsfortschritts auf dem Bildschirm);
setup.exe /qb
— für eine Installation im nicht interaktiven Modus mit Anzeige des
Installationsfortschritts.
In beiden Fällen können die Installationsparameter für ViPNet Client nach dem Beginn der Installation nicht mehr vom Benutzer geändert werden. Bei Bedarf können jedoch zusätzliche Installationsparameter
Hinweis. Wenn es nach dem Beginn der Installation im nicht interaktiven Modus nach einigen Minuten keine Anzeichen für einen erfolgreichen Abschluss der Installation gibt
(Desktopverknüpfung für das neue Programm, Neustart des Computers), wenden Sie sich an den Abschnitt Programminstallation im nicht interaktiven Modus kann nicht gestartet werden
Im nicht interaktiven Modus wird die Software ViPNet Client in folgende Ordner installiert:
Wenn die Software ViPNet Client erstmalig auf diesen Computer installiert wird: o o
In den Ordner
C:\Program Files\InfoTeCS\ViPNet Client
, falls eine 32-Bit-Version des
Betriebssystems Windows verwendet wird;
In den Ordner
C:\Program Files (x86)\InfoTeCS\ViPNet Client
, falls eine 64-Bit-Version des Betriebssystems Windows verwendet wird.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 27
In den aktuellen Installationsordner, falls die Software ViPNet Client auf dem gegebenen Computer bereits installiert war.
Zusätzliche Installationsparameter im nicht interaktiven Modus
Wenn nötig, können in der Befehlszeile zusätzliche Parameter angegeben werden:
Standardmäßig werden alle Komponenten von ViPNet Client installiert: o o
Core – Basiskomponente.
Monitor – ViPNet Monitor.
RF – ViPNet Programmkontrolle. Diese Komponente kann nur mit der Komponente ViPNet Monitor installieren werden.
BM – ViPNet Business Mail.
Achtung! Die Komponente Core muss als obligatorische Komponente auf jeden Fall installiert werden.
Falls Sie Software-Komponenten mit Hilfe des Parameters
ADDLOCAL
nicht definieren, alle
Komponenten werden installiert.
Möchten Sie Verknüpfungen für installierte Komponenten aus dem Desktop zu erstellen, verwenden
Sie den Parameter
CREATESHORTCUT_DESKTOP=Yes
In der Befehlszeile können Sie zusätzlich die Optionen für den Neustart des Computers nach
Abschluss der Installation definieren: o /forcerestart
– zwangsweiser Neustart des Computers nach Abschluss der Installation (wird im nicht-interaktiven Modus standardmäßig durchgeführt); o /norestart
– Deaktivieren des zwangsweisen Neustarts des Computers nach Abschluss der
Installation;
Befehlsbeispiel für eine Installation im nicht interaktiven Modus ohne Neustart, ohne Installation des
Programms ViPNet Programmkontrolle und mit Verknüpfungserstellung:
<Name der Installationsdatei> /qn /norestart ADDLOCAL=Core,Monitor,BM
CREATESHORTCUT_DESKTOP=Yes
ViPNet Client für Windows 4.3. Benutzerhandbuch | 28
Installation von ViPNet Client mit Hilfe der Gruppenrichtlinien
Die Installation der Software ViPNet Client auf die Computer Ihres Unternehmensnetzwerkes kann mit
Hilfe der Gruppenrichtlinien Active Directory automatisiert werden. Dazu ist die Installation folgender
Komponenten erforderlich:
MSI-Paket des Programms ViPNet Client.
MSI-Paket des Programms ViPNet CSP, das ein wichtiger Bestandteil des ViPNet Clients ist.
MSI-Pakete, die zu verteillende Komponenten Visual C++ (redistributables) beinhalten.
Alle aufgelisteten Komponenten haben Ausführungsvarianten für 32-bit und 64-bit Systeme, aus diesem
Grund sollen entsprechende Ausführungsvarianten der Software für unterschiedliche Systemtypen zur
Installation vorgesehen werden.
Sie können auch lediglich einen Teil der ViPNet Client und ViPNet CSP Programmkomponenten installieren. Dazu verwenden Sie die entsprechenden Konfigurationsdateien mit
Konfigurationsparametern im MST-Format:
monitor_only.mst
: lediglich die Komponente ViPNet Monitor wird installiert.
monitor_and_bm.mst
: die Komponenten ViPNet Monitor und ViPNet Business Mail werden installiert.
csp_only_base.mst
: lediglich die Grundkomponenten des Programms ViPNet CSP werden installiert.
Es soll beachtet werden, dass die Installation der Software mit Hilfe der Gruppenrichtlinien auf die
Computer mit Betriebssystemen Windows XP und Windows Server 2003 eigene unten beschriebene
Besonderheiten aufweist.
Zum Beispiel werden 32-bit und 64-bit Systeme im Unternehmensnetzwerk gleichzeitig verwendet werden, darüber hinaus gibt es auch Computer mit dem Betriebssystem Windows XP und Windows
Server 2003.
Hinweis. Die Beschreibung der Benutzeroberfläche in diesem Abschnitt bezieht sich auf
Windows Server 2008. Die Oberfläche anderer Versionen von Windows Server kann ein bisschen abweichen.
Um ViPNet Client mit Hilfe der Gruppenrichtlinien Active Directory zu installieren, legen Sie zwei separate
Gruppenrichtlinienobjekte (GPO) an: eins für alle Computer Ihres Netzwerks, auf denen Windows älterer
Versionen als Windows XP und Windows Server 2003 installiert ist (im Folgenden werden diese als neue
Windows Versionen bezeichnet); das andere für Computer mit Betriebssystemen Windows XP und
Windows Server 2003.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 29
Um ein Gruppenrichtlinienobjekt für eine Softwareinstallation auf die Computer mit neuen Windows
Versionen anzulegen, gehen Sie wie folgt vor:
1 Erstellen Sie einen Verteilungspunkt. Dazu erstellen Sie einen neuen Ordner im allgemeinen Ordner
Netlogon auf dem Domain Controller und kopieren folgende Ordner und Dateien in den vorliegenden Ordner: o o
MSI-Pakete von ViPNet Client für 32-bit und 64-bit Systeme.
MSI-Pakete von ViPNet CSP für 32-bit und 64-bit Systeme. o o
MST-Dateien, die Installationseinstellungen für MSI-Pakete von ViPNet Client und ViPNet CSP beinhalten.
Ordner
\2008_x86
,
\2008_x64
,
\2010_x86
, die MSI-Pakete und entsprechende CAB-Archiven der 32-bit und 64-bit Versionen der zu verteilenden Komponenten Visual C++ (redistributables) beinhalten.
2 Legen Sie in der Domain Active Directory eine oder mehrere Gruppen an; diese Gruppen sollen
Computer mit neuen Windows Versionen, auf denen Sie ViPNet Client mit Hilfe der
Gruppenrichtlinien installieren möchten, beinhalten.
3 Legen Sie ein neues Gruppenrichtlinienobjekt (Group Policy Object, GPO) an und verknüpfen es mit der Domain.
4 Öffnen Sie das Eigenschaftenfenster des GPOs und klicken in der Registerkarte Bereich auf die
Schaltfläche Hinzufügen, um Computergruppen mit neuen Windows Versionen hinzuzufügen.
5 Öffnen Sie das Bearbeitungsfenster für das Gruppenrichtlinienobjekt.
6 Führen Sie im Bereich Computerkonfiguration > Richtlinien > Programmkonfiguration >
Programminstallation folgende Schritte aus: o
Fügen Sie alle Installationspakete hinzu, die in den von Ihnen erstellten Verteilungspunkt verschoben wurden, indem Sie die Installationsmethode Festgelegt auswählen und den Pfad zu den MSI-Dateien angeben.
Tipp. Beim Hinzufügen von ViPNet Client und ViPNet CSP Installationspaketen unterschiedlicher Datenbreite empfiehlt es sich, den Standardnamen der Anwendung für jedes Paket in der Registerkarte Allgemein im Feld Bezeichnung zu ergänzen, indem die Datenbreite angegeben wird.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 30
o
Abbildung 4. Datenbreite im Namen des hinzuzufügenden Installationspakets angeben
Ist es erforderlich, lediglich einzelne Komponenten von ViPNet Client und ViPNet CSP zu installieren, wählen Sie die Installationsmethode Besondere und geben in der Registerkarte
Änderungen den Pfad zu den entsprechenden MST-Dateien an.
Fügen Sie zwei Installationspakete unterschiedlicher Datenlänge für eine Anwendung hinzu, wird das zweite Paket standardmäßig als Aktualisierung des ersten Pakets definiert. Damit die
Installationspakete einer Anwendung unabhängig sind, wählen Sie beim Hinzufügen des zweiten
Pakets in der Registerkarte Aktualisierungen das erste hinzugefügte Paket aus und klicken auf die Schaltfläche Entfernen.
Abbildung 5. Verbindung zwischen Installationspaketen löschen
ViPNet Client für Windows 4.3. Benutzerhandbuch | 31
o o
Bei 32-bit Versionen von ViPNet Client und ViPNet CSP deaktivieren Sie die
Installationsmöglichkeit auf die Computer mit 64-bit Systemen. Im Kontextmenü öffnen Sie dazu das Eigenschaftenfenster, klicken in der Registerkarte Bereitstellung von Software auf die
Schaltfläche Erweitert, deaktivieren im geöffneten Fenster das Kontrollkästchen Diese 32-Bit-
X86-Anwendung für Win64-Computer bereitstellen.
Stellen Sie sicher, dass das Kontrollkästchen Diese 32-Bit-X86-Anwendung für Win64-
Computer bereitstellen für 32-bit Versionen der zu verteilenden Komponenten Visual C++ aktiviert ist.
Abbildung 6. Erweiterte Einstellungen
7 Speichern Sie das Gruppenrichtlinienobjekt, indem Sie auf OK klicken.
Um ein Gruppenrichtlinienobjekt zur Softwareinstallation auf Computer mit Betriebssystemen Windows
XP und Windows Server 2003 anzulegen, gehen Sie wie folgt vor:
1 Erstellen Sie einen Verteilungspunkt. Erstellen Sie dazu einen Netzwerkordner auf dem Domain
Controller mit vollen Zugangsrechten für die Gruppe Authenticated Users (verwenden Sie nicht die
Standardordner
Netlogon und
Sysvol
), und kopieren die 32-bit Versionen der Installationspakete in diesen Ordner: o
MSI-Paket von ViPNet Client für 32-bit Systeme. o o
MSI-Paket von ViPNet CSP für 32-bit Systeme.
MST-Dateien, die Installationsparameter für MSI-Pakete ViPNet Client und ViPNet CSP. o
Ordner
\2008_x86
und
\2010_x86
, die MSI-Pakete und entsprechende CAB-Archive der 32-bit
Versionen der zu verteilenden Komponenten Visual C++ (redistributables) beinhalten.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 32
2 Erstellen Sie eine Gruppe, die alle Computer mit Betriebssystemen Windows XP und Windows
Server 2003 beinhaltet, in der Domain Active Directory.
3 Erstellen Sie ein neues Gruppenrichtlinienobjekt (Group Policy Object, GPO) und verknüpfen es mit der Domain.
4 Öffnen Sie das Eigenschaftenfenster für das Gruppenrichtlinienobjekt und klicken in der
Registerkarte Bereich auf die Schaltfläche Hinzufügen, um Computergruppen mit Betriebssystemen
Windows XP und Windows Server 2003 hinzuzufügen.
5 Öffnen Sie das Bearbeitungsfenster für das Gruppenrichtlinienobjekt.
6 Fügen Sie im Bereich Computerkonfiguration > Richtlinien > Programm Konfiguration >
Programminstallation alle in den von Ihnen erstellten Verteilungspunkt verschobenen
Installationspakete hinzu, indem Sie die Installationsmethode Festgelegt auswählen und den Pfad zu den MSI-Dateien angeben.
Sollen lediglich einzelne Komponenten der Programme ViPNet Client und ViPNet CSP installiert werden, wählen Sie die Installationsmethode Besondere und geben in der Registerkarte
Änderungen den Pfad zu den bereits bestehenden MST-Dateien.
7 Speichern Sie das Gruppenrichtlinienobjekt, indem Sie auf die Schaltfläche OK klicken.
Nachdem Sie die Gruppenrichtlinienobjekte erstellt haben, ist für eine automatische Installation der
Software ViPNet Client und anderer Komponenten erforderlich, die Benutzercomputer neu zu starten.
Eine Automatische Installation kann ohne Neustart der Benutzercomputer konfiguriert werden. Beim
Hinzufügen des Installationspakets im Eigenschaftenfenster aktivieren Sie dazu das Kontrollkästchen
Anwendung bei Anmeldung installieren in der Registerkarte Bereitstellung von Software. In diesem Fall wird die Software nach dem nächsten Anmelden des Benutzers in das System automatisch installiert.
Nach der Installation der Software ViPNet Client auf jedem Netzwerkknoten ist es erforderlich, eine
ViPNet Schlüsseldistribution zu installieren.
Nähere Informationen zur Installation der Software mit Hilfe der Gruppenrichtlinien finden Sie auf der
Webseite von Microsoft http://support.microsoft.com/kb/816102/ .
ViPNet Client für Windows 4.3. Benutzerhandbuch | 33
Update von ViPNet Client
Wenn eine neue Version des Programms ViPNet Client herausgegeben wird, können Sie das auf dem
Netzwerkknoten installierte Programm aktualisieren.
Achtung! Ein Update des Programms auf die Version 4.x ist nur dann möglich, wenn die aktuelle Version 3.2.x oder höher ist.
Beenden Sie vor dem Durchführen des Updates das Programm. Wenn das Update während der Laufzeit des Programms durchgeführt wird, dann können manche
Einstellungen, die vor dem Update konfiguriert wurden, in der neuen Version möglicherweise nicht übernommen werden. Insbesondere die Einstellungen des privaten Netzwerks könnten in einem solchen Fall verloren gehen.
Wenn Programme einer früheren Version im System installiert sind, dann führen Sie zunächst die folgenden Schritte aus:
Aktualisieren Sie zuerst das betroffene Programm auf die Version 3.2.х.
Starten Sie das Programm und melden Sie sich an. Führen Sie die Konvertierung der
Schlüssel auf dem Gerät durch (falls solche Schlüssel verwendet werden).
Beenden Sie das Programm und aktualisieren Sie es auf die Version 4.x.
Falls die angegebene Reihenfolge der Schritte nicht eingehalten wird, kann das
Programm ViPNet Client nicht ordnungsgemäß auf die Version 4.x aktualisiert werden.
Vor Beginn des Softwareupdates wird überprüft, ob die Durchführung dieses Updates von der Lizenz erlaubt ist. Wenn die Versionsnummer des Updates die von der Lizenz vorgesehene Versionsgrenze
überschreitet, dann wird das Update nicht installiert. Das Update kann auf mehrere Arten durchgeführt werden:
Annahme von Updates, die vom ViPNet Netzwerkadministrator mit Hilfe des Programms ViPNet
Network Manager oder ViPNet Network Control Center zentralisiert an die betroffenen
(s. Update mit Hilfe des Windows Update-Center auf S. 35). Updates dieser Art werden vom ViPNet
Netzwerkadministrator mit Hilfe der Gruppenrichtlinien-Werkzeuge von Windows zentralisiert an die betroffenen Netzwerkknoten versendet.
Hinweis. Auf einem Computer mit Betriebssystem Windows XP oder Windows Vista kann nach Beginn des Updates eine Warnung des Sicherheitssystems angezeigt werden, dass das Signaturzertifikat der Installationsdatei nicht überprüft werden kann.
Folgen Sie in diesem Fall den Anweisungen im Abschnitt Signaturzertifikat der
Programminstallationsdatei kann nicht überprüft werden
ViPNet Client für Windows 4.3. Benutzerhandbuch | 34
Update, das von ViPNet Network Manager oder
ViPNet Network Control Center verteilt wird
Update der Software ViPNet Client, das von ViPNet Network Manager verteilt wird, kann auf dem
Netzwerkknoten mit Hilfe des ViPNet Updatesystems akzeptiert werden. In Abhängigkeit von den
Einstellungen des ViPNet Updatesystems kann das Update auf dem Netzwerkknoten automatisch oder manuell installiert werden (s. Manuelle Installation der Updates
Update mit Hilfe der Gruppenrichtlinien
Der ViPNet-Netzwerkadministrator kann ein Update der Software ViPNet Client im Rahmen eines
Gruppenrichtlinien-Updates an Ihren Netzwerkknoten versenden. Dazu verwendet der Administrator die
Werkzeuge zum Steuern von Gruppenrichtlinien.
Die auf diese Weise erhaltenen Updates der Software ViPNet Client werden im Rahmen von
Gruppenrichtlinien-Updates in Ihrem Netzwerk installiert und erfordern keine zusätzlichen Schritte
Ihrerseits.
Weitere Informationen zu Gruppenrichtlinien und ihrer Anwendung s. http://technet.microsoft.com/dede/windowsserver/bb310732.aspx
.
Update mit Hilfe des Windows Update-Center
Der ViPNet-Netzwerkadministrator kann an Ihren Netzwerkknoten ein Update von ViPNet Client versenden, das mit Hilfe des Updatecenters von Windows installiert wird. Dazu verwendet der
Administrator Werkzeuge zum Steuern von Updates (zum Beispiel Microsoft System Center Essentials).
Achtung! Vor Beginn des Softwareupdates wird überprüft, ob die Durchführung dieses
Updates von der Lizenz erlaubt ist. Wenn die Versionsnummer des Updates die von der
Lizenz vorgesehene Versionsgrenze überschreitet, dann wird das Update nicht installiert.
Führen Sie die folgenden Schritte aus, um die erhaltenen Updates zu installieren:
1 Wählen Sie im Menü Start den Eintrag Alle Programme > Windows Update.
2 Überprüfen Sie im eingeblendeten Fenster Windows Update-Center, ob Updates vorliegen. Falls aktuelle Updates vorhanden sind, wird die Schaltfläche Updates installieren angezeigt.
3 Zum Aktualisieren von ViPNet Client wählen Sie die Updates für ViPNet Client. Klicken Sie dann auf die Schaltfläche Updates installieren.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 35
4 Warten Sie, bis der Updatevorgang abgeschlossen ist. Wenn nötig, starten Sie den Computer neu.
Update mit Hilfe der Installationsdatei
Fordern Sie die neue Version der Software an. Führen Sie anschließend die folgenden Schritte aus:
1 Starten Sie die Installationsdatei von ViPNet Client abgeschlossen ist.
. Warten Sie, bis der Vorgang der Installationsvorbereitung
2 Konfigurieren Sie im eingeblendeten Fenster Update von ViPNet Client die Update-Einstellungen: o
Wenn die Version des auf dem Netzwerkknoten installierten Programms ViPNet CSP mit der
Version in der Updatedatei übereinstimmt, dann wird im Fenster zusätzlich das Kontrollkästchen
ViPNet CSP aktualisieren angezeigt. Wenn Sie dieses Kontrollkästchen aktivieren, dann wird das
Programm ViPNet CSP bei einem Software-Update neu installiert.
Tipp. Wenn das Programm ViPNet CSP auf dem Netzwerkknoten störungsfrei funktioniert, dann ist es nicht erforderlich, dieses Kontrollkästchen zu aktivieren. In diesem Fall wird das Softwareupdate schneller durchgeführt. o
Wenn die Version des Programms ViPNet CSP auf dem Netzwerkknoten nicht mit der Version in der Installationsdatei übereinstimmt, dann wird das betreffende Kontrollkästchen nicht angezeigt und das Programm ViPNet CSP wird automatisch neu installiert.
Wenn Sie möchten, dass der Computer nach einem Update von ViPNet Client automatisch neu gestartet wird, dann aktivieren Sie das entsprechende Kontrollkästchen.
Abbildung 7. Software-Upgrade-Parameter
3 Klicken Sie auf Update starten.
4 Wenn einige ViPNet Anwendungen nicht beendet wurden, kann eine Meldung angezeigt werden, dass das Update für diese Anwendungen nicht durchgeführt werden kann. Beenden Sie in diesem
Fall die betroffenen Anwendungen und setzen Sie die Aktualisierung dann fort.
5 Warten Sie, bis der Updatesvorgang abgeschlossen ist.
Wenn Sie zuvor den automatischen Neustart des Computers eingestellt haben, dann wird der
Computer nach Abschluss der Installation automatisch neu gestartet.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 36
Installation, Deinstallation und Wiederherstellen von ViPNet Client-Komponenten
Dazu sollten Sie die Installationsdatei derjenigen Version des Programms anfordern, die bei Ihnen installiert ist. Ebenso kann die Software nach der Feststellung einer Störung wiederhergestellt werden.
Auf diese Weise können Sie z. B. das Programm ViPNet Business Mail auf einen Computer im ViPNet
VPN-Netzwerk installieren.
Hinweis. Beim Löschen der Komponenten der Software ViPNet Client bleiben die
Benutzerdaten (ViPNet-Adresslisten und -Schlüssel, Programmeinstellungen und andere Daten) erhalten und können nach einer erneuten Installation der entsprechenden Software wieder verwendet werden.
Führen Sie die folgenden Schritte aus, um Komponenten von ViPNet Client zu installieren oder zu deinstallieren:
1 Starten Sie die Installationsdatei von ViPNet Client abgeschlossen ist.
. Warten Sie, bis der Vorgang der Installationsvorbereitung
2 Wählen Sie im Fenster Komponenten hinzufügen oder entfernen die benötigte Option aus: o o wählen Sie zum Installieren oder Deinstallieren von Komponenten die Option Komponenten
hinzufügen oder entfernen; wählen Sie zum Wiederherstellen der Software die Option Wiederherstellen.
Wenn Sie möchten, dass der Neustart nach Durchführung aller Änderungen an der Software automatisch ausgeführt wird, dann aktivieren Sie das entsprechende Kontrollkästchen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 37
Abbildung 8. Ändern von installierten Komponenten
Klicken Sie dann auf Weiter.
3 Wenn Sie bestimmte Software-Komponenten installieren oder deinstallieren möchten, dann wählen
Sie auf der Seite zur Auswahl der Komponenten diejenigen Komponenten aus, die Sie hinzufügen oder entfernen möchten. Klicken Sie dann auf Weiter.
4 Warten Sie, bis der (De-)Installationsvorgang für die Software ViPNet Client abgeschlossen ist.
Klicken Sie dann auf Schließen.
5 Wenn Sie zuvor den automatischen Neustart des Computers eingestellt haben, dann wird der
Computer nun automatisch neu gestartet.
Wenn Sie den automatischen Neustart des Computers nicht konfiguriert haben, dann klicken Sie auf
Schließen und starten Sie den Computer nach dem Beenden des Programms manuell neu.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 38
Deinstallation von ViPNet Client
Das Programm ViPNet Client und alle seine Komponenten können, wenn nötig, vollständig auf dem
Computer deinstalliert werden.
Bei der Deinstallation von ViPNet Client können Benutzerdaten, die im Laufe der Programmnutzung erstellt und verwendet wurden (ViPNet Adresslisten und -Schlüssel, eingestellte Programmparameter,
Nachrichten von ViPNet Business Mail und andere Daten), beibehalten werden.
Führen Sie die folgenden Schritte aus, um die Software ViPNet Client vollständig auf dem Computer zu deinstallieren:
1 Starten Sie die Installationsdatei. Warten Sie, bis der Vorgang der Deinstallationsvorbereitung von
ViPNet Client abgeschlossen ist.
2 Wählen Sie im Fenster mit der Auflistung der installierten Komponenten die Option Alle
Komponenten entfernen.
Wenn Sie möchten, dass der Neustart nach der Deinstallation der Software automatisch durchgeführt wird, aktivieren Sie das entsprechende Kontrollkästchen.
3 Klicken Sie auf Weiter.
4 In Abhängigkeit davon, ob Sie die vorhandenen Benutzerdaten behalten möchten, aktivieren oder deaktivieren Sie das Kontrollkästchen Benutzerdaten löschen.
5 Klicken Sie auf Löschen, um fortzufahren.
6 Warten Sie, bis Löschen der Software abgeschloßen ist.
Wenn Sie zuvor den automatischen Neustart des Computers eingestellt haben, dann wird der
Computer nach Abschluss der Software-Deinstallation automatisch neu gestartet.
Wenn Sie den automatischen Neustart nicht eingestellt haben, dann klicken Sie im
Deinstallationsfenster auf die Schaltfläche Schließen und starten den Computer dann selbständig neu.
Tipp. Sie können ViPNet Client vollständig deinstallieren, indem Sie im Menü Start oder auf der Startseite den Befehl Installation von ViPNet Client auswählen. Bestehende
Benutzerdaten werden dabei gespeichert.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 39
Netzwerkknoten auf einen anderen
Computer übertragen
Zur Übertragung eines funktionierenden Clients von einem Computer auf einen anderen (zum Beispiel beim Austausch eines veralteten Computers) unter Beibehaltung aktueller Einstellungen von ViPNet
Monitor und Nachrichten von „Business Mail“ müssen zunächst die Schlüssel und Adresslisten, die
Postdatenbank und andere Daten aus dem Ordner des Programms ViPNet Client auf den neuen
Computer kopiert werden.
Durch Übertragung (Transfer) der Adresslisten und Schlüssel kann ein Netzwerkknoten auch nach einer
Neuinstallation des Betriebssystems wiederhergestellt werden.
Achtung! Dieses Szenario sollte nicht für die Übertragung des Netzwerkknotens von einer 32-Bit-Version von Windows auf eine 64-Bit-Version des Betriebssystems oder umgekehrt verwendet werden, da die ViPNet-Software in einem solchen Fall möglicherweise nicht mehr ordnungsgemäß funktionieren wird. Wenn eine solche
Übertragung erforderlich wird, sollte diese ausschließlich mittels Installation der ViPNet-
Software und der Adresslisten und Schlüssel auf dem Knoten mit Hilfe einer
Schlüsseldistribution durchgeführt werden.
Mit Hilfe der Übertragung von Schlüssel und Adresslisten kann ein Netzwerkknoten nach einer
Neuinstallation des Betriebssystems oder nach einer Änderung des Installationsordners von ViPNet Client wiederhergestellt werden.
Nach dem Übertragen der Schlüssel und Adresslisten muss ihr ursprüngliches Exemplar gelöscht werden.
Eine Situation, in der auf unterschiedlichen Netzwerkknoten dieselbe Schlüsselinformation untergebracht ist, ist unzulässig.
Zum Übertragen der Schlüssel und Adresslisten führen Sie folgende Schritte durch:
1 Kopieren Sie folgende Dateien und Ordner auf einen externen Datenträger oder in einen anderen sicheren Speicherort: o \d_station
; o \databases
; o \Protocol
(wenn bestehende Verbindungsprotokolle über den Austausch von Daten kopiert werden sollen); o \TaskDir
(wenn die beim File Exchange erhaltenen Dateien kopiert werden sollen); o
Der Schlüsselordner des Benutzers, normalerweise
\user_AAAA
(wobei AAAA die hexadezimale
ID des ViPNet Benutzers ohne Netzwerknummer repräsentiert).
In manchen Fällen kann der Schlüsselordner mit dem Installationsordner des Programms ViPNet
Client übereinstimmen. Dann muss der Ordner
\key_disk
kopiert werden. o \MS
;
ViPNet Client für Windows 4.3. Benutzerhandbuch | 40
o \MSArch
(Ordner, in dem standardmäßig die Archivdateien von „Business Mail“ gespeichert werden); o autoproc.dat
(diese Datei ist nur dann vorhanden, wenn Autoprocessing-Regeln definiert sind); o wmail.ini; o
Dateien AP*.TXT:
APAXXXX.TXT
,
APCXXXX.TXT
,
APIXXXX.TXT
,
APLXXXX.TXT
,
APNXXXX.CRC
,
APNXXXX.CRG
,
APNXXXX.TXT
,
APSXXXX.TXT
,
APUXXXX.TXT
(wobei XXXX die hexadezimale ID des
Netzwerkknotens ohne Netzwerknummer repräsentiert); o infotecs.re
; o iplir.cfg, iplirmain.cfg
; o ipliradr.do$
; o linkXXXX.txt
, nodeXXXX.tun
(wobei XXXX die hexadezimale ID des Netzwerkknotens ohne
Netzwerknummer repräsentiert); o mftp.ini
;
Hinweis. Standardmäßig ist das Programm ViPNet Client in einer 32-Bit-Version von
Windows im Ordner C:\Program Files\InfoTeCS\ViPNet Client, in einer 64-
Bit-Version im Ordner C:\Program Files (x86)\InfoTeCS\ViPNet Client installiert.
Einige der aufgezählten Dateien und Ordner können im Order von ViPNet Client auch fehlen.
2 Vor dem Übertragen der Schlüssel und Adresslisten auf einen neuen Computer installieren Sie auf
3 Beim Übertragen der Schlüssel und Adresslisten auf einen Computer, auf dem ViPNet Client bereits installiert ist, stellen Sie sicher, dass auf diesem Computer keine Schlüssel und Adresslisten eines anderen Netzwerkknotens eingerichtet sind. Wenn solche Schlüssel und Adresslisten auf dem
Computer vorhanden sind, entfernen Sie diese zunächst, wie im Abschnitt Löschen der Adresslisten und Schlüssel
(auf S. 57) geschrieben ist, oder entfernen Sie manuell folgende Dateien und Ordner:
o o den Schlüsselordner des Benutzers
\user_BBBB
(wobei BBBB die hexadezimale ID des ViPNet
Benutzers ohne Netzwerknummer repräsentiert); die Dateien
AP*.TXT
,
APNYYYY.CRC
,
APNXXXX.CRG
(wobei YYYY die hexadezimale ID des
Netzwerkknotens ohne Netzwerknummer repräsentiert)
4 Legen Sie die in Schritt 1 kopierten Dateien und Ordner im neuen Installationsordner des
Programms ViPNet Client ab (vorhandene Dateien können dabei ersetzt werden).
5 Geben Sie in der Datei wmail.ini
als Wert für die Parameter
MSDir
und
MSArchDir
den Pfad des neuen Installationsordners von ViPNet Client an.
6 Geben Sie in der Datei mftp.ini
den Pfad des neuen Installationsordners von ViPNet Client als
Wert für alle Parameter an, in denen der Installationspfad vorkommt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 41
7 Löschen Sie die Datei certlist.sst
im Unterordner
\d_station\abn_AAAA
(wobei AAAA die hexadezimale ID des ViPNet Benutzers ohne Netzwerknummer repräsentiert).
8 Starten Sie das Programm ViPNet Monitor. Klicken Sie auf im Passworteingabefenster rechts vom Schaltfläche Einstellungen und wählen Ordner der Benutzerschlüssel. Geben Sie den Pfad zum
Schlüsselordner des Benutzers an.
9 Melden Sie sich im Programm ViPNet Monitor an (s. Authentisierungsmodi auf S. 62).
10 Installieren Sie den Schlüsselcontainer (s. Schlüsselcontainer installieren auf S. 264).
11 Löschen Sie auf dem Computer, von dem Sie den Netzwerkknoten verschoben haben, die
Nach Durchführung der oben aufgezählten Aktionen ist das Programm ViPNet Client einsatzbereit.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 42
2
Installation und Update der Adresslisten und Schlüssel
Installation der Adresslisten und Schlüssel
Verwendung der Adresslisten und Schlüssel, die früher installiert wurden
Update der Adresslisten, Schlüssel und Richtlinien
Löschen der Adresslisten und Schlüssel
Vorgehensweise bei Schlüsselkompromittierung
44
53
54
57
58
ViPNet Client für Windows 4.3. Benutzerhandbuch | 43
Installation der Adresslisten und Schlüssel
Die Installation der Adresslisten und Schlüssel wird bei der Installation von ViPNet Software auf einem
Netzwerkknoten, beim Hinzufügen neuer ViPNet-Benutzer auf dem Netzwerkknoten sowie in einigen anderen Fällen (zum Beispiel wenn die auf dem Knoten installierten Adresslisten und Schlüssel beschädigt wurden oder veraltet sind) durchgeführt.
Wenn Sie eine erstmalige Installation der Adresslisten und Schlüssel auf einem Netzwerkknoten mit nur einem Benutzer durchführen möchten, folgen Sie den Anweisungen im Abschnitt Installation der
Adresslisten und Schlüssel für einen Benutzer
In folgenden Fällen sollten Sie sich zusätzlich mit den entsprechenden Abschnitten vertraut machen:
Sie möchten die Arbeit mehrerer Benutzer auf einem Netzwerkknoten ermöglichen oder einen neuen Benutzer zu einem Netzwerkknoten mit vorhandenen Benutzern hinzufügen, s. Abschnitt
Installation der Adresslisten und Schlüssel für mehrere Benutzer eines Netzwerkknotens
Sie möchten die Ordner, in denen die Adresslisten und Schlüssel gespeichert werden, selbständig definieren, s. Abschnitt Erweiterter Installationsmodus für Adresslisten und Schlüssel
Auf dem Netzwerkknoten sind weitere ViPNet Programme vorhanden, für welche jedoch keine
Adresslisten und Schlüssel installiert sind, s. Abschnitt Installation der Adresslisten und Schlüssel auf einen Netzwerkknoten mit mehreren ViPNet Programmen
Hinweis. Wenn auf dem Netzwerkknoten bereits Adresslisten und Schlüssel für ein beliebiges anderes ViPNet Programm installiert sind, dann folgen Sie die Anweisungen im Abschnitt Verwendung der Adresslisten und Schlüssel, die früher installiert wurden
Wenn Sie die Adresslisten und Schlüssel mit Hilfe der Windows-Befehlszeile installieren möchten, s.
Abschnitt Installation der Adresslisten und Schlüssel im nicht interaktiven Modus
Wenn die Schlüsseldistribution ein RSA-Zertifikat enthaltet, folgen Sie Anweisungen des Abschnitts
RSA Zertifikate installieren (auf S. 242).
Infolge einer Programm- oder Systemstörung können Sie sich im Programm ViPNet Monitor nicht mehr anmelden. Dabei müssen Adresslisten und Schlüssel neu installiert werden, s. Abschnitt
Neuinstallation der Adresslisten und Schlüssel nach Programmfehler
In einem ViPNet Netzwerk, das mit Hilfe der Software ViPNet Administrator verwaltet wird, werden als
Bestandteil der ersten Schlüsseldistribution jedem ViPNet Netzwerkbenutzer seine privaten
Ersatzschlüssel übergeben. Die Datei mit den privaten Ersatzschlüsseln hat das Format AAAA.pk (wobei
AAAA der Identifikator des Benutzers innerhalb des ViPNet Netzwerks ist). Während der Installation der
Adresslisten und Schlüssel wird diese Datei im Ordner der Benutzerschlüssel abgelegt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 44
Aus Sicherheitsgründen wird es empfohlen, die Dateien der privaten Ersatzschlüssel nach der erstmaligen
Installation der Adresslisten und Schlüssel auf einen externen Datenträger zu übertragen und anschließend an einem sicheren Ort aufzubewahren, der für Dritte unzugänglich ist (zum Beispiel in einem Tresor). Nach Erhalt der privaten Ersatzschlüssel tragen die ViPNet Netzwerkbenutzer persönliche
Verantwortung für die Aufbewahrung der Schlüssel.
Achtung! Wenn Sie feststellen oder den Verdacht haben, dass sich Unbefugte Zugang zu Ihren persönlichen Ersatzschlüsseln verschafft haben, dann folgen Sie den
Anweisungen im Abschnitt Vorgehensweise bei Schlüsselkompromittierung
Installation der Adresslisten und Schlüssel für einen Benutzer
Führen Sie die folgenden Schritte aus, um Adresslisten und Schlüssel zu installieren:
1 Fordern Sie die Schlüsseldistribution (auf S. 351) beim Administrator des ViPNet Netzwerks an.
2 Beenden Sie alle Komponenten des Programms ViPNet Client (s. Beenden des Programms ViPNet
3 Starten Sie das Installationsprogramm für ViPNet Netzwerkschlüssel auf eine der folgenden Arten: o o
Doppelklicken Sie auf die Datei der Schlüsseldistribution.
Starten Sie das Programm ViPNet Monitor (s. Start des Programms ViPNet Monitor auf S. 61).
Klicken Sie im Anmeldefenster auf das Symbol rechts neben der Schaltfläche Einstellungen und wählen Sie im Menü den Befehl Schlüssel installieren.
Abbildung 9. Starten des Schlüssel-Installationsprogramms
4 Wenn beim Start des Schlüssel-Installationsprogramms aktive ViPNet Anwendungen festgestellt werden, dann wird eine Meldung mit dem Hinweis angezeigt, die Programme zu schließen. Beenden
Sie die betroffenen Anwendungen und klicken Sie dann auf die Schaltfläche Wiederholen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 45
5 Wenn auf der Seite Geben Sie den Dateipfad für die Schlüsseldistribution an der Standort der
Distributionsdatei nicht angegeben ist, dann geben Sie den benötigten Pfad mit Hilfe der
Schaltfläche Durchsuchen an.
6 Stellen Sie sicher, dass eine Schlüsseldistribution ausgewählt ist, die für den aktuellen
Netzwerkknoten bestimmt ist. Der Name des Netzwerkknotens und der Benutzername werden unterhalb des Feldes für den Pfad der Distributionsdatei angezeigt. Wenn nötig, wählen Sie eine andere Schlüsseldistribution aus.
Abbildung 10. Auswahl der Schlüsseldistributionsdatei
Standardmäßig werden die Adresslisten und Schlüssel in den Ordner des Programms ViPNet Client
installiert. Wenn nötig, können Sie einen anderen Installationsordner angeben (s. Erweiterter
Installationsmodus für Adresslisten und Schlüssel auf S. 47).
7 Klicken Sie auf Installieren.
Hinweis. Die Schaltfläche Installieren nicht angezeigt wird, wenn auf dem gegebenen
Netzwerkknoten mehreren ViPNet Programme installiert sind (s. Installation der
Adresslisten und Schlüssel auf einen Netzwerkknoten mit mehreren ViPNet
8 Wenn die Installation der Schlüssel erfolgreich abgeschlossen wurde, wird eine entsprechende
Meldung angezeigt.
9 Zum Anzeigen von Informationen über die erfolgte Schlüsselinstallation klicken Sie auf den Link
Weitere Details zu den durchgeführten Aktionen. Klicken Sie auf Schließen, um die Installation zu beenden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 46
Wenn die Schlüsselinstallation nicht durchgeführt werden konnte, machen Sie sich mit den
Meldungen über aufgetretene Fehler vertraut und wenden Sie sich anschließend an den ViPNet-
Netzwerkadministrator, um die Fehler zu beheben.
Nach erfolgreicher Installation der Schlüssel kann die Software ViPNet Client wieder gestartet werden.
Installation der Adresslisten und Schlüssel für mehrere Benutzer eines Netzwerkknotens
Wenn mehrere Benutzer auf einem Netzwerkknoten arbeiten sollen, dann wird die Installation der
Adresslisten und Schlüssel unter Verwendung von Schlüsseldistributionen jedes einzelnen Benutzers durchgeführt.
Wenn auf einem Netzwerkknoten bereits mehrere Benutzer eingerichtet sind, und Sie einen oder mehrere neue Benutzer hinzufügen möchten, dann brauchen Sie für die Installation nur die
Distributionen der neuen Benutzer.
Führen Sie die folgenden Schritte aus, um Adresslisten und Schlüssel für mehrere Benutzer auf einem
Computer zu installieren:
1 Fordern Sie beim ViPNet-Netzwerkadministrator eine Schlüsseldistribution für jeden neuen Benutzer an.
2 Führen Sie die Installation der Adresslisten und Schlüssel (s. Installation der Adresslisten und
Schlüssel für einen Benutzer auf S. 45) unter Verwendung von Schlüsseldistributionen jedes neuen
Benutzers der Reihe nach durch.
Nach der Installation werden im Anmeldefenster des Programms (s. Start des Programms ViPNet
Monitor auf S. 61) in der Liste der Benutzerkonten die Benutzer angezeigt, dessen Adresslisten und
Schlüssel Sie installiert haben.
Erweiterter Installationsmodus für Adresslisten und Schlüssel
Standardmäßig werden die Adresslisten und Schlüssel im Installationsordner des Programms installiert.
Sie können, wenn nötig, den erweiterten Installationsmodus verwenden, der es Ihnen ermöglicht, die
Ordner für die Installation der Adresslisten und Schlüssel selbständig zu definieren. Dies kann dann nützlich sein, wenn:
Sie die Adresslisten und Schlüssel aus Sicherheitsgründen auf einem separaten abnehmbaren
Datenträger speichern möchten;
Sie über nicht über Schreib- und Änderungsrechte für Dateien im Ordner
C:\Program Files\
oder
C:\Program Files (x86)\
(u. a. im Installationsordner des Programms) verfügen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 47
Ordner, in welche die Adresslisten und Schlüssel im erweiterten Installationsmodus installiert werden sollen, müssen die folgenden Bedingungen erfüllen:
In den Ordnern dürfen sich keine Adresslisten und Schlüssel anderer ViPNet-Programme befinden;
Sie sollten über ausreichend Rechte zum Schreiben und Ändern von Dateien in diesen Ordnern verfügen;
Die Datenschutzmaßnahmen für diese Ordner sollten den Sicherheitsvorschriften Ihrer Organisation entsprechen;
Die Software ViPNet Client sollte jederzeit die Möglichkeit haben, auf diese Ordner zuzugreifen.
Achtung! Nicht korrekt definierte Installationsparameter können zu Störungen im
Programmbetrieb führen. Es wird davon abgeraten, den erweiterten Modus ohne wichtige Gründe zu benutzen.
Führen Sie die folgenden Schritte aus, um die Schlüssel im erweiterten Modus zu installieren:
1 Fordern Sie beim ViPNet-Netzwerkadministrator eine neue Schlüsseldistribution an.
2 Folgen Sie den Anweisungen im Abschnitt Installation der Adresslisten und Schlüssel für einen
Benutzer
das Kontrollkästchen Erweiterter Modus (nur für Experten) und klicken Sie auf die Schaltfläche
Weiter.
3 Geben Sie auf der folgenden Seite die benötigten Ordner an: o
Geben Sie im Feld Ordner für Schlüssel des Netzwerkknotens den Ordner für die Installation der Adresslisten und Schlüssel des Netzwerkknotens an. o
Geben Sie im Feld Ordner für Benutzerschlüssel den Ordner für die Installation der
Benutzerschlüssel an.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 48
Abbildung 11. Ordner für Installation der Netzwerkknoten- und der Benutzerschlüssel angeben
4 Klicken Sie auf die Schaltfläche Schlüssel installieren, um die Installation zu starten.
5 Wenn die Installation der Schlüssel erfolgreich abgeschlossen wurde, wird eine entsprechende
Meldung angezeigt. Zum Anzeigen von Informationen über die erfolgte Schlüsselinstallation klicken
Sie auf den Link Weitere Details zu den durchgeführten Aktionen. Klicken Sie auf Schließen, um die
Installation zu beenden.
Wenn die Schlüsselinstallation nicht durchgeführt werden konnte, machen Sie sich mit den
Meldungen über aufgetretene Fehler vertraut und wenden Sie sich anschließend an den ViPNet-
Netzwerkadministrator, um die Fehler zu beheben.
6 Geben Sie beim erstmaligen Start des Programms ViPNet Client die Ordner an, in welche die
Netzwerkknoten- und Benutzerschlüssel installiert wurden: o
Klicken Sie im Fenster der Passworteingabe auf das Symbol rechts von der Schaltfläche
Einstellungen und wählen Sie den Eintrag Ordner der Netzwerkknotenschlüssel. Geben Sie im
Fenster Durchsuchen den Pfad zum Ordner der Netzwerkknotenschlüssel an. o
Klicken Sie erneut auf das Symbol rechts von der Schaltfläche Einstellungen und wählen Sie den Eintrag Ordner der Benutzerschlüssel. Geben Sie den Pfad zum Ordner der
Benutzerschlüssel an.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 49
Installation der Adresslisten und Schlüssel auf einen Netzwerkknoten mit mehreren
ViPNet Programmen
Wenn mehrere ViPNet Programme auf dem Netzwerkknoten vorhanden sind, für welche aber keine
Adresslisten und Schlüssel installiert wurden, dann sollte die Anwendung angegeben werden, in deren
Ordner die Adresslisten und Schlüssel gespeichert werden sollen.
Achtung! Wenn auf dem Netzwerkknoten bereits Adresslisten und Schlüssel einer anderen ViPNet Anwendung vorhanden sind, dann dürfen dort keine neuen
Adresslisten und Schlüssel installiert werden. Folgen Sie in diesem Fall den
Anweisungen im Abschnitt Verwendung der Adresslisten und Schlüssel, die früher installiert wurden
Führen Sie die folgenden Schritte aus, um die Adresslisten und Schlüssel zu installieren:
1 Starten Sie die Installation der Adresslisten und Schlüssel (s. Installation der Adresslisten und
Schlüssel für einen Benutzer auf S. 45). Klicken Sie nach der Auswahl der Distributionsdatei auf die
Schaltfläche Weiter.
2 Klicken Sie im Fenster zur Auswahl der ViPNet Anwendung auf den Eintrag ViPNet Client. Dadurch wird für die Installation der Adresslisten und Schlüssel der Installationsordner von ViPNet Client verwendet.
Abbildung 12. Auswahl des Programms, für welches die Schlüssel installiert werden
ViPNet Client für Windows 4.3. Benutzerhandbuch | 50
Hinweis. Im erweiterten Installationsmodus (s. Erweiterter Installationsmodus für
Adresslisten und Schlüssel auf S. 47) wird dieses Fenster nicht angezeigt.
3 Wenn die Installation der Schlüssel erfolgreich abgeschlossen wurde, wird eine entsprechende
Meldung angezeigt. Zum Anzeigen von Informationen über die erfolgte Schlüsselinstallation klicken
Sie auf den Link Weitere Details zu den durchgeführten Aktionen. Klicken Sie auf Schließen, um die
Installation zu beenden.
Wenn die Schlüsselinstallation nicht durchgeführt werden konnte, machen Sie sich mit den
Meldungen über aufgetretene Fehler vertraut und wenden Sie sich anschließend an den ViPNet-
Netzwerkadministrator, um die Fehler zu beheben.
4 Legen Sie beim Starten anderer auf dem Netzwerkknoten installierter ViPNet Programme den
Installationsordner des Programms ViPNet Client als Ordner für die Netzwerkknotenschlüssel fest.
Nach erfolgreicher Installation der Schlüssel kann die Software ViPNet Client wieder gestartet werden.
Installation der Adresslisten und Schlüssel im nicht interaktiven Modus
Im nicht interaktiven Modus wird der Vorgang der Installation von Adresslisten und Schlüssel nicht auf dem Computerbildschirm angezeigt. Die Installation kann in diesem Modus mit Hilfe der Befehlszeile von
Windows gestartet werden. Die Installationsparameter, die normalerweise im Zuge der Installation
sollten im nicht interaktiven Modus von vornherein in der Befehlszeile angegeben werden.
Die Verwendung des nicht interaktiven Modus ermöglicht es Ihnen, eine Remote-Installation von
Adresslisten und Schlüssel durchzuführen oder Programme zu erstellen, die unter Verwendung der
Windows-Befehlszeile eine automatische Installation von Adresslisten und Schlüssel mit vorgegebenen
Parametern einleiten.
Sie können zum Beispiel ein Anmeldeskript (logon script) erstellen, das die automatische Installation von
Adresslisten und Schlüssel nach dem Systemstart in Gang setzt (Details zum Erstellen von Anmeldeskripts s. http://technet.microsoft.com/de-de/library/cc758918(v=ws.10).aspx
).
Wenn Sie das Installationsprogramm von Adresslisten und Schlüssel im nicht interaktiven Modus starten möchten, führen Sie in der Befehlszeile von Windows den folgenden Befehl aus: keysetup <Datei *.dst> /td <Pfad zum Ordner, in welchem die Adresslisten und Schlüssel installiert werden sollen> /term /check
Beispiel:
C:\Program Files (x86)\InfoTeCS\ViPNet Client\keysetup C:\keys\abn_0002.dst /td
C:\Program Files (x86)\InfoTeCS\ViPNet Client /term /check
ViPNet Client für Windows 4.3. Benutzerhandbuch | 51
Achtung! Als Installationsordner für Adresslisten und Schlüssel kann nur ein existierender Ordner angegeben werden. Bei Angabe eines nicht vorhandenen Ordners wird die Installation der Schlüssel nicht durchgeführt.
Nach erfolgreichem Ausführen dieses Befehls kann die Software ViPNet Client gestartet werden.
Tipp. Wenn Sie weitere Informationen zu den Verwendungsmöglichkeiten der
Windows-Befehlszeile bei der Installation der Adresslisten und Schlüssel erhalten möchten, führen Sie den folgenden Befehl aus: keysetup /?
Neuinstallation der Adresslisten und Schlüssel nach Programmfehler
Wenn Sie sich in Folge von Software- und Systemstörungen nicht mehr im Programm ViPNet Monitor anmelden können, dann sollten Sie sich an den technischen Kundendienst wenden, um den
Programmzugang wiederherzustellen. In Ausnahmefällen können Sie eine neue Schlüsseldistribution beim Administrator des ViPNet-Netzwerks anfordern und eine Neuinstallation der Adresslisten und
Schlüssel durchführen.
Achtung! Es wird dringend davon abgeraten, eine Neuinstallation der Adresslisten und
Schlüssel ohne wichtige Gründe durchzuführen, da der Fortbestand der Benutzerdaten, die in den unterschiedlichen Komponenten von ViPNet Client erstellt wurden (zum
Beispiel Nachrichten des Programms ViPNet Business Mail) in diesem Fall nicht gewährleistet werden kann.
Wenn seit dem Zeitpunkt der Schlüsselinstallation und bis zum Auftritt von Störungen Masterschlüssel im
ViPNet-Netzwerk ausgetausch wurden oder Schlüsselkompromittierungen aufgetreten sind, dann geht der Zugang zu verschlüsselten Mails von ViPNet Business Mail (inklusive Archive), anderen verschlüsselten Nachrichten und weiteren Benutzerdaten, die von unterschiedlichen ViPNet Client-
Komponenten erzeugt wurden, bei einer Neuinstallation der Schlüssel verloren.
Wenn keines der aufgezählten Ereignisse aufgetreten ist, dann wird die Neuinstallation der Schlüssel wie eine Aktualisierung der Adresslisten und Schlüssel mit Hilfe einer Schlüsseldistribution durchgeführt und die Benutzerdaten bleiben erhalten.
Führen Sie die folgenden Schritte aus, um die Adresslisten und Schlüssel neu zu installieren:
1 Fordern Sie beim ViPNet-Netzwerkadministrator eine neue Schlüsseldistribution an.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 52
Verwendung der Adresslisten und Schlüssel, die früher installiert wurden
Es ist möglich, dass zum Zeitpunkt der Installation von ViPNet Client bereits andere ViPNet Programme auf dem Netzwerkknoten installiert sind, die ebenfalls Adresslisten, Netzwerkknotenschlüssel und das
MFTP-Modul für ihre Arbeit benötigen. Geben Sie in diesem Fall im Programm ViPNet Client den Ordner der Netzwerkknotenschlüssel an, den andere, früher installierte Programme verwenden.
Hinweis. Wenn auf dem Netzwerkknoten noch keine Adresslisten und Schlüssel irgendeines ViPNet Programms installiert sind, dann folgen Sie den Anweisungen im
Abschnitt Installation der Adresslisten und Schlüssel auf einen Netzwerkknoten mit mehreren ViPNet Programmen
Führen Sie die folgenden Schritte aus, um den Ordner für Schlüssel des Netzwerkknotens anzugeben:
1 Starten Sie das Programm ViPNet Monitor (s. Start des Programms ViPNet Monitor auf S. 61).
2 Klicken Sie im Anmeldefenster auf das Symbol rechts neben der Schaltfläche Einstellungen und wählen Sie im Menü den Befehl Ordner der Netzwerkknotenschlüssel.
3 Geben Sie im Fenster Durchsuchen den Pfad zum Ordner der Netzwerkknotenschlüssel an.
Hinweis. Standardmäßig ist der Installationsordner der ViPNet Software auch der
Ordner der Benutzerschlüssel und der Netzwerkknotenschlüssel.
Nach Definition der Schlüsselordner des Netzwerkknotens können Sie Ihre Arbeit mit ViPNet Client fortsetzen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 53
Update der Adresslisten, Schlüssel und Richtlinien
Damit die Funktionsfähigkeit eines Netzwerkknotens gewährleistet werden kann, sollten regelmäßige
Updates der Adresslisten, Schlüssel und Sicherheitsrichtlinien durchgeführt werden.
Wenn der ViPNet Netzwerkadministrator irgendwelche Änderungen an der Struktur des Netzwerks oder an den Einstellungen einzelner Netzwerkknoten vornimmt (zum Beispiel neue Verbindungen zwischen den Netzwerkknoten definiert), dann ändern sich die Adresslisten und Schlüssel für die Netzwerkknoten automatisch. Die Updates der Adresslisten und Schlüssel werden vom Netzwerkadministrator im
Programm ViPNet Network Manager oder ViPNet Administrator erstellt und können an alle
Netzwerkknoten, die von den Änderungen betroffen sind, automatisch versendet werden.
Bei Änderungen der Sicherheitsregeln innerhalb des ViPNet Netzwerks werden die aktualisierten
Sicherheitsrichtlinien vom zuständigen Administrator an die Netzwerkknoten versendet. Die aus dem
Programm ViPNet Policy Manager versendete und vom Netzwerkknoten übernommene
Sicherheitsrichtlinie bestimmt die aktuelle Sicherheitsrichtlinie des Knotens (gemeinsam mit
registriert sind, und für alle Konfigurationen des Programms ViPNet Monitor. Beim Hinzufügen neuer
Benutzer oder Konfigurationen wird die aktuelle Sicherheitsrichtlinie auch auf diese Objekte angewendet.
Die Updates der Adresslisten, Schlüssel und Sicherheitsrichtlinien können von einem Netzwerkknoten mit
Hilfe des ViPNet Updatesystems angenommen werden (s. Arbeiten mit dem Updatesystem auf S. 76).
Wenn das Update der Adresslisten und Schlüssel aus irgendwelchen Gründen nicht mit Hilfe des
Updatesystems durchgeführt werden kann, können Sie die Aktualisierung auch manuell mit Hilfe einer
Schlüsseldistribution durchführen (s. Update mit Hilfe der Installationsdatei auf S. 36).
Empfang von zentralisierten Updates
Die Updates der Adresslisten und Schlüssel werden aus dem Programm ViPNet Network Manager oder
ViPNet Administrator, die Updates der Sicherheitsrichtlinien aus dem Programm ViPNet Policy Manager an die Netzwerkknoten gesendet.
Die Updates der Adresslisten, Schlüssel und Sicherheitsrichtlinien können mit Hilfe des ViPNet
Updatesystems (s. Arbeiten mit dem Updatesystem auf S. 76) auf den Netzwerkknoten übernommen
werden. In Abhängigkeit von den Einstellungen des Updatesystems werden die Updatedaten entweder vom Netzwerkknoten unmittelbar nach ihrem Empfang automatisch übernommen oder die
Aktualisierung muss manuell durchgeführt werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 54
Update der Adresslisten und Schlüssel mit Hilfe einer Schlüsseldistribution
Wenn das Update der Adresslisten und Schlüssel aus irgendwelchen Gründen nicht über das Netzwerk empfangen werden kann, dann können Sie das Update manuell mit Hilfe einer Schlüsseldistribution durchführen. Führen Sie dazu die folgenden Schritte aus:
1 Fordern Sie eine neue Schlüsseldistribution beim ViPNet Netzwerkadministrator an.
Folgen Sie den Anweisungen im Abschnitt Installation der Adresslisten und Schlüssel für einen
Benutzer
(auf S. 45). Verwenden Sie dabei die neue Schlüsseldistribution.
Bei Auswahl einer Schlüsseldistribution (s. Abbildung auf S. 46) wird automatisch überprüft, ob die
neuen Schlüssel in der gewählten Distributionsdatei mit den früher auf dem Knoten installierten
Schlüsseln kompatibel sind (es wird zum Beispiel überprüft, ob die Schlüssel für ein und denselben
Netzwerkknoten bestimmt sind).
Achtung! Bei Installation der Schlüssel im erweiterten Modus (s. Erweiterter
Installationsmodus für Adresslisten und Schlüssel auf S. 47) wird diese Überprüfung
nicht durchgeführt.
und Schlüssel zu installieren.
Wenn diese Schaltfläche deaktiviert ist, dann bedeutet das, dass Unstimmigkeiten zwischen den neuen und den früher installierten Schlüsseln festgestellt wurden. Klicken Sie auf Weiter, um ausführliche Informationen zu den gefundenen Problemen anzuzeigen. In Abhängigkeit vom festgestellten Problem wird eine der folgenden Meldungen angezeigt: o
Falls die gewählte Distribution Schlüssel eines anderen Netzwerkknotens enthält, falls sich das
Format der Schlüssel in der Distribution vom Format der aktuellen Schlüssel unterscheidet sowie in einer Reihe weiterer Fälle wird eine Meldung angezeigt, die eine Beschreibung des festgestellten Problems enthält.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 55
Abbildung 13. Nichtübereinstimmungen zwischen der Schlüsseldistribution und den aktuellen
Schlüsseln auf dem Knoten festgestellt
Klicken Sie auf die Schaltfläche Abbrechen, um auf die Installation zu verzichten. Klicken Sie dann im Fenster zur Bestätigung des Abbruchs auf Ja.
Achtung! Wenn Sie die Installation trotzdem fortsetzen möchten, dann machen Sie sich zunächst mit den Informationen über mögliche Folgen vertraut und lassen Sie sich von
Ihrem ViPNet Netzwerkadministrator beraten. Es wird empfohlen, vor dem Fortsetzen der Installation den Assistenten mit Hilfe der Schaltfläche Abbrechen zu beenden, die
Nachrichten des Programms ViPNet Business Mail zu entschlüsseln und den Assistenten für die Installation der Schlüssel dann wieder zu starten. o
Zum Fortsetzen der Installation aktivieren Sie das Kontrollkästchen Ich wurde über mögliche
Konsequenzen der Installation informiert und bin damit einverstanden und klicken Sie dann auf die Schaltfläche Weiter.
Wenn die gewählte Schlüsseldistribution nicht installiert werden kann (zum Beispiel wenn die
Distribution für ein anderes ViPNet Programm erstellt wurde), dann wird eine entsprechende
Fehlermeldung angezeigt. Ein Fortsetzen der Installation ist in diesem Fall nicht möglich. Lesen
Sie die Informationen über festgestellte Unstimmigkeiten durch und klicken Sie dann auf
Schließen.
Falls eine Installation wegen Unstimmigkeiten zwischen neuen und bereits installierten Schlüsseln unmöglich ist, wenden Sie sich an den ViPNet-Netzwerkadministrator, um weitere Hilfe zu erhalten.
3 Beenden Sie die Installation in Übereinstimmung mit den Anweisungen im Abschnitt Installation der
Adresslisten und Schlüssel für einen Benutzer
Nach einem erfolgreichen Update der Schlüssel kann die ViPNet Software wieder gestartet werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 56
Löschen der Adresslisten und Schlüssel
Das Löschen von Adresslisten und Schlüsseln kann dann erforderlich sein, wenn ein Netzwerkknoten auf
Beenden Sie das Program (s. Beenden des Programms ViPNet Monitor auf S. 69), um Adresslisten und
Schlüssel zu löschen. Dann führen Sie in der Befehlszeile von Windows den folgenden Befehl aus, um die
Adresslisten und Schlüssel zu löschen: keysetup /clean /td <Ordner, in dem sich die Adresslisten und Schlüssel befinden>
Beispiel:
C:\Program Files (x86)\InfoTeCS\ViPNet Client\keysetup /clean / td C:\Program Files
(x86)\InfoTeCS\ViPNet Client
Durch Ausführen dieses Befehls werden alle Adresslisten und Schlüssel im angegebenen Ordner gelöscht.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 57
Vorgehensweise bei Schlüsselkompromittierung
Unter einer Kompromittierung der Schlüssel versteht man den Verlust des Vertrauens, dass die benutzten
Schlüssel die Informationssicherheit (Integrität, Vertraulichkeit, Authentizität, Nichtabstreitbarkeit) im benötigten Ausmaß gewährleisten.
Es wird zwischen offensichtlicher und verdeckter Kompromittierung unterschieden:
Eine Kompromittierung ist offensichtlich, wenn sie noch während der festgesetzten Gültigkeitsdauer eines Schlüssels bekannt wird.
Eine Kompromittierung ist verdeckt, wenn sie von Personen, die rechtmäßige Benutzer des betroffenen Schlüssels sind, nicht entdeckt wird. Eine verdeckte Kompromittierung stellt die größte
Gefahr für die Sicherheit dar.
Die wichtigsten Umstände, die auf eine Kompromittierung der Schlüssel hindeuten, sind unten aufgezählt:
1 Dritte haben Zugang zur Datei der Schlüsseldistribution erhalten.
2 Dritte haben Zugang zum externen Datenträger mit Schlüsselinformation erhalten.
3 Dritte haben Zugang zum Computer des Benutzers und zu seinem Passwort erhalten.
4 Dritte haben unerlaubten direkten physikalischen Zugang zur Schlüsselinformation auf dem Rechner erhalten.
5 Auf einem Computer, der an das Netz angeschlossen wurde, ist entweder das Programm ViPNet
Monitor nicht installiert oder der Traffic-Schutz im Programm wurde nicht aktiviert. Dabei: o o
Dritte Zugang zum lokalen Netzwerk haben oder an der Grenze des lokalen Netzwerks keine Firewall installiert (aktiviert) ist.
6 Abgang von Mitarbeitern, die Zugang zur Schlüsselinformation hatten.
7 Ein eingehendes Dokument wurde mit einem Zertifikat signiert, das in der Liste der widerrufenen
Zertifikate enthalten ist.
8 Situationen, in denen nicht eindeutig nachgewiesen werden kann, was mit Datenträgern passiert ist, die Schlüsselsätze enthalten (zum Beispiel kann ein Datenträger funktionsunfähig werden, und es besteht die Möglichkeit, dass dies eine Folge von unerlaubten Aktionen Dritter ist).
Zu den Ereignissen, die eine nähere Untersuchung erfordern und Entscheidungen nach sich ziehen können, ob eine Schlüsselkompromettierung aufgetreten ist, werden auch Verdachtsfälle auf
Datenverlust oder Datenmanipulation innerhalb eines abgesicherten Kommunikationssystems gezählt.
Beim Auftreten jedes der oben aufgezählten Umstände:
Stellen Sie die Arbeit auf dem betroffenen Netzwerkknoten sofort ein und melden Sie die
Kompromittierung (oder den Verdacht einer solchen) an den ViPNet Netzwerk Administrator.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 58
Wenn Signaturschlüssel kompromittiert wurden, stellen Sie die Verwendung dieser Schlüssel für die
Signatur von Dokumenten ein und melden Sie den Umstand an den Administrator.
Wenn der Verdacht besteht, dass Dritte im Besitz des Passworts eines ViPNet Benutzers sind, aber
über keinen Zugang zu seinem Rechner verfügen, ändern Sie das Passwort und nehmen Sie die
Arbeit wieder auf. Wenn der Zugang Dritter zum Rechner des Benutzers möglich ist, müssen die
Benutzerschlüssel als kompromittiert eingestuft werden.
Im Netzwerk auf Basis der Software ViPNet Administrator ist für den Fall der Kompromittierung von
Benutzerschlüsseln die Möglichkeit vorgesehen, eine Remote-Aktualisierung der Schlüssel mit Hilfe der privaten Ersatzschlüssel des Benutzers vorzunehmen. Die Datei mit den privaten Ersatzschlüsseln
(AAAA.pk, wobei AAAA die Benutzer-ID im ViPNet Netzwerk repräsentiert) ist ein Bestandteil der ursprünglichen Schlüsseldistribution und bei der Schlüsselinstallation wird in den
Benutzerschlüsselordner gespeichert (s. Installation der Adresslisten und Schlüssel auf S. 44).
Wenn der aktuelle private Schlüssel des ViPNet Benutzers kompromittiert wurde, erhält er vom
Administrator der Zertifizierungsstelle neue Schlüssel, die mit Hilfe einer neuen Version des privaten
Schlüssels gesichert wurden. Der neue private Schlüssel muss nicht über das Netzwerk versendet werden, da er bereits im Ersatzschlüsselset enthalten ist. Wenn bei der Aktualisierung die Datei mit den
Ersatzschlüsseln nicht gefunden wird, muss der entsprechende Dateipfad angegeben werden. Wenn private Ersatzschlüssel fehlen oder das Passwort nicht passt oder nicht mehr aktuell ist, beenden Sie die
Dateneingabe und wenden Sie sich an den Administrator der Zertifizierungsstelle, um eine neue
Ersatzschlüsseldatei zu erhalten.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 59
3
Arbeit mit dem Programm
ViPNet Client starten
Start des Programms ViPNet Monitor
Beenden des Programms ViPNet Monitor
Benutzerinterface von ViPNet Client Monitor
61
69
70
ViPNet Client für Windows 4.3. Benutzerhandbuch | 60
Start des Programms
ViPNet Monitor
Der ViPNet Treiber aktiviert den Trafficschutz standardmäßig beim Starten des Windows-Betriebssystems.
Achtung! Das Verhalten des ViPNet Treibers bis zur Anmeldung des ViPNet Benutzers wird durch die voreingestellten Filter des privaten Netzwerks und durch die Filter des offenen Netzwerks, die während der vorhergehenden Sitzung benutzt wurden, bestimmt.
Vor dem Abschluss des Windows-Starts wird das Anmeldefenster des Programms ViPNet Monitor angezeigt. Geben Sie zum Starten des Programms das Passwort ein oder schließen Sie ein externes
Authentisierungsgerät an (s. Authentisierungsmodi auf S. 62). Wenn Sie das Programm ViPNet Monitor
nicht starten möchten, klicken Sie auf die Schaltfläche Abbrechen. In diesem Fall wird der Schutz des
Traffics deaktiviert.
Hinweis. Für die Durchführung der Authentifizierung im Programm ViPNet Monitor während des Windows-Starts können Sie eine Bildschirmtastatur verwenden. Klicken Sie dazu auf die Schaltfläche den Eintrag Bildschirmtastatur.
Wenn Sie das Programm beendet haben (s. Beenden des Programms ViPNet Monitor auf S. 69) oder
beim Starten von Windows auf die Anmeldung verzichtet haben, führen Sie folgende Schritte aus:
1 Führen Sie zuerst einen der folgenden Schritte aus: o
Wählen Sie im Menü Start den Eintrag Alle Programme > ViPNet > ViPNet Client > Monitor
(im Zuge der Installation könnte sich die Position des Programmeintrags im Menü Start auch geändert haben). o
Doppelklicken Sie auf dem Desktop auf die Verknüpfung (die Verknüpfung wird auf dem
Desktop angezeigt, wenn im Zuge der Programminstallation eine entsprechende Option gewählt wurde).
Das Anmeldefenster des Programms wird geöffnet.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 61
Abbildung 14. Anmeldefenster des Programms
Benutzerpasswort ein oder schließen Sie ein externes Authentisierungsgerät an und geben Sie dann eine PIN ein.
Wenn auf Ihrem Computer mehrere Benutzer mit ViPNet Client arbeiten und Sie für die
Authentifizierung ein Benutzerpasswort verwenden, dann wählen Sie in der Liste Name Ihren
Benutzernamen aus.
Abbildung 15. Auswahl des Benutzerkontos
3 Nachdem alle für die Autorisierung erforderliche Eingaben gemacht wurden, klicken Sie auf OK. Das
Authentisierungsmodi
Im Programm ViPNet Monitor sind drei Authentisierungsmodi vorgesehen:
Nur das Passwort
(auf S. 64). Zur Anmeldung im Programm sollten Sie Ihr Benutzerpasswort
eingeben. Nach jeder Eingabe des Passworts wird ein Kennwortschlüssel berechnet, der für den
Zugang zu Ihrem privaten Schlüssel verwendet wird.
Passwort auf Authentisierungsgerät
(auf S. 65). Zur Anmeldung im Programm sollten Sie ein
Authentisierungsgerät anschließen und eine PIN eingeben.
In der Regel setzt die Benutzung dieses Authentisierungsmodus voraus, dass Ihr Benutzerpasswort auf dem Gerät gespeichert und Ihnen nicht bekannt ist. Wenn Sie das Passwort kennen, dann können Sie neben der Authentifizierung per Authentisierungsgerät auch das Benutzerpasswort für
ViPNet Client für Windows 4.3. Benutzerhandbuch | 62
die Anmeldung im Programm verwenden. Diese Möglichkeit gewährleistet die Anmeldung im
Programm auch dann, wenn das entsprechende Authentisierungsgerät beschädigt ist (in diesem Fall können Sie Ihr Passwort von Ihrem ViPNet Netzwerkadministrator erfahren).
Achtung! Der Authentisierungsmodus Passwort auf Authentisierungsgerät entspricht nicht mehr den Sicherheitsanforderungen und wird ausschließlich aus Gründen der
Kompatibilität mit früheren Versionen der ViPNet-Software unterstützt. Wenn also das
Programm ViPNet Monitor auf die Version 4.x aktualisiert wurde und wenn dort der gegebene Authentisierungsmodus verwendet wird, dann empfehlen wir nachdrücklich, den Authentisierungsmodus auf Nur das Passwort oder PIN und
Authentisierungsgerät zu ändern.
PIN und Authentisierungsgerät
(auf S. 66). Zur Anmeldung im Programm sollten Sie ein
Authentisierungsgerät anschließen und eine PIN (in manchen Fällen auch ein Passwort) eingeben.
Standardmäßig ist der Authentisierungsmodus Nur das Passwort eingestellt. Im Administratormodus können Sie den Authentisierungsmodus wechseln.
In einem der Modi Passwort auf Authentisierungsgerät oder PIN und Authentisierungsgerät erfolgt die
ein Gerät für die Authentifizierung des Benutzers verwendet werden kann, sollten zunächst die Treiber dieses Geräts auf dem Computer installiert und anschließend die entsprechenden Schlüssel auf dem
Gerät gespeichert werden. Die Speicherung der Schlüssel auf einem externen Gerät kann bei einer
Änderung des Authentisierungsmodus oder im Programm ViPNet Key and Certification Authority beim
Erzeugen der Schlüsseldistribution veranlasst werden (in ViPNet Network Manager ist die Arbeit mit externen Geräten nicht möglich).
Achtung! Wenn bei Verwendung des Authentisierungsmodus Passwort auf
Authentisierungsgerät oder PIN und Authentisierungsgerät das externe Gerät vom
Computer getrennt wird, dann wird automatisch der Computer gesperrt – in
Übereinstimmung mit den Einstellungen, die im Administratormodus vorgenommen
wurden (s. Erweiterte Einstellungen von ViPNet Monitor auf S. 210). Zum Fortsetzen
der Arbeit sollte das externe Gerät wieder an den Computer angeschlossen werden.
In der Abbildung unten sind die Authentisierungsfaktoren für jeden Authentisierungsmodus dargestellt, die den unterschiedlichen Arten der Anwendung von externen Speichergeräten entsprechen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 63
Abbildung 16. Übersicht der Zusammenhänge zwischen Authentisierungsmodi und
Authentisierungsstufen
Nur das Passwort
Führen Sie im Anmeldefenster von ViPNet Monitor die folgenden Schritte aus, um sich mit Ihrem
Benutzerpasswort im Programm anzumelden:
1 Wählen Sie in Liste Authentisierungsmodus den Eintrag Nur das Passwort.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 64
Abbildung 17. Authentisierungsmodus „Nur das Passwort“
2 Wenn nötig, wählen Sie den Namen Ihres ViPNet-Benutzers in der Liste Name aus.
Hinweis. In dieser Liste werden die Namen aller Benutzer aufgeführt, deren Schlüssel
installiert ist, dann wird eine leere Liste angezeigt.
3 Geben Sie Ihr Passwort im Feld Passwort ein.
Wenn das Speichern von Passwörtern in der Registry von den Einstellungen des Programms erlaubt
ist (s. Zusätzliche Sicherheitseinstellungen auf S. 214), dann kann das entsprechende
Kontrollkästchen aktiviert werden.
4 Klicken Sie auf OK.
Passwort auf Authentisierungsgerät
Achtung! Zur Vermeidung von Störungen in der Arbeit der ViPNet-Software sollte der
Authentisierungsmodus Passwort auf Authentisierungsgerät nicht verwendet werden.
Bei Verwendung dieses Authentisierungsmodus empfehlen wir, den Modus auf Nur das
Passwort oder PIN und Authentisierungsgerät zu ändern.
Führen Sie im Anmeldefenster von ViPNet Monitor die folgenden Schritte aus, um sich mit einem
Passwort auf Authentisierungsgerät im Programm anzumelden
1 Wählen Sie in Liste Authentisierungsmodus den Eintrag Passwort auf Authentisierungsgerät.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 65
Abbildung 18. Authentisierungsmodus „Passwort auf Authentisierungsgerät“
2 Schließen Sie das externe Gerät, auf dem sich Ihr Passwort befindet, an den Computer an.
3 Wählen Sie das benötigte externe Gerät in der Liste Authentisierungsgerät aus.
4 Wenn nötig, geben Sie eine PIN ein. Ob die Eingabe einer PIN erforderlich ist, hängt vom Typ des
verwendeten externen Geräts ab (s. Abbildung auf S. 64).
Damit die eingegebene PIN gemerkt wird und bei nachfolgenden Anmeldungen nicht mehr angegeben werden muss, aktivieren Sie das entsprechende Kontrollkästchen.
5 Klicken Sie auf OK.
PIN und Authentisierungsgerät
Führen Sie im Anmeldefenster von ViPNet Monitor die folgenden Schritte aus, um sich mit PIN und
Authentisierungsgerät im Programm anzumelden
1 Wählen Sie in Liste Authentisierungsmodus den Eintrag PIN und Authentisierungsgerät.
Abbildung 19. Authentisierungsmodus „PIN und Authentisierungsgerät“
2 Schließen Sie das externe Gerät an.
3 Wenn nötig, wählen Sie Ihren Benutzernamen in der Liste darunter aus und geben Sie Ihr Passwort im Feld Passwort ein. Ob die Eingabe eines Passworts erforderlich ist, hängt vom Typ des
verwendeten externen Geräts ab (s. Abbildung auf S. 64).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 66
4 Wählen Sie in Liste Authentisierungsgerät das externe Gerät aus, auf dem sich Ihr privater Schlüssel oder das Zertifikat des privaten Signaturschlüssels befindet.
5 Wenn nötig, geben Sie eine PIN ein. Ob die Eingabe einer PIN erforderlich ist, hängt vom Typ des verwendeten externen Geräts ab. Damit die eingegebene PIN gemerkt wird und bei nachfolgenden
Anmeldungen nicht mehr angegeben werden muss, aktivieren Sie das entsprechende
Kontrollkästchen.
6 Wählen Sie in Gruppe Authentifizierung mittels eine der folgenden Optionen aus: o
Zertifikat: um die Authentifizierung mit Hilfe eines Zertifikats, das auf dem benutzten Gerät gespeichert ist, durchzuführen. Wählen Sie das benötigte Zertifikat aus der Liste der Zertifikate, die auf dem Gerät zu finden sind. Falls bei der Authentifizierung mit Hilfe eines Zertifikats irgendwelche Schwierigkeiten auftreten, wenden Sie sich an Abschnitt Authentifizierung mittels
Zertifikat kann nicht durchgeführt werden
Hinweis. Für die Authentifizierung mit Hilfe eines Zertifikats sollten folgende
Bedingungen erfüllt sein:
Der externe Datenträger unterstützt den PKCS#11-Standard.
Das Zertifikat entspricht dem RSA-Standard.
Das Zertifikat sollte gültig sein (die Gültigkeitsdauer des Zertifikats sollte nicht abgelaufen sein).
Das Zertifikat sollte nicht gesperrt sein.
Die Zertifikatanwendung sollte „Echtheitsüberprüfung des Clients“ lauten. Der
Anwendungszweck des Zertifikats wird im Fenster Zertifikat, in der Registerkarte
Eigenschaften, im Feld Erweiterte Schlüsselverwendung angezeigt.
Das Herausgeber-Zertifikat sollte im Systemspeicher Vertrauenswürdige
Stammzertifizierungsstellen installiert sein.
Im Container auf dem Gerät befindet sich ein privater Schlüssel, dem das benutzte
Zertifikat entspricht. o
Privater Schlüssel: wenn Sie die Anmeldung mit Hilfe Ihres privaten Schlüssels durchführen möchten (der private Schlüssel ist Bestandteil der Benutzerschlüssel und wird auf dem verwendeten Gerät gespeichert).
7 Klicken Sie auf OK.
Benutzerwechsel
Wenn mehrere Benutzer auf dem Netzwerkknoten registriert sind, dann können Sie den Benutzer wechseln, ohne das Programm ViPNet Monitor zu beenden. Führen Sie dazu die folgenden Schritte aus:
1 Wählen Sie im Hauptmenü des Programms den Befehl Datei > Benutzer wechseln. Es wird das
Anmeldefenster des Programms geöffnet (s. Abbildung auf S. 62).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 67
Benutzerpasswort ein oder schließen Sie ein externes Authentisierungsgerät an und geben Sie dann eine PIN ein.
Wenn auf Ihrem Computer mehrere Benutzer mit ViPNet Client arbeiten und Sie für die
Authentifizierung ein Benutzerpasswort verwenden, dann wählen Sie in der Liste Name Ihren
Benutzernamen aus.
Hinweis. Die Schlüssel des Benutzers, der für die Anmeldung im Programm verwendet
wird, sollten auf dem Netzwerkknoten bereits installiert sein (s. Installation der
Adresslisten und Schlüssel auf S. 44).
3 Klicken Sie auf OK.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 68
Beenden des Programms
ViPNet Monitor
Es gibt mehrere Möglichkeiten, das Programm ViPNet Client zu beenden:
1 Führen Sie eine der folgenden Aktionen durch, um das Programmfenster auszublenden: o o
Klicken Sie in der rechten oberen Fensterecke auf die Schaltfläche Schließen
Drücken Sie die Tastenkombination Alt+F4.
.
Um das Fenster wiederherzustellen, klicken Sie auf das Symbol im Infobereich der Taskleiste.
2 Wenn Sie sich im Programm abmelden möchten, wählen Sie im Hauptmenü des Programms den
Punkt Datei > Beenden oder wählen Sie im Infobereich der Taskleiste im Kontextmenü des
Programms ViPNet Client den Befehl Beenden. Klicken Sie im Fenster zur Bestätigung der
Abmeldung auf Ja.
Hinweis. Nachdem das Programm ViPNet Client beendet wurde, setzt der Treiber seine
Arbeit fort: er filtert den IP-Traffic gemäß den Filtern, die in den Einstellungen der integrierten Firewall definiert sind.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 69
Benutzerinterface von ViPNet Client
Monitor
Das Fenster des Programms ViPNet Monitor ist unten auf dem Bild dargestellt:
Abbildung 20. Programmfenster ViPNet Monitor
Mit den Zahlen 1 bis 6 sind gekennzeichnet:
1 Das Hauptmenü des Programms.
2 Die Symbolleiste. Um Symbole anzeigen oder verstecken, wählen Sie die Option Symbolleiste im
Menü Ansicht aus. Ebenso können Sie die Schaltflächen in der Symbolleiste mit Hilfe der
Schaltfläche . Ziehen Sie zum Ändern der Schaltflächenpositionen in der Symbolleiste die betroffene Schaltfläche auf die gewünschte Stelle, während Sie die ALT-Taste gedrückt halten.
3 Navigationsleiste enthält die Liste aller Bereiche, die zur Einstellung verschiedener Parameter von
ViPNet Monitor dient:
ViPNet Client für Windows 4.3. Benutzerhandbuch | 70
o o o o o o
Privates Netzwerk (standardmäßig ist dieser Bereich ausgewählt). Dieser enthält die Liste aller
ViPNet-Netzwerkknoten, die mit dem eigenen Netzwerkknoten verbunden sind. Diese
Verbindungen werden in ViPNet Network Manager oder ViPNet Network Control Center bestimmt. Mehr Informationen finden Sie im Abschnitt Arbeiten mit der ViPNet
Netzwerkknotenliste
Netzwerkfilter. Enthält Unterbereiche mit Filter für den IP-Traffic:
Filter des privaten Netzwerks: dient zum Konfigurieren der Filter für den verschlüsselten
Traffic.
Filter des offenen Netzwerks: dient zum Konfigurieren der Filter für den offenen Traffic.
Objektgruppen: enthalten Listen von Objekten, die zum Erstellen von Netzwerkfiltern verwendet werden können: ViPNet Netzwerkknoten-Gruppen, IP-Adressgruppen, u. s. w.
Statistik und Logdateien. Enthält folgende Unterbereiche:
Logdatei: dient der Anzeige von Einträgen der IP-Paketlogdatei (s. Verwendung der
Statistiken: dient zur Anzeige von Statistiken über IP-Paketfilterung.
Administrator: wird nur nach der Anmeldung im Programm im Administratormodus angezeigt
und dient der Einstellung von erweiterten Programmparametern (s. Arbeiten mit
Administratorrechten auf S. 209).
Hinweis. Die Anzahl und Ordnung des Bereichs in der Navigationsleiste hängt von den
Benutzerrechten ab, die in ViPNet Network Manager oder ViPNet Network Control
Center festgelegt wurden (s. Verwendung von ViPNet Monitor bei eingeschränkten
4 In der Panel-Ansicht wird der Inhalt des ausgewählten Menüpunktes (3) angezeigt.
5 Das Suchfeld wird in den Bereichen Privates Netzwerk, Netzwerkfilter und Objektgruppen angezeigt. Für eine Suche innerhalb eines Bereichs tragen Sie im Suchfeld einen Teil des Pfades oder des Namens sowie ggf. andere Parameter des Netzwerkknotens ein.
Im Bereich Privates Netzwerk wird anhand der folgenden Parameter gesucht: o
Netzwerkknoten (wird im Bereich Privates Netzwerk und im Fenster Netzwerkknoten-
Eigenschaften in der Registerkarte Allgemeine angezeigt). o o
Computername (das Fenster Netzwerkknoten-Eigenschaften, die Registerkarte Allgemeine).
Alias (das Fenster Netzwerkknoten-Eigenschaften, die Registerkarte Allgemeine). o o
Reele und virtuelle IP-Adresse (das Fenster Netzwerkknoten-Eigenschaften, die Registerkarte
IP-Adressen, die Liste IP-Adressen).
DNS-Name (das Fenster Netzwerkknoten-Eigenschaften, die Registerkarte IP-Adresse, die Liste
DNS-Name).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 71
o
Netzwerkknoten-ID (das Fenster Netzwerkknoten-Eigenschaften, die Registerkarte Allgemeine).
Um das Suchfeld zu leeren, klicken Sie auf Alle anzeigen.
6 Die Statusleiste. Enthält die folgenden Informationen: Nummer des ViPNet Netzwerks, dem Knoten zugewiesene IP-Adressen, laufende Konfiguration des Programms. Bei einer Änderung der
Netzwerkfilter oder Objektgruppen wird stattdessen eine Meldung in der Statusleiste eingeblendet, dass die Filter oder Objektgruppen geändert, jedoch noch nicht angewendet wurden.
Wenn Sie die Statusleiste ein- oder ausblenden möchten, wählen Sie im Menü Ansicht den Eintrag
Statusleiste. Bei einer Änderung der Netzwerkfilter oder Objektgruppen wird die Statusleiste immer angezeigt, auch wenn diese zuvor ausgeblendet wurde.
Arbeiten mit der ViPNet Netzwerkknotenliste
Liste aller ViPNet Netzwerkknoten, die mit dem eigenen Netzwerkknoten verbunden sind. Diese
Verbindungen werden in ViPNet Network Manager oder ViPNet Network Control Center definiert.
Das Symbol neben dem Namen eines Netzwerkknotens sowie seine Farbe kennzeichnen den Typ und
Status des Netzwerkknotens:
Tabelle 3. Kennzeichnung des Netzwerkknotenstatus
Symbol Namefarbe
Grau
Violett
Grau oder violett, halbfett dargestellt
Grau oder violett, halbfett dargestellt
Grau
Status
Client ist z.Zt. nicht mit dem Netzwerk verbunden oder es gibt keine Angaben zu seinem Status
Client ist mit dem Netzwerk verbunden
Neuer Client, zu dem eine Verbindung erstellt wurden
Neuer Coordinator, zu dem eine Verbindung erstellt wurde
Violett
Coordinator ist z.Zt. nicht mit dem Netzwerk verbunden oder es gibt keine Angaben zu seinem Status
Coordinator ist mit dem Netzwerk verbunden
Hinweis. Um die Ansichtsparameter des Bereichs Privates Netzwerk einzustellen, wählen Sie im Fenster von ViPNet Monitor im Menü Service den Eintrag
Anwendungseinstellungen und wechseln Sie dann zum Bereich Allgemeine.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 72
Netzwerkknoten im Bereich Privates Netzwerk können aus praktischen Gründen in Ordnern gruppiert werden:
Zum Erstellen eines neuen Ordners, klicken Sie im Programmfenster von ViPNet Monitor in der
Navigationsleiste oder auf der Panel-Ansicht mit der rechten Maustaste auf den Eintrag Privates
Netzwerk und wählen Sie im Kontextmenü den Punkt Ordner erstellen.
Der neue Ordner wird in der Navigationsleiste und im Bereich Privates Netzwerk angezeigt.
Wenn Sie bestimmte Netzwerkknoten in irgendeinen Ordner verschieben möchten, wählen Sie im
Bereich Privates Netzwerk einen oder mehrere Knoten aus und ziehen Sie diese in den benötigten
Ordner.
Wenn Sie einen Ordner umbenennen möchten, klicken Sie mit der rechten Maustaste auf diesen
Ordner und wählen Sie im Kontextmenü Umbenennen.
Zum Löschen der Ordner: o o o
Stellen Sie sicher, dass die zu löschenden Ordner keine Netzwerkknoten enthalten. Ansonsten verschieben Sie die Netzwerkknoten in andere Ordner.
Wählen Sie einen oder mehrere Ordner im Navigationsbereich oder im Bereich Privates
Netzwerk aus.
Drücken Sie die Entf-Taste oder wählen Sie im Kontextmenü den Befehl Löschen.
Geben Sie einen Teil des Namens, eine IP-Adresse oder andere Parameter des Knotens in der Suchzeile
suchen.
Doppelklicken Sie auf den Knotennamen, um die Eigeschaften eines Netzwerkknotens anzuzeigen. Es wird das Fenster Netzwerkknoten-Eigenschaften geöffnet, in welchem allgemeine Informationen über
diesen Netzwerkknoten sowie Einstellungen für den Knotenzugang (s. Benutzerinterface von ViPNet
Client Monitor auf S. 70) enthalten sind.
Führen Sie eine der folgenden Aktionen aus, um die Verbindung zu einem anderen Knoten zu prüfen, um eine Sitzung zum Austausch verschlüsselter Nachrichten zu starten, um eine Datei zu versenden oder
andere eingebaute Funktionen des Programms ViPNet Monitor zu nutzen (s. Interne
Kommunikationsmittel auf S. 160):
Wählen Sie den Knoten in der Liste aus und klicken Sie auf die entsprechende Schaltfläche in der
Symbolleiste.
Wählen Sie den entsprechenden Eintrag im Kontextmenü des Netzwerkknotens.
Verwendung von ViPNet Monitor bei eingeschränkten Benutzerrechten
Die Möglichkeiten der Benutzer, das Programm ViPNet Monitor zu verwenden und die
Programmparameter zu ändern, können vom Administrator des ViPNet Netzwerks begrenzt werden. Für jeden ViPNet Netzwerkknoten kann vom Netzwerkadministrator im Programm ViPNet Network Manager
ViPNet Client für Windows 4.3. Benutzerhandbuch | 73
oder ViPNet Network Control Center ein bestimmter Umfang von Benutzerrechten festgelegt werden.
Zusätzlich können Sie die Benutzeroberfläche von ViPNet Monitor einschränken, indem Sie sich im
Administratormodus anmelden (s. Erweiterte Einstellungen von ViPNet Monitor auf S. 210).
Wenn die Benutzerrechte begrenzt sind, können bestimmte Elemente der Benutzeroberfläche von ViPNet
Monitor ausgeblendet und das Ändern der Programmparameter, Netzwerkfilter, u. s. w. blockiert werden.
Bei Anmeldung im Administratormodus werden alle Einschränkungen aufgehoben.
Im vorliegenden Handbuch werden die Möglichkeiten des Programms ViPNet Monitor aus der Sicht eines Benutzers behandelt, dessen Rechte nicht eingeschränkt sind. Wenn Ihnen einige Funktionen oder
Einstellungen des Programms nicht zur Verfügung stehen, dann wenden Sie sich an den Administrator
Ihres ViPNet Netzwerks.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 74
4
ViPNet Updatesystem
Arbeiten mit dem Updatesystem
Automatische Installation von Updates
Manuelle Installation der Updates
Anzeige der Logdatei der installierten Updates
76
77
79
81
ViPNet Client für Windows 4.3. Benutzerhandbuch | 75
Arbeiten mit dem Updatesystem
Das Updatesystem von ViPNet ermöglicht den Erhalt und die Installation von Updates folgender Typen:
Updates der Software ViPNet Client, die vom Programm ViPNet Network Manager gesendet wurden;
Updates der Adresslisten und Schlüssel, die vom Programm ViPNet Network Manager gesendet wurden;
Updates der Sicherheitsrichtlinien, die vom Programm ViPNet Policy Manager gesendet wurden.
Die Installation der Updates kann sowohl automatisch (s. Automatische Installation von Updates
auf S. 77) als auch manuell (s. Manuelle Installation der Updates auf S. 79) durchgeführt werden.
Wenn auf dem Knoten die manuelle Installation von Updates eingestellt ist, dann wird beim Eintreffen von Updatedateien im Infobereich der Taskleiste das Symbol ViPNet Updatesystem mitsamt den entsprechenden Informationen angezeigt.
Abbildung 21. Im Infobereich eingeblendete Benachrichtigung über vorhandene Updates
Das Symbol ViPNet Updatesystem im Infobereich der Taskleiste kann folgendermaßen aussehen:
– neue Updates sind verfügbar;
– Updates wurden erfolgreich installiert;
– Updates wurden erfolgreich installiert, Neustart erforderlich.
Nach der erfolgten Installation wird das Symbol des Updatesystems nicht mehr im Infobereich angezeigt, falls kein Neustart erforderlich ist.
Wenn auf dem Knoten die automatische Installation von Updates eingestellt ist, dann werden alle
Aktionen vom ViPNet Updatesystem im „leisen“ Modus ohne Ausgabe von Meldungen auf dem
Bildschirm durchgeführt. Im Infobereich der Taskleiste wird das Symbol des Updatesystems nur dann angezeigt, wenn ein Neustart des Computers erforderlich ist (das Symbol wird in Form von angezeigt).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 76
Automatische Installation von Updates
Hinweis. Es wird davon abgeraten, die automatische Annahme von Updates zu
SafeDisk-V-Container können die eintreffenden Updates unabhängig vom gewählten
Installationsmodus ausschließlich manuell installiert werden.
Wenn Sie möchten, dass die Updates automatisch auf dem Netzwerkknoten installiert werden, führen Sie die folgenden Schritte aus:
1 Melden Sie sich im Betriebssystem mit Administratorrechten an.
Ohne Administratorrechte können Sie die Einstellungen des ViPNet Updatesystems nicht ändern.
2 Führen Sie einen der folgenden Schritte durch: o
Verwenden Sie das Betriebssystem Windows 7, Windows Server 2008 R2 oder eine frühere
Version, wählen Sie im Menü Start den Eintrag Alle Programme > ViPNet > ViPNet
Updatesystem. o
Verwenden Sie das Betriebssystem Windows 8, Windows Server 2012 oder eine spätere Version,
öffnen Sie die Apps-Liste auf der Startseite und wählen den Eintrag ViPNet > ViPNet
Updatesystem.
3 Aktivieren Sie im eingeblendeten Fenster in der Registerkarte Einstellungen das Kontrollkästchen
Updates automatisch installieren.
4 Wenn Sie möchten, dass ein Neustart des Computers (falls erforderlich) nach der Installation der
Updates automatisch durchgeführt wird, aktivieren Sie das entsprechende Kontrollkästchen.
5 Klicken Sie auf OK, um die Einstellungen zu speichern.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 77
Abbildung 22. Einstellungen des ViPNet Updatesystems
ViPNet Client für Windows 4.3. Benutzerhandbuch | 78
Manuelle Installation der Updates
Wenn Sie die Installation von Updates auf dem Netzwerkknoten selbständig steuern möchten, dann deaktivieren Sie die automatische Update-Installation. Führen Sie dazu die folgenden Schritte aus (s.
1 Melden Sie sich im Betriebssystem mit Administratorrechten an.
Ohne Administratorrechte können Sie die Einstellungen des ViPNet Updatesystems nicht ändern.
2 Führen Sie einen der folgenden Schritte durch: o
Verwenden Sie das Betriebssystem Windows 7, Windows Server 2008 R2 oder eine frühere
Version, wählen Sie im Menü Start den Eintrag Alle Programme > ViPNet > ViPNet
Updatesystem. o
Verwenden Sie das Betriebssystem Windows 8, Windows Server 2012 oder eine spätere Version,
öffnen Sie die Apps-Liste auf der Startseite und wählen den Eintrag ViPNet > ViPNet
Updatesystem.
3 Deaktivieren Sie im eingeblendeten Fenster auf der Registerkarte Einstellungen das
Kontrollkästchen Updates automatisch installieren.
4 Wenn Sie möchten, dass ein Neustart des Computers (falls erforderlich) nach der Installation der
Updates automatisch durchgeführt wird, aktivieren Sie das entsprechende Kontrollkästchen.
5 Klicken Sie auf OK, um die Einstellungen zu speichern.
Wenn die automatische Installation von empfangenen Updates deaktiviert ist, dann installieren Sie die
Updates manuell:
1 Klicken Sie im Infobereich der Taskleiste auf das Symbol ViPNet Updatesystem mit der rechten
Maustaste und wählen im Kontextmenü den Bereich Verfügbare Updates.
2 Überprüfen Sie im eingeblendeten Fenster die Liste der zu installierenden Updates (diese sind durch ein Häkchen gekennzeichnet). Wenn ein bestimmtes Update nicht installiert werden soll, deaktivieren Sie das entsprechende Kontrollkästchen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 79
Abbildung 23. Anzeige der erhaltenen Updates
3 Klicken Sie auf die Schaltfläche Updates installieren.
4 Falls zum Fortsetzen der Updateinstallation bestimmte ausgeführte Anwendungen beendet werden sollten, wird eine entsprechende Meldung im Fenster Installation der ViPNet Produktupdates angezeigt. Klicken Sie auf die Schaltfläche Fortfahren. Die betroffenen Anwendungen werden dabei automatisch geschlossen und die Installation der Updates wird fortgesetzt.
Nach dem Starten der Installation wird das Programm ViPNet Monitor aus dem Computerspeicher entladen und der Updatevorgang wird eingeleitet. Diesbezügliche Meldungen werden dabei im
Infobereich der Taskleiste angezeigt.
Abbildung 24. Anzeige der Installation von Updates
Achtung! Der Updatevorgang kann eine längere Zeit in Anspruch nehmen.
Unterbrechen Sie nicht den Vorgang und starten Sie den Computer nicht neu, bis die
Aktualisierung abgeschlossen ist.
5 Wenn nach der Durchführung des Updates ein Neustart erforderlich ist, wird eine entsprechende
Meldung im Infobereich der Taskleiste eingeblendet.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 80
Anzeige der Logdatei der installierten Updates
Informationen über installierte Updates werden in der Update-Logdatei festgehalten. Gehen Sie wie folgt vor, um die Logdatei der Updates anzuzeigen:
1 Wählen Sie im Menü Start den Eintrag Alle Programme > ViPNet > ViPNet Updatesystem.
2 Öffnen Sie die Registerkarte Update-Logdatei.
Abbildung 25. Update-Logdatei
ViPNet Client für Windows 4.3. Benutzerhandbuch | 81
5
Herstellen der Verbindung zum privaten ViPNet Netzwerk
Verbindungsprotokolle im privaten Netzwerk
Grundsätze beim Aufbau von Verbindungen im ViPNet Netzwerk
Verwenden von virtuellen IP-Adressen
Konfiguration der Verbindung zum privaten Netzwerk
Konfiguration des Zugangs zu geschützten Netzwerkknoten
Festlegen der Prioritäten von Coordinator-Zugangsadressen
Konfiguration des Zugangs zu getunnelten Netzwerkobjekten
Alias Verwendung für geschützte Netzwerkknoten
Informationen über einen Netzwerkknoten anzeigen
83
85
88
90
93
96
99
101
102
ViPNet Client für Windows 4.3. Benutzerhandbuch | 82
Verbindungsprotokolle im privaten
Netzwerk
ViPNet Netzwerkknoten können in Netzwerken beliebigen Typs untergebracht werden, solange diese das
IP-Protokoll unterstützen. Die Art der Anbindung an das Netzwerk kann unterschiedlich sein: Ethernet-
Netzwerk, PPPoE über eine XDSL-Verbindung, PPP über eine Dial-up- oder ISDN-Verbindung,
Mobilfunknetze GPRS oder UMTS, Wi-Fi-Einrichtungen, MPLS- oder VLAN-Netze. ViPNet Software unterstützt eine Vielzahl an Protokollen der Datensicherungsschicht (Data Link Layer). Zum Herstellen von geschützten Verbindungen zwischen den Netzwerkknoten werden IP-Protokolle dreier Typen (IP/241,
UDP und TCP) verwendet. Die Pakete beliebiger anderer IP-Protokolle werden in diese Protokolle verpackt.
Für die Kommunikation der ViPNet-Netzwerkknoten untereinander wird das Protokoll IP/241
verwendet, falls sich diese Knoten im gleichen Segment des lokalen Netzwerks befinden und über
Broadcast-Adressen erreichbar sind. Dieses Protokoll ist effizienter, da es keinen UDP-Header (8 Bytes) verwendet. Das Originalpaket wird nach der Verschlüsselung in ein Paket des IP-Protokolls 241 verpackt.
Abbildung 26. Zwischen den Netzwerkknoten befindet sich keine Firewall
Wenn sich die ViPNet Knoten in unterschiedlichen Netzwerksegmenten befinden, dann wird automatisch das Protokoll UDP verwendet, das es den IP-Paketen ermöglicht, solche Firewalls zu passieren. Das
Originalpaket wird nach der Verschlüsselung in ein UDP-Paket verpackt.
Abbildung 27. Die Netzwerkknoten werden über eine Firewall miteinander verbunden
Wenn entlang der Route eines IP-Pakets ein NAT-Gerät vorkommt, dann sollten dynamische oder statische NAT-Regeln auf diesem Gerät konfiguriert werden, die den Austausch von UDP-Traffic mit
ViPNet Netzwerkknoten erlauben. Beim Konfigurieren von statischen Regeln sollte der UDP-
Kapselungsport angegeben werden. Standardmäßig wird der Port 55777 verwendet, bei Bedarf kann aber ein anderer Port angegeben werden. Wenn die Pakete direkt über den Coordinator geleitet werden, dann ist die Portnummer der Knoten, die sich hinter dem Coordinator befinden, nicht von Bedeutung.
Nachdem die Pakete den Coordinator durchlaufen haben, werden diesen Paketen die IP-Adressen der entsprechenden Coordinator-Netzwerkadapter zugewiesen (d. h. es wird Netzwerkadressenübersetzung durchgeführt).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 83
Es kommt vor, dass die Kommunikation der geschützten Knoten über das UDP-Protokoll nicht möglich und die Übermittlung der UDP-Pakete vom Provider verboten ist. Beispiel: Remoteverbindungen zum
ViPNet Netzwerk aus einem Internetcafe, Hotel oder aus anderen öffentlichen Plätzen. In diesem Fall kann der gesamte IP-Traffic über einen TCP-Tunnel geleitet werden. Dieser TCP-Tunnel kann auf dem
Verbindungsserver des Knotens, der als Initiator der Verbindung auftritt, eingerichtet werden. Bei der
Konfiguration des TCP-Tunnels auf dem Verbindungsserver (auf S. 352) sollte ein Port angegeben
werden. Standardmäßig wird der Port 443 verwendet.
Abbildung 28. Die Netzwerkknoten werden über eine Firewall miteinander verbunden
Auf dem Verbindungsserver werden die empfangenen TCP-Pakete in UDP-Pakete umgewandelt und an den Zielknoten weitergeleitet über das UDP-Protokoll.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 84
Grundsätze beim Aufbau von Verbindungen im ViPNet Netzwerk
Die Clientknoten im ViPNet Netzwerk bauen automatisch Verbindungen zu den anderen Knoten über die kürzesten verfügbaren Routen auf. Zum Herstellen der Verbindung verwenden die Clients die
Verbindungsserver (auf S. 352). Informationen über andere Knoten, ihre Zugangsparameter und
Aktivitäten zum gegebenen Zeitpunkt erhalten die Clients von ihrem IP-Adressenserver (auf S. 350).
Standardmäßig tritt der IP-Adressenserver als Verbindungsserver für die Clients auf. Bei Bedarf kann aber ein anderer Coordinator als Verbindungsserver festgelegt werden.
Die Parameter für den Verbindungsaufbau zum Netzwerk werden von den Clients ebenfalls automatisch mit Hilfe der Verbindungsserver ermittelt.
Das Herstellen der Verbindungen zwischen den Clientknoten wird folgendermaßen durchgeführt:
Vor dem Aufbauen der Verbindung zu einem anderen Knoten bestimmt der Client zunächst den
Zugangskanal zu seinem Verbindungsserver. Wenn der Client dabei feststellt, dass er über ein NAT-
Gerät verbunden wird, dann hält er den Verbindungskanal aufrecht, indem er regelmäßig IP-Pakete an den Coordinator sendet. Das Intervall für den Versand der IP-Pakete an den Verbindungsserver beträgt standardmäßig 25 Sekunden. Dieser Zeitraum ist im Regelfall ausreichend, um mit den meisten NAT-Geräten zu arbeiten. Bei Bedarf kann das Intervall (Timeout) auch geändert werden.
Nachdem die Verbindung zwischen dem Client und seinem Verbindungsserver hergestellt wird, beginnt der Client, die Verbindung zu einem anderen Knoten herzustellen. Er beginnt, Test-IP-
Pakete an den entfernten Knoten über seinen Verbindungsserver zu übermitteln. Der Client
übermittelt Test-IP-Pakete gleichzeitig an den Verbindungsserver des entfernten Knotens und direkt an den entfernten Knoten.
Wenn die Testpakete vom Remoteknoten erfolgreich empfangen wurden, dann wird diese
Verbindung vom Remoteknoten registriert. Der Remoteknoten beginnt, Antwortpakete direkt an den Client zu senden. Nach dem Empfang dieser Antwortpakete des Remoteknotens beginnt der
Client ebenfalls, alle folgenden IP-Pakete direkt an den Remoteknoten zu übermitteln.
Wenn die Testpakete nur den Verbindungsserver des Remoteknotens erreicht haben, dann registriert der Verbindungsserver die erfolgte Verbindung und leitet die Antwortpakete des
Remoteknotens direkt an den Client weiter.
Das heißt, mit dem entfernten Knoten wird eine direkte Verbindung oder eine Verbindung über einen Verbindungsserver aufgebaut. Kommt der Rückverkehr von IP-Daten vom entfernten Knoten oder vom seinem Verbindungserver nicht, erfolgt die Verbindung des Clients mit dem entfernten
Knoten nach wie vor über seinen Verbindungsserver.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 85
Abbildung 29. Kommunikation der Netzwerkknoten
Auf diese Weise versuchen die Knoten, eine Verbindung unter Verwendung der kürzesten Route ohne
Verwendung der Coordinatoren herzustellen, wodurch die Geschwindigkeit beim Austausch des verschlüsselten IP-Traffic erhöht wird.
Hinweis. Die nachfolgend aufgeführte Reihenfolge der Schritte zum Herstellen der
Verbindung kann nur dann angewendet werden, wenn auf allen betroffenen Knoten die
Software ViPNet der Version 4.2.x oder höher verwendet wird.
Zusätzlich gibt es die folgenden Besonderheiten beim Aufbau von Verbindungen im Netzwerk:
Wenn sich die Knoten (sowohl Clients als auch Coordinatoren) in einem gerouteten Netzwerk befinden, dann werden die Verbindungen zwischen den Clients in Übereinstimmung mit den vorgegebenen Routen über die Netzwerkgateways hergestellt (und nicht über die Coordinatoren).
Wenn sich der Remoteknoten, zu dem die Verbindung hergestellt werden soll, nicht hinter einem
NAT-Gerät befindet, dann wird vom System sofort gemerkt, dass eine direkte Verbindung möglich ist. Bei nachfolgenden Verbindungen werden keine Testpakete mehr versendet, der IP-Traffic wird sofort direkt an den Remoteknoten weitergeleitet (vorausgesetzt, der Standort des Remoteknotens hat sich nicht geändert).
Wenn sich die Clients, zwischen denen eine Verbindung aufgebaut wird, hinter Geräten mit dynamischem NAT befinden, dann können die Clients ebenfalls eine direkte Verbindung zueinander herstellen. Dies ist deswegen möglich, weil die Informationen zu den IP-Adressen und Ports, die für den Zugang zu anderen Knoten über NAT-Geräte verwendet werden können, von den
Verbindungsservern an die Clients weitergeleitet werden. Diese Daten werden von den
Coordinatoren anhand der empfangenen Clientpakete ermittelt.
Wenn die Clients über diese Daten verfügen, dann können sie Testpakete unter Verwendung der ermittelten IP-Adressen und Ports aneinander senden. Falls die Testpakete zumindest von einer
Seite erfolgreich empfangen werden, wird der gesamte IP-Traffic von nun an direkt zwischen den
Clients weitergeleitet. D. h. die Technologie der direkten Verbindung wird dann angewendet, wenn zumindest ein NAT-Gerät beim Versand von IP-Paketen seines Clients an unterschiedliche IP-
Adressen immer den gleichen dedizierten Port für den Client bereitstellt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 86
Eine direkte Verbindung zwischen zwei Clients ist dann nicht möglich, wenn die NAT-Geräte beider
Clients beim Versand von IP-Paketen an unterschiedliche IP-Adressen jedes Mal einen zufälligen
Port dafür zur Verfügung stellen. Auf diese Art funktioniert die sogenannte symmetrische NAT. In diesem Fall wird die Verbindung zwischen den beiden Clients über einen der Verbindungsserver hergestellt.
Die Möglichkeit einer direkten Verbindung zu einem Remoteknoten, der sich hinter einem Gerät mit dynamischem NAT befindet, bleibt standardmäßig während einer Zeitspanne von 75 Sekunden (drei
Timeouts oder Sendeintervalle der IP-Pakete) ab dem Zeitpunkt der Unterbrechung der letzten
Verbindung erhalten.
Wenn sich der Client hinter einem Gerät mit statischem NAT befindet, dann sollte der korrekte Port für die Kapselung der UDP-Pakete in den Einstellungen des Clients angegeben werden. Anderenfalls
ändert sich der Port fortwährend, wodurch eine Verbindung des Clients zu den anderen Knoten verhindert wird.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 87
Verwenden von virtuellen IP-
Adressen
In den unterschiedlichen lokalen Netzwerken und in den Netzwerken der Internetanbieter tritt häufig das
Problem der Überschneidung von IP-Adressen auf. Die Technologie der virtuellen Adressen ermöglicht es, dieses Problem beim Einrichten von geschützten Verbindungen effektiv zu lösen.
Virtuelle Adressen können auch dazu verwendet werden, den Zugang zu bestimmten Objekten anhand der virtuellen Adressen zu regeln. Wozu ist es nützlich? Bekanntermaßen kann eine IP-Adresse zur
Benutzer-Identifizierung verwendet werden, d. h. eine Fälschung der IP-Adresse stellt eine bedeutende
Gefahr für das Netzwerk dar. In einem ViPNet Netzwerk ist das Fälschen von IP-Adressen jedoch nicht möglich. Beim Empfang eines Pakets aus dem Netzwerk ersetzt der ViPNet Treiber die reelle IP-Adresse des Absenders durch eine entsprechende virtuelle Adresse und leitet das Paket anschließend weiter. Dies passiert jedoch nur nach einer erfolgreichen Entschlüsselung des Pakets anhand der Absenderschlüssel, d. h. nachdem der Paketabsender identifiziert wurde. Diese Vorgangsweise schützt das System vor einer
Fälschung der Absenderadresse und gewährleistet die Abgrenzung des Zugriffs auf Netzwerkressourcen mit Hilfe von virtuellen Adressen.
Jeder ViPNet Netzwerkknoten bildet automatisch eine oder mehrere virtuelle IP-Adressen für jeden
ViPNet Netzwerkknoten und für jeden getunnelten Knoten, mit dem er verbunden ist. Jeder reellen
Adresse des Knotens wird eine virtuelle IP-Adresse gegenübergestellt. D. h., die Anzahl der gebildeten virtuellen Adressen hängt von der Anzahl der reellen Adressen des Knotens und der Anzahl der von diesem Knoten getunnelten Adressen ab.
Jeder Netzwerkknoten verfügt über eine eigene Liste von virtuellen Adressen für die anderen Knoten. Alle
Anwendungen können diese virtuellen Adressen bei ihrer Arbeit im Netzwerk für die Verbindungen mit den entsprechenden Knoten verwenden. Der ViPNet Treiber ersetzt die Adressen zum Sende- und
Empfangszeitpunkt der IP-Pakete (einschließlich der Pakete der DNS-, WINS-, NetBIOS-, SCCP-, SIP- und anderer Dienste).
Standardmäßig verwendet ein Netzwerkknoten die virtuellen Adressen für die Verbindungen mit den anderen Netzwerkknoten, falls diese Netzwerkknoten über die Broadcast-IP-Adressen nicht zugänglich sind. Für getunnelte Knoten werden normalerweise reelle IP-Adressen verwendet. Bei Bedarf kann für jeden beliebigen Knoten zwangsweise seine reelle oder virtuelle Sichtbarkeit eingestellt werden.
Allgemeine Regeln der Zuweisung virtueller
Adressen
Standardmäßig wird die Startadresse für einen Generator virtueller Adressen auf 11.0.0.1 (Subnetzmaske:
255.0.0.0) eingestellt. Die Startadresse kann im Fenster Einstellungen, im Bereich Privates Netzwerk >
Zusätzliche Parameter geändert werden. Die automatische Generierung virtueller Adressen für ViPNet
Netzwerkknoten und für einzelne getunnelte Netzwerkobjekte fängt mit dieser Adresse an.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 88
Für einen Bereich von getunnelten Adressen wird als Startadresse standardmäßig entweder 12.0.0.1 oder die Adresse verwendet, in welcher der Wert des ersten Oktetts um 1 höher ist als das erste Oktett der IP-
Adresse des Generators virtueller Adressen.
Hinweis. Eine einzelne getunnelte IP-Adresse ist eine Adresse, die nicht im Rahmen eines Adressenbereichs, sondern direkt in den Einstellungen der getunnelten
Knotenadressen angegeben wurde.
Es sollte beachtet werden, dass für die virtuellen Adressen standardmäßig einer der Internet-
Adressbereiche verwendet wird. Bei Verbindungen des Knotens mit offenen Internetressourcen können
Konflikte auftreten, falls eine bestimmte offene Ressource über eine IP-Adresse verfügt, die mit der verwendeten virtuellen Adresse übereinstimmt. Zu einer solchen offenen Ressource kann keine
Verbindung aufgebaut werden. Wenn aber eine Verbindung zu dieser Ressource benötigt wird, dann sollte entweder der Bereich der vergebenen virtuellen Adressen geändert werden oder die Verbindung mit der betroffenen Ressource sollte über einen Proxyserver erfolgen.
Virtuelle Knotenadressen werden in der Registerkarte IP-Adresse im Fenster Netzwerkknoten-
Eigenschaften für jeden Knoten aufgelistet. Virtuelle Adressen der getunnelten Netzwerkobjekte werden in der Registerkarte Tunnel im Fenster Netzwerkknoten-Eigenschaften für den Coordinator, der die
Tunnelung durchführt, angezeigt.
Eine virtuelle Adresse wird nicht der realen IP-Adresse eines Netzwerkknotens zugeordnet, sondern dem in ViPNet Network Manager oder ViPNet Network Control Center zugewiesenen eindeutigen ID des
Knotens. Eine virtuelle Adresse für ein einzelnes getunneltes Objekt wird jeder realen getunnelten
Adresse des Objekts zugeordnet. Virtuelle Adressen bleiben den Netzwerkknoten und den einzelnen getunnelten Adressen so lange zugewiesen, bis die Knoten bzw. die getunnelten Adressen gelöscht werden.
Achtung! Um Fehler beim Festlegen von Startadressen für den Generator der virtuellen
Adressen zu vermeiden, sollten Sie Folgendes beachten:
Das erste (niederwertige) Oktett muss im Bereich zwischen 1 und 254 liegen.
Das vierte Oktett muss im Bereich zwischen 1 und 239 liegen.
Das zweite und dritte Oktett müssen im Bereich zwischen 0 und 255 liegen.
Den neu hinzugefügten Netzwerkknoten, den reellen IP-Adressen der Knoten und den einzelnen getunnelten Adressen werden neue freie virtuelle Adressen gegenübergestellt. Virtuelle Adressen, die für getunnelte Adressbereiche reserviert wurden, können sich beim Hinzufügen neuer getunnelter
Adressbereiche ändern.
Bei einer Änderung der Startadresse für den Generator virtueller Adressen werden alle virtuellen Adressen neu generiert.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 89
Konfiguration der Verbindung zum privaten Netzwerk
Für die Verbindung des Clients mit dem privaten ViPNet Netzwerk sind im Regelfall keine Einstellungen nötig. Zusätzliche Einstellungen für die Verbindung können in einigen besonderen Fällen erforderlich sein. Beispiel: Sie verbinden sich über Ihren Laptop mit dem lokalen Netzwerk einer anderen
Organisation, in der es keinen Zugang zu Ihrem Verbindungsserver gibt, wo aber ein eigener Coordinator zur Verfügung steht, der mit Ihrem Knoten verbunden ist. In diesem Fall sollten Sie den
Verbindungsserver in den Verbindungseinstellungen für das ViPNet Netzwerk ändern.
Tipp. Wenn Sie sich häufig mit anderen lokalen Netzwerken verbinden, dann können
Sie eine Konfiguration erstellen, in der Sie diese Variante der Verbindungseinstellungen speichern. Weitere Informationen über das Erstellen von Konfigurationen s. Abschnitt
Steuerung von Programmkonfigurationen
Sie können einen anderen Verbindungsserver auch dann auswählen, wenn Ihr Coordinator aus irgendwelchen Gründen nicht erreichbar ist.
Führen Sie die folgenden Schritte aus, um einen Verbindungsserver festzulegen:
1 Wählen Sie im Programmfenster von ViPNet Monitor im Menü Service den Punkt
Anwendungseinstellungen.
2 Wählen Sie im Fenster Einstellungen in der Navigationsleiste den Bereich Privates Netzwerk.
3 Wählen Sie in der Liste Verbindungsserver den Coordinator aus, mit dessen Hilfe der Client seine
Verbindungen zu anderen Knoten herstellen soll. Wenn der erforderliche Coordinator nicht in der
Liste enthalten ist, klicken Sie auf die Schaltfläche und wählen Si
Netzwerkknoten auswählen aus. e den Coordinator im Fenster
4 Klicken Sie auf Übernehmen, um die Änderungen zu speichern.
Bei Bedarf können Sie die erweiterten Verbindungseinstellungen des Netzwerks konfigurieren:
Klicken Sie auf Erweiterte Optionen Anzeigen im Fenster Einstellungen im Bereich Privates
Netzwerk und führen Sie folgende Schritte aus: o
Wenn der gesamte ein- und ausgehende Traffic über den Verbindungsserver geleitet werden soll, dann aktivieren Sie das Kontrollkästchen Gesamten Traffic über den Verbindungsserver
weiterleiten.
Hinweis. Die Weiterleitung des IP-Traffics über einen Verbindungsserver kann dann erforderlich sein, wenn der gesamte übermittelte IP-Traffic überwacht werden soll.
Dabei sollte beachtet werden, dass die Weiterleitung des IP-Traffics über den
Verbindungsserver zu einer deutlichen Verringerung der
Datenübertragungsgeschwindigkeit zwischen den Knoten führen kann.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 90
o o o
Wenn sich der Client über eine Firewall mit statischem NAT mit dem externen Netzwerk verbinden soll, dann aktivieren Sie das Kontrollkästchen UDP-Port fixieren und geben Sie den
UDP-Kapselungsport im Eingabefeld darunter an.
Wenn das Intervall für den Versand der IP-Pakete an den Verbindungsserver beim Arbeiten über eine Firewall mit dynamischem NAT geändert werden soll, dann geben Sie im Feld Timeout für
die Aufrechterhaltung von Verbindungen über Geräte mit dynamischem NAT den neuen Wert an. Standardmäßig erfolgt der Versand der IP-Pakete alle 25 Sekunden. Im Regelfall genügt dieses Intervall, um eine Verbindung zum Verbindungsserver bei Verwendung der meisten NAT-
Geräte aufrecht zu erhalten.
Wenn Sie den IP-Adressenserver ändern sollen, wählen Sie einen anderen IP-Adressenserver in der Liste IP-Adressenserver.
Achtung! Es wird ausdrücklich davon abgeraten, den IP-Adressenserver ohne
Rücksprache mit dem ViPNet Netzwerkadministrator zu ändern.
Abbildung 30. Verbindungsparameter des Clients
Wenn es während der Arbeit mit bestimmten DSL-Modems Probleme bei der Übertragung großer
Pakete gibt, dann gehen Sie zu den Bereich Privates Netzwerk > Zusätzliche Parameter und verringern den Wert des Parameters MSS (Maximum Segment Size).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 91
Abbildung 31. Einstellung zusätzlicher Parameter
Klicken Sie zum Speichern der Parameter der erweiterten Einstellungen auf die Schaltfläche
Übernehmen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 92
Konfiguration des Zugangs zu geschützten Netzwerkknoten
Damit sich die ViPNet Knoten zu anderen Knoten im ViPNet Netzwerk verbinden können, sollten zunächst die Zugangsparameter dieser Knoten konfiguriert werden. Auf einem Client genügt es, die
Zugangsparameter des Coordinators einzustellen, der als IP-Adressenserver und Verbindungsserver für diesen Client auftritt. Diese Einstellungen sind aber nur dann nötig, wenn die IP-Adressen und
Verbindungsparameter der Coordinatoren nicht bereits im Programm ViPNet Network Manager zentralisiert konfiguriert wurden.
Die erforderlichen Zugangsparameter für die anderen Netzwerkknoten werden automatisch vom IP-
Adressenserver bezogen, sobald eine Verbindung zu diesem Server hergestellt ist. Im Programm ViPNet
Monitor können diese Verbindungsparameter auch geändert werden, um z. B. IP-Adressenkonflikte zu vermeiden. Im Regelfall sollten diese Parameter aber nicht geändert werden.
Führen Sie die folgenden Schritte aus, um den Zugang zu einem Netzwerkknoten einzustellen:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Privates
Netzwerk aus.
2 Doppelklicken Sie im Bereich Privates Netzwerk auf den benötigten Netzwerkknoten.
3 Fügen Sie im Fenster Netzwerkknoten-Eigenschaften in der Registerkarte IP-Adressen die reelle IP-
Adresse des Netzwerkknotens in der Liste hinzu. Der neuen Adresse wird automatisch eine virtuelle
IP-Adresse zugeordnet.
Wenn Sie die IP-Adresse des Knotens nicht kennen, können Sie die Adresse anhand des
Computernamens ermitteln. Klicken Sie dazu auf die Schaltfläche Name/IP-Adresse auflösen und führen im eingeblendeten Fenster die Suche nach der benötigten IP-Adresse anhand des
Computernamens durch.
Beim Hinzufügen einer IP-Adresse wird automatisch überprüft, ob es Konflikte mit IP-Adressen gibt, die bereits in der Liste enthalten sind. Außerdem wird überprüft, ob die neue Adresse im Konflikt mit den IP-Adressen anderer Netzwerkknoten (inklusive getunnelter Knoten) steht, falls für diese Knoten keine Sichtbarkeit der virtuellen IP-Adressen festgelegt wurde. Diese Überprüfung dient dazu, das
Hinzufügen von identischen IP-Adressen zu vermeiden. Wenn im Zuge der Überprüfung sich
überschneidende Einträge festgestellt werden, wird eine entsprechende Fehlermeldung angezeigt.
Sie können die Überprüfung auf eine mögliche Überschneidung der IP-Adressen auch manuell durchführen. Klicken Sie dazu auf die Schaltfläche Konflikte überprüfen .
ViPNet Client für Windows 4.3. Benutzerhandbuch | 93
Abbildung 32. IP-Adressen eines Netzwerkknotens
4 Geben Sie in der Liste Sichtbare IP-Adressen des Knotens an, über welche Adressen der betroffene
Netzwerkknoten erreichbar sein soll. Standardmäßig werden die sichtbare IP-Adressen der Knoten automatisch festgelegt. Wenn Konflikte reeller IP-Adressen mit den Adressen anderer Knoten im
Netzwerk möglich sind, dann wählen Sie den Eintrag Virtuelle IP-Adressen.
Bei einer Änderung der sichtbaren IP-Adressen in den Coordinator-Eigenschaften schlägt das
System vor, die gleiche sichtbare IP-Adressen für alle Knoten festzulegen, die den gegebenen
Coordinator als Verbindungsserver verwenden.
5 Wenn für den Zugang zum Netzwerkknoten die Verwendung seines DNS-Namens notwendig ist, aktivieren Sie das Kontrollkästchen DNS-Name verwenden und fügen den DNS-Namen des
Netzwerkknotens in der Liste hinzu. Beim Hinzufügen eines DNS-Namens wird der Name auch automatisch geprüft, ob er mit den im Programm bereits angegebenen DNS-Namen in Konflikt steht. Stellt sich im Zuge der Überprüfung ein Konflikt zwischen DNS-Namen heraus, lösen Sie den
Konflikt (s. Erkennung eines IP-Adressen- oder DNS-Namenkonflikts auf S. 276). Sie können auch
überprüfen, ob es einen Konflikt zwischen DNS-Namen gibt, indem Sie auf die Schaltfläche
Konflikte überprüfen klicken
Jedem Netzwerkknoten können mehrere DNS-Namen zugewiesen werden. Bei der Einstellung der
Zugangsparameter zu einem Coordinator sollten die DNS-Namen der durch diesen Coordinator getunnelten Knoten ebenfalls zur Liste in der Registerkarte IP-Adresse hinzugefügt werden.
Bei einem Client spielt die Reihenfolge der DNS-Namen in der Liste keine Rolle. Bei einem
Coordinator sollte an der ersten Stelle der DNS-Name stehen, der der IP-Adresse des Coordinators entspricht. Weitere Informationen zur Verwendung des DNS-Dienstes in ViPNet Netzwerken finden
ViPNet Client für Windows 4.3. Benutzerhandbuch | 94
Sie im Kapitel Konfiguration und Verwendung der Namensdienste DNS und WINS im ViPNet
6 Fügen Sie bei der Konfiguration der Zugangsparameter für den Coordinator in der Registerkarte
Firewall die IP-Adresse der Firewall hinzu (falls eine Firewall verwendet wird). Geben Sie bei Bedarf zusätzliche IP-Adressen an. Wenn mehrere IP-Adressen für den Zugang über eine Firewall angegeben werden, dann können Sie die Prioritäten dieser Adressen mit Hilfe von Metriken
festlegen (s. Festlegen der Prioritäten von Coordinator-Zugangsadressen auf S. 96).
Geben Sie im Feld UDP-Port den Port des Zugangs über die Firewall an.
Abbildung 33. Einstellung des Zugangs zu einem Netzwerkknoten über eine Firewall
7 Bei der Konfiguration der Zugangsparameter des Coordinators können Sie auf der Registerkarte
Firewall im Feld Zugriffsport für TCP-Tunnel den Port angeben, der von Ihrem Knoten für die
Verbindung zum Coordinator über das TCP-Protokoll (TCP-Tunnel) verwendet wird. Es wird empfohlen, diesen Port dann anzugeben, wenn er nicht bereits in den Coordinator-Eigenschaften definiert wurde und wenn gleichzeitig bekannt ist, dass auf dem gegebenen Coordinator ein TCP-
Tunnel für Verbindungen über das TCP-Protokoll eingerichtet ist.
Im Regelfall werden die Informationen über die Portnummer für den Zugang über das TCP-Protokoll sofort nach der Konfiguration des TCP-Tunnels auf dem Coordinator an den Netzwerkknoten weitergeleitet. Wenn also der Zugangsport für die Verbindungen über das TCP-Protokoll in den
Eigenschaften des Coordinators definiert ist, sollte der eingetragene Wert nicht geändert werden.
8 Klicken Sie auf die Schaltfläche Übernehmen, um die Einstellungen zu speichern.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 95
Festlegen der Prioritäten von Coordinator-Zugangsadressen
Wenn ein Coordinator über mehrere Zugangsadressen verfügt (z.B. über unterschiedliche
Verbindungskanäle), dann können Prioritäten für einzelne Verbindungskanäle eingestellt werden, um
Verbindungen zum Coordinator je nach Priorität herzustellen. Sollte der Kanal mit der höchsten Priorität nicht verfügbar sein, so wird ein anderer Kanal entsprechend den Prioritätseinstellungen ausgewählt.
Sobald der Kanal mit der höchsten Priorität wieder zur Verfügung steht, wird die Verbindung zum
Coordinator über diesen Kanal wiederhergestellt.
Hinweis. Es sollte beachtet werden, dass diese Einstellung nur dann wirkungsvoll ist, wenn sich der Knoten über mehrere unterschiedliche Kanäle mit dem Coordinator verbindet, z. B. über das Internet und über ein dediziertes Netzwerk (Routing über unterschiedliche Gateways).
Die Priorität der Verbindungskanäle wird mit Hilfe von Metriken für jede Zugangsadresse eines
Coordinators konfiguriert. Standardmäßig wird eine Metrik automatisch festgesetzt. Bei der Konfiguration von Metriken sollten Sie folgende Prinzipien beachten
Eine Metrik bestimmt die Verzögerung (in Millisekunden) der Absendung von Testpaketen beim
Durchführen einer Serverabfrage während der Verfügbarkeitsüberprüfung einer IP-Adresse. Die
Verbindung wird unter Verwendung derjenigen Adresse hergestellt, deren Verfügbarkeit während der Abfrage schneller festgestellt wurde.
Die Abfragen werden in folgenden Fällen durchgeführt: o o
Beim Start des Programms ViPNet Monitor;
Bei der manuellen Überprüfung der Knotenverbindung; o
Periodisch. Abfrageintervall wird auf dem Coordinator im Fenster Einstellungen im Bereich
Privates Netzwerk > Zusätzliche Parameter konfiguriert werden. Standardmäßig beträgt das
Abfrageintervall 15 Minuten (Abfragen von Coordinatoren durch andere Coordinatoren) bzw.
5 Minuten (Abfragen des eigenen Coordinators durch die Clients).
Die Adresse mit der kleinsten Metrik hat die höchste Priorität. Die Verbindung zum Coordinator wird immer unter der Verwendung der Adresse mit der kleinsten Metrik hergestellt, falls diese Adresse erreichbar ist
Falls für jede Adresse des Knotens die Metrik automatisch eingestellt wurde, ist ihr Wert gleich 0.
Wenn die Metriken nur teilweise automatisch und teilweise manuell eingestellt wurden, so ist der
Wert der automatisch eingestellten Metrik immer um 100 Millisekunden höher, als die größte manuell eingestellte Metrik
Je größer der Unterschied zwischen der kleinsten und der höchsten Metrik ist, desto geringer ist die
Wahrscheinlichkeit, dass im Fall eines kurzfristigen Ausfalls des Kanals mit der höchsten Priorität ein anderer Kanal mit einer kleineren Priorität ausgewählt wird. Bei der Verwendung eines Kanals mit
ViPNet Client für Windows 4.3. Benutzerhandbuch | 96
einer niedrigeren Priorität kann ein Netzwerkknoten seine Arbeit schneller über den Kanal mit der höchsten Priorität wieder aufnehmen, sobald dieser Kanal zugänglich ist
Wenn alle Metriken gleich sein, wird derjenige Kanal ausgewählt, mit dessen Hilfe die Verbindung zum Coordinator am schnellsten hergestellt wird. Nachdem ein Kanal ausgewählt wurde, wird die
Verfügbarkeit anderer Kanäle nur dann überprüft, wenn die hergestellte Verbindung verloren geht.
Dieselbe Vorgehensweise gilt auch dann, wenn der Verbindungskanal mit der kleinsten Metrik ausgewählt wurde.
Wenn der Wert der Metrik für zumindest eine Zugangsadresse manuell definiert wurde und der gewählte Kanal dabei nicht die höchste Priorität besitzt, dann wird die Überprüfung der
Verfügbarkeit anderer Verbindungskanäle (mit dem Ziel, den Kanal mit der kleinsten Metrik auszuwählen) gleichzeitig mit der Überprüfung der Verbindung über den gewählten Kanal gestartet.
Nach dem Festlegen des Zugangskanals wird die aktuelle Zugangsadresse im Fenster der
Coordinator-Eigenschaften auf der Registerkarte Firewall in der ersten Zeile der IP-Adressenliste angezeigt.
Gehen Sie wie folgt vor, um Metriken für Zugangsadressen zu einem Coordinator festzulegen:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Privates
Netzwerk aus.
2 Doppelklicken Sie im Bereich Privates Netzwerk auf den Coordinator, für den die Prioritäten der
Zugangsadressen eingestellt werden sollen.
3 Öffnen Sie die Registerkarte Firewall im Fenster Netzwerkknoten-Eigenschaften.
4 Konfigurieren Sie bei Bedarf die Parameter des Zugangs zum Coordinator bei Verwendung einer
Firewall (s. Konfiguration des Zugangs zu geschützten Netzwerkknoten auf S. 93).
5 Wählen Sie zum Festlegen der Metrik einer Zugangs-IP-Adresse die betroffene Adresses in der Liste aus, und klicken Sie auf die Schaltfläche Ändern.
Abbildung 34. Zuweisung der Metrik
6 Aktivieren Sie das Kontrollkästchen Metrik setzen, damit die Metrik automatisch eingestellt wird, und geben Sie im Feld den entsprechenden Wert in Millisekunden ein (die zulässigen Werte reichen von 1 bis 9999 Millisekunden), dann klicken Sie auf die Schaltfläche OK.
Betrachten wir ein Beispiel zur Verwendung von Metriken. Nehmen wir an, ein Coordinator hat vier
Zugangsadressen über die Verbindungskanäle A, B, C und D. Es sollen Metriken für diese Kanäle festgelegt werden.
Es wird angenommen, dass die Kanäle über folgende Prioritäten verfügen:
1 A ist der schnellste und sicherste Kanal und soll vorrangig verwendet werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 97
2 C und D sind sichere, aber weniger schnelle Kanäle und werden dann verwenden, wenn Kanal A nicht verfügbar ist.
3 B ist ein weniger sicherer Kanal und soll zuallerletzt berücksichtigt werden.
Damit Kanal A die höchste Priorität besitzt, weisen wir ihm die kleinste Metrik, z.B. 1, zu. Kanal B wird die maximale Metrik 9999 zugewiesen, weil Verbindungen über diesen Kanal unerwünscht sind. Für die
Kanäle C und D legen wir die gleiche Metrik fest, wobei der Unterschied zur Metrik des Kanals A nicht zu gross sein sollte, z.B. 500.
Bei diesen Einstellungen wird Kanal A immer dann verwendet, wenn er zur Verfügung steht. Falls während der Überprüfung festgestellt wird, dass Kanal A nicht erreichbar ist oder seine Qualität sich verringert hat
(er ist langsamer geworden), dann wird die Verbindung zum Coordinator über einen der Kanäle C oder D hergestellt. Nur im äußersten Fall, wenn die Kanäle A, C und D nicht verfügbar sind oder wenn sich ihre
Qualität deutlich verringert hat , wird Kanal B für die Verbindung ausgewählt.
Wenn für die Verbindung zum Coordinator die Kanäle B, C oder D verwendet werden, dann wird der
Netzwerkknoten nach Ablauf des Abfrageintervalls, beim Neustart des Programms ViPNet Monitor oder bei der Überprüfung der Verbindung zum Coordinator versuchen, eine Verbindung wieder über Kanal A herzustellen. Je kürzer das Abfrageintervall ist, umso schneller erfolgt der Übergang zu einem anderen
Kanal im Störungsfall oder die Zurücksetzung auf den Kanal mit der höchsten Priorität.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 98
Konfiguration des Zugangs zu getunnelten Netzwerkobjekten
Wenn die Tunnelungsparameter für sämtliche Coordinatoren bereits im Programm ViPNet Network
Manager konfiguriert wurden, dann sind im Programm ViPNet Monitor auf dem Netzwerkknoten keine weiteren Einstellungen mehr nötig. Der Netzwerkknoten wird in der Lage sein, Verbindungen zu getunnelten Knoten aufzubauen. Wenn diese Einstellungen nicht im Voraus vorgenommen wurden, dann sollten Sie die Parameter der Verbindung zu getunnelten Knoten auf Ihrem Netzwerkknoten manuell einstellen. Führen Sie dazu die folgenden Schritte aus:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Privates
Netzwerk aus.
2 Doppelklicken Sie im Bereich Privates Netzwerk auf den Coordinator, der die Tunnelung des gegebenen offenen Netzwerkknotens durchführt.
3 Aktivieren Sie im Fenster Netzwerkknoten-Eigenschaften in der Registerkarte Tunnel das
Kontrollkästchen IP-Adressen, die getunnelt werden und erstellen mit Hilfe der entsprechenden
Schaltflächen eine Liste der IP-Adressen der getunnelten Knoten. Den angegebenen IP-Adressen werden automatisch virtuelle IP-Adressen zugeordnet.
Wenn Ihnen die IP-Adresse des getunnelten Knotens nicht bekannt ist, können Sie die Adresse anhand des Computernamens ermitteln. Klicken Sie dazu auf die Schaltfläche Name/IP-Adresse
auflösen und führen im eingeblendeten Fenster eine Suche nach der IP-Adresse anhand des
Computernamens durch.
Hinweis. Wenn die DNS-Namen der getunnelten Objekte verwendet werden sollen, dann fügen Sie diese Namen in der Liste der DNS-Namen auf dem tunnelnden
Coordinator (s. Konfiguration des Zugangs zu geschützten Netzwerkknoten auf S. 93)
hinzu. Beachten Sie, dass an der ersten Stelle dieser Liste der auf dem DNS-Server registrierte Name des Coordinators stehen muss.
Beim Hinzufügen der IP-Adresse wird automatisch überprüft, ob sich die angegebene Adresse mit den Adressen in der Liste oder mit den IP-Adressen anderer Netzwerkknoten (inklusive getunnelter
Knoten) überschneidet. Diese Überprüfung dient dazu, das Hinzufügen von identischen IP-Adressen zu vermeiden. Wenn im Zuge der Überprüfung sich überschneidende Einträge festgestellt werden, wird eine entsprechende Fehlermeldung angezeigt. Beheben Sie die Überschneidung der IP-
Adressen (s. Erkennung eines IP-Adressen- oder DNS-Namenkonflikts auf S. 276).
Sie können die Überprüfung auf eine mögliche Überschneidung der IP-Adressen auch manuell durchführen. Klicken Sie dazu auf die Schaltfläche Konflikte überprüfen .
ViPNet Client für Windows 4.3. Benutzerhandbuch | 99
Abbildung 35. Adressen der getunnelten Netzwerkknoten
4 Aktivieren Sie das Kontrollkästchen Virtuelle IP-Adressen verwenden, wenn Konflikte zwischen den
IP-Adressen der Subnetze möglich sind.
5 Wenn sich der getunnelte Knoten im gleichen Subnetz wie Ihr eigener Knoten befindet und wenn dort kein Sonderrouting eingestellt ist, dann stellen Sie sicher, dass das Kontrollkästchen
Coordinator für die Tunnelung der lokalen IP-Adressen nicht verwenden aktiviert ist. Anderenfalls wird eine Verbindung mit dem getunnelten Knoten nicht möglich sein.
6 Falls der Traffic bei Verbindungen zu irgendwelchen getunnelten Netzwerkknoten nicht verschlüsselt werden soll, dann ist es empfehlenswert, das Kontrollkästchen Coordinator für die
Tunnelung folgender IP-Adressen nicht verwenden zu aktivieren und die IP-Adressen der betroffenen Netzwerkknotens in die Liste darunter einzutragen
7 Nachdem alle Einstellungen vorgenommen wurden, klicken Sie auf die Schaltfläche Übernehmen.
Die in diesem Kapitel beschriebenen Einstellungen müssen auf dem Netzwerkknoten für alle
Coordinatoren vorgenommen werden, deren getunnelte Netzwerkobjekte, vom Knoten erreicht werden sollen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 100
Alias Verwendung für geschützte
Netzwerkknoten
Jedem Netzwerkknoten kann im Bereich Privates Netzwerk bequem ein beliebiger Alias zugewiesen werden. Dieser Alias wird anstelle des Netzwerkknotennamens im Bereich Privates Netzwerk angezeigt.
Um einen Netzwerkknoten in der Liste der Knoten zu finden, kann sowohl der Alias als auch der tatsächliche Namen des Knotens im Suchfeld eingegeben werden.
Gehen Sie wie folgt vor, um den Alias für einen Netzwerkknoten zu definieren:
1 Wählen Sie im Programm ViPNet Monitor den Bereich Privates Netzwerk aus und doppelklicken Sie auf den Netzwerkknoten, für den ein Alias erstellt werden soll.
2 Geben Sie im Fenster Netzwerkknoten-Eigenschaften in der Registerkarte Allgemeine im Feld Alias den Namen ein, der dem gegebenen Netzwerkknoten zugeordnet werden soll.
3 Klicken Sie auf OK.
4 Fügen Sie bei Bedarf die Aliases für andere geschützte Netzwerkknoten hinzu.
Hinweis. Falls nach dem Eingeben des Alias in der Liste noch immer der
Netzwerkknotenname angezeigt wird, aktivieren Sie die Funktion der Anzeige von
Aliases. Dazu:
Wählen Sie im Programm ViPNet Monitor im Menü Service den Eintrag
Anwendungseinstellungen aus.
Aktivieren Sie im Fenster Einstellungen im Bereich Allgemeine das Kontrollkästchen
Alias der ViPNet-Benutzer anzeigen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 101
Informationen über einen
Netzwerkknoten anzeigen
Beim Einrichten des Zugangs zu einem Netzwerkknoten oder beim Auftreten von Zugangsproblemen kann der Administrator des ViPNet-Netzwerks oder der technische Kundendienst bestimmte Daten zu dem betroffenen Knoten sowie zu Ihrem eigenen Netzwerkknoten anfordern.
Führen Sie die folgenden Schritte aus, um Informationen zu einem fremden ViPNet-Netzwerkknoten anzuzeigen:
1 Doppelklicken Sie im Bereich Privates Netzwerk des Programmfensters den Netzwerkknoten an.
2 Gehen Sie zur Registerkarte Allgemeine im Fenster Netzwerkknoten-Eigenschaften.
3 Bei Bedarf kopieren Sie den Text, um diesen weiter an den Administrator oder an das Support-Team weiteleiten zu können.
Wählen Sie zum Anzeigen der Informationen über den eigenen Netzwerkknoten im Hauptfenster des
Programms im Menü Datei den Eintrag Eigenschaften meines ViPNet-Netzwerkknotens.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 102
6
Konfiguration und Verwendung der Namensdienste DNS und WINS im ViPNet Netzwerk
DNS- und WINS-Dienste
DNS- und WINS-Dienste im ViPNet Netzwerk
DNS- bzw. WINS-Server auf dem geschützten oder getunnelten Knoten
Ungeschützter DNS- bzw. WINS-Server
Verwendung eines geschützten DNS- und WINS-Servers für Remote-Zugriff auf
Unternehmensressourcen
Verwendung der DNS-Server auf Domänencontrollern
104
107
108
110
112
116
ViPNet Client für Windows 4.3. Benutzerhandbuch | 103
DNS- und WINS-Dienste
Es ist viel bequemer, auf einen Computer nicht mit Hilfe seiner numerischen Adresse, sondern unter
Verwendung eines bestimmten Namens zuzugreifen, der den Funktionen und dem Standort des
Computers entspricht. Menschen können sich Namen einfacher merken als Zahlenfolgen. Lokale
Netzwerke und das Internet verbinden eine riesige Anzahl von Computern. Deswegen werden einheitliche Namendienste benötigt, die eine Zuordnung zwischen dem Namen und der IP-Adresse eines
Computers gewährleisten können. Zurzeit werden zwei Namendienste in den Netzwerken verwendet:
DNS und WINS.
DNS
In TCP/IP-Netzwerken wird das Domain Name System (DNS) angewandt, das zur Übersetzung von IP-
Adressen in Domänennamen (sowie umgekehrt) benutzt wird: z. B. entspricht die IP-Adresse 79.11.15.23 dem Domänennamen www.company.de.
In der Abbildung unten ist das Anwendungsprinzip des DNS-Dienstes (Feststellen der IP-Adresse anhand des Computernamens) dargestellt.
Abbildung 36. Allgemeines Funktionsprinzip des DNS-Dienstes
Ein Client-Computer fragt beim DNS-Server die IP-Adresse des Computers mit dem Domänennamen www.company.de an. Der DNS-Server verfügt über eine eigene lokale Datenbank und kann mit Hilfe dieser Datenbank die angefragten Daten bereitstellen. Die Antwort enthält die IP-Adresse des Knotens, die dem Domänennamen www.company.de entspricht.
Dieses Beispiel stellt eine einfache DNS-Anfrage des Clients an den DNS-Server dar. In der Praxis können
DNS-Anfragen die Beteiligung anderer Dienste und Server und das Ausführen zusätzlicher Schritte erfordern, die im oberen Beispiel nicht gezeigt wurden.
Das vom DNS verwendete Benennungssystem ist hierarchisch organisiert. Ein Domänenname wird aus mehreren Teilen zusammengesetzt, die von rechts nach links angeordnet sind. Der erste Teil (First Level
Domain) ist fest vorgegeben und wird vom Network Information Center (NIC) zentral definiert. Die
Domänen der restlichen Schichten werden auf DNS-Servern willkürlich festgelegt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 104
WINS
Die Funktionsweise des WINS-Dienstes (Windows Internet Name Service) ist dem DNS-Dienst ähnlich.
Der WINS-Dienst setzt eine IP-Adresse in einen NetBIOS-Namen (und umgekehrt) um: z. B. wird
192.168.1.20 in HOST-A umgesetzt. Der WINS-Dienst ist das bequemste Mittel zur Auflösung von
NetBIOS-Namen in gerouteten Netzwerken, die NetBIOS über TCP/IP-Stack verwenden.
Hinweis. NetBIOS (Network Basic Input Output System) ist ein Protokoll der
Sitzungsschicht für die Arbeit in lokalen Netzwerken. Das Protokoll gewährleistet den
Zugang eines Computers sowohl zu den eigenen lokalen Ressourcen als auch zu den
Ressourcen von Remote-Computern. Da NetBIOS den Versand von Broadcast-Paketen durchführt, unterstützt es keine Datenübertragungen über Router. Andererseits erlauben es zahlreiche Verbesserungen am NetBIOS, über Routing-Protokolle wie IP und IPX hinweg zu arbeiten.
Der WINS-Dienst vereinfacht die Verwaltung des NetBIOS-Namensraums in Netzwerken auf Basis des
TCP/IP-Protokolls. Die folgende Abbildung stellt eine typische Abfolge von Ereignissen dar, die sich auf
WINS-Clients und -Server beziehen.
Abbildung 37. Allgemeines Funktionsprinzip des WINS-Dienstes
Dieses Beispiel zeigt folgende Ereignisse:
Der WINS-Client HOST-A registriert seiner lokalen NetBIOS-Namen auf seinem WINS-Server
WINS-A.
Für den Fall, dass der Computer HOST-A nicht über die IP-Adresse des WINS-Servers verfügt, leitet er seinen NetBIOS-Namen mit Hilfe eines Broadcast-Pakets weiter und bekundet dadurch seine
Anwesenheit im Netzwerk. Der lokale WINS-Server nimmt das Broadcast-Paket an und trägt den im
Paket enthaltenen Namen und die entsprechende IP-Adresse in seine Datenbank ein.
Der andere WINS-Client HOST-B fragt beim Server WINS-A die IP-Adresse des Computers
HOST-A an.
Der Server WINS-A gibt 192.168.1.20 (die IP-Adresse des Computers HOST-A) zurück.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 105
Die WINS- und DNS-Dienste können gemeinsam konfliktfrei im Rahmen eines Netzwerks funktionieren.
Die Namensräume der beiden Dienste überschneiden sich nicht. DNS verwendet eine hierarchische
Namenstruktur, während WINS auf einer Peer-to-Peer-Struktur basiert. Der WINS-Dienst eignet sich besonders für Netzwerke, auf deren Knoten das Betriebssystem Windows XP oder Windows Server 2003 installiert ist. In Netzwerken, in denen sowohl Domänennamen als auch NetBIOS-Namen benutzt werden, sollten beide Dienste verwendet werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 106
DNS- und WINS-Dienste im ViPNet Netzwerk
Die Anwendungen in ViPNet Netzwerken können virtuelle IP-Adressen verwenden, die real im Netzwerk nicht existieren und für jeden Netzwerkknoten einmalig sind. Deswegen wird von ViPNet Software eine spezielle Bearbeitung der Protokolle von DNS- und WINS-Diensten durchgeführt.
Damit ein fehlerfreier Betrieb der DNS- und WINS-Dienste unter Verwendung von virtuellen Adressen im
ViPNet Netzwerk gewährleistet werden kann, führt ViPNet Software automatisch eine spezielle
Verarbeitung der IP-Pakete dieser Dienste durch. Diese Verarbeitung wird durchgeführt, um den
Anwendungen auf den geschützten Knoten, die den DNS- oder WINS-Dienst benutzen, die korrekten IP-
Adressen für den Zugriff auf andere geschützte und getunnelte Knoten (ob reell oder virtuell) bereitzustellen.
Wenn auf einem DNS-(WINS-)Server, der von solchen Anwendungen angesprochen wird, ViPNet
Software installiert ist, oder wenn dieser Server vom Coordinator getunnelt wird, dann wird die
Unterstützung von DNS- bzw. NetBIOS-Namen für virtuelle IP-Adressen ohne zusätzliche Einstellungen
Die DNS-Namen für die geschützten Knoten können manuell im Programm ViPNet Monitor direkt auf dem Netzwerkknoten oder im Programm ViPNet Network Manager oder ViPNet Network Control Center definiert werden. In diesem Fall stehen bei Verwendung des DNS-Dienstes zusätzliche Möglichkeiten zur
Verfügung:
Die sichere Kommunikation der Anwendungen mit entfernten geschützten ViPNet Knoten mit Hilfe
Für einen geschützten ViPNet Knoten besteht die Möglichkeit, mit seinem Coordinator unter
Verwendung von DNS-Namen zu kommunizieren. Dies geschieht durch Veröffentlichung der IP-
Adresse, die dem Coordinator nicht fest zugeordnet ist (zum Beispiel die IP-Adresse für den
Coordinatorzugang über ein NAT-Gerät), auf dem DNS-Server. Bei der automatischen
Veröffentlichung der Zugangsadresse auf einem öffentlichen DNS-Server (die Technologie des dynamischen DNS, oder DYN DNS) kann ein abgesicherter Zugang zum Coordinator, dessen
Zugangs-IP-Adresse sich dynamisch ändert, verwirklicht werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 107
DNS- bzw. WINS-Server auf dem geschützten oder getunnelten Knoten
Besonderheiten bei Verwendung
Bei Verwendung eines DNS- bzw. WINS-Servers, der sich auf einem geschützten oder getunnelten
Knoten befindet, sollten folgende Besonderheiten beachtet werden:
Für die Sicherstellung der Funktionsfähigkeit der DNS- und WINS-Dienste müssen keine zusätzlichen Einstellungen in ViPNet Software vorgenommen werden.
Wenn die DNS- bzw. NetBIOS-Namen mitsamt den entsprechenden IP-Adressen der geschützten und getunnelten Objekte automatisch auf dem DNS- bzw. WINS-Server registriert werden, dann gewährleistet die ViPNet Technologie eine automatische Veröffentlichung der erforderlichen reellen oder virtuellen IP-Adressen der geschützten und getunnelten Knoten auf diesem Server. Der ViPNet
Treiber auf dem DNS- bzw. WINS-Server (oder auf dem Coordinator, der diesen Server tunnelt) führt die Substitution der Adresse im IP-Paket durch die virtuelle oder reelle IP-Adresse durch.
Bei Anfragen geschützter oder getunnelter Knoten an den DNS- und WINS-Server wird der
Identifikator des angeforderten Knotens im ViPNet Netzwerk (oder der Identifikator des
Coordinators, der diesen Knoten tunnelt) dem Antwortpaket hinzugefügt. Anhand dieses
Identifikators ermittelt die ViPNet Software auf dem anfragenden Knoten (oder auf dem
Coordinator, der diesen Knoten tunnelt) die korrekte Zugangsadresse zum angeforderten Knoten
(ob reell oder virtuell).
Wenn ein offener Computer Anfragen an den geschützten DNS- bzw. WINS-Server sendet, dann werden diese Anfragen von der ViPNet Software auf dem DNS- bzw. WINS-Server oder auf dem entsprechenden tunnelnden Coordinator so verarbeitet, dass dem offenen Computer die reellen IP-
Adressen der geschützten und getunnelten Knoten mitgeteilt werden, auch dann, wenn für diese
Knoten virtuelle IP-Adressen veröffentlicht sind.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 108
Abbildung 38. DNS-Server auf einem geschützten oder getunnelten Knoten
Konfigurationsempfehlungen
Bei Verwendung eines DNS- bzw. WINS-Servers, der sich auf einem geschützten oder getunnelten
Knoten befindet, sollten Sie sich bei der Veröffentlichung virtueller IP-Adressen an folgende
Empfehlungen halten:
Beim manuellen Registrieren der IP-Adressen der geschützten und getunnelten Knoten auf dem
DNS- bzw. WINS-Server sollten Sie die virtuellen oder reellen IP-Adressen dieser Knoten registrieren. Diese IP-Adressen sollten im Programm ViPNet Monitor auf dem DNS- bzw. WINS-
Server oder auf dem Coordinator, der den Server tunnelt, sichtbar sein.
Wenn sich der DNS- bzw. WINS-Server auf einem Knoten mit ViPNet Software befindet, dann dürfen im Subnetz dieses Servers keine Knoten untergebracht sein, die von irgendeinem Coordinator getunnelt werden und dabei Anfragen an den Server richten können (oder Gegenstand solcher
Anfragen sein können). Wenn sich der Server auf dem Coordinator befindet, dann betrifft diese
Anforderung die getunnelten Knoten anderer Coordinatoren.
Wenn der DNS- bzw. WINS-Server vom Coordinator getunnelt wird, dann sollten im Subnetz dieses
Servers keine Knoten mit installierter ViPNet Software untergebracht sein, die Anfragen an den
Server richten können (oder Gegenstand solcher Anfragen sein können).
Wenn die Notwendigkeit besteht, Knoten ungeachtet der aufgeführten Empfehlungen im Netzwerk unterzubringen, dann sollte auf den Knoten mit installierter ViPNet Software das Kontrollkästchen
Coordinator für die Tunnelung der lokalen IP-Adressen nicht verwenden deaktiviert werden.
Zusätzlich sollte auf den getunnelten Knoten eine gesonderte Route für die Weiterleitung des
Traffics auf die Knoten mit ViPNet Software über den Coordinator konfiguriert werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 109
Ungeschützter DNS- bzw. WINS-Server
Besonderheiten bei Verwendung
Es besteht häufig die Notwendigkeit, einen Zugang zum Coordinator zu erhalten, dessen externe
Zugangsadresse auf der Seite der geschützten Knoten sich dynamisch ändern kann (Beispiel: der
Coordinator ist über ein DSL-Modem mit dem Netzwerk verbunden). Die Aufgabe wird dadurch gelöst, dass diese Adresse auf dem öffentlichen DNS-Server im Internet veröffentlicht und der DNS-Name des
Coordinators auf den anderen Netzwerkknoten im Programm ViPNet Monitor vorgegeben wird. In
Firmennetzwerken kann es manchmal erforderlich sein, einen öffentlichen DNS-Server auch für andere
Zwecke zu benutzen.
Öffentliche DNS-Server können jedoch häufig Ziel von unterschiedlichen Netzwerkangriffen sein, wobei die IP-Adresse des angefragten Netzwerkobjekts durch eine andere Adresse ersetzt wird mit dem Zweck, den geschützten Computer zum Verbindungsaufbau mit dem angreifenden Computer zu zwingen. Wenn ein solcher Angriff gelingt, wird der Netzwerkknoten beim Versuch, den Zugang zu einem geschützten
Objekt über seinen DNS-Namen zu erhalten, eine offene Verbindung mit dem angreifenden Computer herstellen (da die IP-Adresse des angreifenden Computers dem ViPNet Treiber nicht bekannt ist).
Dadurch bekommt der Angreifer die Möglichkeit, auf Daten auf dem geschützten Computer zuzugreifen.
Abbildung 39. Angriff auf einen öffentlichen DNS-Server
Damit solche Angriffe verhindert werden, sollten für alle geschützten Anwendungsserver, die auf dem
öffentlichen DNS-Server registriert und für andere geschützte Knoten zugänglich sind, die jeweiligen
DNS-Namen (s. Konfiguration des Zugangs zu geschützten Netzwerkknoten auf S. 93) im Programm
ViPNet Monitor auf den geschützten Knoten angegeben werden. Bei einer Anfrage an den Server über seinen DNS-Namen wird dann, unabhängig von der IP-Adresse, die vom Angreifer vorgegeben wird, vom
ViPNet Client für Windows 4.3. Benutzerhandbuch | 110
ViPNet Treiber beim Empfang der Anfrageantwort die ihm bereits bekannte, sichtbare IP-Adresse des
Knotens (reell oder virtuell) substituiert, die dem im Programm ViPNet Monitor angegebenen DNS-
Namen entspricht.
Konfigurationsempfehlungen
Bei Verwendung eines offenen DNS-Servers sollten Sie sich an folgende Empfehlungen halten:
Wenn sich die externe Zugangs-IP-Adresse des Coordinators ändern kann, und gleichzeitig der
Zugang zu diesem Coordinator über seinen öffentlich registrierten DNS-Namen ermöglicht werden soll, dann sollte der DNS-Name des betroffenen Coordinators auf den geschützten Knoten im
Programm ViPNet Monitor angegeben werden.
Wenn ein Knoten mit installierter ViPNet Software auf andere geschützten Knoten über ihre virtuellen IP-Adressen zugreifen kann, und dabei der Zugang zu diesen Knoten über ihre öffentlich registrierten DNS-Namen ermöglicht werden soll, dann sollten diese DNS-Namen im Programm
ViPNet Monitor angegeben werden. Auf dem offenen DNS-Server kann dabei eine beliebige IP-
Adresse (reell oder virtuell) registriert sein. Die ViPNet Technologie gewährleistet den Aufbau von
geschützten Verbindungen über die virtuelle sichtbare Adresse (s. Sichtbare Adressen auf S. 352)
des Knotens unabhängig vom Typ der veröffentlichten IP-Adresse.
Wie oben bereits erwähnt, sollten auch dann, wenn der Zugang zu geschützten Knoten über reelle
IP-Adressen bereitgestellt wird, ihre DNS-Namen im Programm ViPNet Monitor angegeben werden, um die Sicherheit der Verbindung zu gewährleisten.
In allen beschriebenen Fällen können die DNS-Namen der geschützten Knoten manuell auf jedem
einzelnen Netzwerkknoten angegeben werden (s. Konfiguration des Zugangs zu geschützten
Netzwerkknoten auf S. 93). Es wird jedoch empfohlen, die DNS-Namen zentralisiert im Programm ViPNet
Network Manager oder ViPNet Network Control Center anzugeben.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 111
Verwendung eines geschützten
DNS- und WINS-Servers für Remote-Zugriff auf Unternehmensressourcen
Entfernte Benutzer können sich über das Internet mit dem ViPNet Netzwerk verbinden. Die Benutzer können zuhause, in einem Internet-Café, im Hotelzimmer oder an einem anderen Ort arbeiten, wobei die
IP-Adressen und die genutzten DNS- und WINS-Server vom jeweiligen Internet-Provider bereitgestellt werden. Für die Arbeit mit vielen firmeninternen Anwendungen wird jedoch der DNS- oder WINS-Server des Firmennetzwerks benötigt. Durch die Verwendung eines firmeninternen DNS- und WINS-Servers können Remote-Benutzer auf die Server und andere Knoten des Firmennetzwerks nicht über deren IP-
Adressen, sondern über ihre Namen zugreifen. Dabei wird die Umsetzung der DNS- und WINS-Namen in
IP-Adressen sowohl für die Adressen des Firmennetzwerks als auch für die Adressen aus dem Internet durchgeführt.
Automatische Registrierung der DNS (WINS)-
Server
Für den Remote-Zugriff auf firmeninterne Ressourcen sollten folgende Bedingungen erfüllt sein:
Die Systemdatei hosts, welche die Zuordnung zwischen IP-Adressen und Computer-Namen festlegt, darf keine Einträge zu den Knoten des Firmennetzwerks enthalten. Diese Datei befindet sich im
Ordner
%systemroot%\System32\drivers\etc\
(standardmäßig
C:\Windows\System32\drivers\etc\
).
Im Programm ViPNet Monitor sollte der Zugang über eine Firewall mit dynamischem NAT eingestellt sein.
In den Eigenschaften der Netzwerkverbindung sollte die Adresse des unternehmensinternen
DNS(WINS)-Servers angegeben sein.
Sie können die Adresse des unternehmensinternen DNS-Servers in den Netzwerk-
Verbindungseinstellungen manuell angeben. Es wird jedoch empfohlen, die Netzwerkknoten oder die getunnelten Objekte, auf denen sich die DNS-Server befinden, im Programm ViPNet Network Manager oder ViPNet Network Control Center anzugeben. In diesem Fall wird die Liste der unternehmensinternen
DNS-Server als Bestandteil von Schlüsseldistributionen an die ViPNet Netzwerkknoten weitergeleitet. Auf den Netzwerkknoten ermittelt das Programm ViPNet Monitor die aktuellen sichtbaren IP-Adressen der unternehmensinternen DNS-Server (reell oder virtuell) und ändert automatisch die Adressen der DNS-
Server in den Netzwerkadaptereinstellungen des Computers.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 112
Betrachten wir das folgende Beispiel. Ein Mitarbeiter, der in der Hauptniederlassung mit seinem Laptop und darauf installierter ViPNet Client-Software arbeitet, verbindet sich zum geschützten korporativen
DNS-Server über eine bestimmte IP-Adresse (zum Beispiel 10.0.0.25). Zu einem gewissen Zeitpunkt besucht dieser Mitarbeiter mit seinem Laptop im Zuge einer Geschäftsreise eine andere Niederlassung.
Dort ist der DNS-Server der Hauptniederlassung über eine andere IP-Adresse (zum Beispiel 11.0.0.3) erreichbar. Der Mitarbeiter soll dabei in der Lage sein, über das Internet auf unternehmensinterne
Ressourcen der Hauptniederlassung zuzugreifen.
Wenn der DNS-Server mit Hilfe des Betriebssystems registriert wurde, dann sind dazu Änderungen in den
Netzwerk-Verbindungseinstellungen auf dem Laptop notwendig. Dies ist unbequem, da die Einstellungen bei der Rückkehr des Mitarbeiters in die Hauptniederlassung wieder zurückgesetzt werden müssen.
Wenn aus irgendeinem Grund, sind die Adressen der korporativen DNS-Server nicht im Programm
ViPNet Network Manager oder ViPNet Network Control Center angegeben, können Sie auf einem
Netzwerkknoten eine Liste von geschützten DNS-Servern manuell definieren, wie weiter unten beschrieben.
Manuelles Erstellen der DNS (WINS)-Serverliste
Wenn die Liste der unternehmensinternen DNS (WINS)-Server nicht zentralisiert im Programm ViPNet
Network Manager oder ViPNet Network Control Center (s. Automatische Registrierung der DNS (WINS)-
Server auf S. 112) definiert wurde, können Sie eine solche Liste auf Ihrem Netzwerkknoten manuell
erstellen. In diesem Fall ermittelt das Programm ViPNet Monitor genauso die aktuellen sichtbaren IP-
Adressen der unternehmensinternen DNS-Server und ändert automatisch die Netzwerkadapter-
Einstellungen des Computers.
Der unternehmensinterne DNS(WINS)-Server sollte in diesem Fall folgendermaßen registriert werden:
1 Es wird eine leere Textdatei
DNS.TXT
in einem beliebigen Text-Editor (am besten Notepad) erstellt.
2 Der Eintrag zum unternehmensinternen DNS(WINS)-Server wird in die Textdatei eingefügt. Wie die
Serverdaten eingetragen werden können, erfahren Sie in den nachfolgenden Abschnitten. Das
Format der Einträge in der Datei
DNS.TXT
variiert je nachdem, ob der unternehmensinterne
DNS(WINS)-Server auf einem geschützten Netzwerkknoten installiert ist oder vom Coordinator getunnelt wird.
3 Die Datei wird im Ordner
\DATABASES\DNSWINSLIST
gespeichert. Dieser Ordner befindet sich im
Installationsordner der ViPNet Software (wenn der Ordner nicht existiert, sollte er angelegt werden).
Hinweis. Alle Schritte zum Erstellen und Bearbeiten der Datei DNS.TXT können durchgeführt werden, ohne das Programm ViPNet Monitor aus dem Arbeitsspeicher zu entladen.
In der Datei
DNS.TXT
können gleichzeitig mehrere DNS(WINS)-Server registriert werden. In diesem Fall werden die Listen der IP-Adressen der DNS(WINS)-Server auf allen Netzwerkadaptern des Computers um weitere IP-Adressen ergänzt, über welche die angegebenen Server aktuell erreichbar sind. IP-Adressen, die über DHCP bezogen oder auf dem Netzwerkadapter manuell eingetragen wurden, bleiben dabei in
ViPNet Client für Windows 4.3. Benutzerhandbuch | 113
den Netzwerkadapter-Einstellungen erhalten (vorausgesetzt, diese IP-Adressen gehören nicht den in
DNS.TXT
eingetragenen Servern).
Hinweis. Wenn die verwendeten DNS(WINS)-Server in der Datei DNS.TXT aufgelistet sind, ist die Angabe ihrer IP-Adressen in den Netzwerkeinstellungen von Windows nicht mehr erforderlich.
Firmeninterner DNS-(WINS)-Server ist auf einem ViPNet
Netzwerkknoten installiert
Wenn der unternehmensinterne DNS(WINS)-Server auf einem geschützten Netzwerkknoten installiert ist, dann tragen Sie in der Datei DNS.TXT die folgenden Daten ein:
Für DNS-Server:
[DNSLIST]
ID00=<ID>;
Für WINS-Server:
[WINSLIST]
ID00=<ID>; wobei:
<ID>
ist eine hexadezimale ID des ViPNet Netzwerkknotens, auf dem der DNS(WINS)-Server installiert ist, mitsamt der Netzwerknummer;
Hinweis. Doppelklicken Sie zum Ermitteln der Knoten-ID im Programm ViPNet Monitor im Bereich Privates Netzwerk auf den Netzwerkknoten, auf dem der DNS- bzw. WINS-
Server installiert ist. Es wird das Fenster Netzwerkknoten-Eigenschaften geöffnet. Auf der Registerkarte Info wird in der ersten Zeile die Netzwerkknoten-ID angezeigt.
ID00
ist die Zeilennummer-ID. Nach der ID sind alle Ziffern erlaubt.
Im unteren Abschnitt finden Sie ein Beispiel für das Erstellen einer
DNS.TXT
Firmeninterner DNS-(WINS)-Server wird von einem Coordinator getunnelt
Wenn der unternehmensinterne DNS(WINS)-Server vom Coordinator getunnelt wird, dann tragen Sie in der Datei
DNS.TXT
die folgenden Daten ein:
Für DNS-Server:
[DNSLIST]
ID00=<ID>-<IP-Adresse>;
Für WINS-Server:
ViPNet Client für Windows 4.3. Benutzerhandbuch | 114
[WINSLIST]
ID00=<ID>-<IP-Adresse>; wobei:
<ID>
ist eine hexadezimale ID des Coordinators, von dem der DNS(WINS)-Server getunnelt wird, mitsamt der Netzwerknummer;
Hinweis. Doppelklicken Sie zum Ermitteln der Knoten-ID im Programm ViPNet Monitor im Bereich Privates Netzwerk auf den Coordinator, durch den der DNS- bzw. WINS-
Server getunnelt wird. Es wird das Fenster Netzwerkknoten-Eigenschaften geöffnet.
Auf der Registerkarte Info wird in der ersten Zeile die Netzwerkknoten-ID angezeigt
ID00
ist die Zeilennummer-ID. Nach der ID sind alle Ziffern erlaubt.
Im Unterschied zu Fällen, in denen der korporative DNS-(WINS)-Server unmittelbar auf einem ViPNet
Netzwerkknoten installiert ist, werden hier die ID des Coordinators, der den DNS-(WINS)-Server tunnelt, und, gefolgt von einem Bindestrich, die IP-Adresse des DNS-(WINS)-Servers eingetragen. Wenn es mehrere DNS-(WINS)-Server gibt, die vom gleichen Coordinator getunnelt werden, dann können die IP-
Adressen dieser Server nach der Coordinator-ID in einer Zeile durch Semikolon getrennt und ohne
Leerzeichen dazwischen aufgelistet werden:
ID00=<Identifikator>-<IP-Adresse 1>;<IP-
Adresse 2>
.
Stellen Sie dabei sicher, dass diese IP-Adressen auch in der Liste der getunnelten Netzwerkobjekte dieses
Coordinators enthalten sind.
Im unteren Abschnitt finden Sie ein Beispiel für das Erstellen einer
DNS.TXT
Beispiel für das Erstellen der Datei DNS.TXT
Nachfolgend wird ein Beispiel für den Inhalt einer
DNS.TXT
-Datei aufgeführt:
[DNSLIST]
ID00=000100CA-10.0.0.25;
ID01=0001000b;
ID02=000110bc-10.0.0.20;10.0.0.21;10.0.2.132;
[WINSLIST]
ID00=0001000b;
ID01=000101fa-10.0.1.132;10.0.1.133;10.0.1.134;
Beachten Sie, dass die Datei
DNS.TXT
sowohl Angaben zu DNS-(WINS)-Servern, die auf ViPNet
Netzwerkknoten eingerichtet sind, als auch Einträge über Server, die durch einen Coordinator getunnelt werden, enthalten kann. Die Anzahl der Einträge ist nicht begrenzt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 115
Verwendung der DNS-Server auf Domänencontrollern
Wenn im ViPNet-Netzwerk Ihrer Organisation der Dienst Active Directory verwendet wird und wenn dabei auf den Domänencontrollern DNS-Server installiert sind, die sich im Rahmen der Domäne untereinander synchronisieren, dann kann es zu Problemen beim Ansprechen der Netzwerkknoten innerhalb der Domäne über ihre DNS-Namen kommen. Damit solche Probleme vermieden werden, sollte jeder einzelne Knoten unter ein und derselben IP-Adresse auf allen redundanten DNS-Servern registriert werden. Verwenden Sie dazu eine der folgenden Optionen:
Platzieren Sie alle DNS-Server ohne installierter ViPNet-Software hinter einen separaten
Netzwerkadapter des Coordinators und konfigurieren Sie die Tunnelung dieser Server durch den
dürfen sich zwecks Konfliktvermeidung nicht auf der Seite dieses Coordinator-Adapters befinden.
Wenn die Registrierung von IP-Adressen der Netzwerkknoten auf einem geschützten DNS-Server automatisch durchgeführt wird, dann werden alle IP-Adressen registriert, die für den gegebenen
Coordinator sichtbar sind. Wenn die Registrierung der IP-Adressen auf dem DNS-Server manuell durchgeführt wird, dann registrieren Sie auf jedem DNS-Server die IP-Adressen der Knoten (reell oder virtuell), die für den gegebenen Coordinator sichtbar sind. Offene Knoten, die den DNS-Server
über den Coordinator kontaktieren, um die IP-Adresse eines geschützten Knotens zu erhalten, bekommen Daten über die reelle IP-Adresse dieses Knotens.
Wenn die DNS-Server nicht hinter einem einzigen Coordinator untergebracht werden können oder wenn auf diesen DNS-Servern das Programm ViPNet Client installiert ist, dann stellen Sie die
Sichtbarkeit der Knoten (getunnelte Knoten, Clients und Coordinatoren), die auf diesen DNS-Servern registriert sind, unter Verwendung ihrer reellen IP-Adressen ein. Führen Sie diese Konfiguration entweder auf den Coordinatoren, hinter denen sich die DNS-Server befinden, oder im Programm
ViPNet Client durch.
Zum Ändern der sichtbaren IP-Adresse von Clients, die sich hinter dem Coordinator befinden, genügt es, die sichtbare IP-Adresse des Clients auf dem Coordinator zu ändern. Daraufhin wird eine
Meldung mit dem Vorschlag angezeigt, denselben Vorgang für alle anderen Clients, die sich hinter dem gegebenen Coordinator befinden, durchzuführen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 116
7
Integrierte Firewall
Grundprinzipien der Traffic-Filterung
Allgemeine Informationen über Netzwerkfilter
Verwendung von Objektgruppen
Erstellen von Netzwerkfiltern
Wiederherstellung der vorkonfigurierten Filter und Objektgruppen
Praktisches Beispiel für die Verwendung von Objektgruppen und Netzwerkfiltern
Sperre des IP-Traffics
Deaktivieren des Traffic-Schutzes
118
120
124
135
141
142
145
146
ViPNet Client für Windows 4.3. Benutzerhandbuch | 117
Grundprinzipien der Traffic-Filterung
Gefiltert wird der gesamte Traffic, der durch einen Netzwerkknoten durchgeht:
offener (nicht verschlüsselter) Traffic;
geschützter (verschlüsselter) Traffic.
Abbildung 40. IP-Traffic-Typen
Die größte Gefahr stellt der Traffic aus offenen Netzwerken dar, da die Gefahrenquelle im Fall von
Angriffen nur schwer festgestellt und entsprechende Gegenmaßnahmen nicht sofort gesetzt werden können.
Sowohl beim offenen als auch beim verschlüsselten Traffic kann es sich um lokalen oder Broadcast-Traffic handeln. Als lokaler Traffic wird der gesamte ein- oder ausgehende Traffic eines bestimmten Knotens bezeichnet (d. h. der Netzwerkknoten tritt als Absender oder Empfänger der IP-Pakete auf). Als
Broadcast-Traffic wird die Weiterleitung von IP-Paketen durch einen Knoten bezeichnet, wobei die IP- oder MAC-Zieladresse des Pakets eine Broadcast-Adresse darstellt (d. h. die Pakete werden an alle
Knoten eines bestimmten Netzwerksegments adressiert).
Abbildung 41. Typen von geschützten und offenen Trafic
Um die Filterregeln richtig einzustellen, wird das Verständnis grundsätzlicher Filterungsprinzipien unterschiedlicher Traffic-Typen benötigt.
Alle ein- und ausgehenden, offenen und verschlüsselten IP-Pakete werden einer komplexen Filterung unterzogen. Wenn die Parameter des IP-Pakets mit den Parametern eines der konfigurierten
das Paket gemäß den Filtereinstellungen durchgelassen oder blockiert. Wenn das IP-Paket keinem einzigen der konfigurierten Filter entspricht, dann wird es blockiert.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 118
Diese Art der Filterung gewährleistet ein hohes Ausmaß an Sicherheit, da Verbindungen ausschließlich zu benötigten Knoten und über vordefinierte Protokolle und Ports erlaubt werden. Das IP-Paket wird konsequent von einer Reihe von Filtern überprüft, bis es entweder durchgelassen oder von einem der
Filter blockiert wird. Wenn das Paket von keinem einzigen Filter verarbeitet wurde, dann wird es blockiert.
Auf verschlüsselte IP-Pakete werden die Netzwerkfilter nur dann angewendet, wenn das Paket erfolgreich entschlüsselt und der Quell-Knoten des Pakets innerhalb des Netzwerks identifiziert wurde. In diesem Fall sind die IP-Adressen der Netzwerkknoten nicht von Bedeutung.
Hinweis. Im Software ViPNet Monitor Version 3.2 und niedriger wurde der Traffic-
Filterungsprinzip von dem ausgewählten Sicherheitsstufe bestimmt.
Die Reihenfolge der Filterung der IP-Pakete wird in der folgenden Abbildung schematisch dargestellt:
Abbildung 42. Filterungsstufen des offenen Traffic
ViPNet Client für Windows 4.3. Benutzerhandbuch | 119
Allgemeine Informationen
über Netzwerkfilter
Die Netzwerkfilter werden für den verschlüsselten und den offenen Traffic separat definiert. Sie erfüllen die folgenden Funktionen:
Die Filter des offenen Netzwerks auf dem Netzwerkknoten können den IP-Datenaustausch mit offenen Knoten erlauben oder blockieren.
Hinweis. Als offen werden Knoten bezeichnet, auf denen keine ViPNet Software mit Traffic-
Verschlüsselungsfunktion installiert ist. Zu den offenen Knoten werden auch Computer mit der
Software ViPNet CryptoService und ViPNet Registration Point gezählt.
Die Filter des privaten Netzwerks können den IP-Datenaustausch mit geschützten ViPNet Knoten, zu denen der gegebene Knoten Verbindungen aufbauen kann, begrenzen.
Alle Netzwerkfilter werden in folgenden Kategorien unterteilt:
Filter, die durch spezielle Konfigurationen festgelegt wurden.
ViPNet Policy Manager versendet wurden. Mit Hilfe einer Sonderoption können diese Filter im
Administrator-Modus aus den Listen der Netzwerkfilter ausgeschlossen werden (s. Erweiterte
Einstellungen von ViPNet Monitor auf S. 210).
Vorinstallierte und benutzerdefinierte Filter. Falls das Programm ViPNet Monitor von Version 3.x auf die Version 4.x aktualisiert wurde, sind keine vorinstallierten Filter im Programm vorhanden. In den
Listen der Netzwerkfilter sind lediglich Filter enthalten, die vor dem Update erstellt wurden (in konvertierter Form).
Standardmäßig konfigurierte Filter.
Filter, die durch spezielle Programmkonfigurationen definiert wurden, haben eine höhere Priorität als alle anderen Filter und werden vorrangig angewendet. Diese Filter begrenzen den Traffic, der von den
gelöscht werden.
Hinweis. Beim Arbeiten mit geschützten SafeDisk-V-Containern sind blockierende Spezialfilter
eingestuft als alle anderen Filter inklusive der Filter spezieller Konfigurationen. Da während der
Arbeit in ViPNet SafeDisk-V die Benutzeroberfläche des Programms ViPNet Monitor eingeschränkt ist, können diese Filter nicht angezeigt werden. Der Wechsel zu einer Spezialkonfiguration ist dann auch nicht möglich.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 120
Filter, die aus dem Programm ViPNet Policy Manager versendet wurden, werden hinter die
Konfigurationsfilter eingereiht und können ebenfalls nicht geändert werden. Es folgen vorinstallierte Filter und Filter, die vom Benutzer im Programm ViPNet Monitor erstellt wurden. Bei Vorliegen bestimmter
Berechtigungen können diese Filter jederzeit geändert oder gelöscht werden. Am Ende folgen die
Standardfilter. Diese Kategorie der Filter umfasst nur einen Netzwerkfilter, der sämtlichen IP-Traffic blockiert, der von keinem der Netzwerkfilter der oberen Kategorien verarbeitet wurde.
Die Reihenfolge der Anwendung der Netzwerkfilter gemäß ihrer Priorität wird in der Abbildung unten dargestellt.
Abbildung 43. Priorität der Anwendung der Netzwerkfilter
Die Listen der Netzwerkfilter werden in der Panel-Ansicht im Fenster des Programms ViPNet Client
Monitor in den Bereichen Filter des privaten Netzwerks und Filter des offenen Netzwerks angezeigt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 121
Abbildung 44. Beispiel für Anzeige von Filtern für den verschlüsselten Traffic unterschiedlicher Kategorien
Die Netzwerkfilter verfügen über folgende Besonderheiten:
Ein Filter beinhalten die folgenden Parameter: o o
Aktion, die auf betroffene IP-Pakete angewendet wird. IP-Pakete, die den vorgegebenen
Parametern entsprechen, können vom Filter entweder erlaubt ( ) oder blockiert ( ) werden;
Quelle und Ziel der IP-Pakete, die vom Filter erfasst werden; o
Protokolle der gefilterten IP-Pakete;
Zeitpläne. o
Zum Einstellen der Filterparameter können Objektgruppen verwendet werden (s. Verwendung von
Benutzerdefinierte Filter haben Auswirkungen sowohl auf neue als auch auf bestehende
Verbindungen. Wenn also ein blockierender Filter zu einem Zeitpunkt erstellt wird, zu dem bereits aktive Verbindungen bestehen, dann werden diese Verbindungen nach dem Aktivieren des Filters sofort unterbrochen.
Die IP-Pakete werden in Übereinstimmung mit der Position der Filter in der Liste von oben nach unten abgearbeitet. Wenn ein Paket vom ersten passenden Filter blockiert oder erlaubt wird, dann sind alle nachfolgenden Filter für das gegebene Paket nicht mehr wirksam.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 122
Im Programm ViPNet Monitor werden die Filter unterschiedlicher Kategorien in der Liste von Filtern in verschiedenen Gruppen angezeigt und werden in der Reihenfolge ihrer Priorität in
Übereinstimmung mit dem oben abgebildeten Schema angeordnet.
Die Reihenfolge der Filter, die durch Programmkonfigurationen festgelegt, aus dem Programm
ViPNet Policy Manager versendet oder standardmäßig definiert wurden, kann nicht geändert werden. Die Reihenfolge der vorinstallierten Filter und der im Programm ViPNet Monitor definierten
Filter können Sie mit Hilfe der Schaltflächen und ändern.
Filter, die nicht geändert oder gelöscht werden können, werden durch das Symbol gekennzeichnet.
Wenn Sie die Aktion eines Filtern ändern möchten, öffnen Sie per Doppelklick die Filter-
Eigenschaften und wählen Sie im Bereich Allgemeine Optionen den benötigten Wert. Zum (De-
)Aktivieren eines Filters aktivieren oder deaktivieren Sie das Kontrollkästchen neben dem Namen des Filters.
Bei Änderungen in den Einstellungen der Netzwerkfilter oder beim Erstellen neuer Filter wird eine
Meldung in der Statusleiste angezeigt, dass die Filter geändert, aber noch nicht angewendet wurden. Die geänderten oder neuen Filter treten erst dann in Kraft, wenn Sie auf die Schaltfläche
Übernehmen klicken und die Übernahme der Änderungen innerhalb von 30 Sekunden bestätigen.
Wenn die neuen Filtereinstellungen nicht gespeichert werden sollen, klicken Sie auf die Schaltfläche
Abbrechen. In diesem Fall werden die Filtereinstellungen auf den Zustand zurückgesetzt, der vor dem Durchführen der Änderungen wirksam war.
Bei Bedarf können alle vorgenommen Änderungen abgelehnt und vorkonfigurierte Filter
ViPNet Client für Windows 4.3. Benutzerhandbuch | 123
Verwendung von Objektgruppen
Objektgruppen dienen dazu, die Definition von Netzwerkfiltern im Programm ViPNet Monitor zu vereinfachen. In Objektgruppen werden mehrere Objekte eines Typs zusammengefasst, wodurch sie beim
Einstellen der Filterparameter anstatt einzelner konkreter Objekte verwendet werden können.
Objektgruppen werden in mehrere Typen unterteilt:
Abbildung 45. Typen von Objektgruppen
System-Objektgruppen repräsentieren mehrere im Programm ViPNet Policy Manager integrierte Objekte mit vorgegebenen Namen. Diese Objektgruppen können in neu zu erstellenden Netzwerkfiltern zur
Angabe der Absender und Empfänger von IP-Paketen sowie in anderen benutzerdefinierten
Objektgruppen verwendet werden. System-Objektgruppen werden in Gruppenlisten nicht angezeigt und können nicht geändert oder gelöscht werden. Eine Liste der System-Objektgruppen finden Sie im
Abschnitt System-Objektgruppen
Objektgruppen sind die Gruppen, die im Programm ViPNet Policy Manager erstellt werden. Diese
Objektgruppen können nicht geändert oder in neu zu erstellenden Netzwerkfiltern, anderen benutzerdefinierten Objektgruppen verwendet werden. Im Programm ViPNet Monitor kann der Inhalt dieser Gruppen lediglich angezeigt werden.
Benutzer-Objektgruppen umfassen Gruppen von Objekten, die vom Benutzer unmittelbar im Programm
ViPNet Monitor erstellt werden, sowie einige standardmäßig definierte Objektgruppen. Ausführliche
Informationen über standardmäßig definierte Objektgruppen s. Abschnitt Standardmäßig konfigurierte
Benutzer-Objektgruppen
(auf S. 126). Jede Objektgruppe wird unterschiedlich zusammengestellt, dabei
können für jeden Gruppeninhalt mehrere Ausnahmen definiert werden. In die Inhalts- und Ausnahmeliste einer Gruppe können andere Objektgruppen desselben Typs oder bestimmte System-Objektgruppen eingeschlossen werden. Mit benutzerdefinierten Objektgruppen wird im Fenster des Programms ViPNet
Client Monitor im Bereich Objektgruppen gearbeitet.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 124
Abbildung 46. Verwaltung von Benutzer-Objektgruppen
Benutzer-Objektgruppen werden in folgende Kategorien unterteilt:
ViPNet Netzwerkknoten: Gruppe von Knoten des privaten Netzwerks. Wird in Filtern des privaten
Netzwerks verwendet.
IP-Adressen: eine beliebige Kombination von einzelnen IP-Adressen, IP-Adressbereichen oder DNS-
Namen. Wird in Netzwerkfiltern des offenen Netzwerks verwendet.
Protokolle: eine beliebige Kombination von Protokollen und Ports. Wird in allen Filtern verwendet.
Zeitpläne: eine beliebige Kombination von Anwendungsregeln für Netzwerkfilter gemäß Uhrzeit und Wochentag. Wird in allen Filtern verwendet.
Sie können eine Gruppe von Objekten beliebiger Kategorien erstellen. Es macht Sinn, Gruppen von
Objekten aus häufig verwendeten Elementen zu definieren. Weitere Details zur Definition von Gruppen s.
Abschnitt Erstellen und Ändern von Objektgruppen
System-Objektgruppen
In der nachfolgenden Tabelle wird eine Liste gültiger System-Objektgruppen mitsamt ihrer Beschreibung vorgestellt.
Tabelle 4. System-Objektgruppen
Name der Objektgruppe Beschreibung
Alle Clients
Alle Coordinatoren
Alle Clients aus den Adresslisten des Knotens
Alle Coordinatoren aus den Adresslisten des Knotens
ViPNet Client für Windows 4.3. Benutzerhandbuch | 125
Name der Objektgruppe Beschreibung
Ale Objekte
Coordinatoren des
Offenen Internet
Gesamtheit aller Objekte in einer Gruppe bestimmten Typs; wird nur als Bestandteil von Objektgruppen verwendet und dient dazu,
Gruppen zu erstellen, die alle Objekte mit nur wenigen Ausnahmen umfassen.
Coordinatoren des offenen Internet, die im ViPNet Netzwerk präsent sind
Werden nur in Filtern verwendet, die von der Konfiguration “Offenes
Internet” angelegt wurden. Können nicht in neuen Filtern benutzt werden.
Broadcast-Adressen Alle Broadcast-Adressen
Wird beim Erstellen der Filter für Broadcast-Pakete verwendet
Mein ViPNet Knoten
Andere Knoten
Gruppenadressen
Eigener Knoten
Kann als Quelle der IP-Pakete für die ausgehenden Verbindungen des Knotens oder als Ziel für die eingehenden Verbindungen angegeben werden
Andere Netzwerkknoten (alle Knoten mit Ausnahme des eigenen)
Kann als Quelle der IP-Pakete für die eingehenden Verbindungen des
Knotens oder als Ziel für die ausgehenden Verbindungen angegeben werden
Adressbereich für den Gruppenversand (224.0.0.0–239.255.255.255)
Kann nur als Ziel für offene Verbindungen angegeben werden.
Standardmäßig konfigurierte Benutzer-
Objektgruppen
Im Programm ViPNet Client ist eine Reihe von voreingestellten Objektgruppen enthalten:
Zwei Standard-Adressgruppen: o o
Öffentliche IP-Adresse: Gruppe, in der alle IP-Adressen mit Ausnahme der privaten IP-Adressen zusammengefasst sind.
Private IP-Adresse: Gruppe, in der die IP-Adressen der lokalen Netzwerke zusammengefasst sind: 10.0.0.0; 172.16.0.0; 192.168.0.0.
Mehrere Standard-Protokollgruppen: in dieser Zusammenstellung sind mehrere Gruppen von
Protokollen enthalten, die beim Erstellen der Netzwerkfilter am häufigsten verwendet werden. Dazu gehören u. a. die folgenden Gruppen: DHCP, ViPNet Grunddienste, ViPNet Remote-Ansicht der
Logdatei und andere.
Standard-Planungsgruppen:
ViPNet Client für Windows 4.3. Benutzerhandbuch | 126
o o
Ruhetage: Gruppe mit einem Zeitplan, der für die arbeitsfreien Tage (Samstag und Sonntag) definiert wurde.
Arbeitswoche: Gruppe mit einem Zeitplan, der für die Arbeitstage der Woche (Montag bis
Freitag) definiert wurde.
Erstellen und Ändern von Objektgruppen
Führen Sie die folgenden Schritte aus, um eine neue Objektgruppe zu erstellen:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich
Objektgruppen.
2 Klicken Sie in der Panel-Ansicht auf den Link mit dem Typ der Objektgruppe, die Sie erstellen möchten, oder wählen Sie den entsprechenden Unterbereich in der Navigationsleiste aus.
3 Klicken Sie in der Panel-Ansicht auf die Schaltfläche Erstellen.
4 Es wird das Fenster mit den Objektgruppenoptionen geöffnet, in dem Sie die Parameter der neuen
Gruppe definieren können.
5 Geben Sie im Bereich Allgemeine Optionen den Namen der Objektgruppe an. Der Name der
Objektgruppe sollte eindeutig sein.
6 Legen Sie die Elemente der neuen Gruppe im Bereich Inhalt fest.
Beim Definieren des Inhalts einzelner Gruppentypen sollten Sie Folgendes beachten: o
ViPNet Netzwerkknoten: geben Sie die geschützten Knoten an, die zur neuen Gruppe hinzugefügt werden sollen. Details s. Abschnitt Hinzufügen von Netzwerkknoten
Zur Gruppe der Knoten des privaten Netzwerks können Sie auch die System-Objektgruppen Alle
Coordinatoren, Alle Clients und Alle Objekte hinzufügen (s. System-Objektgruppen auf S. 125).
o
Abbildung 47. Festlegen des Inhalts einer Netzwerkknoten-Gruppe
IP-Adressen: geben Sie hier einzelne IP-Adressen, einen IP-Adressbereich, ein Subnetz oder
DNS-Namen an. Details s. Abschnitt Hinzufügen von IP-Adressen und DNS-Namen
Als Teil der Adress-Gruppe können Sie auch die Systemgruppe Alle Objekte verwenden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 127
o
Abbildung 48. Festlegen des Inhalts einer IP-Adressgruppe
Protokolle: geben Sie hier die Protokolle und, wenn nötig, die Portnummern an. Details s.
Abschnitt Hinzufügen von Protokollen
Als Teil der Protokoll-Gruppe können Sie auch die Systemgruppe Alle Objekte verwenden. o
Abbildung 49. Festlegen des Inhalts einer Protokoll-Gruppe
Zeitpläne: geben Sie hier einen Zeitplan an, der aus Wochentagen oder Zeitbereichen besteht.
In der Folge können solche Zeitpläne zum Begrenzen der Gültigkeitsdauer der Netzwerkfilter verwendet werden. Details s. Abschnitt Hinzufügen von Zeitplänen
Als Teil der Zeitplan-Gruppe können Sie auch die Systemgruppe Alle Objekte verwenden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 128
Abbildung 50. Festlegen des Inhalts einer Planungs-Gruppe
Hinweis. In jeder Objektgruppe können Objektgruppen des gleichen Typs enthalten sein, d. h., es ist eine Verschachtelung von Gruppen des gleichen Typs möglich.
Außerdem können Sie innerhalb jeder Objektgruppe die Systemgruppe Alle Objekte verwenden, z. B. beim Erstellen einer Gruppe, die alle Objekte mit nur wenigen
Ausnahmen umfassen soll.
7 Geben Sie im Bereich Ausnahmen die Ausnahmen aus der Objektgruppe an, d. h. jene Elemente, die nicht zur Gruppe gehören sollen. Beispiel: wenn Sie eine Gruppe geschützter Knoten erstellen möchten, die alle Coordinatoren mit Ausnahme eines einzigen Coordinators umfasst, dann fügen
Sie der Gruppe die Systemgruppe Alle Coordinatoren hinzu und legen Sie den betroffenen
Coordinator-Knoten als Ausnahme fest.
Es können auch andere Objektgruppen des gleichen Typs als Ausnahmen definiert werden.
Die Definition der Ausnahmen wird auf die gleiche Weise wie die Definition der
Objektgruppeninhalte durchgeführt.
Hinweis. Es ist nicht nötig, im Bereich Verwendung irgendwelche Objekte zu definieren.
Hier wird eine Liste von Filtern eingeblendet, in denen die gegebene Objektgruppe verwendet wird. Beim Anlegen einer Objektgruppe bleibt dieser Bereich leer.
8 Wenn Sie fertig sind, klicken Sie auf OK.
Die neue Gruppe wird in der Liste der Objektgruppen des gewählten Typs eingeblendet.
Wenn der Gruppeninhalt beim Erstellen einer Objektgruppe nicht definiert wird, dann gilt eine solche Gruppe als leer. Es wird davon abgeraten, leere Gruppen in den Netzwerkfiltern zu verwenden, da die Filter in diesem Fall nicht angewendet werden.
Wenn Sie die Parameter der Objektgruppe ändern möchten, wählen Sie die Gruppe im entsprechenden
Bereich aus und doppelklicken Sie darauf oder klicken Sie auf Optionen. Nachdem Sie alle erforderlichen
Änderungen an den allgemeinen Optionen der Gruppe oder am Gruppeninhalt vorgenommen haben, klicken Sie im Gruppenoptionen-Fenster auf OK.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 129
Zum Löschen einer Objektgruppe wählen Sie die Gruppe im entsprechenden Bereich aus und klicken Sie auf die Schaltfläche Löschen. Bestätigen Sie den Löschvorgang im eingeblendeten Meldungsfenster.
Wenn die zu löschende Objektgruppe in irgendwelchen Netzwerkfiltern oder in anderen Objektgruppen enthalten ist, dann wird eine entsprechende Meldung angezeigt und die Gruppe wird nicht gelöscht. In diesem Fall können Sie mit Hilfe der Schaltfläche Details einblenden im Meldungsfenster alle Elemente anzeigen lassen, von denen die Objektgruppe verwendet wird. Anschließend können Sie die Zuordnung der Gruppe zu diesen Elementen aufheben und den Löschvorgang wiederholen.
Abbildung 51. Fehler beim Löschen von Objektgruppen
Damit die neuen oder geänderten Objektgruppen wirksam werden, klicken Sie im Bereich der
Objektgruppen auf die Schaltfläche Übernehmen und bestätigen Sie innerhalb von 30 Sekunden die
Übernahme der Änderungen. Wenn Sie die vorgenommenen Änderungen in den Objektgruppen nicht speichern möchten, klicken Sie auf die Schaltfläche Abbrechen.
Hinzufügen von Netzwerkknoten
Netzwerkknoten können zum Inhalt und zu den Ausnahmen von Netzwerkknoten-Gruppen hinzugefügt werden. Zusätzlich können Netzwerkknoten beim Erstellen von Filtern des privaten Netzwerks folgendermaßen als Quelle oder Ziel definiert werden:
Beim Erstellen einer Knotengruppe oder eines Filters können dem Objekt bestimmte Mengen von
Netzwerkknoten hinzugefügt werden. Klicken Sie dazu im Optionenfenster der Knotengruppe oder des Filters im entsprechenden Bereich auf die Schaltfläche Hinzufügen und wählen Sie im Menü den
Eintrag ViPNet-Netzwerkknoten. Wählen Sie dann im eingeblendeten Fenster einen oder mehrere
Knoten aus der Liste aus und klicken Sie auf OK.
Abbildung 52. Wahlweises Hinzufügen von Netzwerkknoten
ViPNet Client für Windows 4.3. Benutzerhandbuch | 130
Dadurch werden die gewählten Knoten in der Liste hinzugefügt.
Beim Erstellen einer Knotengruppe können der Gruppe alle Netzwerkknoten eines bestimmten
ViPNet-Netzwerks hinzugefügt werden. Klicken Sie dazu im Optionenfenster der Knotengruppe im entsprechenden Bereich auf die Schaltfläche Hinzufügen und wählen Sie im Menü den Eintrag
ViPNet-Netzwerknummer. Geben Sie die Nummer des benötigten Netzwerks im eingeblendeten
Fenster ein.
Dadurch werden alle Knoten des gewählten Netzwerks in der Liste hinzugefügt.
Beim Erstellen einer Knotengruppe können der Gruppe Netzwerkknoten hinzugefügt werden, deren
Namen einer bestimmten Maske entsprechen. Klicken Sie dazu im Optionenfenster der
Knotengruppe im entsprechenden Bereich auf die Schaltfläche Hinzufügen und wählen Sie im Menü den Eintrag ViPNet-Netzwerkknoten-Namensvorlage. Geben Sie die Maske für die Knotennamen im eingeblendeten Fenster ein. Die Maske wird auf gewohnte Weise unter Verwendung der Zeichen
„*“ und „?“ definiert.
Dadurch werden alle Knoten, deren Namen der angegebenen Maske entsprechen, in der Liste hinzugefügt.
Hinzufügen von IP-Adressen und DNS-Namen
IP-Adressen und DNS-Namen können zum Inhalt und zu den Ausnahmen von IP-Adressgruppen hinzugefügt werden. Zusätzlich können IP-Adressen und DNS-Namen beim Festlegen von Quellen und
Zielen in Netzwerkfiltern (mit Ausnahme der Filter des privaten Netzwerks) und NAT-Regeln verwendet werden.
Zum Hinzufügen von IP-Adressen in einem der oben aufgeführten Fälle:
1 Klicken Sie im Optionenfenster der IP-Adressgruppe, des Netzwerkfilters oder der NAT-Regel im entsprechenden Bereich auf die Schaltfläche Hinzufügen und wählen Sie im Menü den Eintrag IP-
Adresse oder Adressbereich.
2 Führen Sie im eingeblendeten Fenster die folgenden Schritte aus: o
Wenn eine bestimmte IP-Adresse hinzugefügt werden soll (und die Adresse bekannt ist), klicken
Sie auf IP-Adresse und geben Sie im Feld daneben die benötigte IP-Adresse ein. o o
Wenn IP-Adressen eines bestimmten Subnetzes angegeben werden sollen, aktivieren Sie die
Option Subnetz und geben Sie in den entsprechenden Feldern die Adresse und die Maske des benötigten Subnetzes ein.
Wenn ein IP-Adressbereich angegeben werden soll, dann aktivieren Sie die Option IP-
Adressbereich und geben Sie in den entsprechenden Feldern die Start- und Endadresse des
Adressbereichs ein.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 131
Abbildung 53. Hinzufügen von IP-Adressen
Klicken Sie nach Eingabe aller erforderlichen Daten auf OK.
Alle angegebenen IP-Adressen werden der IP-Adressgruppe hinzugefügt.
Wenn Sie einen DNS-Namen hinzufügen möchten, klicken Sie im Optionenfenster der IP-Adressgruppe oder des Netzwerkfilters im entsprechenden Bereich auf die Schaltfläche Hinzufügen und wählen Sie im
Menü den Eintrag DNS-Name. Geben Sie im eingeblendeten Fenster den DNS-Namen ein und klicken
Sie auf OK.
Der benötigte DNS-Name wird der Gruppe hinzugefügt.
Hinzufügen von Protokollen
Protokolle können zum Inhalt und zu den Ausnahmen von Protokoll-Gruppen hinzugefügt werden.
Zusätzlich können Protokolle beim Erstellen beliebiger Netzwerkfilter angegeben werden.
Zum Hinzufügen von Protokollen in einem der erwähnten Fälle klicken Sie im Optionenfenster der
Protokoll-Gruppe, des Netzwerkfilters im entsprechenden Bereich auf die Schaltfläche Hinzufügen und wählen Sie im eingeblendeten Menü einen der folgenden Einträge aus:
TCP/UDP-Protokoll: zum Hinzufügen von TCP- oder UDP-Protokollen mit Portnummer der Quelle und des Ziels. Führen Sie im eingeblendeten Fenster die folgenden Schritte aus: o
Aktivieren Sie in Abhängigkeit davon, welches Protokoll hinzugefügt werden soll, die entsprechende Option im Bereich Protokoll. o o
Wenn nötig, geben Sie die Portnummern der Quelle an. Wählen Sie dazu eine der folgenden
Optionen:
Alle Ports: zum Hinzufügen aller Ports (wenn Sie zum Beispiel keine konkrete Portnummer kennen).
Portnummer: zum Hinzufügen einer bestimmten Portnummer. Wählen Sie die benötigte
Nummer in der Liste daneben aus.
Bereich: zum Hinzufügen eines Portnummernbereichs. Geben Sie die Start- und die
Endadresse des Bereichs in den Feldern daneben an.
Wenn nötig, geben Sie die Zielports auf die gleiche Art und Weise an.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 132
Abbildung 54. Hinzufügen eines TCP- oder UDP-Protokolls
Klicken Sie nach Eingabe aller erforderlichen Daten auf OK.
ICMP-Nachricht: zum Hinzufügen eines ICMP-Protokolls. Wählen Sie im eingeblendeten Fenster den Typ und den Code der ICMP-Nachricht (wenn nötig) aus den entsprechenden Listen aus und klicken Sie auf OK.
IP-Protokoll: zum Hinzufügen anderer Protokolle. Wählen Sie im eingeblendeten Fenster das erforderliche Protokoll aus der Liste aus oder geben Sie den Code des Protokolls an (falls bekannt) und klicken Sie auf OK.
Hinzufügen von Zeitplänen
Die Zeitpläne für die Netzwerkfilter können zum Inhalt und zu den Ausnahmen von Planungs-Gruppen hinzugefügt werden. Zusätzlich können Zeitpläne beim Erstellen beliebiger Netzwerkfilter angegeben werden (wenn der Filter zu einer bestimmten Zeit oder in bestimmten Zeitbereichen aktiv werden soll).
Zum Hinzufügen von Zeitplänen in einem der oben aufgeführten Fälle:
1 Klicken Sie im Optionenfenster der Planungs-Gruppe oder des Netzwerkfilters im entsprechenden
Bereich auf die Schaltfläche Hinzufügen und wählen Sie im Menü den Eintrag Zeitbereich.
2 Geben Sie im eingeblendeten Fenster die Parameter des Zeitplans ein: o o
Geben Sie in Gruppe Zeitpunkt der Filteraktivierung die Zeitperiode an, während welcher der
Netzwerkfilter aktiv sein soll.
Aktivieren Sie eine der folgenden Optionen:
Täglich, wenn der Netzwerkfilter täglich zur angegebenen Zeit aktiv sein soll. Wenn diese
Regelung nur innerhalb einer beschränkten Zeitperiode gelten soll (zum Beispiel innerhalb der nächsten zwei Wochen), dann aktivieren Sie das entsprechende Kontrollkästchen und geben Sie die erforderliche Zeitperiode an.
Wöchentlich, wenn der Netzwerkfilter an bestimmten Wochentagen aktiv sein soll.
Aktivieren Sie die Kontrollkästchen neben den benötigten Wochentagen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 133
Abbildung 55. Hinzufügen eines Zeitplans
3 Klicken Sie nach der Eingabe aller erforderlichen Daten auf OK.
Ein Zeitplan mit den erforderlichen Parametern wird der Gruppe hinzugefügt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 134
Erstellen von Netzwerkfiltern
Im Programm ViPNet Client können folgende Filter definiert werden:
Filter des privaten Netzwerks,
Filter des offenen Netzwerks.
Führen Sie die folgenden Schritte aus, um einen der oben aufgelisteten Filter zu erstellen:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich mit dem benötigten Filtertyp aus.
2 Klicken Sie in der Panel-Ansicht auf die Schaltfläche Erstellen. Es wird das Fenster der
Netzwerkfilteroptionen geöffnet, in dem Sie die Parameter des neuen Filters konfigurieren können.
3 Führen Sie im Bereich Allgemeine Optionen die folgenden Schritte durch: o
Geben Sie den Namen des Filters im entsprechenden Feld ein. o
Definieren Sie das Verhalten des Filters (Traffic blockieren oder erlauben), indem Sie in Gruppe
Aktion die benötigte Option aktivieren. Standardmäßig ist die Option IP-Traffic blockieren aktiviert.
Abbildung 56. Definition allgemeiner Parameter für Filter
4 Geben Sie im Bereich Quellen den Absender der IP-Pakete an, die vom Filter verarbeitet werden sollen.
5 Geben Sie im Bereich Ziele den Empfänger der IP-Pakete an, die vom Filter verarbeitet werden sollen.
6 Geben Sie im Bereich Protokoll die Protokolle für die Filterung an. Vom Filter werden nur diejenigen
IP-Pakete verarbeitet, die mit Hilfe des angegebenen Protokolls übermittelt wurden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 135
Abbildung 57. Hinzufügen von Protokollen beim Erstellen des Filters
7 Definieren Sie im Bereich Zeitpläne einen Zeitplan für die Anwendung des Filters.
Abbildung 58. Hinzufügen von Zeitplänen beim Erstellen des Filters
8 Klicken Sie auf OK, um die Parameter des neuen Filters zu speichern. In der Filterliste auf der Panel-
Ansicht wird nun der neue Filter angezeigt.
Der neu erstellte Filter ist aktiv, wenn beim Konfigurieren der allgemeinen Optionen ein entsprechendes Kontrollkästchen nicht deaktiviert wurde. Wenn der Filter deaktiviert werden soll, deaktivieren Sie das Kontrollkästchen links neben seinem Namen.
9 Legen Sie die Priorität des erstellten Filters fest, indem Sie die Position des Filters in der Liste mit
Hilfe der Schaltflächen und .
10 Damit der erstellte Filter wirksam wird, klicken Sie nach dem Fertigstellen aller Aktionen auf die
Schaltfläche Übernehmen und bestätigen Sie im eingeblendeten Fenster innerhalb von 30
Sekunden die Übernahme der Änderungen.
Ausführliche Informationen zur Konfiguration unterschiedlicher Typen von Netzwerkfiltern finden Sie in den folgenden Abschnitten.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 136
Erstellen von Filtern des privaten Netzwerks
Führen Sie die folgenden Schritte aus, um einen Filter für den verschlüsselten Traffic zu erstellen
(s. Allgemeine Informationen über Netzwerkfilter auf S. 120):
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich
Netzwerkfilter > Filter des privaten Netzwerks.
2 Klicken Sie in der Panel-Ansicht auf die Schaltfläche Erstellen. Geben Sie im eingeblendeten Fenster die Parameter des neuen Filters für den verschlüsselten Traffic ein.
3 Legen Sie im Bereich Allgemeine Optionen den Namen und das Verhalten des Filters (Traffic
blockieren oder erlauben) fest (s. Abbildung auf S. 135).
4 Geben Sie im Bereich Quellen die Absender der geschützten IP-Pakete an. Dazu können Sie folgende Elemente der Liste hinzufügen: o
Einen oder mehrere Knoten des privaten Netzwerks (s. Hinzufügen von Netzwerkknoten auf S. 130);
o o
Eine oder mehrere ViPNet-Knotengruppen, falls solche Gruppen erstellt wurden (s. Erstellen und
Ändern von Objektgruppen auf S. 127);
System-Objektgruppe Mein ViPNet-Knoten. In diesem Fall werden alle ausgehenden
Verbindungen Ihres Netzwerkknotens vom Filter verarbeitet; o o
System-Objektgruppe Andere Knoten. In diesem Fall werden alle eingehenden Verbindungen
Ihres Netzwerkknotens vom Filter verarbeitet;
System-Objektgruppen Alle Coordinatoren und Alle Clients (s. System-Objektgruppen auf S. 125).
Wenn kein Absender angegeben wird, dann werden vom Filter alle IP-Pakete erfasst, die von beliebigen geschützten Knoten, einschließlich Ihres eigenen Knotens, gesendet wurden.
Abbildung 59. Definition der Absender verschlüsselter IP-Pakete
5 Geben Sie im Bereich Ziele den Empfänger der geschützten IP-Pakete an. Dazu können Sie folgende
Elemente der Liste hinzufügen: o
Einen oder mehrere Knoten des privaten Netzwerks (s. Hinzufügen von Netzwerkknoten auf S. 130).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 137
o o o o o
Eine oder mehrere ViPNet-Knotengruppen, falls solche Gruppen erstellt wurden (s. Erstellen und
Ändern von Objektgruppen auf S. 127).
System-Objektgruppe Mein ViPNet-Knoten. In diesem Fall werden alle eingehenden
Verbindungen Ihres Netzwerkknotens vom Filter verarbeitet
System-Objektgruppe Andere Knoten. In diesem Fall werden alle ausgehenden Verbindungen
Ihres Netzwerkknotens vom Filter verarbeitet
System-Objektgruppen Alle Coordinatoren und Alle Clients (s. System-Objektgruppen auf S. 125).
System-Objektgruppe Broadcast-Adressen. In diesem Fall werden alle Broadcast-Pakete vom
Filter erfasst.
Wenn als Empfänger Broadcast-Adressen und als Absender Mein Knoten oder Andere Knoten
(s. Punkt weiter oben) festgelegt wurden, dann werden jeweils Filter für die ausgehenden oder für die eingehenden Broadcast-Pakete erstellt.
Wenn kein Empfänger angegeben wird, dann werden vom Filter alle IP-Pakete erfasst, die an beliebige Netzwerkknoten, einschließlich Ihres eigenen Knotens, gesendet wurden.
Abbildung 60. Definition der Empfänger verschlüsselter IP-Pakete
6 Geben Sie im Bereich Protokolle die Protokolle für die Filterung an.
7 Definieren Sie im Bereich Zeitpläne einen Zeitplan für die Anwendung des Filters.
8 Klicken Sie auf OK. In der Filterliste auf der Panel-Ansicht wird nun der neue Filter angezeigt.
Erstellen von Filtern des offenen Netzwerks
Informationen über Netzwerkfilter auf S. 120):
1 Wählen Sie im Fenster des Programms ViPNet Monitor in der Navigationsleiste den Bereich
Netzwerkfilter > Filter des offenen Netzwerks.
2 Klicken Sie in der Panel-Ansicht auf die Schaltfläche Erstellen und geben Sie dann im eingeblendeten Fenster die Parameter des neuen Filters für den offenen Traffic ein.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 138
3 Legen Sie im Bereich Allgemeine Optionen den Namen und das Verhalten des Filters (Traffic
blockieren oder erlauben) fest (s. Abbildung auf S. 135).
4 Geben Sie im Bereich Quellen die Absender der IP-Pakete an. Dazu können Sie folgende Elemente der Liste hinzufügen: o
IP-Adresse oder DNS-Namen des Absenders oder einen Adressbereich, falls es sich um mehrere
IP-Adressen handelt (s. Hinzufügen von IP-Adressen und DNS-Namen auf S. 131);
o o
Adress-Gruppen der Sender, falls solche Gruppen erstellt wurden (s. Erstellen und Ändern von
System-Objektgruppe Mein ViPNet-Knoten auswählen. In diesem Fall werden alle ausgehenden, offenen Verbindungen Ihres Netzwerkknotens vom Filter verarbeitet; o
System-Objektgruppe Andere Knoten auswählen. In diesem Fall werden alle eingehenden, offenen Verbindungen Ihres Netzwerkknotens vom Filter verarbeitet.
Wenn kein Absender angegeben wird, dann werden vom Filter alle IP-Pakete erfasst, die von beliebigen offenen Knoten, einschließlich Ihres eigenen Knotens, gesendet wurden.
Abbildung 61. Definition der Absender offener IP-Pakete
5 Geben Sie im Bereich Ziele den Empfänger der IP-Pakete an. Dazu können Sie folgende Elemente der Liste hinzufügen: o o
IP-Adresse oder DNS-Namen des Empfängers oder einen Adressbereich, falls es sich um mehrere Empfänger handelt;
Adress-Gruppen der Empfänger, falls solche Gruppen erstellt wurden; o o o o
System-Objektgruppe Mein ViPNet-Knoten auswählen. In diesem Fall werden alle eingehenden, offenen Verbindungen Ihres Netzwerkknotens vom Filter verarbeitet;
System-Objektgruppe Andere Knoten auswählen. In diesem Fall werden alle ausgehenden, offenen Verbindungen Ihres Netzwerkknotens vom Filter verarbeitet.
Broadcast-IP-Adressen, indem Sie die System-Objektgruppe Broadcast-Adressen auswählen. In diesem Fall werden alle Broadcast-Pakete vom Filter erfasst.
System-Objektgruppe Gruppenadressen. In diesem Fall werden vom Filter nur IP-Pakete erfasst, die über Gruppenversand übermittelt wurden.
Wenn kein Empfänger angegeben wird, dann werden vom Filter alle IP-Pakete erfasst, die an beliebige offene Netzwerkknoten gesendet wurden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 139
Abbildung 62. Definition der Empfänger offener IP-Pakete
6 Geben Sie im Bereich Protokolle die Protokolle für die Filterung an.
7 Definieren Sie im Bereich Zeitpläne einen Zeitplan für die Anwendung des Filters.
8 Klicken Sie auf OK. In der Filterliste auf der Panel-Ansicht wird nun der neue Filter angezeigt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 140
Wiederherstellung der vorkonfigurierten Filter und Objektgruppen
Haben Sie eine nicht gut gelungene Liste der Netzwerkfilter erstellt, können Sie die vorkonfigurierten
Filter wiederherstellen. In diesem Fall werden die Listen der konfigurierten Filter aller Typen durch vorkonfigurierte ersetzt. Auch vorkonfigurierte Objektgruppen werden zusammen mit den Filtern wiederhergestellt.
Zur Wiederherstellung von vorkonfigurierten Filtern und Objektgruppen, führen Sie folgende Schritte aus:
1 Wählen Sie im Programmfenster ViPNet Monitor in der Navigationsleiste den Bereich
Netzwerkfilter.
2 Klicken Sie in der Panel-Ansicht auf die Schaltfläche Standardfilter wiederherstellen.
3 Klicken Sie im geöffneten Fenster Filter zurücksetzen auf die Schaltfläche Ja.
Dadurch werden sich in allen Bereichen der Netzwerkfilter in der Gruppe Benutzerdefinierte Filter lediglich vorkonfigurierte Filter befinden, im Bereich Objektgruppen lediglich vorkonfigurierte
Gruppen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 141
Praktisches Beispiel für die Verwendung von Objektgruppen und Netzwerkfiltern
Betrachten wir das folgende Beispiel für die Anwendung von Objektgruppen und Netzwerkfiltern.
Nehmen wir an, innerhalb der Firma wird ein Mailserver verwendet, auf dem das Programm ViPNet
Monitor installiert ist. Über diesen geschützten Mailserver werden die folgenden Funktionen abgewickelt:
Austausch von E-Mail-Nachrichten mit externen Mailservern;
Senden und Empfangen von E-Mail-Nachrichten über das Internet für Mitarbeiter, die von ihren
Remote-Arbeitsplätzen arbeiten.
Die Nachrichten der externen Mailserver und der Remote-Benutzer werden über das SMTP-Protokoll an den internen Mailserver übermittelt. Für den Empfang von E-Mail-Nachrichten verwenden die Benutzer die Protokolle POP3 und IMAP.
Damit der Austausch von Nachrichten mit externen Mailservern und der Zugang der Benutzer zu ihren E-
Mail-Nachrichten über das Internet sichergestellt werden können, sollte auf dem geschützten Mailserver ein Netzwerkfilter konfiguriert werden, der den Empfang und die Weiterleitung von IP-Paketen über Port
25 (Standardport für das SMTP-Protokoll) bzw. über Ports 110 und 143 (Standardport für das POP3- bzw.
IMAP-Protokoll) des TCP-Protokolls ermöglicht.
Sie können eine Protokoll-Gruppe erstellen, die alle weiter oben erwähnten Protokolle beinhaltet. Diese
Gruppe können Sie anschließend beim Erstellen des Netzwerkfilters verwenden. Außerdem können Sie diese Protokoll-Gruppe in weiteren Filtern für den Mailserver verwenden, falls solche Filter im Weiteren benötigt werden.
Führen Sie die folgenden Schritte aus, um eine Protokoll-Gruppe zu erstellen:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich
Objektgruppen > Protokolle.
2 Klicken Sie in der Panel-Ansicht auf die Schaltfläche Erstellen und fügen Sie im Optionenfenster der neuen Protokoll-Gruppe im Bereich Inhalt alle erforderlichen Protokolle hinzu.
3 Zum Hinzufügen des SMTP-Protokolls klicken Sie im Menü der Schaltfläche Hinzufügen auf den
Eintrag TCP/UDP-Protokoll und geben Sie im eingeblendeten Fenster die folgenden Werte an: o o o
Protokoll: TCP
Quellport: Alle Ports
Zielport: Portnummer 25-smtp
ViPNet Client für Windows 4.3. Benutzerhandbuch | 142
Abbildung 63. Beispiel für das Hinzufügen des SMTP-Protokolls zur Protokoll-Gruppe
4 Fügen Sie die Protokolle POP3 und IMAP auf die gleiche Weise hinzu, indem Sie für den Zielport die
Portnummer 110 bzw. 143 auswählen.
5 Nachdem Sie alle benötigten Ports im Optionenfenster der Gruppe hinzugefügt haben, klicken Sie auf OK.
Es wird eine Protokoll-Gruppe angelegt. Verwenden Sie diese Gruppe beim Erstellen des Filters.
Abbildung 64. Neue Protokoll-Gruppe für den Mailserver fertiggestellt
Führen Sie auf dem geschützten Mailserver die folgenden Schritte aus, um einen Netzwerkfilter für den
Austausch von E-Mail-Nachrichten mit externen Servern und Benutzern zu erstellen:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich
Netzwerkfilter > .
2 Erstellen Sie im Bereich einen Netzwerkfilter für alle IP-Adressen, da die IP-Adressen der externen
Mailserver im Vorhinein nicht bekannt sind, und der neue Filter die IP-Adressen aller Benutzer erfassen sollte. Klicken Sie dazu in der Panel-Ansicht auf die Schaltfläche Erstellen und legen Sie im eingeblendeten Fenster der Filteroptionen die Parameter des neuen Filters fest.
3 Wählen Sie im Bereich Allgemeine Optionen in Gruppe Aktion die Option IP-Traffic erlauben.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 143
4 Damit alle IP-Adressen vom Filter erfasst werden, dürfen in den Bereichen Quellen und Ziele keine
Absender oder Empfänger definiert werden.
5 Klicken Sie im Bereich Protokolle im Menü der Schaltfläche Hinzufügen auf den Eintrag Protokoll-
Gruppe und wählen Sie im eingeblendeten Fenster die zuvor erstellte Protokoll-Gruppe aus.
6 Das Erstellen eines Zeitplans ist für diesen Filter nicht nötig.
7 Klicken Sie auf OK.
Der benötigte Netzwerkfilter wird erstellt.
Auf diese Weise werden auf dem geschützten Mailserver der Austausch von Nachrichten mit externen
Servern und Mitarbeitern sowie der Zugang der Mitarbeiter zu ihren E-Mail-Nachrichten sichergestellt.
Abbildung 65. Erlaubender Filter für die Protokolle SMTP, POP3, IMAP fertiggestellt
ViPNet Client für Windows 4.3. Benutzerhandbuch | 144
Sperre des IP-Traffics
Mit Hilfe des Programms ViPNet Monitor können Sie den gesamten IP-Traffic des Computers sperren. In diesem Fall werden alle Verbindungen mit geschützten oder offenen Knoten blockiert.
Führen Sie die folgenden Schritte aus, um den IP-Traffic zu blockieren:
1 Im Programm ViPNet Monitor können Sie die Blockierung auf eine der folgenden Arten aktivieren: o
Wählen Sie im Menü Datei den Befehl Konfigurationen > IP-Traffic sperren. o o
Klicken Sie in der Taskleiste mit der rechten Maustaste auf das
Eintrag IP-Traffic sperren.
und wählen Sie im Menü den
2 Wenn Sie möchten, dass nach der Aktivierung der Sperre der Traffic unter bestimmten Bedingungen wieder automatisch entsperrt wird, gehen Sie im Fenster IP-Traffic blockieren folgendermaßen vor:
Aktivieren Sie das Kontrollkästchen IP-Traffic automatisch erlauben. o
Wählen Sie eine Bedingung zur automatischen Aufhebung der Sperre aus der Liste unter dem
Kontrollkästchen aus: nach Neustart des Computers oder nach Ablauf einer bestimmten
Zeitspanne.
Abbildung 66. Aktivierung der Sperre des IP-Traffics
3 Klicken Sie auf die Schaltfläche IP-Traffic sperren. Der gesamte offene und verschlüsselte Traffic des
Computers wird blockiert. Das Programmsymbol von ViPNet Monitor in der Taskleiste nimmt das folgende Aussehen an: .
4 Zum Aufheben der Sperre des IP-Traffics wählen Sie im Menü Datei den Eintrag Konfigurationen >
IP-Traffic erlauben.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 145
Deaktivieren des Traffic-Schutzes
Sie können, wenn nötig, den Traffic-Schutz mit Hilfe der Software ViPNet Client wieder deaktivieren. In diesem Fall wird jede Verarbeitung des Traffics und die Protokollierung der Pakete in der Logdatei der registrierten IP-Pakete deaktiviert. Das Herstellen von Verbindungen zu geschützten ViPNet Knoten wird nicht mehr möglich sein. Außerdem wird es nicht möglich sein, das Programm ViPNet SafeDisk-V zu starten, falls Sie dieses Programm gemeinsam mit ViPNet Client verwenden.
Achtung! Es wird davon abgeraten, auf einem Netzwerkknoten zu arbeiten, auf dem der Traffic-Schutz deaktiviert wurde, da der Computer in diesem Fall vor unberechtigten
Zugriffen aus dem Netzwerk nicht mehr geschützt wird. Es ist ratsam, den Traffic-Schutz nur für kurze Zeiträume zu Testzwecken zu deaktivieren.
Führen Sie die folgenden Schritte aus, um den Traffic-Schutz zu deaktivieren:
1 Wählen Sie im Programm ViPNet Monitor im Menü Datei den Befehl Konfigurationen > Schutz
deaktivieren.
2 Wenn Sie möchten, dass nach der Deaktivierung des Traffic-Schutzes der Schutz unter bestimmten
Bedingungen wieder automatisch aktiviert wird, gehen Sie im Fenster Schutz deaktivieren folgendermaßen vor: o
Aktivieren Sie das Kontrollkästchen IP-Traffic-Schutz automatisch aktivieren. o
Wählen Sie eine Bedingung zur automatischen Aktivierung des Traffic-Schutzes aus der Liste unter dem Kontrollkästchen aus: nach Neustart des Computers oder nach Ablauf einer bestimmten Zeitspanne.
Abbildung 67. Deaktivierung des Traffic-Schutzes
3 Klicken Sie auf die Schaltfläche Schutz deaktivieren. Der Schutz des Traffics wird deaktiviert, das
Programmsymbol von ViPNet Monitor in der Taskleiste nimmt das folgende Aussehen an:
4 Zum Aktivieren des Traffic-Schutzes wählen Sie im Menü Datei den Eintrag Konfigurationen >
Schutz aktivieren.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 146
8
Bearbeitung der Anwendungsprotokolle
Allgemeine Informationen über Anwendungsprotokolle
Beschreibung von Anwendungsprotokollen
Konfiguration der Bearbeitungsparameter von Anwendungsprotokollen
148
150
151
ViPNet Client für Windows 4.3. Benutzerhandbuch | 147
Allgemeine Informationen
über Anwendungsprotokolle
Die Funktionalität von Netzwerkdiensten wie IP-Telefonie, DNS- oder FTP-Dienst wird durch
Anwendungsprotokolle gewährleistet, die das Übermitteln von IP-Adressen im Rumpf der IP-Pakete regeln. Dieses Verhalten kann zu Schwierigkeiten im Betrieb der aufgezählten Dienste führen, falls auf geschützten Objekten virtuelle IP-Adressen oder Adressenübersetzung verwendet wird. Außerdem bauen einige Protokolle neben einer Hauptverbindung (Kontrollverbindung) zusätzliche Verbindungen zu zufällig ausgewählten Ports auf, um Daten zu übertragen. Für IP-Pakete, die an einen Zielport weitergeleitet werden sollen, dessen Nummer im Vorhinein nicht bekannt ist, können keine erlaubenden
Filter definiert werden. Dementsprechend wird eine solche Verbindung blockiert.
Die aufgezählten Probleme können durch die Verarbeitung von Anwendungsprotokollen gelöst werden:
Substitution der virtuellen IP-Adresse im Paketrumpf durch die reelle IP-Adresse, falls die
Technologie der virtuellen IP-Adressen verwendet wird;
Aktivierung erlaubenden Filter des IP-Traffics für zusätzliche Verbindungen, die vom
Anwendungsprotokoll zu zufällig ausgewählten Ports aufgebaut werden.
Hinweis. Im Programm ViPNet Monitor wird die Verarbeitung von
Anwendungsprotokollen sowohl beim offenen als auch beim geschützten Traffic ausgeübt.
Es muss berücksichtigt werden, dass die Verarbeitung von Anwendungsprotokollen keine automatische
Erlaubnis für den Aufbau von Kontrollverbindungen zu offenen Knoten bedingt. Das Herstellen von
Kontrollverbindungen zu offenen Knoten wird in Übereinstimmung mit den konfigurierten Filtern des offenen Netzwerks und gemäß der im Programm ViPNet Monitor eingestellten Filtern des Traffic
durchgeführt (s. Allgemeine Informationen über Netzwerkfilter auf S. 120).
Betrachten wir anhand des FTP-Protokolls den Vorgang der Protokollverarbeitung.
Bei Übertragung von Dateien zwischen dem FTP-Client und dem FTP-Server sieht das Protokoll den
Aufbau von zwei TCP-Verbindungen vor: eine Kontrollverbindung für die Übermittlung von Befehlen und den dazugehörigen Rückmeldungen zum (vom) FTP-Server und eine zusätzliche Datenverbindung für die
Übermittlung von Daten. Die Verbindung des Clients zum Server erfolgt in einem der zwei Modi: aktiv oder passiv. Im aktiven Modus initiiert der FTP-Client die Kontrollverbindung von einem Port aus dem
Bereich 1024-65535 zum Port mit der Nummer 21 auf dem FTP-Server. Über die Nummer des Ports, von welchem die Verbindung initiiert wurde, kommuniziert der FTP-Server mit dem Client und baut eine
Verbindung für die Datenübertragung auf. Auf der Seite des Servers erfolgt dabei die Verbindung über die Portnummer 20. Im passiven Modus teilt der Server nach dem Aufbau der Kontrollverbindung dem
Client eine Portnummer aus dem Bereich 1024-65535 mit, die von diesem dazu verwendet werden kann, eine Datenverbindung aufzubauen. Auf diese Weise muss im aktiven Modus der Client die Verbindung für die Datenübermittlung vom Server entgegennehmen, im passiven Modus wird die Verbindung für die
Datenübermittlung immer vom Client selbst initiiert.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 148
Für den Aufbau von Kontroll- und Datenverbindungen im aktiven oder passiven Modus des FTP-
Protokolls sollten folgende Einstellungen im Programm ViPNet Monitor vorgenommen werden:
Wenn vorinstallierte Filter des offenen Netzwerks aktiv sind, die beliebige ausgehende
Verbindungen erlauben, für die Freigabe der ausgehenden Steuerungsverbindung sind keine zusätzlichen Einstellungen erforderlich.
Wenn beliebige ausgehende Verbindungen von den Filtern des offenen Netzwerks nicht erlaubt sind, für die Freigabe der Steuerungsverbindung sollte ein Filter des offenen Netzwerks erstellt
werden (s. Erstellen von Filtern des offenen Netzwerks auf S. 138), der ausgehende Verbindungen
über das TCP-Protokoll auf Port 21 des FTP-Servers erlaubt.
Für die Freigabe einer zusätzlichen Verbindung sollte die Verarbeitung des FTP-Protokolls freigeschalten werden, wodurch auch der benötigte Trafficfilter aktiviert werden kann.
Für die Freigabe einer zusätzlichen Verbindung im passiven Arbeitsmodus sind keine zusätzlichen
Einstellungen nötig.
Betrachten wir anhand des SIP-Protokolls ein weiteres Beispiel für den Vorgang der
Protokollverarbeitung.
Das SIP-Protokoll ist für den Aufbau, die Steuerung und den Abbau von Kommunikationssitzungen verantwortlich: Multimedia-Konferenzen, Telefonverbindungen und Verteilung von Multimedia-Daten.
Der aufrufende SIP-Client sendet eine Anfrage (zum Beispiel die Einladung zu einer
Kommunikationssitzung, die Empfangsbestätigung einer Anfrageantwort, die Aufforderung zum Abbau der Kommunikationssitzung) an den aufgerufenen SIP-Client unter Angabe seiner SIP-Adresse. In
Abhängigkeit von der Methode des Verbindungsaufbaus wird die Anfrage entweder unmittelbar an den aufgerufenen Client oder über einen SIP-Proxyserver oder über einen Redirect-Server weitergeleitet. Der aufgerufene Client sendet in Abhängigkeit vom Typ der erhaltenen Anfrage eine Antwort an den aufrufenden Client zurück (zum Beispiel Informationen über einen Fehler bei der Anfrageverarbeitung,
über die erfolgte erfolgreiche Verarbeitung oder über die Ablehnung der Anfrage).
Für den Aufbau einer Kommunikationssitzung zwischen den SIP-Clients sieht das SIP-Protokoll den
Aufbau von TCP- und UDP-Verbindungen über den Port 5060 vor.
Zum Herstellen einer Kommunikationssitzung zwischen den SIP-Clients sollten die Verarbeitung des SIP-
Protokolls aktiviert, sowie zusätzliche Einstellungen im Programm ViPNet Monitor vorgenommen werden:
1 Damit der SIP-Client Anfragen für den Aufbau von Kommunikationssitzungen akzeptieren oder
Anfrageantworten empfangen kann, sollte ein Filter des offenen Netzwerks erstellt werden, der eingehende Verbindungen über das TCP- oder UDP-Protokoll auf Port 5060 erlaubt.
2 Damit der SIP-Client Anfragen für den Aufbau von Kommunikationssitzungen oder
Anfrageantworten senden kann: o
Wenn vorinstallierte Filter des offenen Netzwerks aktiv sind, die beliebige ausgehende
Verbindungen erlauben, dann ist das Einstellen zusätzlicher Filter nicht erforderlich. o
Wenn beliebige ausgehende Verbindungen von den Filtern des offenen Netzwerks nicht erlaubt sind, dann sollte ein Filter des offenen Netzwerks konfiguriert werden, der ausgehende
Verbindungen über das TCP- oder UDP-Protokoll auf Port 5060 erlaubt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 149
Beschreibung von Anwendungsprotokollen
Hinweis. Im Programm ViPNet Client Version 3.2 und höher wurden die Web-Filter und die Verarbeitung des Anwendungsprotokolls HTTP herausgenommen.
Im Programm ViPNet Monitor besteht die Möglichkeit, Parameter für die Verarbeitung folgender
Anwendungsprotokolle zu konfigurieren:
FTP-Protokoll: gewährleistet die Übertragung von Dateien zwischen FTP-Client und FTP-Server.
DNS-Protokoll (Domain Name System): gewährleistet die Auflösung der DNS-Namen von
Netzwerkknoten in IP-Adressen.
H.323-Protokoll: gewährleistet die Funktionalität von Anwendungen für die Durchführung von
Videokonferenzen über IP-Netzwerke (inklusive Internet).
SCCP-Protokoll (Skinny Client Control Protocol): gewährleistet die Übertragung von Nachrichten zwischen Skinny-Clients (drahtgebundene und drahtlose IP-Telefone von Cisco) und Voicemail-
Server (Cisco Unity und Cisco Unified Communications Manager).
SIP-Protokoll (Session Initiation Protocol): gewährleistet den Aufbau von Kommunikationssitzungen bei Übertragung von Gesprächen, Videogesprächen und Multimedia-Daten.
Hinweis. Die Liste der von ViPNet Monitor unterstützten Anwendungsprotokolle ist standardmäßig vorgegeben. Es können keine Protokolle in der Liste hinzugefügt oder entfernt werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 150
Konfiguration der Bearbeitungsparameter von Anwendungsprotokollen
Achtung! In Netzwerken, in denen die Verarbeitung der Anwendungsprotokolle mit
ViPNet Mitteln durchgeführt wird, sollte die DPI-Funktion (deep packet inspection,
Tiefanalyse der Pakete) auf den Netzwerkgeräten (Router, Gateways) deaktiviert werden. Die Verwendung von DPI kann zu Störungen im Betrieb von Anwendungen führen, die Protokolle wie FTP, DNS, H.323, SCCP, SIP benutzen.
Führen Sie die folgenden Schritte aus, um die Verarbeitungsparameter der Anwendungsprotokolle für den offenen und verschlüsselten Traffic zu konfigurieren:
1 Wählen Sie im Fenster des Programms ViPNet Monitor im Menü Service den Eintrag
Anwendungseinstellungen.
2 Wählen Sie im Fenster Einstellungen in der Navigationsleiste den Bereich Anwendungsprotokolle.
Abbildung 68. Parameter der Anwendungsprotokolle
Im Bereich Anwendungsprotokolle wird eine Liste der vom Programm unterstützten
Anwendungsprotokolle angezeigt (s. Beschreibung von Anwendungsprotokollen auf S. 150).
Hinweis. Standardmäßig sind für alle Anwendungsprotokolle die am häufigsten verwendeten Netzwerkprotokolle und Ports angegeben.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 151
Die Liste der von ViPNet Monitor unterstützten Anwendungsprotokolle ist standardmäßig vorgegeben. Es können keine Protokolle in der Liste hinzugefügt oder entfernt werden.
3 Wählen Sie im Bereich Anwendungsprotokolle das Protokoll aus, für das Sie die
Verarbeitungsparameter modifizieren möchten, und klicken auf die Schaltfläche Ändern.
4 Wenn nötig, führen Sie im Fenster Konfiguration des Anwendungsprotokolls: … (Name hängt vom gewählten Anwendungsprotokoll ab) die folgenden Schritte aus: o
Aktivieren Sie zum Einschalten eines Protokolls das entsprechende Kontrollkästchen und geben die Ports ein.
Hinweis. Die angegebenen Parameter für die Protokollverarbeitung sollten mit den
Parametern in den Einstellungen des jeweiligen Programms, z. B. FTP-Client, DNS-
Client, SIP-Client usw., übereinstimmen.
Bei Eingabe von Portnummern oder Portbereichen sollten diese durch Komma getrennt werden. o o
Deaktivieren Sie zum Ausschalten eines Netzwerkprotokolls das entsprechende
Kontrollkästchen.
Zum Deaktivieren der Verarbeitung eines Anwendungsprotokolls:
Deaktivieren Sie alle Netzwerkprotokolle.
Klicken Sie im Fenster mit der Warnmeldung auf OK.
Abbildung 69. Konfiguration der Bearbeitungsparameter eines Anwendungsprotokolls
Klicken Sie nach Abschluss der Konfiguration auf OK.
Achtung! Es wird davon abgeraten, die Verarbeitung der Anwendungsprotokolle zu deaktivieren, da sonst die Arbeit der entsprechenden Anwendungen gestört werden könnte.
5 Klicken Sie zum Speichern der Einstellungen im Fenster Einstellungen auf die Schaltfläche
Übernehmen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 152
6 Wenn Sie Standardeinstellungen wiederherstellen möchten, klicken Sie im Bereich
Anwendungsprotokolle auf Standard.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 153
9
Integration mit ViPNet SafeDisk-V
Allgemeine Informationen über ViPNet SafeDisk-V
Sicherstellung der Integration von ViPNet Client mit ViPNet SafeDisk-V:
Vorgehensweise
Arbeit mit dem integrierten Programm ViPNet SafeDisk-V
155
156
158
ViPNet Client für Windows 4.3. Benutzerhandbuch | 154
Allgemeine Informationen
über ViPNet SafeDisk-V
Das Programm ViPNet SafeDisk-V ist dazu bestimmt, vertrauliche Daten, die auf der Festplatte oder auf einem mobilen Datenträger gespeichert sind, zu schützen.
Die zu schützenden Daten werden in einem SafeDisk-V-Container abgelegt. Der Container stellt eine verschlüsselte Datei dar. Nach dem Einbinden des Containers im Programm ViPNet SafeDisk-V wird dieser im Betriebssystem wie ein logisches Laufwerk abgebildet.
Beim Speichern von Daten im eingebundenen Container werden diese automatisch verschlüsselt. Beim
Auslesen der Daten werden diese automatisch entschlüsselt. Die Verschlüsselung erfolgt im Hintergrund, ist für den Benutzer nicht erkennbar und erfordert keine zusätzlichen Eingriffe.
Nach dem Trennen wird der Container nicht mehr im System abgebildet. Die Präsenz von vertraulichen
Informationen ist nicht mehr erkennbar, der Zugriff auf die Daten ist nicht mehr möglich.
Das mit ViPNet Client integrierte Programm ViPNet SafeDisk-V hat im Vergleich zum Programm ViPNet
SafeDisk folgende Vorteile:
Nur der Benutzer des Programms ViPNet Client hat den Zugang zu den verschlüsselten in den
SafeDisk-V-Containern gespeicherten Informationen. Während der Arbeit mit den Containern wird
zusätzlicher Schutz durch ViPNet Client gewährleistet (s. Arbeit mit dem integrierten Programm
ViPNet SafeDisk-V auf S. 158).
Die SafeDisk-V-Containerschlüssel müssen nicht selbstständig aktualisiert werden. Die Updates für
Containerschlüssel werden zusammen mit denen für Netzwerkknoten- und Benutzerschlüssel erhalten; durch die letzteren sind die Containerschlüssel geschützt.
Hinweis. Während der Arbeit mit verschlüsselten SafeDisk-V-Containern können die eingehenden Updates nur manuell konfiguriert werden, unabhängig vom ausgewählten
Modus für die Installation von Updates (s. Automatische Installation von Updates auf S. 77).
Während der Arbeit mit den SafeDisk-V-Containern sind spezielle Filter im Programm ViPNet
Monitor aktiv, die verschlüsselte und offene Verbindungen des Netzwerkknotens einschränken.
Diese Filter werden beim Start des Programms ViPNet SafeDisk-V erstellt, sie haben die höchste
Priorität und werden in der Programmoberfläche ViPNet Client nicht angezeigt (siehe Arbeit mit dem integrierten Programm ViPNet SafeDisk-V
(auf S. 158)). Darüber hinaus werden folgende
Möglichkeiten während der Arbeit mit Containern als zusätzlicher Schutz im Programm ViPNet
Monitor blockiert: Wechsel in die Konfiguration „Offenes Internet“ oder „Internet“, Benutzerwechsel und Abmeldung.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 155
Sicherstellung der Integration von ViPNet Client mit ViPNet SafeDisk-V:
Vorgehensweise
Achtung! Die Software ViPNet SafeDisk-V 4.2 ist mit Software ViPNet Client Version 4.x oder höher integriert.
Damit das Programm ViPNet SafeDisk-V gemeinsam mit ViPNet Client eingesetzt werden kann, müssen zunächst die Aktionen aus der nachfolgenden Liste durchgeführt werden:
Tabelle 5. Vorgehensweise beim Integratioon von ViPNet Client Software mit ViPNet SafeDisk-V
Aktion Verweis/Link
Der ViPNet Netzwerkadministrator sollte wie folgt vorgehen:
Im Netzwerk auf Basis der Software ViPNet Administrator: den
Netzwerkknoten im Programm ViPNet Network Control Center in der Rolle „Safe Disk“ registrieren.
Im ViPNet VPN-Netzwerk: den Netzwerkknoten im Programm
ViPNet Network Manager auswählen und in der Registerkarte
Schlüssel das Kontrollkästchen SafeDisk-V verwenden aktivieren.
Der ViPNet Netzwerkadministrator sollte wie folgt vorgehen:
Im Netzwerk auf Basis der Software ViPNet Administrator: beim Anlegen eines neuen Netzwerkknotens im Programm
ViPNet Key and Certification Authority eine neue
Schlüsseldistribution erstellen und auf dem Netzwerkknoten installieren. Für den früher angelegten Netzwerkknoten sollten im Programm ViPNet Network Control Center Adresslisten erstellt und an den Knoten versendet werden.
Im ViPNet VPN-Netzwerk: Schlüssel über das Programm
ViPNet Network Manager an den Netzwerkknoten versenden oder in einer Datei speichern und auf dem Knoten manuell installieren.
Ein Benutzer, der über den maximal möglichen Umfang an
Rechten verfügt, muss auf dem Netzwerkknoten das Programm
ViPNet SafeDisk-V installieren.
„ViPNet Administrator Network
Control Center. Administrator Guide“
„ViPNet VPN. Benutzerhandbuch“
„ViPNet Administrator Key and
Certification Authority. Administrator
Guide“
„ViPNet Administrator Network
Control Center. Administrator Guide“
„ViPNet VPN. Benutzerhandbuch“
„ViPNet SafeDisk-V.
Benutzerhandbuch“
ViPNet Client für Windows 4.3. Benutzerhandbuch | 156
Aktion
Studium von Informationen über die Integration von ViPNet
Client mit ViPNet SafeDisk-V.
Sicherstellen, dass sich ViPNet Client nicht in der Konfiguration
„Offenes Internet“ oder „Internet“ befindet und dass der Schutz des IP-Traffics aktiviert ist. Beim Arbeiten in diesen
Konfigurationen oder beim Deaktivieren des IP-Trafficschutzes kann das Programm ViPNet SafeDisk-V nicht gestartet werden.
Verweis/Link
Arbeit mit dem integrierten
Programm ViPNet SafeDisk-V
Steuerung von
Programmkonfigurationen
Deaktivieren des Traffic-Schutzes
Tipp. Wir empfehlen, die Liste auszudrucken, und die einzelnen Schritte nach ihrer
Durchführung zu markieren.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 157
Arbeit mit dem integrierten
Programm ViPNet SafeDisk-V
Wenn alle Bedingungen für die gleichzeitige Arbeit des Programms ViPNet Client und ViPNet SafeDisk-V erfüllt sind, dann:
Starten Sie das Programm ViPNet Monitor (s. Start des Programms ViPNet Monitor auf S. 61), dann
starten Sie das Programm ViPNet SafeDisk-V.
Wenn des Programm ViPNet Monitor nicht gestartet oder in der Konfiguration „Internet“ oder
„Offenes Internet“ gestartet ist oder der Traffic-Schutz deaktiviert, wird eine entsprechende
Meldung angezeigt und das Ausführen des Programms ViPNet SafeDisk-V wird nicht möglich sein.
Beim Starten des Programms ViPNet SafeDisk-V erscheint das Fenster ViPNet SafeDisk-V, in dem
Sie Parameter für den Schutz des Traffics im Programm ViPNet Client konfigurieren können.
Demzufolge werden im Programm ViPNet Client entsprechende Netzwerkfilter hinzugefügt, die nur während der Laufzeit des Programms ViPNet SafeDisk-V aktiv sind.
Abbildung 70. Konfiguration der Trafficschutz-Parameter für ViPNet Client
Diese Parameter können im Programm ViPNet Monitor nicht geändert werden, was einen zusätzlichen Schutz vor unberechtigtem Zugriff auf verschlüsselte Container seitens der Benutzer des offenen wie auch der Benutzer des geschützten Netzwerks verhindert (zum Beispiel können weder der Netzwerkadministrator noch der ViPNet Netzwerkadministrator Zugang zum Container erhalten).
Standardmäßig beim Arbeiten mit geschützten Containern sind alle offenen Verbindungen unabhängig von den Einstellungen in ViPNet Client verboten (in der Gruppe Arbeiten im privaten
Netzwerk ist der Modus Alle offenen Verbindungen blockieren aktiviert). Es wird nachdrücklich davon abgeraten, die standardmäßig definierten Einstellungen für die Arbeit im offenen Netzwerk zu ändern, da sogar das Erlauben ausschließlich ausgehender, offener Verbindungen (in der Gruppe
Arbeiten im offenen Netzwerk ist der Modus Zugang zum Internet und alle eingehenden offenen
ViPNet Client für Windows 4.3. Benutzerhandbuch | 158
Verbindungen blockieren aktiviert) bei gleichzeitigem Arbeiten mit Daten in den geschützten
Containern potentiell gefährlich sein kein.
Nachdem die Trafficschutz-Parameter im Fenster ViPNet SafeDisk-V definiert wurden, wird im
Infobereich der Taskleiste oberhalb des Programmsymbols von ViPNet Monitor eine
Benachrichtigung über den Wechsel in den SafeDisk-V-Modus angezeigt. Im Fenstertitel des
Programms ViPNet Monitor wird die Zeichenfolge SafeDisk-V-Modus eingeblendet. Die
Benutzeroberfläche des Programms wird eingeschränkt (es können z. B. keine Netzwerkfilter mehr verwendet werden), folgende Möglichkeiten stehen nicht mehr zur Verfügung: o o
Möglichkeit zur Anmeldung im Programm im Administratormodus;
Möglichkeit zum Wechsel in die Konfiguration „Internet“ oder „Offenes Internet“; o
Deaktivieren des IP-Traffic-Schutzes,
Abmeldung und Benutzerwechsel. o
Vor die in ViPNet Client konfigurierten Filter werden dabei automatisch die blockierenden, in
Übereinstimmung mit den Einstellungen im SafeDisk-V-Fenster definierten Filter gereiht.
Nach Beenden des Programms SafeDisk-V (beim Ausführen der Befehle Container sofort trennen im Modus „Gefahr“ und Alle Container vernichten im Modus „Extreme Gefahr“ oder beim ordnungsgemäßen Verlassen des Programms) werden im Programm ViPNet Client die folgenden
Aktionen durchgeführt: o o o alle beim Start von SafeDisk-V angelegten Filter werden wieder entladen; das Programm ViPNet Client beginnt, die Filter derjenigen Konfiguration zu verwenden, die zum
Zeitpunkt des Starts von ViPNet SafeDisk-V geladen war; folgende Möglichkeiten stehen dem Benutzer wieder zur Verfügung:
Möglichkeit zur Anmeldung im Programm im Administratormodus;
Möglichkeit zum Deaktivieren des Traffic-Schutzes;
Möglichkeit zum Wechsel in die Konfiguration „Internet“ oder „Offenes Internet“;
Abmeldung und Benutzerwechsel.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 159
10
Interne Kommunikationsmittel
Allgemeines
Verschlüsselter Chat
Versand von Nachrichten im Programm ViPNet Business Mail
FileExchange
Aufruf externer Anwendungen
Anzeige der Web-Ressourcen eines Netzwerkknotens
Anzeige der freigegebenen Ressourcen eines Netzwerkknotens
Überprüfung der Verbindung mit einem Netzwerkknoten
161
162
168
169
175
176
177
178
ViPNet Client für Windows 4.3. Benutzerhandbuch | 160
Allgemeines
Das Programm ViPNet Monitor beinhaltet mehrere zusätzliche Werkzeuge, die einen schnellen und sicheren Daten- und Informationsaustausch gewährleisten:
Austausch von verschlüsselten Nachrichten / Sichere Konferenz.
Sofortversand von E-Mails.
FileExchange.
Aufruf externer Anwendungen.
Funktion „Web-Link des Netzwerkknotens öffnen“.
Funktion „Freigegebene Ordner anzeigen“.
Verbindungsüberprüfung zu einem anderen ViPNet Netzwerkknoten.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 161
Verschlüsselter Chat
ViPNet Benutzer können in Echtzeit Sofortnachrichten mit anderen ViPNet Benutzern austauschen oder an einer Konferenz mir mehreren Benutzern teilnehmen:
Sie können eine Chat-Sitzung starten, um Nachrichten an einen oder mehrere Benutzer gleichzeitig zu senden und die Antworten dieser Benutzer zu empfangen. Die teilnehmenden Benutzer erhalten dabei Ihre Nachrichten, jedoch keine Antwortnachrichten anderer Benutzer.
Wählen Sie zum Starten einer Chat-Sitzung im Programmfenster von ViPNet Monitor in der
Navigationsleiste den Bereich Privates Netzwerk. Wählen Sie dann in der rechten Leiste einen oder mehrere Netzwerkknoten aus. Wählen Sie im Kontextmenü für Netzwerkknoten den Befehl Chat oder klicken in der Symbolleiste auf die Schaltfläche Chat .
Sie können eine Konferenz unter Beteiligung mehrerer Benutzer starten, damit alle Teilnehmer der
Sitzung die Nachrichten aller anderen Benutzer lesen und beantworten können. Darin besteht der
Unterschied zwischen einer Konferenz und einer Chat-Sitzung.
Wählen Sie zum Starten einer Konferenz im Programmfenster von ViPNet Monitor in der
Navigationsleiste den Bereich Privates Netzwerk. Wählen Sie dann in der rechten Leiste einen oder mehrere Netzwerkknoten aus. Wählen Sie im Kontextmenü für Netzwerkknoten den Befehl
Konferenz einrichten oder klicken in der Symbolleiste auf die Schaltfläche Konferenz
Schaltfläche ist standardmäßig ausgeblendet).
(diese
Ein ViPNet Benutzer kann gleichzeitig an mehreren Chat-Sitzungen teilnehmen. Beim Empfang einer
Nachricht, die zu keiner der aktuellen Sitzungen gehört, wird eine neue Chat-Sitzung geöffnet.
Alle während einer Sitzung gesendeten und empfangenen Nachrichten werden im Sitzungsprotokoll gespeichert. Das Sitzungsprotokoll kann in einer Text-Datei gespeichert werden. Wenn im Rahmen einer
Sitzung eine Nachricht an einen Benutzer gesendet wurde, wird seine Antwort im selben Protokoll gespeichert. Das Protokoll der Sitzung kann bei Bedarf als Textdatei gespeichert werden.
Hinweis. Wenn die Anwendung Verschlüsselter Chat auf Ihrem Netzwerkknoten nicht verfügbar ist, dann wenden Sie sich an den ViPNet Netzwerkadministrator, damit diese
Anwendung freigegeben wird.
Benutzeroberfläche des Programms
Verschlüsselter Chat
Der Empfang und Versand von Nachrichten wird im Fenster Verschlüsselter Chat durchgeführt. Dieses
Fenster ist in der Abbildung unten dargestellt:
ViPNet Client für Windows 4.3. Benutzerhandbuch | 162
Abbildung 71. Fenster des verschlüsselten Chats
Mit den Zahlen sind folgende Elemente in der obigen Abbildung gekennzeichnet:
1 Das Hauptmenü des Programms Verschlüsselter Chat.
2 Die Symbolleiste. Wählen Sie im Menü Ansicht die Option Anpassen aus, um eine Schaltfläche von der Symbolleiste zu löschen oder in die Leiste einzufügen.
3 Die Leiste Nachricht senden an enthält eine Liste aller Benutzer, die an der Sitzung teilnehmen.
Nach dem Senden einer Nachricht wird der Nachrichtenstatus folgendermaßen gekennzeichnet: o
S – die Nachricht wurde gesendet, jedoch noch nicht zugestellt. o
D – die Nachricht wurde zugestellt und auf dem Bildschirm des Empfängers wurde eine
Meldung über die neue Nachricht angezeigt. o
R – die Nachricht wurde vom Empfänger gelesen.
T – die Nachricht wurde gelesen und der Empfänger bereitet eine Antwort vor. o
Alle Nachrichten werden entsprechend ihrer Reihenfolge beim Versenden nummeriert. Die
Statusspalten der gesendeten Nachrichten sind entgegengesetzt angeordnet (die Liste fängt mit der letzten gesendeten Nachricht an). Die Nachrichten werden an alle Benutzer gesendet, bei denen das
Kontrollkästchen neben dem Namen aktiviert ist.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 163
4 Die Suchzeile, die zum Filtern der Empfängerliste in der Leiste Sitzungen und zum Suchen von
Wörtern in den Meldungen der Leiste Sitzungsprotokoll verwendet wird. Im Sitzungsprotokoll werden die Suchergebnisse gelb hinterlegt angezeigt.
5 Die Leiste Nachricht neuerwird dazu verwendet, neue Nachrichten zu erstellen.
6 In der Leiste Sitzungsprotokoll wird der Nachrichtenverlauf (Protokoll) der laufenden Sitzung angezeigt.
7 Die Leiste Sitzungen enthält eine Liste der geöffneten Sitzungen und die Schaltflächen zum
Umschalten zwischen den Sitzungen. Die Beschreibung der Spalten in der Leiste Sitzungen wird in der folgenden Tabelle aufgeführt:
Spalte
Nr
Empfänger
Neu
Nicht gelesen
Datum der letzten Chat-
Nachricht
Beschreibung
Sitzungsstatus:
Kein Symbol. Die Sitzung ist geöffnet, alle Nachrichten wurden behandelt.
Die Sitzung ist geöffnet, es liegen neue Nachrichten.
Die Sitzung wurde vom Initiator beendet, es liegen jedoch ungelesene
Nachrichten vor (dieses Symbol wird nur dann angezeigt, wenn die Sitzung von einem anderen Benutzer initiiert wurde).
Die Sitzung wurde vom Initiator beendet (dieses Symbol wird nur dann angezeigt, wenn die Sitzung von einem anderen Benutzer initiiert wurde).
Sitzungsnummer
Liste aller Sitzungsteilnehmer
Anzahl neuer (nicht behandelter) Nachrichten. Wenn es keine neuen
Nachrichten gibt, bleibt dieses Feld leer.
Anzahl nicht gelesener Nachrichten. Wenn es keine ungelesenen
Nachrichten gibt, bleibt dieses Feld leer.
Wenn nicht gelesene Nachrichten in der Sitzung vorhanden sind, werden die Attribute dieser Sitzung durch fette Schrift gekennzeichnet.
Zeit und Datum der letzten Nachricht in der Sitzung.
Unterhalb der Liste der offenen Sitzungen befinden sich die Schaltfläche und . Mit Hilfe dieser Schaltflächen können Sie zur vorhergehenden oder nachfolgenden durchgesehenen Sitzung wechseln. Im Verlauf werden die letzten 10 Sitzungen gespeichert, die jeweils für länger als 5
Sekunden angezeigt wurden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 164
Versand von Sofortnachrichten
Führen Sie die folgenden Schritte aus, um eine Chat-Sitzung (Austausch von Sofortnachrichten) zu starten:
1 Wenn das Fenster Verschlüsselter Chat geschlossen ist, öffnen Sie dieses Fenster, indem Sie im
Menü des Programms ViPNet Monitor auf den Eintrag Anwendungen > Chat klicken. Im Fenster
Verschlüsselter Chat werden alle zuvor gestarteten Chat-Sitzungen geöffnet.
2 Führen Sie im Fenster Verschlüsselter Chat die folgenden Schritte aus, um eine neue Chat-Sitzung oder eine Konferenz zu starten: o
Wählen Sie im Menü Sitzung den Eintrag Neu und klicken Sie dann auf Chat oder Konferenz. o
Geben Sie im Fenster ViPNet Knoten auswählen die Knoten an, deren Benutzer an der Chat-
Sitzung oder Konferenz teilnehmen sollen. Klicken Sie dann auf Auswählen.
Es wird eine neue Sitzung zum Austausch von Sofortnachrichten geöffnet. Wenn Sie nur einen
Netzwerkknoten angeben, mit dem bereits eine Chatsitzung hergestellt ist, dann wird statt einer neuen Sitzung die bestehende Sitzung geöffnet.
Hinweis. Ebenso können Sie eine neue Chat- oder Konferenzsitzung starten, indem Sie die benötigten Netzwerkknoten im Bereich Privates Netzwerk auswählen und dann im
Knoten-Kontextmenü auf den entsprechenden Eintrag klicken (s. Verschlüsselter Chat auf S. 162).
3 Wählen Sie im Fenster Verschlüsselter Chat die Sitzung aus, an welche Sie die neuen Nachrichten versenden möchten.
4 Geben Sie auf der Leiste Nachricht den Text der Nachricht ein.
5 Klicken Sie auf die Schaltfläche Senden oder die Taste F5.
Tipp. In den Einstellungen des Chat-Programms kann festgelegt werden, welche Aktion beim Drücken der Eingabe-Taste in der Leiste Nachricht ausgeführt wird: Versand der
Nachricht oder Zeilenumbruch. Klicken Sie dazu im Programm ViPNet Monitor im Menü
Service auf den Eintrag Anwendungseinstellungen. Es wird das Fenster Einstellungen geöffnet. Wählen Sie im Bereich Chat in Gruppe Tastenkombination festlegen den
Eintrag Ctrl+Enter: Senden der Nachricht, Enter: Zeilenumbruch (oder umgekehrt) aus.
Empfang von Sofortnachrichten
Beim Eintreffen neuer Nachrichten wird im Infobereich der Taskleiste standardmäßig das Symbol angezeigt. Der Text der Nachricht wird dabei in einem Popup-Fenster oberhalb des Infobereichs eingeblendet. Führen Sie zum Lesen der neuen Nachrichten einen der folgenden Schritte aus:
Klicken Sie auf das Symbol im Infobereich.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 165
Klicken Sie im Fenster Verschlüsselter Chat auf der Symbolleiste auf die Schaltfläche Lesen .
Die Benachrichtigungsverfahren kann geändert werden. Dazu gehen Sie wie folgt vor:
1 Wählen Sie im Fenster des Programms ViPNet Monitor im Menü Service die Option
Anwendungseinstellungen.
2 Aktivieren bzw. deaktivieren Sie im Fenster Einstellungen im Bereich Chat die folgenden
Kontrollkästchen: o o
Beim Eingang einer Nachricht, Einblendung eines transparenten Fensters.
Beim Eingang einer Nachricht, blinkende Schaltfläche in der Taskleiste. o
Mitteilung über neue Nachricht im Vordergrund anzeigen.
Wenn das Kontrollkästchen Neue Nachricht in einem separaten Fenster anzeigen aktiviert ist, wird das Fenster Neue Nachrichten geöffnet.
Abbildung 72. Neue Mitteilungen in einem separaten Fenster
Im Fenster Neue Nachrichten erscheint sich die Liste neuer Nachrichten in der Reihenfolge ihres
Eingangs. Met Hilfe der Schaltfläche in der rechten Teil des Fensters können Sie die Nachricht akzeptieren (dann wird die Nachricht im Sitzungsprotokoll gespeichert), auf der Nachricht antworten oder entfernen die Nachricht.
Versand von Dateien und E-Mails im verschlüsselten Chat
Während einer Chat-Sitzung können Sie Dateien und Nachrichten über den verschlüsselten VPN-Kanal an die Sitzungsteilnehmer senden. Verwenden Sie dazu die Schaltflächen FileExchange die sich auf der Symbolleiste befinden.
und B-Mail ,
Der Versand von Dateien wird mit Hilfe der Anwendung „FileExchange“ durchgeführt (s. Versand von
Dateien im verschlüsselten Chat auf S. 173).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 166
Der Versand von E-Mails ist nur dann möglich, wenn Ihrem Netzwerkknoten die Rolle „Business Mail“ zugewiesen ist und wenn auf dem Knoten das Programm ViPNet Business Mail installiert ist. Führen Sie die folgenden Schritte aus, um eine E-Mail zu senden:
1 Wählen Sie im Fenster Verschlüsselter Chat in der Leiste Sitzungen die Sitzung aus, deren
Teilnehmer die Nachricht erhalten sollen.
2 Wählen Sie in der Leiste Nachrichtenempfänger die benötigten Teilnehmer aus und klicken Sie in der Symbolleiste auf die Schaltfläche B-Mail .
Es wird das Programm ViPNet Business Mail gestartet und ein Fenster zum Erstellen der neuen
Nachricht geöffnet. Als Empfänger werden dort die gewählten Sitzungsteilnehmer angegeben.
Ausführliche Informationen zum Erstellen und Versenden der Nachricht s. Dokument „ViPNet
Business Mail. Benutzerhandbuch“.
Hinweis. In die Liste der Nachrichtenempfänger werden nur Sitzungsteilnehmer mit der
Rolle „Business Mail“ aufgenommen, bei denen das Programm ViPNet Business Mail installiert ist. Wenn keiner der gewählten Teilnehmer diese Kriterien erfüllt, dann kann die Nachricht nicht versendet werden.
Beenden der Chat-Sitzung
Zum Beenden einer Chat-Sitzung:
1 Wählen Sie im Fenster Verschlüsselter Chat in der Leiste Sitzungen die Sitzung aus, die geschlossen werden soll.
2 Wenn Sie das Sitzungsprotokoll als eine Textdatei speichern möchten, klicken Sie mit der rechten
Maustaste auf die Sitzung und wählen Sie im Kontextmenü den Befehl Speichern als. Geben Sie dann die Datei an, in welcher das Protokoll gespeichert werden soll.
3 Führen Sie einen der folgenden Schritte durch: o
Wählen Sie im Menü Sitzung den Befehl Schließen. o
Drücken Sie die Taste F8. o
Klicken Sie in der Symbolleiste auf die Schaltfläche Schließen .
4 Nach dem Schließen wird die Sitzung von der Leiste Sitzungen entfernt.
Führen Sie einen der folgenden Schritte aus, um das Programm Verschlüsselter Chat zu beenden:
Wählen Sie im Menü Sitzung den Befehl Beenden aus.
Klicken Sie auf die Schaltfläche Schließen .
Hinweis. Beim erneuten Öffnen des Fensters Verschlüsselter Chat werden alle aktuellen
Sitzungen wiederhergestellt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 167
Versand von Nachrichten im Programm ViPNet Business Mail
Die Software ViPNet Client enthält als Bestandteil das Programm ViPNet Business Mail. Dieses Programm ermöglicht den Austausch von E-Mails innerhalb des privaten ViPNet Netzwerks. Wenn Ihrem
Netzwerkknoten die Rolle „Business Mail“ zugewiesen ist, und wenn das Programm ViPNet Business Mail auf Ihrem Knoten installiert ist, dann können Sie die E-Mails unmittelbar aus dem Programm ViPNet
Monitor versenden. Führen Sie dazu die folgenden Schritte aus:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Privates
Netzwerk.
2 Wählen Sie im Bereich Privates Netzwerk einen Netzwerkknoten aus, an den eine Nachricht gesendet werden soll. Wenn Sie mehrere Netzwerkknoten auswählen möchten, halten Sie die Taste
Strg gedrückt und klicken Sie der Reihe nach auf die benötigten Knoten. Benutzen Sie die Suchzeile im unteren Teil des Bereichs Privates Netzwerk, um die Netzwerkknotenliste zu filtern.
3 Führen Sie einen der folgenden Schritte aus: o o
Klicken Sie auf die Schaltfläche B-Mail in der Symbolleiste.
Klicken Sie mit der rechten Maustaste auf den Netzwerkknoten und wählen Sie im Kontextmenü den Befehl Nachricht senden.
Es wird das Programm ViPNet Business Mail gestartet und ein Fenster zum Erstellen der neuen
Nachricht geöffnet. Als Empfänger werden dort die gewählten Netzwerkknoten angegeben.
Ausführliche Informationen zum Erstellen und Versenden von E-Mails s. Dokument „ViPNet Business
Mail. Benutzerhandbuch“.
Hinweis. In die Liste der Nachrichtenempfänger werden nur Netzwerkknoten mit der
Rolle „Business Mail“ aufgenommen, auf denen das Programm ViPNet Business Mail installiert ist. Wenn keiner der gewählten Knoten diese Kriterien erfüllt, dann kann die
Nachricht nicht versendet werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 168
FileExchange
Mit Hilfe der Anwendung „FileExchange“ können ViPNet Netzwerkbenutzer Dateien über einen geschützten VPN-Kanal untereinander austauschen. Es gibt keine Begrenzungen hinsichtlich der Größe oder des Typs der gesendeten Dateien. Außerdem wird eine Überprüfung der Integrität der gesendeten
Dateien durchgeführt. Wenn die Integrität einer Datei während der Übermittlung verletzt wurde, wird die betroffene Datei automatisch gelöscht.
Hinweis. Für Dateien, die von Benutzern gesendet wurden, die mit ViPNet Software einer früheren Version arbeiten, wird die Integritätsüberprüfung nicht durchgeführt. Im
Fenster FileExchange (s. Abbildung auf S. 170) wird bei solchen Dateien der Status
Integrität nicht verifiziert angezeigt. Die Entscheidung über die Weiterverwendung einer solchen Datei trifft der Benutzer.
Die Anwendung „FileExchange“ können Sie aus dem Programm ViPNet Monitor, aus dem Kontextmenü von Windows oder aus dem verschlüsselten Chat aufrufen.
Hinweis. Wenn FileExchange auf Ihrem Netzwerkknoten nicht verfügbar ist, dann wenden Sie sich an den ViPNet Netzwerkadministrator, damit FileExchange freigegeben wird.
Benutzeroberfläche des Programms FileExchange
Öffnen Sie zum Anzeigen von Dateien, die mittels FileExchange versendet oder empfangen wurden, das
Fenster FileExchange. Wählen Sie dazu im Programm ViPNet Monitor den Menüeintrag Anwendungen >
FileExchange.
Das Fenster FileExchange wird auch jedes Mal beim Senden oder Empfangen von Dateien geöffnet.
Das Programmfenster von FileExchange ist in der Abbildung unten dargestellt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 169
Abbildung 73. Programmfenster von FileExchange
Mit den Zahlen 1 bis 6 sind folgende Elemente in der Abbildung gekennzeichnet:
1 Das Hauptmenü des Programms FileExchange.
2 Die Symbolleiste. Mit Hilfe der Schaltflächen in der Symbolleiste können Sie eine neue Datei senden, die Liste der empfangenen Dateien anzeigen oder eine Datei aus der Liste entfernen.
Wählen Sie im Menü Ansicht die Option Anpassen aus, um eine Schaltfläche von der Symbolleiste zu löschen oder in die Leiste einzufügen.
3 Der Filter für die Dateiliste. Die Liste kann in einem der folgenden Modi angezeigt werden: o
Alle Dateien. o o
Empfangene Dateien.
Gesendete Dateien.
4 In der Gruppe Empfangene Dateien werden alle empfangenen Dateien angezeigt, die von den
Benutzern anderer ViPNet Netzwerkknoten versendet wurden.
5 In der Gruppe Gesendete Dateien werden alle Dateien angezeigt, die an die Benutzer anderer
ViPNet Netzwerkknoten versendet wurden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 170
6 Der Link zum Ordner, in dem sich die Datei befindet.
Versand von Dateien aus dem Programm
ViPNet Monitor
Zum Senden einer Datei mit Hilfe des Programms ViPNet Monitor:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Privates
Netzwerk.
2 Wählen Sie im Bereich Privates Netzwerk den Netzwerkknoten aus, an den die Datei gesendet werden soll. Wenn Sie mehrere Netzwerkknoten auswählen möchten, halten Sie die Taste Strg gedrückt und klicken der Reihe nach auf die benötigte Knoten. Benutzen Sie zum Filtern der Liste der Netzwerkknoten die Suchzeile im unteren Teil des Bereichs Privates Netzwerk.
3 Führen Sie eine der folgenden Aktionen durch: o o
Klicken Sie in der Symbolleiste auf die Schaltfläche Auswählen .
Klicken Sie auf den Netzwerkknoten mit der rechten Maustaste und wählen Sie im geöffneten
Kontextmenü die Option Datei senden aus.
4 Geben Sie im Fenster Öffnen die Dateien oder Ordner an, die versendet werden sollen, und klicken auf die Schaltfläche Öffnen.
Die gewählten Dateien werden an den Empfänger gesendet.
Achtung! Beim Versenden einer Datei darf der Dateiname (inklusive Pfad) nicht länger als 130 Zeichen sein. Falls ein Ordner versendet wird:
Der Name des Ordners (inklusive Pfad) darf nicht länger als 31 Zeichen sein und darf kein Rufzeichen enthalten.
Die Namen der angehängten Dateien und Ordner dürfen nicht länger als 31 Zeichen sein.
Wenn die angegebenen Einschränkungen verletzt werden, blendet das Programm eine
Fehlermeldung ein, und die Dateien und Ordner werden nicht versendet.
Es wird das Fenster FileExchange (s. Abbildung auf S. 170) geöffnet, in dem Informationen zu den
gesendeten Dateien und ihrem Status angezeigt werden.
5 Sobald die gesendeten Dateien dem Empfänger übermittelt wurden, erscheint auf dem Bildschirm des Absenders eine Empfangsbestätigung. Aktivieren Sie das Kontrollkästchen Diese Meldung nicht
mehr anzeigen, um die Benachrichtigung auszuschalten
Hinweis. Wählen Sie zum Konfigurieren der Benachrichtigungen im Programmfenster von ViPNet Monitor im Menü Service den Eintrag Anwendungseinstellungen und
öffnen Sie den Bereich FileExchange.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 171
Versand von Dateien mit Hilfe des Windows-
Kontextmenüs
Zum Senden einer Datei an einen ViPNet Benutzer:
1 Wählen Sie im Windows-Explorer die Datei für den Versand aus. Wenn mehrere Dateien ausgewählt werden sollen, halten Sie die Taste Strg gedrückt und klicken der Reihe nach auf die benötigten
Dateien.
2 Klicken Sie auf eine der gewählten Dateien mit der rechten Maustaste und wählen im Kontextmenü die Option Datei an ViPNet Empfänger senden aus.
Achtung! Beim Versenden einer Datei darf der Dateiname (inklusive Pfad) nicht länger als 130 Zeichen sein. Falls ein Ordner versendet wird:
Der Name des Ordners (inklusive Pfad) darf nicht länger als 31 Zeichen sein und darf kein Rufzeichen enthalten.
Die Namen der angehängten Dateien und Ordner dürfen nicht länger als 31 Zeichen sein.
Wenn die angegebenen Einschränkungen verletzt werden, blendet das Programm eine
Fehlermeldung ein, und die Dateien und Ordner werden nicht versendet.
3 Wählen Sie im Fenster FileExchange: ViPNet Knoten auswählen einen oder mehrere Empfänger in der Liste aus. Benutzen Sie zum Filtern der Benutzerliste die Suchzeile im unteren Teil des Fensters.
Abbildung 74. Auswahl der Empfänger für die gesendeten Dateien
4 Nachdem die Empfänger ausgewählt wurden, klicken Sie auf die Schaltfläche Auswählen. Die
Dateien werden an die gewählten Empfänger gesendet
ViPNet Client für Windows 4.3. Benutzerhandbuch | 172
Es wird das Fenster FileExchange (s. Abbildung auf S. 170) geöffnet, in dem Informationen zu den
gesendeten Dateien und ihrem Status angezeigt werden.
5 Sobald die gesendeten Dateien dem Empfänger übermittelt wurden, erscheint auf dem Bildschirm des Absenders eine Empfangsbestätigung. Aktivieren Sie das Kontrollkästchen Diese Meldung nicht
mehr anzeigen, um die Benachrichtigung auszuschalten
Hinweis. Wählen Sie zum Konfigurieren der Benachrichtigungen im Programmfenster von ViPNet Monitor im Menü Service den Eintrag Anwendungseinstellungen und
öffnen Sie den Bereich FileExchange.
Versand von Dateien im verschlüsselten Chat
Führen Sie die folgenden Schritte aus, um während einer Chat-Sitzung mit ViPNet Benutzern eine Datei zu versenden:
1 Wählen Sie im Fenster Verschlüsselter Chat in der Leiste Sitzungen die Sitzung aus, deren
Teilnehmer die Datei erhalten sollen.
2 Wählen Sie in der Leiste Nachrichtenempfänger die benötigten Teilnehmer aus und klicken Sie in der Symbolleiste auf die Schaltfläche FileExchange .
3 Geben Sie im eingeblendeten Fenster die Dateien an, die versendet werden sollen, und klicken Sie dann auf Öffnen.
Die gewählten Dateien werden an die Teilnehmer der Sitzung gesendet.
Achtung! Beim Versand der Datei darf die Länge des Dateinamens (inklusive Pfad) nicht länger als 130 Symbole sein. Wenn dieser Wert überschritten wird, dann zeigt das
Programm eine Fehlermeldung an und die Dateien werden nicht versendet.
4 Es wird das Fenster FileExchange (s. Abbildung auf S. 170) geöffnet, in dem Informationen zu den
versendeten Dateien und ihren Statuswerten angezeigt werden.
5 Sobald die gesendeten Dateien bei den Empfängern eingetroffen sind, zeigt das Programm eine
Meldung über die erfolgte Zustellung an. Wenn Sie diese Benachrichtigungen deaktivieren möchten, dann aktivieren Sie im Meldungsfenster das Kontrollkästchen Diese Meldung nicht mehr anzeigen.
Hinweis. Wählen Sie zum Einstellen der Benachrichtigung im Programmfenster von
ViPNet Monitor im Menü Service den Eintrag Anwendungseinstellungen und öffnen
Sie den Bereich FileExchange.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 173
Empfang von Dateien
Wenn Dateien eintreffen, die von einem anderen ViPNet Benutzer versendet wurden:
1 Das Programm blendet eine Meldung über die empfangene Datei ein. Im Infobereich der Taskleiste wird das Programmsymbol von FileExchange angezeigt.
Abbildung 75. Mitteilung über empfangene Dateien
Hinweis. Wählen Sie zum Konfigurieren der Benachrichtigungen im Programmfenster von ViPNet Monitor im Menü Service den Eintrag Anwendungseinstellungen und
öffnen den Bereich FileExchange.
2 Wenn Sie die empfangenen Dateien anzeigen möchten, klicken Sie auf das Symbol von
FileExchange im Infobereich der Taskleiste. Es wird das Fenster FileExchange (s. Abbildung auf S.
3 Wählen Sie im Fenster FileExchange in Gruppe Empfangene Dateien die benötigte Datei aus und führen eine der folgenden Aktionen durch: o
Klicken Sie auf den Dateinamen in der Spalte Dateiname. o
Klicken Sie auf die Schaltfläche Eingang in der Symbolleiste.
In einem neuen Fenster wird der Ordner geöffnet, der die gewählte Datei enthält.
Wenn Sie empfangene Dateien anzeigen möchten, die von einem bestimmten ViPNet Benutzer gesendet wurden:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Privates
Netzwerk aus.
2 Wählen Sie im Bereich Privates Netzwerk den Netzwerkknoten aus, dessen Benutzer die Dateien gesendet hat, und klicken auf die Schaltfläche Eingang in der Symbolleiste.
In einem neuen Fenster wird der Ordner geöffnet, der alle Dateien enthält, die vom gewählten
Netzwerkknoten gesendet wurden.
Hinweis. Wenn im Bereich Privates Netzwerk mehrere Netzwerkknoten gewählt werden, wird nach dem Klicken auf die Schaltfläche Eingang ein Ordner geöffnet, der weitere Unterordner enthält, in denen sich die Dateien der entsprechenden Benutzer befinden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 174
Aufruf externer Anwendungen
In den Programmen ViPNet Client und ViPNet Coordinator können die folgenden externen
Anwendungen gestartet werden:
VNC Viewer.
Remote Desktop Connection.
Radmin Viewer.
Mehrere Informationen über die Arbeit mit Radmin Viewer, VNC Viewer und Remote Desktop Connection finden Sie im Abschnitt Starten vom Programm für die Remotesteuerung
(s. Starten des Programms für die Remotesteuerung auf S. 201).
Mit Hilfe externer Programme können ViPNet Benutzer unterschiedliche Dienste nutzen, die über das
Internet angeboten werden, zum Beispiel den Remote-Desktop-Zugang. Der Vorteil der Arbeit mit den externen Anwendungen im ViPNet Netzwerk besteht darin, dass der gesamte Datenverkehr sicher verschlüsselt wird.
So kommunizieren Sie mit anderen ViPNet Benutzern über eine externe Anwendung:
1 Wählen Sie den Bereich Privates Netzwerk im Navigationsbereich des Fensters ViPNet Monitor aus.
2 Klicken Sie im Bereich Privates Netzwerk mit der rechten Maustaste auf den nötigen
Netzwerkknoten und wählen Sie im Kontextmenü die Option Externe Programme aus. Dann klicken
Sie auf den Startbefehl des jeweiligen Programms.
Die externen Anwendungen werden automatisch in dem sicheren Modus gestartet. Gleichzeitig wird es den Benutzer des ausgewählten Netzwerkknotens angeboten, die gleiche Anwendung auf seinem
Computer zu starten.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 175
Anzeige der Web-Ressourcen eines Netzwerkknotens
Wenn auf einem Computer mit ViPNet Client oder ViPNet Coordinator auch ein Web-Server oder eine
Web-Anwendung installiert ist, können andere Benutzer des ViPNet Netzwerks mit diesem Web-Server eine geschützte (verschlüsselte) Verbindung herstellen.
Der Web-Server wird nur für diejenigen Benutzer zugänglich sein, die sich mit dem Netzwerkknoten, auf dem der Server installiert ist, verbinden dürfen. Dadurch kann ein firmeninternes Intranet-Portal mit verschiedenen integrierten Anwendungen (z.B. CRM, CMS, datenbankbasierte Anwendungen, u.a.) eingerichtet werden.
Zum Herstellen einer solchen Verbindung:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Privates
Netzwerk.
2 Wählen Sie im Bereich Privates Netzwerk den benötigten Netzwerkknoten aus, auf dem das geschützte Intranet-Portal eingerichtet ist, und führen eine der folgenden Aktionen durch: o o
Klicken Sie in der Symbolleiste auf die Schaltfläche Web-Link .
Klicken Sie mit der rechten Maustaste auf den gewählten Netzwerkknoten und wählen Sie im
Kontextmenü den Eintrag Web-Link.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 176
Anzeige der freigegebenen
Ressourcen eines Netzwerkknotens
Die Funktion „Freigegebene Ressourcen eines Netzwerkknotens anzeigen“ ermöglicht es, auf freigegebene Netzwerkressourcen eines ViPNet Netzwerkknotens im Rahmen einer sicheren Verbindung zuzugreifen.
Zum Öffnen einer freigegebenen Netzwerkressource auf einem Knoten:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Privates
Netzwerk aus.
2 Wählen Sie im Bereich Privates Netzwerk den benötigten Netzwerkknoten aus und führen eine der folgenden Aktionen durch: o o
Klicken Sie auf die Schaltfläche Freigaben in der Symbolleiste.
Klicken Sie mit der rechten Maustaste auf den gewählten Netzwerkknoten und wählen im
Kontextmenü den Befehl Netzwerkfreigaben anzeigen.
Der Windows-Explorer listet die verfügbaren Netzwerkressourcen auf dem gewählten Netzwerkknoten in einem separaten Fenster auf. Der Kontextmenü-Eintrag und die Schaltfläche in der Symbolleiste sind nur dann aktiv, wenn ein Netzwerkknoten ausgewählt ist.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 177
Überprüfung der Verbindung mit einem Netzwerkknoten
Mit Hilfe des Programms ViPNet Monitor kann der Status anderer ViPNet Netzwerkknoten aus dem
Bereich Privates Netzwerk übergeprüft werden (verfügbar oder nichtzugänglich, aktiv oder inaktiv). Die
Voraussetzung für die Überprüfung ist, dass auf dem geprüften Netzwerkknoten ViPNet Software der
Version 2.8.9. oder höher installiert ist.
Zum Überprüfen der Verbindung mit einem oder mehreren ViPNet Netzwerkknoten und zum Anzeigen der Benutzerstati dieser Knoten:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Privates
Netzwerk.
2 Wählen Sie im Bereich Privates Netzwerk den Netzwerknoten aus, dessen Verbindung überprüft werden soll. Um mehrere Netzwerkknoten auszuwählen, halten Sie die Taste Strg gedrückt und klicken der Reihe nach auf die Netzwerkknoten.
3 Führen Sie eine der folgenden Aktionen durch: o o
Klicken Sie auf die Schaltfläche Verbindung in der Symbolleiste.
Drücken Sie die Taste F5. o
Klicken Sie mit der rechten Maustaste auf einen der gewählten Netzwerkknoten und wählen im
Kontextmenü den Eintrag Verbindung überprüfen.
Es wird das Fenster Status geöffnet, das Informationen über die gewählten Netzwerkknoten beinhaltet.
Eine Darstellung des Fensters Status ist in der folgenden Abbildung aufgeführt:
ViPNet Client für Windows 4.3. Benutzerhandbuch | 178
Abbildung 76. Fenster der Verbindungsüberprüfung
Mit den Zahlen 1 bis 7 sind in der Abbildung folgende Elemente gekennzeichnet:
1 Das Hauptmenü.
2 Die Symbolleiste. Wählen Sie im Menü Ansicht die Option Symbolleiste anpassen aus, um eine
Schaltfläche von der Symbolleiste zu löschen oder in die Leiste einzufügen.
3 Die Hauptleiste enthält eine Liste aller für die Verbindungsüberprüfung ausgewählten
Netzwerkknoten.
Die Farbe und die farbliche Hervorhebung (Hintergrund) des Netzwerkknotennamens kennzeichnen seinen aktuellen Status:
Textfarbe
Violett
Schwarz auf grünem
Hintergrund
Schwarz
Status des Netzwerkknotens
Netzwerkknoten ist erreichbar, war aber innerhalb der letzten 15
Minuten nicht aktiv.
Netzwerkknoten ist erreichbar und war innerhalb der letzten 15
Minuten aktiv.
Netzwerkknoten ist gegenwärtig nicht mit dem das Netzwerk verbunden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 179
o
Wenn Sie ausführliche Informationen zum Knotenstatus in einem separaten Fenster anzeigen lassen möchten, führen Sie eine der folgenden Aktionen durch:
Doppelklicken Sie auf den benötigten Netzwerkknoten.
Wählen Sie den Netzwerkknoten in der Knotenliste aus und klicken auf die Schaltfläche
Status in der Symbolleiste.
Wählen Sie den Netzwerkknoten in der Knotenliste aus und drücken die Taste F5.
Es wird das Fenster Benutzerstatus anzeigen geöffnet. o
Abbildung 77. Detaillierte Informationen über den Netzwerkknotenstatus
Wenn Sie im Fenster Status eine Business Mail-Nachricht an einen der Netzwerkknoten senden, eine Sitzung im Programm Verschlüsselter Chat starten oder eine andere im Bereich Privates
Netzwerk verfügbare Aktion durchführen möchten, dann klicken Sie mit der rechten Maustaste auf den gewählten Netzwerkknoten und wählen die entsprechende Option im eingeblendeten
Kontextmenü aus.
4 Die Spalten der Hauptleisite. Der Netzwerkknotenstatus wird in der Spalte Status angezeigt. Eine
Beschreibung der möglichen Statuswerte ist in der nachfolgenden Tabelle aufgeführt.
Status
Erreichbar
Die VPN
Verbindung besteht, aber das
Programm ViPNet
Monitor ist nicht
erreichbar
Nicht erreichbar
Beschreibung
Es besteht eine vollwertige Verbindung mit dem Netzwerkknoten
Auf dem Netzwerkknoten ist das Programm ViPNet Monitor nicht aktiv, obwohl der Knoten selbst über den verschlüsselten Kanal erreichbar ist. In diesem Fall stehen Ihnen für die Interaktion mit dem Netzwerkknoten keine
Kommunikationsmittel zur Verfügung (z.B. Verschlüsselter Chat,
FileExchange u.a.), aber es ist trotzdem möglich gemeinsame Ressourcen und Web-Ressources des Netzwerkknotens durchzusehen sowie sich über den Remote-Desktop mit dem Netzwerkknoten zu verbinden.
Es besteht keine Verbindung mit dem Netzwerkknoten
ViPNet Client für Windows 4.3. Benutzerhandbuch | 180
In der Spalte Maus/Tastatur zuletzt aktiv wird die Zeit der letzten Aktivität auf dem Computer aufgeführt.
Wenn Sie die Liste nach einer Spalte sortieren möchten, klicken Sie auf die Überschrift dieser Spalte.
Über das Kontextmenü der Spaltenüberschrift können Sie Spalten entfernen oder hinzufügen.
5 Die Suchzeile dient der Filterung der Knotenliste in der Hauptleiste (3).
6 Die Eigenschaftenleiste enthält detaillierte Informationen über den Netzwerkknoten, der in der
Hauptleiste (3) gerade ausgewählt ist.
7 Die Statusleiste.
Hinweis. Standardmäßig werden die Symbolleiste (2), die Suchzeile (5), die
Eigenschaftenleiste (6) und die Statusleiste (7) im Fenster Status nicht angezeigt. Damit diese Elemente angezeigt werden, aktivieren Sie die entsprechenden Kontrollkästchen im Menü Ansicht.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 181
11
Administrative Funktionen
Verwendung der Logdatei
Statistik über IP-Pakete
Einsicht in die Informationen über Client, Programmlaufzeit und Verbindungsanzahl
Steuerung von Programmkonfigurationen
Starten des Programms für die Remotesteuerung
Arbeiten mit Administratorrechten
Einstellung der Parameter für Start und fehlerhaften Abbruch des Programms
183
194
195
196
201
209
219
ViPNet Client für Windows 4.3. Benutzerhandbuch | 182
Verwendung der Logdatei
Im Bereich Logdatei können die Benutzer auf Basis unterschiedlicher Suchoptionen Berichte über IP-
Pakete erstellen, die im Programm registriert wurden. Diese Berichte ermöglichen eine Kontrolle der ein- und ausgehenden Verbindungen des Computers.
Einstellen der Suchoptionen
Zum Anzeigen der Logdatei der IP-Pakete:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Statistik
und Logdateien > Logdatei.
Abbildung 78. Einstellung der Suchoptionen für die Logdatei
2 Geben Sie im Bereich Erweiterte Suchoptionen folgende Suchoptionen ein: o
Zeit der Registrierung des IP-Pakets (innerhalb der letzten 24 Stunden, innerhalb der letzten
Stunde, benutzerdefinierter Zeitabschnitt).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 183
o o o o o
Maximale Anzahl der neuen Einträge. Standardmäßig ist das Kontrollkästchen Anzeigen
maximal <…> neue Einträge aktiviert und die Anzahl ist auf 100 Einträge eingestellt. Wenn dieses Kontrollkästchen deaktiviert wird, werden alle, den Suchoptionen entsprechende Einträge, angezeigt.
Wählen Sie in der Liste Typ des Datenverkehrs eine der folgenden Optionen aus:
Alle Verbindungen: es werden Einträge über alle IP-Pakete angezeigt.
Geschützt: es werden nur verschlüsselte IP-Paketen angezeigt.
Unverschlüsselter: es werden offene IP-Pakete angezeigt.
Wählen Sie in der Liste Ereignis einen bestimmten Ereignistyp oder eine Gruppe von
Ereignistypen aus, die ViPNet Monitor jedem IP-Paket zuordnet (s. Ereignisse, die von ViPNet
Geben Sie in Gruppe Eigener Netzwerkknoten die IP-Adresse des eigenen Computers an.
Geben Sie in Gruppe Externer Netzwerkknoten die IP-Adresse des Computers oder den Namen des ViPNet Netzwerkknotens an, der als zweiter Verbindungsteilnehmer auftritt.
Hinweis. Beide Suchfelder (IP-Adresse und Netzwerkknoten) zu definieren ist nur dann sinnvoll, wenn ein Verbindungsteilnehmer über mehrere IP-Adressen verfügt und die
Verbindungsstatistiken über eine konkrete IP-Adresse gesammelt werden sollen. o o
Wählen Sie in der Liste Protokoll das Übertragungsprotokoll der gesuchten IP-Pakete aus. Falls das nötige Protokoll in der Liste nicht vorhanden ist, klicken Sie auf die Schaltfläche fügen Sie das Protokoll im Fenster Protokollliste hinzu.
und
In Gruppe Eigenschaften der IP-Pakete:
Wählen Sie in der Liste Richtung die Übertragungsrichtung der gesuchten IP-Pakete aus
(Alle, Eingehende, Ausgehende). o
Geben Sie in der Liste Adressentyp an, an welche Adressen die IP-Pakete versendet wurden
(Alle, Unicast, Broadcast, Multicast).
Wenn Sie die Standardsuchparameter wiederherstellen möchten, klicken Sie auf die Schaltfläche
Standardparameter.
3 Nachdem Sie alle Suchoptionen eingegeben haben, klicken Sie auf die Schaltfläche Suche.
Hinweis. Wenn Sie eine Suche mit Hilfe der Standardoptionen durchführen, dann werden im Bericht maximal 100 Einträge über IP-Pakete, die innerhalb der letzten
Stunde registriert wurden, angezeigt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 184
Anzeige der Suchergebnisse
Nach dem Klicken auf die Schaltfläche Suche wird die Suche entsprechend der eingestellten Parameter im Bereich Erweiterte Suchoptionen durchgeführt. Die Suchergebnisse werden im Fenster Logdatei angezeigt.
Abbildung 79. Einsicht in die Logdatei
Mit den Zahlen 1 bis 6 sind in der oberen Abbildung folgende Elemente gekennzeichnet:
1 Das Hauptmenü.
2 Die Symbolleiste. Wählen Sie im Menü Ansicht die Option Symbolleiste anpassen aus, um eine
Schaltfläche von der Symbolleiste zu löschen oder in die Leiste einzufügen.
3 Der Hauptbereich enthält eine Liste der Logdatei-Einträge, die den definierten Suchoptionen entsprechen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 185
o o
Wenn Sie Informationen über ein ausgewähltes Paket in einem Fenster anzeigen möchten, klicken Sie auf die Schaltfläche Info in der Symbolleiste des Fensters Logdatei.
Wenn Sie den Sender- oder Empfängernamen eines bestimmten Pakets feststellen möchten, klicken Sie auf die Schaltfläche Name in der Symbolleiste oder klicken Sie mit der rechten
Maustaste auf den entsprechenden Eintrag, und wählen Sie im Kontextmenü den Befehl
Computername auflösen aus.
4 Die Spalten des Hauptbereichs.
Wenn Sie die Liste nach einer bestimmten Spalte sortieren möchten, klicken Sie auf die Überschrift dieser Spalte. Mit Hilfe des Kontextmenüs der Spaltenüberschrift können Sie Spalten entfernen oder hinzufügen.
Die Beschreibung der verwendeten Spalten ist in der folgenden Tabelle aufgeführt:
Spaltenname Beschreibung
Ereignistyp
Paketeigenschaften Die Paketeigenschaften werden durch folgende Symbole gekennzeichnet:
– offene eingehende IP-Pakete.
– offene ausgehende IP-Pakete.
– verschlüsselte eingehende IP-Pakete.
– verschlüsselte ausgehende IP-Pakete.
Startzeit
Die Ereignistypen werden durch folgende Symbole gekennzeichnet:
– IP-Pakete wurden blockiert.
– IP-Pakete wurden durchgelassen.
– IP-Pakete gehören zu einem Systemereignis.
Endzeit
Datum und Zeit der Erstellung des Eintrags für eine Gruppe von IP-
Paketen gleichen Typs (Zeitpunkt der Registrierung des ersten Pakets).
Weitere Informationen über die Registrierung gleichartiger Pakete innerhalb einer Zeitperiode finden Sie im Abschnitt Konfiguration der
Parameter für die Registrierung der IP-Pakete in der Logdatei
Ende des Zeitintervalls für die Registrierung einer Gruppe gleichartiger IP-
Pakete.
Falls das Intervall noch nicht beendet ist, wird in dieser Spalte die
Registrierungszeit des letzten IP-Pakets dieses Typs angezeigt. Beim
Registrieren weiterer IP-Pakete dieses Typs wird der Wert entsprechend geändert.
Quelle
Quell-ID
Name des Netzwerkknotens (für geschützte ViPNet-Netzwerkknoten) oder IP-Adresse und Computername (für offene Netzwerkknoten) des
Paketabsenders.
Netzwerkknotenname des Absenders (nur für ViPNet-Netzwerkknoten).
Wenn das Paket von einem offenen Netzwerkknoten gesendet wurde, ist diese Spalte leer.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 186
Quelladresse
Quellport
Ziel
Ziel-ID
IP-Adresse und Computername (falls aufgelöst) des Paketabsenders.
Portnummer des Paketabsenders.
Name des Netzwerkknotens (für geschützte ViPNet-Netzwerkknoten) oder IP-Adresse und Computername (für offene Netzwerkknoten) des
Paketempfängers.
Netzwerkknotenname des Paketempfängers (nur für ViPNet-
Netzwerkknoten). Wenn das Paket für einen offenen Netzwerkknoten bestimmt ist, bleibt diese Spalte leer.
IP-Adresse und Computername (falls aufgelöst) des Paketempfängers.
Portnummer des Paketempfängers.
Zieladresse
Zielport (Typ
/ ICMP-Code)
Protokoll
Ereignis
Zähler
Verbindungsprotokoll.
Ereignis, das dem Eintrag entspricht. Die Beschreibung der Ereignisse
finden Sie im Anhang Ereignisse, die von ViPNet überwacht werden
Anzahl der IP-Pakete vom gleichen Typ, die innerhalb des vorgegebenen
Zeitintervalls in einem Eintrag zusammengefasst wurden.
Die Gesamtgröße (in Bytes) aller in einem Eintrag gruppierten IP-Pakete. Größe
5 Der Bereich der Paketeigenschaften enthält ausführliche Informationen über das im Hauptbereich ausgewählte Paket (3).
6 Die Statusleiste enthält die Größe des ausgewählten Pakets (bzw. der Paketgruppe) in Bytes, die aktuelle Eintragsnummer und die Gesamtanzahl der gefundenen Einträge. Wenn im Hauptbereich
(3) mehrere Pakete ausgewählt wurden, wird in der Statusleiste das Gesamtvolumen dieser Pakete angezeigt.
Tipp. Wenn Sie das Gesamtvolumen des auf dem gegebenen ViPNet-Netzwerkknoten registrierten IP-Traffics ermitteln möchten, führen Sie eine Suche nach allen IP-Paketen in der Logdatei durch. Wählen Sie dann alle Einträge im Fenster Logdatei mit Hilfe der
Tastenkombination Strg+A aus. In der Statusleiste wird die Gesamtgröße aller gefundenen IP-Pakete angezeigt.
Anzeige der Logdatei in einem Web-Browser oder in Microsoft Excel
Wählen Sie zum Exportieren der Suchergebnisse im Fenster Logdatei im Menü Logdatei eine der folgenden Optionen aus:
In HTML-Format anzeigen. Die Tabelle mit allen Suchergebnissen wird in Ihrem Web-Browser geöffnet. In der Adresszeile wird der Pfad zur Berichtsdatei angezeigt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 187
Als Excel-Tabelle anzeigen. Die Tabelle mit allen Suchergebnissen wird in Microsoft Excel geöffnet
(vorausgesetzt diese Anwendung ist auf Ihrem Computer installiert). Um diese Tabelle zu speichern, benutzen Sie die Funktion Speichern unter in Microsoft Excel.
Auswahl der IP-Pakete
In der Logdatei der IP-Pakete können folgende Gruppen von IP-Paketen hervorgehoben werden:
Broadcast-Pakete;
Pakete, die sich auf Systemereignisse beziehen;
Pakete im Rahmen einer Sitzung, die zu Beginn der Interaktion zwischen zwei Netzwerkknoten gestartet wurde;
IP-Pakete, die ein und derselben IP-Adressen angehören, unabhängig von der Paketrichtung und vom Verbindungsport.
Hinweis. Unter einer Sitzung versteht man alle zwischen Netzwerkknoten 1 und
Netzwerkknoten 2 übertragenen IP-Pakete. Sollte es sich dabei um eine TCP- oder
UDP-Verbindung handeln, werden auch die Ports berücksichtigt. Zum Beispiel gilt eine
HTTP-Verbindung zwischen Netzwerkknoten 1 und Netzwerkknoten 2 als eine Sitzung
(Netzwerkknoten 1 öffnet eine Web-Seite vom IIS-Server, der auf Netzwerkknoten 2 installiert ist). Wenn sich jedoch Netzwerkknoten 1 zum Netzwerkknoten 2 über das
FTP-Protokoll verbindet (Netzwerkknoten 1 lädt eine Datei vom FTP-Server, der auf
Netzwerkknoten 2 installiert ist, herunter), dann handelt es sich um eine andere Sitzung.
Zum Markieren der IP-Pakete:
1 Klicken Sie im Fenster Logdatei mit der rechten Maustaste auf den entsprechenden Eintrag.
2 Wählen Sie im geöffneten Kontextmenü eine der folgenden Optionen aus: o o
Gleiche IP-Adressen markieren, um alle IP-Pakete auszuwählen, die dieselben IP-Adressen haben wie das gewählte Paket.
Sitzung markieren, um alle Einträge über IP-Pakete auszuwählen, die zur gleichen Sitzung wie das gewählte Paket gehören. o
Broadcast IP-Pakete markieren, um alle Einträge über Broadcast-Pakete auszuwählen.
Dienst IP-Pakete markieren, um alle Einträge über Systemereignisse auszuwählen. o
3 Wenn Sie die Auswahl aufheben möchten, wählen Sie die Option Markierung aufheben im
Kontextmenü.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 188
Empfehlungen zur Analyse offener (nicht verschlüsselter) und verschlüsselter Verbindungen
Für eine bequemere Analyse aller offenen Verbindungen in der Logdatei werden folgende Einstellungen empfohlen:
1 Klicken Sie im Fenster Logdatei mit der rechten Maustaste auf eine beliebige Spaltenüberschrift.
2 Wählen Sie Spalten hinzufügen im eingeblendeten Kontextmenü.
3 Zum Analysieren: o der offenen (nicht verschlüsselten) Verbindungen: o
Stellen Sie im Fenster Spalten anpassen die Anzeige der folgenden Spalten ein:
Quelladresse, Zieladresse.
Stellen Sie im Fenster Spalten anpassen die Anzeige der folgenden Spalten ein: Quelle,
Quell-ID, Ziel, Ziel-ID. der verschlüsselten Verbindungen:
Stellen Sie im Fenster Spalten anpassen die Anzeige der folgenden Spalten ein: Quelle-ID,
Ziel-ID.
Stellen Sie im Fenster Spalten anpassen die Anzeige für folgende Spalten ein: Quelladresse,
Zieladresse.
4 Nachdem Sie die Konfiguration der Einstellungen abgeschlossen haben, klicken Sie auf die
Schaltfläche OK um das Fenster zu schließen und die Änderungen zu speichern oder klicken auf die
Schaltfläche Abbrechen, um die vorgenommenen Einstellungen nicht zu übernehmen.
Erstellen der Netzwerkfilter beim Anzeigen der Logdatei
Wenn bestimmte IP-Pakete aus blockierten Verbindungen erlaubt oder wenn bestimmte IP-Pakete aus erlaubten Verbindungen blockiert werden sollen, dann können Sie einen Netzwerkfilter für solche IP-
Pakete beim Anzeigen der Verbindungen in der Logdatei definieren. Führen Sie dazu die folgenden
Schritte aus:
1 Wählen Sie im Fenster Logdatei der IP-Pakete den Eintrag einer blockierten Verbindung, die erlaubt werden soll, oder den Eintrag einer erlaubten Verbindung, die blockiert werden soll, aus.
2 Klicken Sie mit der rechten Maustaste auf den gewählten Eintrag und wählen Sie im Kontextmenü den Befehl Filter erstellen.
3 In Abhängigkeit vom Typ der gewählten Verbindung wird das Fenster zum Erstellen eines der folgenden Objekte angezeigt: o
Filter des offenen Netzwerks: wenn im Rahmen der Verbindung nicht verschlüsselte IP-Pakete
übermittelt wurden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 189
o
Filter des privaten Netzwerks: wenn im Rahmen der Verbindung verschlüsselte IP-Pakete
übermittelt wurden.
4 Im Fenster der Netzwerkfilteroptionen werden automatisch alle Parameter angezeigt, die aus dem
Logdatei-Eintrag der gewählten Verbindung ermittelt wurden. Nehmen Sie, wenn nötig, alle
erforderlichen Änderungen vor (s. Erstellen von Netzwerkfiltern auf S. 135).
5 Klicken Sie im Fenster der Netzwerkfilteroptionen auf die Schaltfläche OK. Der erstellte
Netzwerkfilter wird in der Filterliste angezeigt.
Anzeige der Logdateien anderer Netzwerkknoten
Beim Arbeiten im Administratormodus ist es möglich, die Logdatei der IP-Pakete eines anderen ViPNet
Netzwerkknoten, der mit dem gegebenen Netzwerkknoten verbundenen ist, anzuzeigen. Gehen Sie dazu wie folgt vor:
1 Melden Sie sich im Programm im Administratormodus an.
2 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Logdatei.
3 Wählen Sie in der Liste Netzwerkknoten den Netzwerkknoten aus, dessen Logdatei angezeigt werden soll. Wenn der Netzwerkknoten nicht in der Liste enthalten ist, klicken Sie auf die
Schaltfläche und legen den benötigten Knoten im Fenster ViPNet Knoten auswählen fest.
4 Nachdem der benötigte Netzwerkknoten ausgewählt wurde, wird eine Verbindung mit diesem
Knoten hergestellt. Sobald die Verbindung erfolgreich hergestellt werden konnte, wird der Name des gesuchten Netzwerkknotens in der Liste Netzwerkknoten angezeigt. Um den
Verbindungsvorgang abzubrechen, klicken Sie auf die Schaltfläche Abbrechen.
Hinweis. Wenn auf dem Netzwerkknoten, dessen Logdatei angefragt wird, die Version der installierten ViPNet Software niedriger als 3.0 ist, werden die Suchparameter wesentlich eingeschränkt. Dies liegt daran, dass das Format der Logdatei der IP-Pakete in Version 3.0 geändert wurde. Bei Einschränkung der Suchoptionen wird eine entsprechende Meldung angezeigt.
Es sollte beachtet werden, dass die Suchparameter beim Anzeigen der Logdatei eines anderen Netzwerkknotens an den Typ dieses Knotens angepasst werden. Wenn also im
Programm ViPNet Coordinator die Logdatei eines Clients angefragt wird, können nur die für einen Client verfügbaren Parameter angegeben werden.
5 Geben Sie die Suchparameter (s. Einstellen der Suchoptionen auf S. 183) an und klicken auf die
Schaltfläche Suche.
Anzeige der archivierten Logdateien
Die Archivierung der Logdateien wird dazu verwendet, die Suche nach IP-Paketen zu optimieren und den
Speicherplatz auf der Festplatte effektiver zu nutzen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 190
Ein neues Archiv wird dann erstellt, wenn die aktuelle Logdatei die maximal zulässige Größe erreicht hat
Wert wird durch den Parameter Maximale Größe der Logdatei bestimmt. Wenn der Parameter auf der
Wert
0
eingestellt ist, findet keine Archivierung statt.
Zum Anzeigen der archivierten Logdatei der IP-Pakete:
1 Wählen Sie im Programmfenster von ViPNet Monitor im Bereich Logdatei den Unterbereich Archiv und klicken dann auf das Archiv mit dem benötigten Zeitintervall.
Hinweis. Wenn der Bereich Archiv nicht angezeigt wird, dann bedeutet das, dass vom
System bislang noch kein Archiv erstellt wurde.
3 Die Suchergebnisse werden im Fenster Logdatei angezeigt.
Tipp. Wenn Sie alte Logdatei-Archive löschen möchten, wählen Sie im Unterbereich
Archiv eines oder mehrere Archive aus und drücken die Taste Entf oder benutzen den
Befehl Löschen im Kontextmenü.
Konfiguration der Parameter für die Registrierung der IP-Pakete in der Logdatei
Zum Einstellen der Parameter der Logdatei der IP-Pakete:
1 Wählen Sie im Hauptfenster von ViPNet Monitor im Menü Service den Befehl
Anwendungseinstellungen.
2 Wählen Sie im Fenster Einstellungen in der Navigationsleiste den Bereich Logdatei der IP-Pakete.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 191
Abbildung 80. Parameterkonfiguration für die Logdatei der IP-Pakete
3 Definieren Sie die Werte der folgenden Parameter: o
Legen Sie die Größe der Logdatei (in Megabytes, standardmäßig 1 MB) im Feld Maximale Größe
der Logdatei fest. Wenn die Logdatei-Größe diesen Wert überschreitet, werden ältere Einträge in chronologischer Reihenfolge in das Archiv übertragen.
Damit die Führung der Logdatei deaktiviert wird, setzen Sie den Wert auf
0
. Einträge über neu registrierte IP-Pakete werden nicht mehr der Logdatei hinzugefügt. Einträge, die vor dem Setzen des Werts auf
0
erstellt wurden, bleiben erhalten.
Bei der ersten Archivierung der Logdatei wird in der Navigationsleiste des Programmfensters von ViPNet Monitor der Bereich Archiv erstellt. o o o
Abbildung 81. Archiv der Logdatei
Geben Sie die Größe des Archivs (in Megabytes, standardmäßig 10 MB) im Feld Maximale
Archivgröße der Logdatei an. Wenn die Archivdatei-Größe diesen Wert überschreitet, werden die ältesten Einträge in chronologischer Reihenfolge aus dem Archiv gelöscht.
Damit keine Einträge mehr ins Archiv verschoben werden, setzten Sie den Wert auf
0
. Einträge, die vor dem Setzen des Werts auf
0
in das Archiv verschoben wurden, bleiben erhalten.
Legen Sie fest, ob Alle IP-Pakete oder Nur blockierte IP-Pakete registriert werden sollen.
Geben Sie ein Zeitintervall (in Minuten) im Feld IP-Pakete eines Typs als ein Eintrag registrieren an. Nachdem das angegebene Intervall abgelaufen ist, wird für IP-Pakete eines bestimmten Typs ein neuer Eintrag in der Logdatei erstellt.
Dieser Parameter wird folgendermaßen angewendet: bei der Registrierung eines Pakets mit bestimmten Parametern (IP-Adresse, Protokoll, Port usw.) wird für dieses Paket ein Eintrag in der
ViPNet Client für Windows 4.3. Benutzerhandbuch | 192
Logdatei erstellt. IP-Pakete, die innerhalb des angegebenen Zeitintervalls registriert werden und
über die gleichen Parameter (IP-Adresse, Protokoll, Port, usw.) verfügen, werden nicht separat eingetragen. Die Anzahl solcher IP-Pakete, die während des angegebenen Zeitintervalls registriert wurden, wird in der Spalte Zähler im Fenster Logdatei angezeigt.
Wenn das Intervall abgelaufen ist, wird für das nachfolgende IP-Paket ein neuer Logdatei-
Eintrag erstellt, selbst dann, wenn die Paketparameter den Parametern eines bereits vorhandenen Eintrags entsprechen. Beim Eintreffen von Paketen eines anderen Typs wird ebenfalls ein neuer Eintrag erstellt. Nach dem Anlegen des neuen Eintrags wird das Abzählen des Intervall für Pakete mit gleichen Parametern neu gestartet. Diese Vorgehensweise gilt für alle registrierten IP-Pakete.
Der Start- und Endzeitpunkt des Zeitintervalls für zusammengefasste IP-Pakete mit gleichen
Parametern wird in den Spalten Startzeit und Endzeit festgelegt.
Durch dieses Verfahren kann die Größe der Logdatei wesentlich reduziert werden, wobei der
Informationsgehalt beibehalten wird. Je größer das Zeitintervall ist, umso kleiner ist die Logdatei.
Durch den Anstieg des Zeitintervalls verringert sich jedoch die Datengenauigkeit (es ist dann nicht mehr möglich, die genaue Registrierungszeit eines IP-Pakets festzustellen).
Wenn das Zeitintervall auf 0 eingestellt wird, wird für jedes einzelne registrierte IP-Paket ein
Eintrag in der Logdatei erstellt. Die Größe der Logdatei kann sich dadurch wesentlich erhöhen.
Das Einstellen des Null-Intervalls sollte nur aus Testzwecken für eine kurze Zeit durchgeführt werden. Der ViPNet-Treiber kann maximal 10000 Einträge in die Logdatei schreiben. Sobald dieser Wert überschritten ist, werden ältere Eintrage durch neue ersetzt. Bei intensivem IP-Traffic kann es dadurch zum Teilverlust der Informationen kommen. Außerdem kann sich die
Verarbeitung des Traffics verlangsamen, da die Prozessorauslastung des Computers erhöht wird. o o
Aktivieren Sie das Kontrollkästchen Broadcast IP-Pakete registrieren, damit solche Pakete in der
Logdatei erfasst werden.
Stellen Sie sicher, dass das Kontrollkästchen Aufzeichnung TCP-Verbindungen zum Server,
gruppiert nach entfernten Port aktiviert ist. In diesem Fall werden IP-Pakete des TCP-Protokolls nach dem Server-Port (unabhängig vom Client-Port) gruppiert.
4 Klicken Sie auf die Schaltfläche Übernehmen, um die Einstellungen zu speichern.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 193
Statistik über IP-Pakete
Wählen Sie im Fenster des Programms ViPNet Monitor in der Navigationsleiste den Bereich Statistik und
Logdateien > Statistiken aus, um die Statistiken über IP-Pakete anzusehen.
Der Bereich Statistiken enthält Angaben zur Anzahl der ein- und ausgehenden IP-Pakete, die in
Übereinstimmung mit den konfigurierten Traffic-Filterregeln durchgelassen bzw. blockiert wurden. Diese
Informationen können bei der erstmaligen Konfiguration des Programms ViPNet Monitor nützlich sein.
Klicken Sie zum Zurücksetzen der vorhandenen Statistiken über IP-Pakete auf die Schaltfläche Leeren.
Abbildung 82. Einsicht in die Statistik über IP-Pakete
ViPNet Client für Windows 4.3. Benutzerhandbuch | 194
Einsicht in die Informationen
über Client, Programmlaufzeit und Verbindungsanzahl
Um Informationen über das ViPNet Netzwerk, in welchem der gegebene Netzwerkknoten registriert ist,
über den angemeldeten Benutzer sowie Angaben über Verbindungen des Netzwerkknotens und andere nützliche Informationen zu finden, wählen Sie den Bereich ViPNet Client im Programm ViPNet Monitor aus.
Abbildung 83. Allgemeine Informationen über ViPNet-Netzwerknoten
ViPNet Client für Windows 4.3. Benutzerhandbuch | 195
Steuerung von Programmkonfigurationen
Eine Konfiguration stellt die Gesamtheit aller Einstellungen des Programms ViPNet Monitor dar. Im
Bereich Konfigurationen können zusätzliche Konfigurationen erstellt und eine bestimmte Konfiguration jederzeit als aktive Konfiguration festgelegt werden.
Die Verwendung mehrerer Konfigurationen kann dann nützlich sein, wenn die korporative
Sicherheitsrichtlinie den gleichzeitigen Zugriff auf lokale und Internet-Ressourcen untersagt. In diesem
Fall sollten zwei Konfigurationen erstellt werden: in der ersten Konfiguration sollten die Arbeit im Internet erlaubt und der Zugang zum lokalen Netzwerk blockiert sein, in der zweiten Konfiguration sollten die
Arbeit im lokalen Netzwerk erlaubt und der Zugang zum Internet blockiert sein. Oder es müssen z. B. die
Verbindungseinstellungen für das private Netzwerk regelmäßig geändert werden. Aus praktischen
Gründen können Sie in diesem Fall mehrere Konfigurationen mit unterschiedlichen
Verbindungseinstellungen für das private Netzwerk definieren. In der Folge müssen die Einstellungen nicht jedes Mal geändert werden. Es genügt, eine Konfiguration mit passenden Einstellungen auszuwählen.
Beim ersten Start des Programms wird die Hauptkonfiguration erstellt, die Standardeinstellungen enthält. Diese Konfiguration kann nicht umbenannt oder gelöscht werden. Ebenso können im Programm
ViPNet Monitor standardmäßig vorgesehene Konfigurationen enthalten sein, die für die Arbeit im
Internet bestimmt sind: „Offenes Internet“, „Internes Netzwerk“ und „Internet“. Eine Beschreibung dieser
Konfigurationen finden Sie in nachfolgenden Abschnitten.
Hinweis. Beim Verwenden der SafeDisk-V-Container wird die Arbeit in den
Konfigurationen „Offenes Internet“ und „Internet“ wesentlich eingeschränkt: der
Zugang zum Internet wird durch eine Gruppe von Netzwerkfiltern automatisch blockiert. Details s. Abschnitt Arbeit mit dem integrierten Programm ViPNet SafeDisk-V
Wenn Sie eine neue Konfiguration von ViPNet Monitor erstellen möchten:
1 Klicken Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste mit der rechten
Maustaste auf den Bereich Konfigurationen und wählen im Kontextmenü den Befehl Neue
Konfiguration erstellen.
Abbildung 84. Erstellung einer neuen Konfiguration
In der Liste der Konfigurationen wird der Eintrag Neue Konfiguration angezeigt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 196
Hinweis. Im Administratormodus können Programmkonfigurationen für jeden beliebigen Benutzer erstellt werden, der auf dem Knoten registriert ist. In diesem
Modus werden alle Konfigurationen angezeigt, die während der Arbeit mit dem
Programm angelegt wurden. Die Konfigurationen werden dabei nach dem Benutzer, in dessen Namen sie erstellt wurden, gruppiert.
2 Klicken Sie auf die Konfiguration mit der rechten Maustaste und wählen im Kontextmenü den Befehl
Umbenennen, um dieser Konfiguration einen neuen Namen zuzuweisen.
3 Klicken Sie zum Laden (Aktivieren) einer vorhandenen Konfigurationen mit der rechten Maustaste auf die benötigte Konfiguration und wählen im Kontextmenü den Befehl Aktuelle Konfiguration
festlegen.
Hinweis. Sie können die benötigte Konfiguration auch über das Hauptmenü des
Programms Datei > Konfigurationen oder aus dem Kontextmenü des
Programmsymbols von ViPNet Monitor im Infobereich der Taskleiste laden.
4 Wenn die Programmparameter in der aktuellen Konfiguration geändert wurden (es wurden zum
Beispiel neue Netzwerkfilter erstellt oder Einstellungen geändert), dann können diese Änderungen in einer beliebigen anderen bestehenden Konfiguration mit Ausnahme der Hauptkonfiguration gespeichert werden. Klicken Sie dazu mit der rechten Maustaste auf die benötigte Konfiguration und wählen im Kontextmenü den Befehl Aktuelle Konfiguration speichern. Klicken Sie im Fenster zur Bestätigung auf Ja.
In der aktuellen Konfiguration werden alle Änderungen automatisch gespeichert.
Wenn mehrere Konfigurationen im Programm definiert sind und in den Einstellungen das
Kontrollkästchen Konfigurationsfenster bei jedem Programmstart aufrufen (s. Einstellung der
Parameter für Start und fehlerhaften Abbruch des Programms auf S. 219) aktiviert ist, dann wird beim
Start von ViPNet Monitor das Fenster zur Konfigurationsauswahl angezeigt.
Abbildung 85. Konfigurationsauswahl beim Programmstart
Wenn Sie eine der Konfigurationen laden möchten, wählen Sie diese Konfiguration in der Liste aus und klicken Sie auf OK.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 197
Wenn innerhalb 30 Sekunden, nachdem das Fenster auf dem Bildschirm angezeigt wurde, keine
Konfiguration gewählt wird, setzt das Programm ViPNet Monitor die Arbeit mit der Einstellungen der
Hauptkonfiguration fort.
Wenn im Programm mehrere Konfigurationen definiert sind, die während bestimmter Zeitbereiche verwendet werden sollen, dann können der Bequemlichkeit halber Zeitpläne für den Wechsel der
betroffenen Konfigurationen eingestellt werden (s. Einstellen des Zeitplans für den
Konfigurationswechsel auf S. 198).
Konfigurationen „Internes Netzwerk“ und „Internet“
Wenn der Administrator des ViPNet Netzwerks im Programm ViPNet Network Control Center für die
Netzwerkknotenbenutzer Benutzerrechte der Stufe „h“ ausgewählt hat, dann werden im Programm
ViPNet Monitor automatisch zwei Konfigurationen angelegt: „Internes Netzwerk“ und „Internet“.
Die Konfigurationen „Internes Netzwerk“ und „Internet“ besitzen die folgenden Besonderheiten:
Die Konfiguration „Internes Netzwerk“ sollte für die Arbeit im geschützten ViPNet Netzwerk verwendet werden. Verbindungen zu offenen Knoten werden von dieser Konfiguration blockiert.
Beim Laden dieser Konfiguration werden im Bereich Filter des offenen Netzwerks automatisch Filter hinzugefügt, die jeglichen offenen IP-Traffic mit Ausnahme der DHCP-Dienstpakete blockieren.
Die Konfiguration „Internet“ sollte für die Arbeit im offenen Netzwerk verwendet werden.
Verbindungen zu geschützten ViPNet Knoten werden von dieser Konfiguration blockiert.
Beim Laden dieser Konfiguration werden im Bereich Filter des privaten Netzwerks automatisch
Filter hinzugefügt, die jeglichen verschlüsselten IP-Traffic blockieren.
Hinweis. Wenn Sie sich in der Konfiguration „Internet“ befinden, können Sie nicht mit
geschützten SafeDisk-V-Containern arbeiten (s. Integration mit ViPNet SafeDisk-V auf S. 154).
Einstellen des Zeitplans für den Konfigurationswechsel
Wenn während der Arbeit mit ViPNet Monitor mehrere Programmkonfigurationen verwendet werden und wenn jede dieser Konfigurationen zu einem bestimmten Zeitpunkt geladen werden soll, dann können Sie einen Zeitplan für den Wechsel der Konfigurationen einstellen. Der automatische Wechsel kann z. B. dann von Nutzen sein, wenn Sie regelmäßig zu bestimmten Zeitpunkten in eine Konfiguration wechseln müssen, die für das Arbeiten im Internet verwendet wird. In allen anderen Fällen ist es normalerweise empfehlenswert, die Konfiguration manuell zu wechseln.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 198
Ein Zeitplan für den Konfigurationswechsel kann nur dann eingestellt werden, wenn mehr als zwei
Konfigurationen im Programm definiert sind. Die Hauptkonfiguration und sämtliche
Sonderkonfigurationen werden dabei nicht berücksichtigt, ein Zeitplan für die Installation dieser
Konfigurationen kann nicht eingestellt werden. Die Hauptkonfiguration wird automatisch installiert und wird dann automatisch aktiviert, wenn andere Konfigurationen gemäß Zeitplan nicht aktiv sind. Spezielle
Konfigurationen können nur manuell installiert werden.
Achtung! Bei einer Überschneidung der Zeitpläne kann der automatische Wechsel der
Konfiguration nicht gewährleistet werden. Es wird empfohlen, während der
Zeitplandefinition sicherzustellen, dass sich die Zeitpläne für die Konfigurationswechsel nicht überschneiden.
Führen Sie dazu die folgenden Schritte aus:
1 Klicken Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste mit der rechten
Maustaste auf den Bereich Konfigurationen oder auf eine beliebige vorhandene Konfiguration und wählen Sie im Kontextmenü den Befehl Zeitplan konfigurieren.
2 Aktivieren Sie im Fenster Zeitplan für Konfigurationswechsel einstellen das Kontrollkästchen
Konfigurationen nach Zeitplan aktivieren und stellen Sie anschließend eine Liste von
Konfigurationen zusammen, die automatisch geladen werden sollen.
Geben Sie beim Hinzufügen von Konfigurationen im Fenster Zeitplanoptionen die folgenden
Parameter an: o im Feld Gültig ab den Zeitpunkt, zu dem die Konfiguration geladen werden soll (in Stunden); o o im Feld Dauer die Zeitperiode, während welcher die gewählte Konfiguration nach dem Laden aktiv bleiben soll (Anzahl der Stunden); in Gruppe Wiederholung die Wochentage, an welchen die Konfiguration geladen werden soll.
Abbildung 86. Einstellen des Zeitplans für den Konfigurationswechsel
3 Klicken Sie auf OK.
Der Zeitplan für den automatischen Wechsel der Konfigurationen ist nun eingestellt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 199
Abbildung 87. Fertiger Zeitplan für den Konfigurationswechsel
Damit das automatische Laden von Konfigurationen gemäß Zeitplan nicht mehr durchgeführt wird, deaktivieren Sie im Fenster Zeitplan für Konfigurationswechsel einstellen das entsprechende
Kontrollkästchen.
Damit vor jedem Konfigurationswechsel gemäß Zeitplan eine Benachrichtigung angezeigt wird, aktivieren
Sie in den Programmeinstellungen im Bereich Warnungen das Kontrollkästchen Vor jedem
Konfigurationswechsel nach Zeitplan Warnung anzeigen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 200
Starten des Programms für die Remotesteuerung
Die Software ViPNet Monitor ermöglicht den Remote-Zugriff auf ViPNet Netzwerkknoten mit Hilfe von externen Programmen wie Remote Administrator (Radmin), VNC oder Remote Desktop Connection. Der
Remotezugang kann für den Administrator eines Knotens nützlich sein, falls der physikalische Zugang zu diesem Knoten erschwert ist. Ebenso kann der Remotezugang von einem Benutzer verwendet werden, der von zu Hause aus auf einem Computer im Büro arbeiten möchte.
Zum Starten eines Programms für den Remote-Zugriff:
1 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich Privates
Netzwerk.
2 Klicken Sie mit der rechten Maustaste auf den Netzwerkknoten, auf den remote zugegriffen werden soll, zeigen Sie im Kontextmenü auf den Eintrag Externe Programme und wählen dann den
Startbefehl für das benötigte Remotezugriffsprogramm aus.
Abbildung 88. Starten einer externen Anwendung
Die Befehle im Untermenü Externe Programme sind nur dann aktiv, wenn die entsprechenden
Adresse besitzen. Zusätzlich sollte auf diesem Knoten die entsprechende Server-Software (z.B.
Radmin Server, VNC Server) installiert, konfiguriert und gestartet sein.
Hinweis. Beim Verwenden des Programms Remote Desktop ist es nicht erforderlich, zusätzliche Server-Software auf dem Knoten zu installieren. Mit Hilfe von Remote
Desktop kann der Remote-Zugriff zu beliebigen ViPNet Netzwerkknoten aufgebaut werden, die unter dem Betriebssystem Windows arbeiten.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 201
Falls alle genannten Bedingungen erfüllt sind, öffnet sich das Verbindungsfenster. Sobald die
Verbindung aufgebaut ist, wird das Eingabefenster für das Zugangspasswort für den gewählten
Knoten angezeigt. Nach der Eingabe des Passworts wird ein Fenster geöffnet, das den Desktop des
Remoteknotens anzeigt.
Hinweis. Es sollte beachtet werden, dass für einen erfolgreichen Verbindungsaufbau zu einem ViPNet Netzwerkknoten die Software für den Remote-Zugriff korrekt konfiguriert sein sollte.
Bei Verwendung des Programms Remote Desktop sollten zum Beispiel auf dem
Netzwerkknoten, zu dem die Verbindung hergestellt wird, die folgenden Einstellungen vorgenommen werden:
Remote-Verbindungen sollten in den Systemeigenschaften erlaubt sein.
Das Benutzerkonto des externen Benutzers sollte zur Liste der Remote-Benutzern hinzugefügt werden.
Installation der Software für Remotesteuerung
Wenn Sie Remote-Verbindungen zu ViPNet Netzwerkknoten mit Hilfe von externen Programmen wie
Remote Administrator (Radmin), VNC oder Remote Desktop Connection aufbauen möchten, dann stellen
Sie zunächst sicher, dass die angegebenen Programme auf Ihrem Computer installiert sind.
Sie erhalten die Installationspakete für diese Programme, indem Sie die Pakete von den folgenden
Webseiten herunterladen:
Remote Administrator: von der Web-Seite Radmin http://www.radmin.com/download/ . Das Paket
Remote Administrator umfasst Client- und Server-Softwaremodule.
VNC: von der Web-Seite RealVNC http://www.realvnc.com/download.html
. Das Paket VNC umfasst
Client- und Server-Softwaremodule.
Remote Desktop Connection: von der Microsoft Web-Seite http://www.microsoft.com/downloads/de-de/details.aspx?FamilyID=80111F21-D48D-426E-96C2-
08AA2BD23A49 . Das Programm Remote Desktop Connection ist in den Betriebssystemen Windows
XP, Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7, Windows 8 standardmäßig installiert. Die Verbindungen können von allen Computern aufgebaut werden, die eine beliebige Version der aufgeführten Betriebssysteme benutzen. Als Zielcomputer können jedoch nur Computer auftreten, auf denen die Betriebssystemversion „Enterprise“, „Professional“ oder
„Ultimate“ installiert ist. Ausführliche Informationen sind auf der Webseite von Microsoft enthalten http://windows.microsoft.com/de-de/windows-8/remote-desktop-connection-frequently-askedquestions .
ViPNet Client für Windows 4.3. Benutzerhandbuch | 202
Konfiguration des Terminalservers bei Remotesteuerung
Während der Arbeit in einer Terminal-Sitzung (z.B. bei Verbindungen zum Server mit Hilfe des
Programms Remote Desktop Connection) kann die folgende Situation auftreten: beim Beenden der
Terminal-Sitzung wird das Programm ViPNet Monitor automatisch aus dem Speicher des Remote-Servers entladen und der Schutz des IP-Traffics wird deaktiviert. Wenn dieses Problem auf einem Coordinator auftritt, dann kommt es auf allen ViPNet Netzwerkknoten, die diesen Coordinator als Firewall oder IP-
Adressenserver verwenden, zu Störungen in der Verbindung.
Dieses Problem tritt auf, wenn der Terminal-Server so konfiguriert wurde, dass er alle Anwendungen des
Benutzers nach seiner Anmeldung in der Sitzung beendet. In der folgenden Abbildung sind Einstellungen im Snap-In RDP-Tcp Eigenschaften aufgeführt, die zum unerwünschten Beenden des Programms ViPNet
Monitor führen.
Abbildung 89. Fehlerhafte Einstellungen eines Terminal-Servers
Zur Lösung des Problems sollten alle Einstellungen durch das Deaktivieren der Kontrollkästchen
Benutzereinstellungen überschreiben auf ihre Standardwerte zurückgesetzt werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 203
Abbildung 90. Korrekte Einstellungen des Terminal-Servers
Hinweis. Im Betriebssystem Windows Server 2008 R2 werden die Terminal-Dienste als
Remote-Desktop-Dienste bezeichnet.
Konfiguration der automatischen Anmeldung im Betriebsystem und in der ViPNet Software
Bei Administration von entfernten Computern oder von Computern, auf die der physikalische Zugriff aus unterschiedlichen Gründen schwer zu bewerkstelligen ist, ist es oft nötig, nach einem Neustart des
Computers die Anmeldung im Betriebssystem und den Starts des Programms ViPNet Monitor automatisch durchzuführen. Damit sind gewisse Schwierigkeiten verbunden, da vor dem Laden des
Betriebssystems und der Initialisierung des ViPNet-Treibers das Passwort des Netzwerkknoten-Benutzers eingegeben werden soll.
Führen Sie folgende Schritte aus, um die Anmeldung im Betriebssystem und den Start von ViPNet
Monitor auf dem Netzwerkknoten automatisch durchzuführen:
2 Im Programm ViPNet Monitor: o
Konfigurieren Sie die Parameter für die automatische Speicherung des Passworts bei der
Anmeldung. Melden Sie sich dazu im Programm im Administratormodus an (s. Arbeiten mit
Administratorrechten auf S. 209). Wählen Sie im Menü Service den Eintrag
ViPNet Client für Windows 4.3. Benutzerhandbuch | 204
Sicherheitseinstellungen und aktivieren Sie im eingeblendeten Fenster in der Registerkarte
Administrator das Kontrollkästchen Passwort darf in der Registry gespeichert werden
(s. Zusätzliche Sicherheitseinstellungen auf S. 214).
Hinweis. Es wird angenommen, dass bei der Anmeldung auf dem entfernten
Netzwerkknoten Benutzer-Authentifizierung mittels Passworts verwendet wird
(s. Authentisierungsmodi auf S. 62).
o
Aktivieren Sie die Option einer automatischen Sperre des Computers beim Start des Programms
(s. Einstellung der Parameter für Start und fehlerhaften Abbruch des Programms auf S. 219).
Dadurch kann der unbefugte Zugang zum Computer verhindert werden.
Achtung! Diese Einstellungen sollten von einem Benutzer durchgeführt werden, der
über Administratorrechte unter Windows verfügt. Wenn nötig, kann die Konfiguration auch mittels Fernzugriff durchgeführt werden.
Für den Start des Betriebssystems und die Initialisierung des ViPNet Treibers sind nun keine
Benutzeraktionen erforderlich.
Konfiguration der automatischen Anmeldung in Windows
Zum Einstellen einer automatischen Anmeldung unter Windows:
1 Drücken Sie die Tastenkombination Win+R.
Im Menü Start (Start) können Sie auch den Befehl Ausführen (Run) wählen.
2 Geben Sie im eingeblendeten Fenster im Feld Öffnen den Befehl control userpasswords2
ein und klicken auf OK.
Bei Verwendung von Windows Vista/Server 2008/Windows 7 können Sie auch den Befehl netplwiz verwenden.
3 Führen Sie im Fenster Benutzerkonten (User Accounts) in der Registerkarte Benutzer (Users) die folgende Aktionen durch: o
Wählen Sie in der Registerkarte Benutzer (Users) den Benutzer in der Liste aus, unter wessen
Konto die Anmeldung im Betriebssystem erfolgen soll, und deaktivieren das Kontrollkästchen
Benutzer müssen Benutzernamen und Kennwort eingeben (Users must enter a username and
password to use this computer).
Der Benutzer muss in diesem Fall zur Gruppe Administrators gehören (Benutzer muss als
Administrator des Computers registriert sein).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 205
o
Abbildung 91. Automatische Anmeldung im Betriebssystem in der Registerkarte „Benutzer“ konfigurieren
Deaktivieren Sie in der Registerkarte Erweitert (Advanced) das Kontrollkästchen Strg+Alt+Entf
drücken ist für die Anmeldung erforderlich (Require users to press Ctrl+Alt+Delete).
Abbildung 92. Automatische Anmeldung im Betriebssystem in der Registerkarte „Erweitert“ konfigurieren
ViPNet Client für Windows 4.3. Benutzerhandbuch | 206
Hinweis. Wenn sich der Computer in einer Domäne befindet, können die angegebenen
Kontrollkästchen aufgrund von Gruppensicherheitsrichtlinien fehlen oder nicht verfügbar sein. In diesem Fall ist zum Einstellen der automatischen Anmeldung im
Betriebssystem die manuelle Bearbeitung der Registry erforderlich.
Unsachgemäße Bearbeitung der Registry kann zu Störungen in der Arbeit des
Betriebssystems führen, deswegen sollte vor möglichen Eingriffen unbedingt eine
Sicherungskopie der Registry erstellt werden. Die Kopie ermöglicht die
Wiederherstellung der Registry im Fall von Problemen.
Wenn das Kontrollkästchen Benutzer müssen Benutzernamen und Kennwort eingeben
(Users must enter a username and password to use this computer) fehlt oder nicht verfügbar ist, dann weisen Sie den Parametern im Registry-Bereich
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Winlogon
die folgenden Werte zu:
AutoAdminLogon
– 1 („wahr“). Dieser Parameter wird dazu verwendet, die automatische Anmeldung im Betriebssystem zu aktivieren. Beim Setzen dieses
Wertes auf 0 wird die auotmatishe Anmeldung deaktiviert.
DefaultDomainName
– Name der Domäne, in der sich der Computer des
Benutzers befindet.
DefaultUserName
– Name des Benutzers, mit dessen Benutzerkonto die automatische Anmeldung im Betriebssystem erfolgen soll.
DefaultPassword
– Passwort des Benutzers. Wenn der Wert dieses Parameters nicht angegeben ist, wird der Parameter AutoAdminLogon automatisch wieder auf 0
(„falsch“) gesetzt, was eine automatische Anmeldung im Betriebssystem deaktiviert.
Wenn die angegebenen Parameter fehlen, erzeugen Sie diese manuell, indem Sie den
Datentyp Zeichenfolge (REG_SZ) verwenden.
Wenn das Kontrollkästchen Strg+Alt+Entf drücken ist für die Anmeldung erforderlich
(Require users to press Ctrl+Alt+Del) fehlt oder nicht verfügbar ist, dann weisen Sie dem Parameter Disablecad im Registry-Zweig
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
NT\CurrentVersion\Policies\System
den Wert 1 („wahr“) zu. Wenn dieser
Parameter fehlt, erzeugen Sie diesen manuell, indem Sie den Typ DWORD verwenden. o
Klicken Sie auf Übernehmen (Apply).
4 Geben Sie im Fenster Automatische Anmeldung (Automatically Log On) das Passwort ein und klicken auf OK.
Abbildung 93. Fenster zur Passwort-Eingabe für die automatische Anmeldung im Betriebssystem
ViPNet Client für Windows 4.3. Benutzerhandbuch | 207
Bei nachfolgenden Starts des Computers wird die Anmeldung im Betriebssystem unter dem Konto des gewählten Benutzers ohne Eingabe eines Passworts und ohne Betätigung der Tastenkombination
Strg+Alt+Entf durchgeführt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 208
Arbeiten mit Administratorrechten
Ein Benutzer kann sich im Programm ViPNet Monitor im Administratormodus anmelden. Im diesem
Modus sind folgende erweiterte Funktionen und Einstellungen verfügbar:
Der Bereich Administrator, der in der Navigationsleiste des Programmfensters eingeblendet wird. In
diesem Bereich können Sie erweiterte Einstellungen des ViPNet Netzwerkknotens (s. Erweiterte
Einstellungen von ViPNet Monitor auf S. 210) vornehmen.
Die Logdatei enthält Einträge über Ereignisse, die von einem Benutzer oder vom Administrator durchgeführt wurden.
Möglichkeit zur Einsicht in die Logdatei der IP-Pakete eines bestimmten ViPNet Netzwerkknotens
(s. Verwendung der Logdatei auf S. 183).
Möglichkeit zur Anzeige und Änderung von Konfigurationen des Programms ViPNet Monitor
(s. Steuerung von Programmkonfigurationen auf S. 196), die von allen Benutzern des
Netzwerkknotens erstellt wurden.
Beim Arbeiten im Administratormodus werden alle Einschränkungen, die durch die aktuelle
Berechtigungsstufe des Benutzers bedingt sind, wieder aufgehoben.
Wenn Sie sich im Programm im Administrator anmelden möchten:
1 Führen Sie einen der folgenden Schritte durch: o o
Wählen Sie im Programmfenster von ViPNet Monitor im Menü Datei den Eintrag Als
Administrator anmelden.
Wählen Sie im Programmfenster von ViPNet Monitor im Menü Service den Eintrag
Sicherheitseinstellungen.
Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Administrator und klicken auf die Schaltfläche Administratormodus-Login.
2 Geben Sie das Administratorpasswort für den gegebenen ViPNet Netzwerkknoten im Fenster
Passwort ein.
Abbildung 94. Passwort des Netzwerkknoten–Administrators eingeben
3 Klicken Sie auf die Schaltfläche OK.
Wenn das gegebene Passwort gültig ist, wird das Programm neu gestartet. Es stehen Ihnen nun zusätzliche Konfigurationsmöglichkeiten zur Verfügung.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 209
Achtung! Im Netzwerk auf Basis der Software ViPNet Administrator wird das
Administratorpasswort für jeden einzelnen Netzwerkknoten im ViPNet Key and
Certification Authority Center angegeben.
In einem ViPNet VPN Netzwerk wird Administratorpasswort im Programmfenster von
ViPNet Network Manager im Bereich Eigenes Netzwerk auf der Registerkarte
Passwörter angezeigt.
Erweiterte Einstellungen von ViPNet Monitor
Nach der Anmeldung in ViPNet Monitor als Administrator wird in der Navigationsleiste des
Programmfensters der Bereich Administrator angezeigt. In diesem Bereich können Sie eine Reihe zusätzlicher Einstellungen vornehmen. Zum Konfigurieren dieser Einstellungen:
2 Wählen Sie im Programmfenster von ViPNet Monitor in der Navigationsleiste den Bereich
Administrator.
Abbildung 95. Erweiterte Einstellungen im Administratormodus
3 Folgen Sie zum Ändern der Programmparameter von ViPNet Monitor den Anweisungen in den folgenden Abschnitten:
ViPNet Client für Windows 4.3. Benutzerhandbuch | 210
o o o o
Einschränkung der Benutzeroberfläche (auf S. 211);
Programmstartparameter (auf S. 211);
Computer-Sperrparameter
Trafficschutzparameter
4 Klicken Sie auf die Schaltfläche Übernehmen, um die Einstellungen zu speichern, oder auf
Abbrechen, damit die getroffenen Einstellungen verworfen werden.
Einschränkung der Benutzeroberfläche
Wenn Sie die Möglichkeiten zur Änderung der Programmparameter von ViPNet Monitor einschränken
Einstellungen von ViPNet Monitor auf S. 210) das Kontrollkästchen Begrenzte Benutzeroberfläche.
Hinweis. Wenn für den Netzwerkknoten die spezielle Berechtigungsstufe 3 ausgewählt ist, dann ist das gegebene Kontrollkästchen standardmäßig aktiviert und kann nicht deaktiviert werden.
Wenn dieses Kontrollkästchen aktiviert ist, dann gelten im Programm ViPNet Monitor die folgenden
Einschränkungen:
Im Programmfenster ist nur die Navigationsleiste mit der Netzwerkknotenliste zugänglich.
Im Menü Datei ist der Eintrag Konfigurationen > Schutz deaktivieren nicht verfügbar. Aber die
Einträge Benutzerpasswort ändern und Benutzer-Authentisierungsmodus ändern sind verfügbar.
Benutzerpasswort kann nur auf zufälliger Passwort auf Basis der Passwortphrase verändert werden.
Menü Service ist nicht verfügbar, deshalb sind keine Einstellungen des Programms ViPNet Monitor sowie Sicherheitseinstellungen können verändert, gespeichert und widerherstellt werden.
Transport-Modul ViPNet MFTP kann nicht aus dem Menü Anwendungen gestartet werden.
Programmstartparameter
Wenn Sie die zusätzlichen Startparameter des Programms ViPNet Monitor ändern möchten, führen Sie im
aus:
Wenn der Schutz des Traffics durch ViPNet-Software nach dem Start des Windows-Betriebssystems deaktiviert sein soll, aktivieren Sie das Kontrollkästchen IP-Traffic nach dem Neustart des Rechners
nicht verschlüsseln. In diesem Fall wird die Authentifizierung des ViPNet-Benutzers und der automatische Start des Programms ViPNet Monitor beim Laden von Windows nicht durchgeführt.
Der Computer bleibt ungeschützt. Das Programm ViPNet Monitor kann jedoch manuell gestartet werden, um den Trafficschutz wieder zu aktivieren.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 211
Hinweis. Es wird davon abgeraten, dieses Kontrollkästchen auf Coordinatoren oder auf
Clients zu aktivieren, die über eine dynamische IP-Adresse verfügen oder mit Knoten interagieren sollen, die dynamische IP-Adressen besitzen.
Wenn Benutzer, die über ein Benutzerkonto auf dem gegebenen Computer verfügen, nicht mehr in der Lage sein sollen, das Programm ViPNet Monitor während einer Remotesitzung (z. B. mit Hilfe von Remote Desktop) zu starten, dann deaktivieren Sie das Kontrollkästchen Remotestart des
ViPNet Monitors erlauben. Standardmäßig ist dieses Kontrollkästchen aktiviert.
Diese Funktion steht nur dann zur Verfügung, wenn Remotezugriffs-Software auf dem Computer installiert ist.
Hinweis. Auf einem Computer kann jeweils nur eine Instanz des Programms ViPNet
Monitor ausgeführt werden. Wenn das Programm in der Sitzung eines anderen
Benutzers gestartet ist, dann beenden Sie mit Hilfe des Task Managers von Windows den Prozess Monitor.exe und starten Sie anschließend das Programm ViPNet Monitor.
Wenn der Schutz des Traffics durch ViPNet Software nach dem Start des Windows-Betriebssystems aktiviert, das Programm ViPNet Monitor jedoch nicht gestartet werden soll, dann aktivieren Sie das
Kontrollkästchen Nach dem Start des Rechners ViPNet Monitor nicht ausführen. In diesem Fall wird nach dem Laden von Windows nur der ViPNet-Treiber gestartet. Der Schutz des Computers wird aktiviert.
Wenn der Benutzer nicht in der Lage sein soll, das Starten des Programms ViPNet Monitor zu verhindern, dann aktivieren Sie das Kontrollkästchen Zwingend erforderliche ViPNet-Anmeldung
beim Windows-Start. In diesem Fall wird die Schaltfläche Abbrechen im Anmeldefenster des
Programms nicht verfügbar sein.
Hinweis. Wenn das Kontrollkästchen IP-Traffic nach dem Start des Computers nicht verschlüsseln aktiviert ist, dann wird die Option Zwingend erforderliche ViPNet
Anmeldung beim Windows-Start nicht beachtet.
Computer-Sperrparameter
Wenn nötig, können die Sperrparameter des Computers im Bereich Administrator (s. Erweiterte
Einstellungen von ViPNet Monitor auf S. 210) in Gruppe Desktop sperren geändert werden:
Standardmäßig ist im Programm ViPNet Monitor die automatische Sperre des Computers bei längerer Inaktivität des Benutzers aktiviert. Wenn weder Tastatur noch Maus innerhalb eines definierten Zeitintervalls betätigt werden, wird der Computer automatisch gesperrt.
Wenn nötig, ändern Sie im Feld Bei Inaktivität des Computers länger als den Wert des Zeitintervalls vor dem Blockieren in Minuten (standardmäßig beträgt der Wert 15 Minuten). Geben Sie den Wert 0 an, um die automatische Sperre des Computers zu deaktivieren.
Standardmäßig ist die automatische Sperre des Computers im Programm ViPNet Monitor so eingestellt, dass beim Trennen eines externen Geräts, das für die Authentifizierung des Benutzers
ViPNet Client für Windows 4.3. Benutzerhandbuch | 212
verwendet wurde, der Computer sofort blockiert wird. Wenn Sie die Sperre des Computers beim
Trennen des externen Geräts deaktivieren möchten, dann deaktivieren Sie das Kontrollkästchen
Beim Trennen des Authentisierungsgeräts.
Die Sperre des Computers beim Trennen des Authentisierungsgeräts ist nur dann wirksam, wenn als
Authentisierungsmodus „Passwort auf Authentisierungsgerät“ oder „PIN und Authentisierungsgerät“
verwendet wird (s. Authentisierungsmodi auf S. 62). Bei Verwendung der externen Geräte iButton
und Smartcard Athena bleibt die Funktion der automatischen Sperre inaktiv.
Wenn der Benutzer seine Arbeit nach einer automatischen Sperre wieder fortsetzen möchte, sollte er das externe Gerät wieder anschließen und das Passwort des Windows-Benutzers sowie die PIN und das Passwort (falls erforderlich) des Geräts eingeben. Der Authentisierungsmodus darf dabei nicht geändert werden.
Achtung! Zum Aufheben der Sperre sollte unbedingt das Gerät angeschlossen werden, das für die Anmeldung im Programm verwendet wurde. Außerdem sollte der gleiche
Authentisierungsmodus benutzt werden. Beim Anschließen eines anderen Geräts oder beim Auswählen eines anderen Authentisierungsmodus kann die Sperre nicht aufgehoben werden.
Trafficschutzparameter
Die zusätzlichen Schutzparameter für den IP-Traffic können Sie, wenn nötig, im Bereich Administrator
(s. Erweiterte Einstellungen von ViPNet Monitor auf S. 210) ändern:
ViPNet-Software blockiert automatisch ein eingehendes IP-Paket, wenn der Unterschied zwischen der Absende- und der Empfangszeit des IP-Pakets einen bestimmten Wert übersteigt. Diese
Funktion wirkt sich auf alle ViPNet-Netzwerkknoten aus, zu denen der gegebene Knoten eine
Verbindung hat (diese Knoten werden im Bereich Privates Netzwerk angezeigt).
Ändern Sie, wenn nötig, das zulässige Zeitintervall zwischen der Sende- und der Empfangszeit eines
IP-Pakets im Feld Maximal zulässige Differenz zwischen der Sende- und der Empfangszeit eines
IP-Pakets (in Minuten; standardmäßig beträgt dieser Wert 120 Minuten).
Achtung! Im Zuge der Anwendung dieser Funktion können eingehende IP-Pakete von
Netzwerkknoten blockiert werden, auf denen die Systemzeit nicht korrekt eingestellt ist.
Die Sicherheitsrichtlinien eines Netzwerkknotens, die vom Programm ViPNet Policy Manager versendet wurden, können bei Bedarf außer Kraft gesetzt werden. Deaktivieren Sie dazu in Gruppe
Sicherheitsrichtlinien das Kontrollkästchen Sicherheitsrichtlinien übernehmen. Sie können die
Sicherheitsrichtlinien zum Beispiel dann außer Kraft setzen, wenn Netzwerkfilter, die irrtümlich an den Knoten gesendet wurden, vorübergehend deaktiviert werden sollen.
Sobald das Kontrollkästchen Sicherheitsrichtlinien übernehmen deaktiviert wird, werden die bereits angenommenen Sicherheitsrichtlinien außer Kraft gesetzt (Netzwerkfilter, die als ein Bestandteil der
Richtlinie übernommen wurden, werden ausgeblendet und nicht mehr angewendet). Der ViPNet
ViPNet Client für Windows 4.3. Benutzerhandbuch | 213
Policy Manager-Knoten wird darüber benachrichtigt, dass der betroffene Knoten keine neuen
Sicherheitsrichtlinien mehr empfängt.
Wenn das Kontrollkästchen Sicherheitsrichtlinien übernehmen im Nachhinein wieder aktiviert wird, dann werden bereits angenommene Richtlinien wieder aktiviert, der Empfang neuer Richtlinien aus dem Programm ViPNet Policy Manager wird wieder aufgenommen.
Zusätzliche Sicherheitseinstellungen
Administrator im Fenster Sicherheitseinstellungen konfigurierbar:
Passwort darf in der Registry gespeichert werden: erlaubt es dem Benutzer des Netzwerkknotens, das Kontrollkästchen Passwort speichern bei der Anmeldung im Programm ViPNet Monitor zu aktivieren. Wenn das Kontrollkästchen Passwort speichern aktiviert ist, wird das Benutzerpasswort in der Windows-Registry gespeichert und automatisch in das Passwortfeld beim Start von ViPNet
Monitor eingefügt.
Hinweis. Dieser Parameter wird durch den ViPNet Netzwerkadministrator im Programm
ViPNet Network Manager oder ViPNet Administrator festgelegt und mit der
Schlüsseldistribution oder mit der Aktualisierung der Adresslisten und Schlüssel auf den
Knoten übermittelt. Der Netzwerkknotenadministrator kann das Kontrollkästchen
Passwort darf in der Registry gespeichert werden aktivieren oder deaktivieren, diese
Änderung wird bis zur nächsten Aktualisierung der Adresslisten und Schlüssel gelten.
Nach der nächsten Aktualisierung wird das Kontrollkästchen den durch den ViPNet
Administrator definierten Einstellungen entsprechen.
Automatisch in ViPNet anmelden: ermöglicht die Anmeldung im Programm ViPNet Monitor ohne vorhergehende Eingabe des ViPNet-Benutzerpassworts im Anmeldefenster des Programms. Wenn das Kontrollkästchen aktiviert ist, wird das Anmeldefenster beim Start des Programms auf dem aktuellen Netzwerkknoten nicht eingeblendet. Die Anmeldung in ViPNet Monitor erfolgt automatisch. Dies ist in den folgenden Fällen möglich: o bei Verwendung des Authentisierungsmodus Nur das Passwort: wenn das Passwort in der
Registry gespeichert wird (d. h., das Kontrollkästchen Passwort darf in der Registry gespeichert
werden ist aktiviert) und im Anmeldefenster des Programms das richtige Passwort angegeben und das Kontrollkästchen Passwort speichern aktiviert ist; o bei Verwendung des Authentisierungsmodus Passwort auf Authentisierungsgerät sowie PIN
und Authentisierungsgerät: wenn das externe Gerät an den Computer angeschlossen ist und im
Anmeldefenster des Programms die korrekte PIN angegeben und das Kontrollkästchen PIN
speichern aktiviert ist.
Zertifikate aus dem Zertifikatsspeicher des Betriebssystems erlauben: diese Einstellung ermöglicht neben der Verwendung der Zertifikate aus dem eigenen Zertifikatspeicher (Programmspeicher) auch die Verwendung der Zertifikate aus dem Zertifikatspeicher des Betriebsystems. Dies kann dann erforderlich sein, wenn in ViPNet Software der Cryptoprovider eines Drittherstellers (zum Beispiel
ViPNet Client für Windows 4.3. Benutzerhandbuch | 214
CryptoPro) oder von externen Zertifizierungsstellen (außerhalb des ViPNet Netzwerks) herausgegebene Zertifikate verwendet werden sollen.
Nur eigenen Zertifikatlisten vertrauen: wenn dieses Kontrollkästchen deaktiviert ist, wird die Suche nach dem Stammzertifikat bei der Zertifikatüberprüfung nicht nur im internen Zertifikatspeicher der
ViPNet Software, sondern auch im Systemspeicher Vertrauenswürdige Stammzertifizierungsstellen und Zwischenzertifizierungsstellen durchgeführt.
Ignorieren, wenn die Zertifikatsperrlisten nicht vorhanden sind: dieses Kontrollkästchen sollte dann aktiviert werden, wenn im System Zertifikate verwendet werden, die von einer externen
Zertifizierungsstelle veröffentlicht wurden, da Informationen über Zertifikatsperrlisten in solchen
Zertifikaten fehlen können.
Benutzer–Authentisierungsmodus ändern
Der Authentisierungsmodus bestimmt, welche Daten ein Benutzer beim Login ins Programm ViPNet
Monitor anzugeben hat. Um den Authentisierungsmodus zu ändern, gehen Sie wie folgt vor:
1 Melden Sie sich im Programm im Administratormodus an.
2 Klicken Sie auf die Schaltfläche Ändern in der Registerkarte Schlüssel im Fenster
Sicherheitseinstellungen.
3 Wählen Sie einen der Modi im Fenster Authentisierungsmodus aus. Die Beschreibung möglicher
Authentisierungsmodi sehen Sie im Abschnitt Authentisierungsmodi
Hinweis. Der Modus Passwort auf Authentisierungsgerät kann nicht ausgewählt werden, da er den aktuellen Sicherheitsanforderungen nicht mehr entspricht.
Falls die Authentifizierung mit Hilfe eines Zertifikats durchgeführt wird, schließen Sie dann das externe Gerät an und wählen Sie anschließend das benötigte Zertifikat in der Liste der auf dem
Gerät festgestellten Zertifikate aus. Falls bei der Auswahl des Zertifikats Schwierigkeiten auftreten, folgen Sie den Anweisungen im Abschnitt Authentifizierung mittels Zertifikat kann nicht durchgeführt werden
Falls die Authentifizierung mit Hilfe eines privaten Schlüssels durchgeführt wird, schließen Sie dann das externe Gerät an, um um den privaten Schlüssel des ViPNet Benutzers auf dem Gerät zu
speichern. Beim Speichern des privaten Benutzerschlüssels (Schutzschlüssels (s. Schutzschlüssel auf
S. 351)) auf einem externen Gerät sollte eine Besonderheit beachtet werden: wenn der Benutzer die
Funktionen der Signatur und Verschlüsselung innerhalb von Anwendungen anderer Hersteller (zum
Beispiel Microsoft ViPNet VPN) verwendet, dann wird es nachdrücklich empfohlen, den entsprechenden Schlüsselcontainer ebenfalls auf diesem Gerät zu speichern. Anderenfalls wird das
Signieren und Verschlüsseln in Drittanwendungen nicht möglich sein, da es Probleme mit dem
Zugang zum Schutzschlüssel geben wird. Der Schlüsselcontainer kann aus dem laufenden Ordner in einen anderen Ordner auf dem Laufwerk verschoben werden. In diesem Fall werden Sie jedoch jedes
Mal beim Signieren und Verschlüsseln in einer Drittanwendung zur Passworteingabe aufgefordert.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 215
Achtung! Wenn bei Verwendung des Authentisierungsmodus PIN und
Authentisierungsgerät das externe Gerät getrennt wird, dann wird der Computer automatisch gesperrt – in Übereinstimmung mit den Einstellungen, die im
Administratormodus (s. Erweiterte Einstellungen von ViPNet Monitor auf S. 210)
konfiguriert wurden. Zum Fortsetzen der Arbeit sollte das betroffene Gerät wieder an den Computer angeschlossen werden. Wenn nötig, können die Parameter der automatischen Sperre des Computers und des IP-Traffics auch geändert werden.
4 Klicken Sie auf OK.
In der Registerkarte Schlüssel in der Gruppe Authentifizierung werden die Werte in den Feldern
Authentisierungsmodus und Authentisierungsgerät entsprechend dem gewählten Modus geändert.
Bei Netzwerken auf Basis der Software ViPNet Administrator kann der Authentisierungsmodus vom
Netzwerkadministrator auch im Programm ViPNet Key and Certification Authority geändert werden.
Wenn für einen Benutzer vom Administrator der Authentisierungsmodus mittels Zertifikat ausgewählt wurde, dann sollte der betroffene Benutzer das externe Authentisierungsgerät mitsamt dem Zertifikat sowie seinem privaten Schlüssel dem Administrator für die Registrierung zur Verfügung stellen. Dabei sollten alle Anforderungen erfüllt sein, die im Hinweis im Abschnitt PIN und Authentisierungsgerät
(auf S. 66) aufgezählt wurden. Nachdem dem Benutzer ein neuer Authentisierungsmodus zugewiesen
wurde, wird vom Administrator ein Update der Netzwerkknotenschlüssel versendet. Nach Annahme dieses Schlüsselupdates kann sich der Benutzer nur mehr im zugewiesenen Authentisierungsmodus auf dem Netzwerkknoten anmelden.
Einsicht in der Logdatei
Einschränkung der Verwendungsmöglichkeiten des Programms ViPNet Monitor
Änderung der Netzwerkfilter.
An- und Abmeldung eines Benutzers.
Anmeldung im Administratormodus.
Konfigurationsänderung.
Andere Ereignisse.
Diese Informationen ermöglichen es dem Administrator, die Einhaltung der Sicherheit zu kontrollieren.
Um die Ereignis-Logdatei einzusehen:
1 Melden Sie sich im Programm im Administratormodus an.
2 Wählen Sie den Bereich Administrator in der Navigationsleiste des Programmfensters ViPNet
Monitor aus.
3 Klicken Sie im Bereich Administrator auf die Schaltfläche Logdatei.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 216
Abbildung 96. Einsicht in der Logdatei
4 Zur Ansicht der Logdatei im HTML- oder XLS-Format klicken Sie im Fenster Logdatei auf eine beliebige Zeile mit der rechten Maustaste und wählen im geöffneten Kontextmenü die Option In
HTML-Format anzeigen oder In Excel-Format anzeigen (vorausgesetzt das Programm Microsoft
Excel ist auf dem Computer installiert) aus.
Informationen über die in der Logdatei registrierten Ereignisse sind in der Tabelle unten dargestellt:
Tabelle 6. Die in der Logdatei registrierte Ereignisse
Spalte
Datum und Zeit
Benutzername
Ereignis
Beschreibung
Zeitpunkt, wann das Ereignis stattfand
Name des Benutzers, der das Ereignis ausgelöst hat
In der Logdatei sind alle Ereignisse durch ein Symbol gekennzeichnet:
Benutzeranmeldung.
Benutzerabmeldung.
Administratormodus – beim Anmeldung mit dem Administratorpasswort.
Fehlgeschlagene Benutzeranmeldung (der Benutzername wurde nicht gefunden) – wird nach dreimaliger Eingabe eines falschen Benutzer-Passworts registriert.
Fehlgeschlagene Administratoranmeldung (der Benutzername wurde nicht gefunden) – wird nach dreimaliger Eingabe eines falschen Admin-Passworts registriert.
Technologiebedingter Neustart – der Computer wurde nach dem Empfang eines Aktualisieren neugestartet.
Technologiebedingter Neustart – der Computer wurde nach einem Absturz neugestartet.
Konfiguration ändern – die Programmkonfiguration wurde im Bereich
Konfigurationen geändert.
Filter ändern – einen Filter wurde erstellt, geändert oder gelöscht.
Funktion „Alle Protokolle außer IP, ARP blockieren“ aktivieren oder deaktivieren – das Kontrollkästchen Alle Protokolle außer IP, ARP blockieren im Fenster Einstellungen im Bereich Traffic-Steuerung wurde aktiviert bzw.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 217
Spalte Beschreibung deaktiviert.
Funktion „Desktop sperren“ aktivieren oder deaktivieren – das
Kontrollkästchen Desktop sperren im Fenster Einstellungen im Bereich
Allgemeine > Start und fehlerhafte Abbruch wurde aktiviert bzw. deaktiviert.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 218
Einstellung der Parameter für Start und fehlerhaften Abbruch des Programms
Zum Einstellen der Startparameter und der Parameter eines möglichen fehlerhaften Programmabbruchs:
1 Wählen Sie im Programmfenster von ViPNet Monitor im Menü Service den Eintrag
Anwendungsteinstellungen.
2 Wählen Sie im Fenster Einstellungen in der Navigationsleiste den Bereich Allgemeine > Start und
fehlerhafter Abbruch.
Abbildung 97. Einstellung der Parameter für Start und fehlerhaften Abbruch des Programms
3 Deaktivieren Sie das Kontrollkästchen Konfigurationsfenster bei jedem Programmstart aufrufen,
damit beim Start des Computers keine Konfigurationswahl angefordert wird (s. Steuerung von
Programmkonfigurationen auf S. 196). Dabei wird diejenige Konfiguration gewählt, die bei der
letzten Arbeitssitzung verwendet wurde.
Wenn im Programm nur eine Konfiguration erstellt ist, wird das Fenster ungeachtet der Einstellung nicht angezeigt.
4 Aktivieren Sie das Kontrollkästchen Desktop sperren um den Zugang zum Desktop auf dem
Computer zu blockieren. Geben Sie das Passwort des Windows-Benutzers ein, um die Sperre wieder aufzuheben.
Diese Funktion kann zur Absicherung des Computers gegen nicht autorisierte Zugriffe nach einem
Neustart verwendet werden, falls die automatische Anmeldung des Windows-Benutzers im
ViPNet Client für Windows 4.3. Benutzerhandbuch | 219
Betriebssystem eingestellt ist. Gleichzeitig erfüllt das Programm ViPNet Monitor alle sicherheitsbezogenen Funktionen zum Schutz des Computers.
5 Deaktivieren Sie das Kontrollkästchen Monitor nach fehlerhaftem Abbruch automatisch neu
starten, damit ViPNet Monitor nach fehlerhaften Abbruch des Programms nicht automatisch neu gestartet wird.
6 Aktivieren Sie das Kontrollkästchen WatchDog aktivieren, um den automatischen Neustart des
Betriebssystems nach einem Absturz einzustellen. Geben Sie im Feld Verzögerung vor Neustart die
Dauer in Sekunden an, die die Wartezeit bis zum Neustart bestimmt.
Die WatchDog-Funktion überwacht die Funktionsfähigkeit von ViPNet Monitor. Falls das Programm im Fall eines Soft- oder Hardware-Absturzes funktionsunfähig wird, startet WatchDog das
Betriebssystem neu. Die Verwendung von WatchDog ist besonders auf Remote-Computern sinnvoll, wenn ein direkter Zugang zum entsprechenden Computer problematisch ist.
Hinweis. In 64-Bit-Betriebssystemen wird die Funktion WatchDog nicht unterstützt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 220
12
Sicherheitseinstellungen
Allgemeine Informationen
Ändern des Benutzerpassworts
Verschlüsselungsparameter einstellen
Arbeitsparameter für Cryptoprovider ViPNet einstellen
222
223
227
229
ViPNet Client für Windows 4.3. Benutzerhandbuch | 221
Allgemeine Informationen
Die in diesem Kapitel beschriebenen Aktionen werden im Fenster Sicherheitseinstellungen durchgeführt.
Wählen Sie zum Öffnen dieses Fensters im Menü Einstellungen den Eintrag Sicherheitseinstellungen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 222
Ändern des Benutzerpassworts
Es wird empfohlen, das Benutzerpasswort alle 3 Monate zu wechseln. Die Häufigkeit von
Passwortänderungen wird allgemein von der Sicherheitsrichtlinie des Unternehmens bestimmt.
Das aktuelle Benutzerpasswort sollte in folgenden Fällen geändert werden:
Nach Ablauf der Gültigkeitsdauer des aktuellen Passwortes (wenn die Gültigkeitsdauer begrenzt ist).
Beim Erhalten von Updates aus dem Programm ViPNet Key and Certification Authority, die ein neues Benutzerpasswort erhalten, die ein neues Benutzerpasswort enthalten. In diesem Fall wird ein
Dialogfeld mit der Meldung „Benutzerpasswort-Änderung wird empfohlen“ angezeigt. Das Passwort wird dabei jedoch nicht automatisch gewechselt und sollte daher manuell geändert werden.
Wenn der Schlüsselcontainer nicht durch ein Passwort, sondern mit dem privaten Schlüssel des
ViPNet Benutzers geschützt wird, dann stimmt das Schlüsselcontainer-Passwort mit dem
Benutzerpasswort überein. Deswegen sollte bei einem Wechsel des Schlüsselcontainer Passworts
(s. Schlüsselcontainerpasswort ändern auf S. 261) auch das Benutzerpasswort geändert werden.
Außerdem wird es empfohlen, das Benutzerpasswort nach dem Durchführen der primären Initialisierung bei der ersten Anmeldung in einem ViPNet Programm ViPNet zu wechseln. Dies erhöht die Sicherheit des
Passworts, da es dem Administrator nicht mehr bekannt sein wird.
Zum Ändern des Benutzerpassworts:
1 Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Passwort.
Abbildung 98. Aktuelles Benutzerpasswort ändern
2 Wählen Sie im Bereich Passworttyp den passenden Typ, für das neue Passwort aus:
ViPNet Client für Windows 4.3. Benutzerhandbuch | 223
o o o
Zufälliges Passwort erstellt mit Hilfe einer Passwortphrase ist ein Passwort, welches automatisch auf Basis einer Passwortphrase und nach vorgegebenen Parametern erstellt wird
(s. Definition des Passworts mit Hilfe einer Passwortphrase auf S. 225);
Zufälliges digitales Passwort ist ein Passwort, welches automatisch aus einer vorgegebenen
Zahl von Ziffern erstellt wird (s. Definition eines numerischen Passworts auf S. 226).
3 Klicken Sie auf die Schaltfläche Passwort ändern. Führen Sie Abhängigkeit vom gewählten Typ die
Aktionen aus, die für den Passwortwechsel erforderlich sind (die Aktionen sind im entsprechenden
Unterabschnitt beschrieben).
4 Wenn die Gültigkeitsdauer des neuen Passwortes begrenzt werden soll, aktivieren Sie das
Kontrollkästchen Gültigkeitsdauer des Passwortes beschränken und geben die gewünschte Anzahl von Tagen ein.
5 Klicken Sie auf OK.
Definition eines benutzerdefinierten Passworts
Damit das aktuelle Benutzerpasswort durch ein benutzerdefiniertes Passwort ersetzt wird:
1 Wählen Sie in der Registerkarte Passwort (s. Abbildung auf S. 223) die Option Benutzerdefiniertes
Passwort.
2 Klicken Sie auf Passwort ändern.
3 Geben Sie im Fenster Passwort ändern das neue Passwort (mindestens 6 Zeichen) in jedem Feld der
Reihe nach ein. Beachten Sie dabei die Groß- und Kleinschreibung sowie die aktuelle
Tastaturbelegung.
Achtung! Es darf kein Passwort mit einer Länge von 32 Symbolen erstellt werden.
Passwörter dieser Länge können in den laufenden Versionen der ViPNet Anwendungen nicht verwendet werden. Diese Einschränkung ist bedingt durch den bestehenden
Algorithmus zur Weiterleitung des Passworts an den Cryptoprovider. In
Übereinstimmung mit diesem Algorithmus darf die Länge des Passworts nicht mehr als
31 Zeichen betragen.
4 Klicken Sie auf OK.
Beim Programmstart von ViPNet Monitor unter Verwendung des gegebenen Benutzernamens kann nun das neue Passwort eingegeben werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 224
Definition des Passworts mit Hilfe einer
Passwortphrase
Wenn das laufende Passwort durch ein auf Basis einer Passwortphrase erstelltes zufälliges Passwort getauscht werden soll:
1 Wählen Sie in der Registerkarte Passwort (s. Abbildung auf S. 223) die Option Zufälliges Passwort
erstellt mit Hilfe einer Passwortphrase und geben Sie dann die Parameter des neuen Passwortes ein: o
Wählen Sie in der Liste Sprache die Sprache der Passwortphrase. o
Wählen Sie in der Liste Anzahl der Wörter in der Passwortphrase die Zahl der Worte (3, 4, 6 oder 8), aus denen die Passwortphrase bestehen soll. Je größer die Anzahl der Wörter, desto länger und dementsprechend sicherer wird das Passwort. o
Wählen Sie in der Liste Buchstaben aus jedem Wort die Anzahl der Anfangsbuchstaben eines jeden Wortes (3 oder 4) aus, die das Passwort beinhalten soll.
In der Zeile Passwortlänge wird die Anzahl der Buchstaben im Passwort angezeigt, das anhand der vorgegebenen Parameter erstellt wird.
Achtung! Es darf kein Passwort mit einer Länge von 32 Symbolen erstellt werden.
Passwörter dieser Länge können in den laufenden Versionen der ViPNet Anwendungen nicht verwendet werden. Diese Einschränkung ist bedingt durch den bestehenden
Algorithmus zur Weiterleitung des Passworts an den Cryptoprovider. In
Übereinstimmung mit diesem Algorithmus darf die Länge des Passworts nicht mehr als
31 Zeichen betragen.
2 Klicken Sie auf Passwort ändern.
3 Führen Sie die Schritte aus, die im eingeblendeten Fenster Digitales Roulette aufgeführt sind.
Hinweis. Wenn das digitale Roulette in der laufenden Sitzung bereits gestartet wurde, wird dieses Fenster nicht angezeigt.
Abbildung 99. Digitales Roulette
ViPNet Client für Windows 4.3. Benutzerhandbuch | 225
4 Merken Sie sich das Passwort und (oder) die Passwortphrase, die im Fenster Passwort ändern angezeigt wird.
Ändern Sie ggf. die Passwortphrase und das Passwort mit Hilfe der Schaltfläche Nächstes Passwort entsprechend den angegebenen Parametern.
Klicken Sie auf OK.
Beim Programmstart von ViPNet Monitor sollten Sie nun dem gleichen Benutzernamen unter
Verwendung der englischen Tastaturbelegung die zuvor angegebene Anzahl der Buchstaben eines jeden
Wortes der Passwortphrase ohne Leerzeichen eingeben. Beim Programmstart sollte zum Beispiel für die
Passwortphrase „Fahrer fuhr toll“ bei Verwendung der Standard-Passwortparameter (3 Buchstaben aus jedem Wort) und der englischen Tastaturbelegung die Zeichenfolge „fahfuhtol“ eingegeben werden.
Definition eines numerischen Passworts
Damit das aktuelle Benutzerpasswort durch ein numerisches Passwort ersetzt wird:
1 Wählen Sie in der Registerkarte Passwort (s. Abbildung auf S. 223) die Option Zufälliges digitales
Passwort und geben im Feld Anzahl der Ziffern die Länge des Passwortes ein.
Achtung! Es darf kein Passwort mit einer Länge von 32 Symbolen erstellt werden.
Passwörter dieser Länge können in den laufenden Versionen der ViPNet Anwendungen nicht verwendet werden. Diese Einschränkung ist bedingt durch den bestehenden
Algorithmus zur Weiterleitung des Passworts an den Cryptoprovider. In
Übereinstimmung mit diesem Algorithmus darf die Länge des Passworts nicht mehr als
31 Zeichen betragen.
2 Klicken Sie auf Passwort ändern.
3 Führen Sie die Schritte aus, die im eingeblendeten Fenster Digitales Roulette (s. Abbildung auf S.
Hinweis. Wenn das digitale Roulette in der laufenden Sitzung bereits gestartet wurde, wird dieses Fenster nicht angezeigt.
4 Merken Sie sich den numerischen Code, der im Dialogfeld Passwort ändern angezeigt wird.
Ändern Sie ggf. dieses numerisches Passwort mit Hilfe der Schaltfläche Andere PIN auf einen anderen Wert, der die gleiche Anzahl an Ziffern besitzt.
Klicken Sie auf OK.
Beim Programmstart von ViPNet Monitor sollte nun bei Verwendung des gegebenen Benutzernamens das neue numerisches Passwort eingegeben werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 226
Verschlüsselungsparameter einstellen
Sie können die Verschlüsselungsparameter der ausgehenden Informationen einstellen. Führen Sie dazu die folgenden Schritte durch:
1 Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Verschlüsselung.
Abbildung 100. Verschlüsselungsparameter einstellen
2 Wählen Sie in der Liste Verschlüsselungsalgorithmus den Algorithmus aus, mit dem die ausgehenden Informationen verschlüsselt werden sollen.
Standardmäßig ist der Algorithmus AES ausgewählt. Sowohl die Verschlüsselung des ausgehenden
IP-Traffics als auch die Verschlüsselung von Daten, die mit Hilfe von integrierten ViPNet
Anwendungen (zum Beispiel ViPNet Business Mail) übermittelt werden, wird in Übereinstimmung mit dem gewählten Algorithmus durchgeführt.
Wird das Programm ViPNet Network Manager der Version 4.3 und höher oder die Software ViPNet
Administrator der Version 4.4.1 und höher zur Verwaltung des ViPNet Netzwerkes verwendet, kann der ViPNet Netzwerkadministrator den Verschlüsselungsalgorithmus ändern. Nach der
Aktualisierung der Adresslisten und Schlüssel auf dem Netzwerkknoten wird in diesem Fall der durch den ViPNet Netzwerkadministrator definierte Algorithmus gewählt.
3 Geben Sie in der nachfolgenden Liste die Schlüssel an, mit denen standardmäßig die Daten verschlüsselt werden sollen, die mit Hilfe integrierter ViPNet Anwendungen übermittelt werden. Für die Verschlüsselung können sowohl Schlüssel, auf welche nur Sie zugreifen können, als auch
Schlüssel, die für die anderen Benutzer Ihres Netzwerkknotens (falls vorhanden) zugänglich sind,
ViPNet Client für Windows 4.3. Benutzerhandbuch | 227
ausgewählt werden. Alle Benutzer, die Zugang zu irgendwelchen Verschlüsselungsschlüsseln haben, werden in der Registerkarte Benutzer aufgelistet.
Die Auswahl der Schlüssel für die Verschlüsselung ermöglicht die Abgrenzung des Zugangs unterschiedlicher Benutzer, die auf einem Netzwerkknoten arbeiten, zu den übermittelten verschlüsselten Daten (zum Beispiel, zu den Nachrichten von ViPNet Business Mail). Wenn also für die Verschlüsselung einer ausgehenden Nachricht Schlüssel verwendet wurden, die nur für Sie zugänglich sind, dann können andere Benutzer, die auf Ihrem Netzwerkknoten registriert sind, diese
Nachricht nicht lesen.
4 Klicken Sie auf OK.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 228
Arbeitsparameter für Cryptoprovider
ViPNet einstellen
Im Programm ViPNet Monitor wird die Software ViPNet CSP verwendet. ViPNet CSP bietet Aufruf kryptographischer Funktionen über die Schnittstelle Microsoft CryptoAPI 2.0. Dies ermöglicht den Aufruf kryptographischer Funktionen aus unterschiedlichen Anwendungen von Microsoft sowie von
Drittanbietern, die diese Schnittstelle unterstützen.Außerdem, unterstützt das Programm ViPNet CSP
diverse externe Geräte zur Schlüsselspeicherung (s. Externe Datenträger auf S. 314).
Wenn Sie das Programm ViPNet CSP konfigurieren oder die Parameter der automatischen Installation der
Zertifikate im System-Zertifikatspeicher einstellen möchten, führen Sie die folgenden Schritte aus:
1 Öffnen Sie die Registerkarte Cryptoprovider im Fenster Sicherheitseinstellungen.
Abbildung 101. Arbeitsparameter für ViPNet CSP einstellen
2 Kilcken Sie auf ViPNet CSP Einstellungen, um ViPNet CSP zu konfigurieren. Es wird das Fenster
ViPNet CSP geöffnet, in dem Sie können: o o
Wichtige Cryptoprovider-Parameter definieren;
Vorgänge mit Schlüsselcontainern durchführen; o
Optionen für die Verwendung externer Datenspeichergeräte konfigurieren: den Typ der Geräte festlegen, die verwendet werden können, eine Initialisierung durchgeführt oder der PIN-Code des Gerätes geändert werden soll.
Informationen an der Arbeit mit dem Programm ViPNet CSP s. im Dokument „ViPNet CSP.
Benutzerhandbuch“.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 229
3 Aktivieren Sie die erforderlichen Kontrollkästchen, um zu bestimmen, welche Zertifikate, falls sie im
Zertifikatspeicher von Windows noch fehlen, automatisch in diesem Zertifikatspeicher installiert
werden sollen (s. Zertifikate im Speicher automatisch installieren auf S. 237):
o o
Aktuelles Benutzerzertifikat, um im Zertifikatspeicher von Windows das als laufendes Zertifikat festgelegte Zertifikat zu installieren;
Zertifikate der ViPNet Zertifizierungsstelle, um Herausgeberzertifikate (Stammzertifikate), die vom Programm ViPNet Network Manager oder ViPNet Key and Certification Authority im Zuge von Schlüsselupdates bezogen werden, im Windows-Zertifikatspeicher zu installieren; o
ViPNet Zertifikatssperrlisten, um Zertifikatsperrlisten, die vom Programm ViPNet Network
Manager oder ViPNet Key and Certification Authority im Zuge von Schlüsselupdates bezogen werden, im Windows-Zertifikatspeicher zu installieren.
4 Klicken Sie auf OK.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 230
13
Arbeit mit den Zertifikaten
Zertifikate anzeigen
Zertifikate verwalten
Arbeiten mit dem Schlüsselcontainer
232
236
259
ViPNet Client für Windows 4.3. Benutzerhandbuch | 231
Zertifikate anzeigen
Die Anzeige des Zertifikats kann dann erforderlich sein, wenn ausführliche Informationen über das
Zertifikat ermittelt werden sollen: Zweck des Zertifikats, sein Herausgeber, die Zusammensetzung der
Felder, aus welchem Grund das Zertifikat ungültig ist u. s. w.
Im Programm ViPNet Client können folgende Typen von Zertifikaten angezeigt werden:
Das laufende Zertifikat des Benutzers (s. Laufendes Benutzerzertifikat anzeigen auf S. 233),
Persönliche Zertifikate des Benutzers (s. Persönliche Benutzerzertifikate anzeigen auf S. 233),
Bevollmächtigte Stammzertifikate (s. Vertrauenswürdige Stammzertifikate anzeigen auf S. 234),
Herausgegebene Zertifikate (s. Herausgegebene Zertifikate anzeigen auf S. 234).
Die wichtigsten Informationen zum ausgewählten Zertifikat werden im Dialogfeld Zertifikat in der
Registerkarte Allgemeine angezeigt:
Zweck des Zertifikates oder (bei ungültigen Zertifikaten) der Grund für die Ungültigkeit des
Zertifikats;
Name des Subjektes (des Inhabers des öffentlichen Schlüssels), an den das Zertifikat ausgegeben wurde;
Name des Ausstellers des Zertifikates;
Laufzeit des Zertifikates;
Gültigkeitsdauer des privaten Schlüssels, der diesem Zertifikat entspricht;
Information über die Verwendungsregeln des Zertifikates, die bei Betätigung der Schaltfläche Notiz
des Ausstellers angezeigt wird.
Hinweis. In einem Zertifikat des Netzwerkes auf Basis der Software ViPNet
Administrator ist die Schaltfläche Notiz des Ausstellers erst dann verfügbar, wenn dem
Zertifikat bei seiner Erstellung im Programm ViPNet Key and Certification Authority die entsprechenden Anwendungsregeln zugeordnet worden sind.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 232
Abbildung 102. Wichtigste Informationen zum Zertifikat anzeigen
Laufendes Benutzerzertifikat anzeigen
Um das laufende Benutzerzertifikat anzeigen zu lassen:
1 Wählen Sie den Menüpunkt Service und in diesem den Befehl Sicherheitseinstellungen.
2 Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Signatur, betätigen Sie danach die
Schaltfläche Details.
Das Fenster Zertifikat mit Information über das laufende Zertifikat wird geöffnet.
Persönliche Benutzerzertifikate anzeigen
Um die persönlichen Benutzerzertifikate anzeigen zu lassen:
1 Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Signatur, betätigen Sie danach die
Schaltfläche Zertifikate.
Das Fenster Zertifikatmanager mit Informationen über alle persönlichen Benutzerzertifikate sowie
über die im Betriebssystem installierten Zertifikate wird geöffnet. Alle diese Zertifikate sind initialisiert.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 233
Hinweis. Die im Betriebssystem installierten Zertifikate werden dann angezeigt, wenn in der Registerkarte Administrator des Dialogfeldes Sicherheitseinstellungen das
Kontrollkästchen Verwendung externer Zertifikate erlauben (s. Zusätzliche
Sicherheitseinstellungen auf S. 214) gesetzt ist.
2 Sollten nähere Informationen zu einem der Zertifikate erforderlich sein, wählen Sie das entsprechende Zertifikat aus, betätigen Sie die Schaltfläche Eigenschaften oder doppelklicken Sie auf das Zertifikat.
Das Fenster Zertifikat mit Informationen über das ausgewählte persönliche Zertifikat wird geöffnet.
Vertrauenswürdige Stammzertifikate anzeigen
Um vertrauenswürdige Stammzertifikate anzeigen zu lassen:
1 Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Signatur, betätigen Sie danach die
Schaltfläche Zertifikate.
2 Öffnen Sie im Fenster Zertifikatmanager die Registerkarte Vertrauenswürdige Stammzertifikate.
3 Sollten nähere Informationen zu einem der Zertifikate erforderlich sein, wählen Sie das entsprechende Zertifikat aus und betätigen Sie die Schaltfläche Eigenschaften oder doppelklicken
Sie auf das Zertifikat.
Das Fenster Zertifikat mit Informationen über das ausgewählte Stammzertifikat wird geöffnet.
Herausgegebene Zertifikate anzeigen
Um die herausgegebenen Zertifikate anzeigen zu lassen:
1 Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Signatur, betätigen Sie danach die
Schaltfläche Ausgestellte Zertifikate.
Nun öffnet sich das Fenster Zertifikatmanager, das Informationen über Zertifikate enthält, die im
Programm ViPNet Key and Certification Authority auf Benutzeranfrage oder auf Anfrage des
Administrators des Programms ViPNet Key and Certification Authority erstellt, jedoch noch nicht initialisiert wurden.
2 Sollten nähere Informationen zu einem der Zertifikate erforderlich sein, wählen Sie das entsprechende Zertifikat aus und betätigen Sie die Schaltfläche Eigenschaften oder doppelklicken
Sie auf das Zertifikat.
Das Fenster Zertifikat mit Informationen über das ausgewählte herausgegebene Zertifikat wird geöffnet.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 234
Zertifizierungskette anzeigen
Um die Zertifizierungskette (auf S. 353) anzeigen zu lassen:
1 Rufen Sie das Fenster Zertifikat für das Zertifikat, für welches die Kette angezeigt werden soll.
2 Öffnen Sie die Registerkarte Zertifizierungsweg.
In dieser Registerkarte werden Zertifikate angezeigt, die eine Hierarchie der Herausgeber des
Zertifikates bilden, für welches das Fenster Zertifikat aufgerufen wurde, zusammen mit deren
Statusinformation.
3 Sollten nähere Informationen zum Zertifikat eines der Herausgeber erforderlich sein, wählen Sie das entsprechende Zertifikat aus und klicken auf Zertifikat anzeigen oder doppelklicken auf das
Zertifikat. Das Fenster Zertifikat mit Information über das ausgewählte Zertifikat wird geöffnet.
Zertifikatfelder anzeigen und Zertifikat ausdrucken
Um die Felder eines bestimmten Zertifikates anzeigen zu lassen:
1 Rufen Sie das Fenster Zertifikat für das Zertifikat auf, dessen Feld angezeigt werden soll.
2 Öffnen Sie die Registerkarte Eigenschaften.
Standardmäßig wird in dieser Registerkarte eine Auflistung aller Felder angezeigt, die diesem
Zertifikat bei seiner Erstellung im Programm ViPNet Network Manager oder ViPNet Administrator
Key and Authority Center zugeordnet wurden.
3 Wählen Sie in der Pop-up-Liste Anzeigen die benötigte Gruppe von Feldern aus, um die Menge der angezeigten Felder einzuschränken: o
Nur die Datenfelder der Version 1, d.h. alle Felder außer den Erweiterungen; o
Nur die Erweiterungen, d.h. zusätzliche Felder des Zertifikates, die dem Standard X.509 Version
3 entsprechen;
Hinweis. Die Erweiterung Gültigkeitsdauer des privaten Schlüssels wird in dem Fall angezeigt, wenn die Laufzeit des Zertifikates länger als 1 Jahr ist. Wenn die
Gültigkeitsdauer des Zertifikats 1 Jahr übersteigt, beträgt die Laufzeit des privaten
Schlüssels genau 1 Jahr. o o
Nur kritische Erweiterungen, d.h. nur die Erweiterungen, die vom Herausgeber als kritisch angesehen werden;
Nur die Eigenschaften, d.h. die Parameter, die keine Zertifikatsfelder sind und dem Zertifikat zugeordnet werden, wenn es im Systemspeicher der Arbeitsstation aufbewahrt wird.
4 Wählen Sie in der Tabelle das gewünschte Feld aus und sehen Sie sich im unteren Bereich des
Dialogfeldes den Inhalt an. Um das Zertifikat auf dem für diese Arbeitsstation aktuellen Drucker auszudrucken, betätigen Sie die Schaltfläche Drucken.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 235
Zertifikate verwalten
Die Möglichkeiten des Programms ViPNet Client bei der Verwaltung von Zertifikaten mit Hilfe des
Fensters Sicherheitseinstellungen sind in der nachfolgenden Tabelle vorgestellt.
Funktionelle Möglichkeit Link
Installation der Zertifikate im Speicher. Es ist möglich, die Parameter sowohl für eine automatische Installation der Zertifikate im
Speicher als auch für eine manuelle Installation zu konfigurieren.
Wechsel des laufenden Zertifikats. Es kann ein anderes Zertifikat (aus der Menge der gültigen persönlichen Benutzerzertifikate) als laufendes
Zertifikat festgelegt werden.
Aktualisierung des privaten Schlüssels und des
Zertifikats. Es können Parameter für eine automatische Benachrichtigung über den
Ablauf der Gültigkeitsdauer des aktuellen
Zertifikats und des passenden privaten
Schlüssels konfiguriert werden, und, wenn nötig, eine Aktualisierungsanfrage für dieses
Zertifikat und den privaten Schlüssel erstellt werden.
Initialisierung der Zertifikate. Um das
übermittelte Zertifikat zu verwenden, muss dieses Zertifikat zunächst initialisiert werden. Es können entweder Parameter für eine automatische Initialisierung der Zertifikate konfiguriert werden, oder die Initialisierung kann manuell durchgeführt werden.
Anzeigen und Löschen von
Zertifikatsanfragen. Es kann der Status der
Zertifikatsanfragen, die vom aktuellen Benutzer erstellt wurden, angezeigt werden. Nicht benötigte Anfragen können gelöscht werden.
Export der Zertifikate. In Abhängigkeit vom
Verwendungszweck des Zertifikats außerhalb der ViPNet Software kann das Zertifikat in
Dateien unterschiedlicher Formate exportiert werden.
Zertifikate im Speicher automatisch installieren
Zertifikate im Speicher manuell installieren
Laufendes Zertifikat wechseln
Meldung über Ablauf des privaten Schlüssels und
Zertifikat einstellen
Verfahren zum Erneuern des privaten Schlüssels und
Zertifikats
Zertifikat initialisieren
Zertifikate automatisch initialisieren
Zertifikate manuell initialisieren
RSA Zertifikate installieren
Arbeiten mit Zertifikatsanfragen
Zertifikatsanfrage anzeigen
Zertifikatsanfrage löschen
Zertifikat exportieren
ViPNet Client für Windows 4.3. Benutzerhandbuch | 236
Zertifikate im Speicher installieren
Durch Installation der Zertifikate im Speicher ist es möglich, die Zertifikate in externen Applikationen zu verwenden (wie z.B. Windows Live Mail, Microsoft Outlook, Microsoft Word u.a.). Sie können das
Zertifikat im Speicher des Betriebssystems oder im Speicher des Programms ViPNet Client (Ordner
D_STATION
des Installationsordners) installieren.
Die Installation kann automatisch oder manuell vorgenommen werden.
Achtung! Bei der Installation des Zertifikates im Betriebssystem Windows Vista oder
Windows Server 2008 ist das Programm ViPNet Client unter dem Namen des
Administrators des Betriebssystems zu starten (mit dem Befehl Als Administrator
starten (Run as Administrator)) im Kontextmenü der Verknüpfung.
Zertifikate im Speicher automatisch installieren
Die Installation der Zertifikate wird bei Einhaltung der beiden folgenden Bedingungen automatisch gestartet:
Die Zertifikate (das laufende Benutzerzertifikat, das Stammzertifikat und die Listen der abgerufenen
Zertifikate) sind im Speicher nicht vorhanden.
Im Fenster Sicherheitseinstellungen sind in der Registerkarte Cryptoprovider die Kontrollkästchen der Gruppe Im Betriebssystem automatisch integrieren deaktiviert.
Hinweis. Im automatischen Modus wird die Installation der Zertifikate im Speicher des aktuellen Benutzers vorgenommen.
Zur automatischen Installation des laufenden Benutzerzertifikates und der Listen der widerrufenen
Zertifikate (unter Einhaltung der o.g. Bedingungen) sind keine weiteren Aktionen seitens des Benutzers erforderlich.
Es sollte beachtet werden, dass die automatische Installation des Stammzertifikats eine längere Zeit in
Anspruch nehmen kann, abhängig davon, welches ViPNet Programm dafür verwendet wird:
Im Programm ViPNet Monitor wird die Parameterabfrage fünf Minuten nach dem Start des
Programms und anschließend in 2-Stunden-Intervallen durchgeführt. Falls das Fenster
Sicherheitseinstellungen geöffnet bleibt, verkürzt sich das Abfrageintervall auf 10 bis 15 Minuten.
In den Programmen ViPNet Business Mail und ViPNet Cryptoservice wird die Parameterabfrage in
Intervallen von 30 bis 60 Minuten durchgeführt.
Um das Stammzertifikat automatisch zu installieren:
1 Wenn das Fenster Installation des Stammzertifikats erscheint:
ViPNet Client für Windows 4.3. Benutzerhandbuch | 237
Hinweis. Das Fenster Installation des Stammzertifikats wird dann eingeblendet, wenn das Stammzertifikat im Zertifikatspeicher von Windows fehlt. Das kann unter folgenden
Umständen der Fall sein:
Beim ersten Start der ViPNet Software nach der Installation des Netzwerkknotens.
Wenn ein Update für das aktuelle Benutzerzertifikat erhalten wurde, das ein neues
Stammzertifikat enthält. o o
Sollte die automatische Installation des Stammzertifikates erforderlich sein, klicken Sie auf OK.
Sollte keine automatische Installation des Stammzertifikates und anderer Zertifikate erforderlich sein, aktivieren Sie das Kontrollkästchen Automatische Zertifikatsinstallation deaktivieren und anschließend klicken Sie auf OK;
Hinweis. Im Fenster Sicherheitseinstellungen in der Registerkarte Cryptoprovider werden auch die Kontrollkästchen Im Betriebssystem automatisch integrieren deaktiviert.
Abbildung 103. Installation des Stammzertifikates
2 Wurde die automatische Installation der Zertifikate nicht abgebrochen, prüfen Sie im Dialogfeld der
Anfrage auf Hinzufügung des Zertifikates in den Speicher die Echtheit des Zertifikates und klicken dann auf Ja.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 238
Abbildung 104. Echtheitsbestätigung des Stammzertifikates
Das Stammzertifikat ist im Speicher für die Zertifikate des laufenden Benutzers installiert.
Zertifikate im Speicher manuell installieren
Um mit geschützten Dokumenten zu arbeiten, müssen ein privater Schlüssel und ein ihm entsprechendes
Zertifikat vorhanden sein. Die Installation des Schlüssels und des Zertifikates kann durch Installation eines
Containers oder durch Installation des Zertifikates und des Containers des privaten Schlüssels einzeln vorgenommen werden.
Liegt Ihnen der private Schlüssel vor und müssen Sie auf dessen Basis ein Zertifikat erstellen oder ein bestehendes Zertifikat aktualisieren, richten Sie eine Zertifikatsanfrage an die Zertifizierungsstelle.
Achtung! Um mit geschützten Dokumenten arbeiten zu können, muss im Speicher außer dem Benutzerzertifikat auch das Stammzertifikat des Herausgebers und die
Zertifikatsperrliste installiert sein.
Das Zertifikat kann gesondert installiert und dem persönlichen privaten Schlüssel zugeordnet werden.
Um das Zertifikat im Betriebssystem zu installieren:
2 Betätigen Sie die Schaltfläche Zertifikat installieren.
3 Betätigen Sie auf der Startseite des Installationsassistenten die Schaltfläche Weiter.
4 Geben Sie auf der Seite Zertifikatspeicher definieren an, in welchem Speicher Ihr Zertifikat installiert werden soll und klicken auf Weiter.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 239
Abbildung 105. Zertifikatspeicher auswählen
Hinweis. Das Zertifikat ist im Speicher des laufenden Benutzers für die Ver- und
Entschlüsselung, die Signierung von Dateien und für den Zugriff auf geschützte
Ressourcen über den Browser zu installieren. Im Speicher des Computers sollten nur diejenigen Zertifikate installiert werden, die von den Diensten dieses Computers verwendet werden.
Das Zertifikat für das Produkt ViPNet CSP ist im Rechnerspeicher unter Einsatz von
ViPNet CSP auf dem Web-Server zur Gewährleistung des Zugangs zu den geschützten
Ressourcen zu installieren.
Wenn die Option, das Zertifikat im Rechnerspeicher zu installieren, nicht verfügbar ist, melden Sie sich im System mit Administratorrechten an.
5 Auf der Seite Status der Zertifikat-Installation: o
Prüfen Sie die Richtigkeit der ausgewählten Parameter. Kehren Sie ggf. mit der Schaltfläche
Zurück zur vorherigen Seite des Assistenten zurück und wählen Sie andere Parameter aus.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 240
o
Abbildung 106. Die Seite „Status der Zertifikat-Installation“
Wird das Zertifikat in der Datei getrennt von dem privaten Schlüssel aufbewahrt, aktivieren Sie das Kontrollkästchen Container mit dem privatem Schlüssel definieren.
Hinweis. Das Kontrollkästchen Container mit dem privatem Schlüssel definieren muss nicht unbedingt aktiviert werden. In diesem Fall muss, nachdem der
Installationsassistent für Zertifikate beendet ist, der Speicherort des Containers angegeben werden. o
Klicken Sie auf Weiter.
6 Wenn das Kontrollkästchen Container mit dem privatem Schlüssel definieren aktiviert ist und der
Container nicht gefunden wurde oder nicht verfügbar ist, geben Sie im sich öffnenden Dialogfenster
Initialisierung des Schlüsselcontainers den Speicherort des Containers des privaten Schlüssels an: o o
Ordner auf der Festplatte;
Gerät mit Angabe seiner Parameter und des PIN-Codes.
Hinweis. Um ein externes Gerät verwenden zu können, müssen der Treiber dieses
Gerätes installiert sein. Die Übersicht über die verfügbaren Datenträger sowie nützliche
Information zu deren Verwendung ist im Bereich Externe Datenträger (auf S. 314).
Anschließend klicken Sie auf OK.
7 Klicken Sie im Dialogfeld „Möchten Sie das Zertifikat im Container mit privaten Schlüssel speichern?“ auf Ja, um das Zertifikat dem Container des privaten Schlüssels hinzuzufügen oder Nein, um das
Zertifikat als gesonderte Datei zu belassen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 241
Tipp. Es ist zweckmäßig, das Zertifikat im gleichen Container mit dem privaten Schlüssel abzuspeichern, wenn der Container übertragen und auf einem anderen Rechner installiert werden soll.
8 Wenn das Kontrollkästchen Container mit dem privatem Schlüssel definieren aktiviert und der
Container verfügbar ist, geben Sie in dem sich öffnenden Dialogfeld ViPNet CSP - Passwort des
Schlüsselcontainers im Feld Passwort das Zugangspasswort für den Container ein und klicken danach auf OK.
Hinweis. Das Dialogfeld ViPNet CSP - Passwort des Schlüsselcontainers wird dann nicht angezeigt, wenn zuvor ein Passwort gespeichert und das Kontrollkästchen Dieses
Fenster nicht mehr anzeigen aktiviert wurde.
9 Auf der Seite Zertifikat-Installationsassistent wird beendet klicken Sie auf Fertig.
Das Zertifikat wurde im gewählten Zertifikatspeicher installiert. Wenn im Zuge der Installation dem
Zertifikat kein privater Schlüssel gegenübergestellt wurde, dann muss ein dem Zertifikat entsprechender
Schlüsselcontainer (s. Schlüsselcontainer installieren auf S. 264) installiert werden.
RSA Zertifikate installieren
RSA-Zertifikate werden in ViPNet Netzwerken in PFX Containern verteilt und aus eine besondere Art und
Weise installiert. Damit Sie ein RSA-Zertifikat in ViPNet Client verwenden können, sollte Ihr ViPNet
Netzwerkadministrator Ihnen eine
*.pfx
Datei mit einem RSA-Zertifikat senden. Er kann diese Datei an
Ihren Netzwerkknoten entweder zusammen mit Aktualisierungen für Schlüsseldistributionen senden oder eine Schlüsseldistribution mit einer
*.pfx
Datei zur Verfügung stellen.
Achtung! Sie können keine Anträge auf Zertifikatserneuerung für RSA-Zertifikate machen.
Innerhalb weniger Minuten nachdem Ihr ViPNet Netzwerkknoten die Updates für Schlüsseldistributionen erhalten hat, oder nachdem Sie eine neue Schlüsseldistribution (
*.dst
Datei) manuell installiert haben,
öffnet sich ein Fenster mit der Frage, ob Sie das neue Zertifikat installieren möchten.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 242
Abbildung 107. RSA-Zertifikat wurde gefunden
Um das Zertifikat zu installieren, gehen Sie wie folgt vor:
1 Wählen Sie im geöffneten Fenster Warnung des Sicherheitsdienstes den Eintrag Zertifikat
installieren und klicken auf OK.
2 Geben Sie im geöffneten Fenster das Passwort, das für Ihren ViPNet Netzwerkknoten in ViPNet
Network Manager definiert wurde, ein und klicken auf OK, um das Zertifikat zu installieren.
Abbildung 108. Das Fenster Zertifikatspasswort
Ist das eingegebene Passwort richtig, wird Ihr Zertifikat in ViPNet Client installiert. Das Aussteller-
Zertifikat und die Zertifikatssperrliste werden aus dem PFX Container installiert.
Stimmt das eingegebene Passwort mit dem für Ihren Netzwerkknoten in ViPNet Network Manager definierten Passwort nicht überein, wird das Zertifikat nicht installiert und die
*.pfx
Datei wird automatisch in den ViPNet Client Installationsordner, in den Benutzerschlüsselunterordner
\user_AAAA\key_disk\dom
(wobei
AAAA
eine hexadezimale ID eines ViPNet Benutzers ohne
Netzwerknummer ist) gespeichert. Sie können in diesem Fall das Zertifikat manuell installieren, indem Sei die Datei
*.pfx
verwenden.
Hinweis. Damit ViPNet Client ein RSA Zertifikat aus dem Zertifikatsspeicher des
Betriebssystems importieren kann, sollte im Fenster Sicherheitseinstellungen in der
Registerkarte Administrator das Kontrollkästchen Zertifikate aus dem
Zertifikatsspeicher des Betriebssystems erlauben aktiviert werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 243
Um das Zertifikat aus der
*.pfx
Datei in ViPNet Client manuell zu importieren, gehen Sie wie folgt vor:
1 Öffnen Sie den Ordner mit der
.pfx
Datei im Windows Explorer.
2 Starten Sie den Zertifikatsimport-Assistenten mit einem Doppelklick auf die
*.pfx
Datei und folgen den Anweisungen des Assistenten.
Abbildung 109. Den Zertifikatsimport-Assistenten starten
3 Wenn der Assistent von Ihnen verlangt, das Passwort für den privaten Schlüssel einzugeben, geben
Sie das Passwort, das für Ihren ViPNet Netzwerkknoten in ViPNet Administrator Key and
Certification Authority definiert wurde, ein.
4 Klicken Sie auf Beenden auf der letzten Seite des Assistenten, um das Zertifikat in den
Zertifikatsspeicher Ihres Betriebssystems zu importieren.
5 Wählen Sie in ViPNet Client Service > Sicherheitseinstellungen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 244
Abbildung 110. RSA Zertifikat des öffentlichen Schlüssels manuell installieren
6 Klicken Sie im geöffneten Fenster in der Registerkarte Signatur auf Ändern und wählen das
Zertifikat, das Sie verwenden möchten, aus. Wollen Sie Informationen zum Zertifikat vor der
Installation abrufen, klicken Sie auf Eigenschaften.
Abbildung 111. Zertifikat auswählen
7 Klicken Sie auf OK, um das Zertifikat in ViPNet Client zu installieren.
Laufendes Zertifikat wechseln
Haben Sie mehrere laufende persönliche Zertifikate, so können Sie ein beliebiges davon als laufendes
Zertifikat verwenden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 245
Achtung! Wenn bei einer Zertifikatsaktualisierung das neue, auf Benutzeranfrage ausgestellte Zertifikat auf den Netzwerkknoten zusammen mit den Benutzerschlüsseln
übermittelt wurde, dann muss dieses Zertifikat für die weitere Verwendung zunächst als aktuelles Zertifikat festgelegt werden.
Um ein Zertifikat als das gültige persönliche laufende Zertifikat zu bestimmen:
1 Im Fenster Sicherheitseinstellungen öffnen Sie die Registerkarte Signatur und betätigen Sie danach die Schaltfläche Auswählen.
Liegt Ihnen mindestens ein persönliches Zertifikat vor, so erscheint das Fenster Zertifikat auswählen mit der Information über alle persönlichen Zertifikate und über die Zertifikate, die im
Betriebssystemspeicher installiert sind.
Hinweis. Die im Betriebssystem installierten Zertifikate werden dann angezeigt, wenn in der Registerkarte Administrator des Dialogfeldes Sicherheitseinstellungen das
Kontrollkästchen Verwendung externer Zertifikate erlauben (s. Zusätzliche
Sicherheitseinstellungen auf S. 214) gesetzt ist.
Wird kein gültiges persönliches Zertifikat gefunden, so erscheint ein Dialogfeld mit der Meldung
„Keine gültigen Zertifikate mit gültigem privaten Schlüssel“.
2 Wählen Sie im Fenster Zertifikat auswählen das benötigte Zertifikat aus, indem Sie ggf. die
Schaltfläche Eigenschaften zur Anzeige detaillierter Informationen zum Zertifikat betätigen und danach auf OK klicken.
Hinweis. Als laufendes Zertifikat kann nur ein initialisiertes Zertifikat verwendet werden.
Ein herausgegebenes und nicht initialisiertes Zertifikat muss zuerst initialisiert und dann als laufendes Zertifikat definiert werden.
Nach erfolgreicher Ausführung der beschriebenen Schritte kann das ausgewählte Zertifikat als laufendes
Gruppe Signatur die Information über den Schlüsselcontainer, in welchem das gewählte Zertifikat gespeichert ist.
Private Schlüssel und Zertifikat erneuern
Das Zertifikat des öffentlichen Schlüssels und der private Schlüssel haben eine beschränkte
Gültigkeitsdauer, deswegen sollten sie regelmäßig aktualisiert werden. Bei der Aktualisierung des
Zertifikats wird der private Schlüssel ebenfalls aktualisiert.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 246
Die Aktualisierung des Zertifikats und des zum Zertifikat passenden privaten Schlüssels sollte in folgenden Fällen durchgeführt werden:
Die Gültigkeitsdauer des Zertifikats mit dem öffentlichen Schlüssel ist abgelaufen. Die
Gültigkeitsdauer des Zertifikats kann bis zu 5 Jahre betragen.
Die Gültigkeitsdauer des privaten Schlüssels ist abgelaufen. Die Gültigkeitsdauer des privaten
Schlüssels beträgt 1 Jahr (wenn die Gültigkeitsdauer des Zertifikats 1 Jahr übersteigt) oder entspricht der Gültigkeitsdauer des Zertifikats (wenn die Gültigkeitsdauer des Zertifikats weniger als 1 Jahr beträgt).
Es sollte ein Zertifikat angefordert werden, in dem die Besitzerdaten (Position, Abteilungen und andere) geändert oder zusätzliche Attribute oder Erweiterungen hinzugefügt sind. Zum Beispiel können dem Zertifikat bestimmte Anwendungsrichtlinien hinzugefügt werden, um es für den Einsatz in einem Dokumentenmanagement-System vorzubereiten.
Auf diese Weise sollten das Zertifikat des öffentlichen Schlüssels und der private Schlüssel nicht seltener als einmal im Jahr aktualisiert werden.
Das Zertifikat und der private Schlüssel können nicht nur im Programm ViPNet Client (Fenster
Sicherheitseinstellungen), sondern auch mit Hilfe der Programmkomponente ViPNet CSP aktualisiert werden (s. Dokument „ViPNet CSP. Benutzerhandbuch“).
Hinweis. Wenn die Gültigkeitsdauer des privaten Schlüssels abgelaufen ist, das
Zertifikat des offenen Schlüssels dabei aber gültig bleibt, kann eine Zertifikatsanfrage erstellt werden. Die Anfrage wird mit dem privaten Schlüssel signiert, die Signatur wird aber ungültig sein. Diese Signatur wird nicht zur Bestätigung der Urheberschaft verwendet, sie wird lediglich zur Prüfung der Integrität der Anfrage benutzt. In diesem
Fall ist eine Bestätigung der Richtigkeit der Anfrage in Übereinstimmung mit den in der
Zertifizierungsstelle angenommenen Vorschriften erforderlich.
Nach Ablauf der Gültigkeitsdauer des privaten Schlüssels oder des Zertifikats kann keine Aktualisierungsanfrage mehr erzeugt werden. Ein neues Zertifikat kann nur auf
Initiative des Administrators des Programms ViPNet Key and Certification Authority herausgegeben werden.
Meldung über Ablauf des privaten Schlüssels und Zertifikat einstellen
Standardmäßig warnt die Software ViPNet Client 15 Tage bevor die Laufzeit des privaten Schlüssels oder des Zertifikats abläuft.
Um die Benachrichtigung einzustellen, gehen Sie wie folgt vor:
1 Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Signatur.
Im Feld Aktuelles Zertifikat ist die Gültigkeitsdauer des Zertifikates angegeben.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 247
Abbildung 112. Die Registerkarte „Signatur“
2 Aktivieren oder deaktivieren Sie in der Gruppe Zusätzlich das Kontrollfeld Vor dem Ablauf des
Zertifikates benachrichtigen und geben Sie im Feld rechts die Anzahl der Tage ein (max. 30).
Verfahren zum Erneuern des privaten Schlüssels und Zertifikats
Es ist erforderlich, einige Tage vor dem Ablauf des Zertifikates folgende Schritte durchzuführen:
Ist die Benachrichtigung über den Ablauf des Zertifikates aktiv: o
Bei Erreichen der voreingestellten Anzahl von Tagen bis zum Ablauf des Zertifikates gibt das
Programm ViPNet Client eine entsprechende Meldung heraus.
Abbildung 113. Meldungen über das ablaufende Zertifikat und den privaten Schlüssel
ViPNet Client für Windows 4.3. Benutzerhandbuch | 248
o
Wenn ein Zertifikat abläuft, wählen Sie im Fenster der Meldung Eine Zertifikatsanfrage senden und klicken auf OK. Der Assistent zur Zertifikataktualisierung wird gestartet.
Hinweis. Sie können auch die Signatureinstellungen öffnen oder den Versand der
Erneuerungsanfrage für das Zertifikat aufschieben. o o
Wenn ein privater Schlüssel abläuft, wählen Sie im Fenster die Meldung Signatureinstellungen und klicken auf OK. Klicken Sie im eingeblendeten Fenster Sicherheitseinstellungen in der
Registerkarte Signatur auf Zertifikat aktualisieren.
Ist die Benachrichtigung über den Ablauf des Zertifikates nicht aktiv: o
Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Signatur.
Klicken Sie in der Registerkarte Signatur (s. Abbildung auf S. 248) auf Zertifikat aktualisieren.
Der Assistent zur Zertifikataktualisierung wird gestartet.
Um die Anfrage zur Erneuerung des Zertifikats mit Hilfe des Assistenten zu erstellen und zu senden:
1 Klicken Sie auf der Startseite des Assistenten auf Weiter.
Abbildung 114. Startseite des Zertifikatsaktualisierungs-Assistenten
2 Auf der Seite Öffentlicher Schlüssel führen Sie folgende Aktionen durch:
2.1 Geben Sie der Geltungsbereich des Schlüssels und des Zertifikats:
den Wert Signatur wenn das Zertifikat nur für Signatur verwendet werden soll;
den Wert Signatur und Verschlüsselung, wenn das Zertifikat sowohl für Signatur als auch für Verschlüsselung benutzt werden soll.
2.2 Geben Sie der Algorithmus der Schlüsselgenerierung und Parameter des Algorithmus.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 249
Abbildung 115. Parameter des öffentlichen Schlüssels auswählen
2.3 Klicken Sie auf Weiter.
3 Geben Sie auf der Seite Container mit privatem Schlüssel den Speicherplatz des Containers mit dem privaten Schlüssel an: o o den Ordner auf der Festplatte, das Gerät mit Angabe seiner Parameter und des PIN-Codes.
Hinweis. Um ein externes Gerät verwenden zu können, müssen der Treiber dieses
Gerätes installiert sein. Die Übersicht über die verfügbaren Datenträger sowie nützliche
Information zu deren Verwendung ist im Bereich Externe Datenträger (auf S. 314).
Anschließend klicken Sie auf Weiter.
Abbildung 116. Speicherort des Containers mit privatem Schlüssel angeben
ViPNet Client für Windows 4.3. Benutzerhandbuch | 250
4 Geben Sie auf der Seite Zertifikat gültig bis die gewünschte Gültigkeitsdauer des zu erneuernden
Zertifikates an und klicken danach auf Weiter.
Abbildung 117. Gewünschte Gültigkeitsdauer des Zertifikates angeben
5 Auf der Seite Ein Zertifikat kann jetzt beantragt werden: o
Vergewissern Sie sich, dass die Parameter auf den vorherigen Seiten des Assistenten richtig eingegeben wurden. Gehen Sie ggf. mit der Schaltfläche Zurück auf die entsprechende Seite des
Assistenten und wählen Sie andere Parameter aus. o
Muss die Anfrage mit dem für diese Arbeitsstation aktuellen Drucker ausgedruckt werden, vergewissern Sie sich, dass das Kontrollkästchen Antragsdaten ausdrücken aktiviert ist.
Anderenfalls deaktivieren Sie das Kontrollkästchen.
Anschließend betätigen Sie die Schaltfläche Weiter.
6 Führen Sie im Fenster Digitales Roulette (s. Abbildung auf S. 225) vorgeschlagenen Aktionen durch.
Hinweis. Sollte das digitale Roulette in der laufenden Sitzung nicht aktiviert sein, erscheint dieses Fenster nicht.
7 Auf der Seite Assistent wird beendet klicken Sie auf Fertig.
Die Anfrage auf Zertifikatsaktualisierung wird an das Programm ViPNet Key and Certification
Authority weitergeleitet.
Hinweis. Die Wartezeit auf die Antwort des Programms ViPNet Key and Certification
Authority kann in Abhängigkeit von den Einstellungen dieses Programms variieren.
Wenn im Programm ViPNet Key and Certification Authority die automatische
Verarbeitung der Zertifikatsanfragen konfiguriert wurde, dann beträgt die Wartezeit selten mehr als 5 Minuten. Wenn die Verarbeitung der Zertifikatsanfragen im
Programm ViPNet Key and Certification Authority manuell durchgeführt wird, dann ist die Wartezeit auf eine Antwort nicht begrenzt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 251
Wenn die Anfrage auf eine Zertifikatsaktualisierung im Programm ViPNet Key and Certification Authority erfüllt wird, dann erhält der betroffene Netzwerkknoten das aktualisierte Zertifikat. Das herausgegebene
Zertifikat wird dann sofort nach dem Empfang initialisiert und als aktuelles Zertifikat festgelegt, falls:
im Fenster Sicherheitseinstellungen in der Registerkarte Signatur das Kontrollkästchen Zertifikate,
die auf Benutzeranfrage ausgestellt wurden, automatisch initialisieren aktiviert ist;
der Container, der den zum Zertifikat passenden privaten Schlüssel enthält, zugänglich ist.
Achtung! Wenn sich der Container mit dem privaten Schlüssel in einem Ordner auf der
Festplatte befindet, dann ist er immer verfügbar. Wenn sich der Container auf einem externen Gerät befindet, dann ist er dann verfügbar, wenn das Gerät angeschlossen und der korrekte PIN-Code eingegeben wurde.
Im Fenster Zertifikatsmanager wird für die Anfrage, die zum Ausstellen des Zertifikats geführt hat, der
Status Zertifikat wurde initialisiert (s. Zertifikatsanfrage anzeigen auf S. 254) angezeigt.
Abbildung 118. Anfragestatus bei Initialisierung des Zertifikats
Wenn ein Zertifikat empfangen, jedoch nicht automatisch initialisiert wurde, dann wird für seine Anfrage
Wenn eine Anfrage auf Zertifikatsaktualisierung im Programm ViPNet Key and Certification Authority abgelehnt wurde, dann wird kein Zertifikat ausgestellt. Die Zertifikatsanfrage besitzt dann den Status
abgelehnt. Wenden Sie sich an den Administrator des Programms ViPNet Key and Certification Authority, um den Grund für die Ablehnung zu erfahren.
Das aktualisierte und initialisierte Zertifikat wird in der Liste der privaten Zertifikate des Benutzers
(s. Persönliche Benutzerzertifikate anzeigen auf S. 233) angezeigt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 252
Zertifikat initialisieren
Um ein Zertifikat zu verwenden, das vom ViPNet Key and Certification Authority übermittelt wurde, sollte dieses Zertifikat zunächst initialisiert werden. Das heißt, das Zertifikat sollte durch Zuordnung eines entsprechenden privaten Schlüssels im Container installiert werden.
Zertifikate automatisch initialisieren
Zur automatischen Initialisierung der Zertifikate, die vom Programm ViPNet Key and Certification
Authority erhalten wurden, vergewissern Sie sich, dass die Kontrollkästchen Zertifikate automatisch
initialisieren und Zertifikate, die auf Initiative des Administrators des Zertifizierungsstelle ausgestellt
wurden, automatisch initialisieren in der Registerkarte Signatur des Fensters Sicherheitseinstellungen aktiviert sind.
Nach der Aktivierung dieser Kontrollkästchen werden die Zertifikate innerhalb einer Stunde ab dem
Empfangszeitpunkt automatisch initialisiert. Zertifikate, die auf Anfrage ausgestellt wurden, können nur dann automatisch initialisiert werden, wenn die Container mit den entsprechenden privaten Schlüsseln
Achtung! Wenn sich der Container mit dem privaten Schlüssel in einem Ordner auf der
Festplatte befindet, dann ist er immer verfügbar. Wenn sich der Container auf einem externen Gerät befindet, dann ist er dann verfügbar, wenn das Gerät angeschlossen und der korrekte PIN-Code eingegeben wurde.
Wenn ein Zertifikat, das auf Initiative des Administrators des Programms ViPNet Key and Certification
Authority ausgestellt wurde, initialisiert wurde, wird das Fenster Warnung des Sicherheitsdienstes mit
Zertifikate manuell initialisieren
Die manuelle Initialisierung der Zertifikate, die vom Programm ViPNet Key and Certification Authority versendet wurden, ist in folgenden Fällen erforderlich:
Wenn die Kontrollkästchen, die das automatische Initialisieren der Zertifikate ermöglichen, nicht aktiviert wurden;
Wenn bei einer automatischen Initialisierung des Zertifikats der Container mit dem passenden privaten Schlüssel nicht zugänglich war.
Führen Sie die folgenden Schritte aus, um das erhaltene Zertifikat manuell zu initialisieren:
1 Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Signatur und klicken Sie auf die
Schaltfläche Ausgestellte Zertifikate.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 253
2 Wählen Sie im Fenster Zertifikatmanager in der Registerkarte Ausgestellte Zertifikate das erhaltene
Zertifikat, das initialisiert werden soll, und klicken Sie anschließend auf Initialisieren.
Das initialisierte Zertifikat wird im Fenster Zertifikatmanager in der Registerkarte Persönliche
Zertifikate angezeigt. Wenn dieses Zertifikat zum Signieren elektronischer Dokumente verwendet
Arbeiten mit Zertifikatsanfragen
Arbeit mit Zertifikatsanfragen erfolgt im Zertifikatsmanager Fenster in der Registerkarte
Zertifikatsanfragen.
Um das Zertifikatsmanager Fenster anzeigen zu lassen:
1 Öffnen Sie im Fenster Sicherheitseinstellungen die Registerkarte Signatur.
2 Betätigen die Schaltfläche Zertifikatsanfragen.
Zertifikatsanfrage anzeigen
Um detaillierte Information über die Zertifikatsanfrage anzeigen zu lassen:
1 Wählen Sie im Fenster Zertifikatmanager in der Registerkarte Zertifikatsanfragen die gewünschte
Anfrage aus und betätigen Sie danach die Schaltfläche Eigenschaften oder doppelklicken Sie auf diese Anfrage.
2 Im Fenster Zertifikatsanfrage sehen Sie die gewünschten Informationen in den entsprechenden
Registerkarten.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 254
Ggf. kann die Anfrage (mit dem Drucker, der bei dieser Arbeitsstation standardmäßig verwendet wird) mit Hilfe der Schaltfläche Drucken ausgedruckt oder über die Schaltfläche Kopieren nach in eine Datei des Formates
*.txt
kopiert werden.
Abbildung 119: Detaillierte Information über die Zertifikatsanfrage anzeigen
Zertifikatsanfrage löschen
Um die Anfrage auf das Zertifikat zu löschen:
1 Wählen Sie im Fenster Zertifikatmanager in der Registerkarte Zertifikatsanfragen die gewünschte
Anfrage (oder mehrere, indem die Strg-Taste gedrückt gehalten wird) und klicken danach auf
Löschen.
2 Klicken Sie im Bestätigungsfenster auf Ja.
Eine gelöschte Anfrage wird nicht in der Registerkarte Zertifikatsanfragen angezeigt.
Zertifikat exportieren
Im Programm ViPNet kann das Benutzerzertifikat in unterschiedlichen Formaten exportiert werden. Die
Wahl des Exportformats hängt von den Zielen ab, die durch den Export erreicht werden sollen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 255
Der Export des Zertifikats kann für die Erfüllung folgender Aufgaben erforderlich sein:
Archivierung der Zertifikate;
Kopieren der Zertifikate für den Gebrauch auf einem anderen Computer;
Versand der Zertifikate an andere Benutzer, um den Austausch verschlüsselter Nachrichten zu ermöglichen;
Druck von Zertifikaten.
Um das Zertifikat in eine Datei eines bestimmten Formats zu exportieren:
2 Öffnen Sie die Registerkarte Eigenschaften und betätigen Sie anschließend die Schaltfläche
Kopieren nach.
3 Klicken Sie auf der Anfangsseite des Zertifikatexport-Assistenten auf die Schaltfläche Weiter.
Tipp. Sollten beim späteren Aufruf des Assistenten Seiten übersprungen werden, ist es zweckmäßig, diese mit den Kontrollkästchen Diese Meldung nicht mehr anzeigen zu versehen.
4 Wählen Sie auf der Seite Format der Exportdatei eines der angebotenen Formate aus
Abbildung 120. Dateiformat auswählen
5 Geben Sie auf der Seite Name der Exportdatei den vollständigen Pfad zu der zu erstellenden Datei an und betätigen Sie anschließend die Schaltfläche Weiter.
6 Kontrollieren Sie auf der Seite Zertifikatexport-Assistent beenden, dass alle auf den vorherigen
Seiten angegebenen Exportparameter richtig eingegeben sind, und klicken anschließend auf Fertig
stellen.
7 Klicken Sie im Fenster mit der Meldung über den erfolgreichen Export auf OK.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 256
Exportformate für Zertifikate
Bei der Wahl des Exportformats sollten Sie sich an folgende Richtlinien halten:
Wenn der Export mit dem Zweck eines späteren Imports auf einen Computer mit dem
Betriebssystem Windows erfolgt, sollte bevorzugt das Exportformat PKCS #7 gewählt werden, in erster Linie, weil dieses Format die Beibehaltung der Kette von Zertifizierungsstellen oder des
Zertifizierungspfads für jedes Zertifikat ermöglicht. Einige Anwendungen erfordern beim Import des
Zertifikats aus einer Datei das Format DER oder Base64. Deswegen sollte das Exportformat in
Übereinstimmung mit den Anforderungen der jeweiligen Anwendung oder des Systems, in welchem das Zertifikat voraussichtlich importiert werden soll, gewählt werden.
Zum Anzeigen und Drucken von Zertifikaten werden das Text- und das HTML-Format benutzt.
Nachfolgend finden Sie detaillierte Informationen über jedes der Exportformate für Zertifikate, die von
ViPNet Software unterstützt werden.
Cryptographic Message Syntax Standard (PKCS #7)
Das PKCS #7-Format ermöglicht die Übertragung eines Zertifikats und aller Zertifikate im
Zertifizierungspfad von einem Computer zu einem anderen oder von einem Computer auf externe
Datenträger. PKCS #7-Dateien haben normalerweise die Erweiterung *.p7b und sind mit dem ITU-T
X.509-Standard kompatibel. PKCS #7 erlaubt Attribute wie Gegensignaturen, die mit gewöhnlichen
Signaturen verbunden sind. Attribute wie Signaturzeitpunkt können zusammen mit dem
Nachrichteninhalt authentifiziert werden. Weitere Informationen zu PKCS #7 finden Sie auf der PKCS
#7-Seite auf der RSA Labs-Website http://www.rsa.com/rsalabs/node.asp?id=2129 .
Dateien in DER-Codierung X.509
DER (Distinguished Encoding Rules) für ASN.1, die in der ITU-T-Empfehlung X.509 definiert sind, bilden einen eingeschränkteren Codierungsstandard als BER (Basic Encoding Rules) für ASN.1. BER sind in der ITU-T-Empfehlung X.209 definiert, auf der DER basiert. BER und DER bieten eine plattformunabhängige Methode für das Codieren von Objekten, beispielsweise Zertifikaten und
Nachrichten, für die Übertragung zwischen Geräten und Anwendungen.
Während der Zertifikatcodierung verwenden die meisten Anwendungen DER, da das Zertifikat (die
Zertifikatanforderungsinformationen) DER-codiert und signiert sein muss. DER-Zertifikatdateien haben die Erweiterung .cer.
Weitere Informationen finden Sie im Dokument “ITU-T Recommendation X.509, Information
Technology - Open Systems Interconnection -The Directory: Authentication Framework” auf der
International Telecommunication Union (ITU)-Website http://www.itu.int/en/Pages/default.aspx
.
Dateien in Base64-Codierung X.509
Dies ist eine Codierungsmethode, die für die Verwendung mit dem Protokoll S/MIME entwickelt wurde, einem gängigen Standardverfahren für die Übertragung binärer Dateien über das Internet.
Mithilfe von Base64 werden Dateien im ASCII-Textformat codiert, wodurch die Dateien beim
Passieren von Gateways praktisch nicht beschädigt werden. Das Protokoll S/MIME gewährleistet den
Betrieb einiger Verschlüsselungsdienste für Messaging-Anwendungen, inklusive der Sicherstellung der Nichtabstreitbarkeit (durch digitale Signaturen), der Vertraulichkeit und der Datensicherheit
(durch Verschlüsselung, Authentifizierung und Nachrichtenintegrität). Base64-Zertifikatdateien haben die Erweiterung .cer.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 257
In der MIME-Spezifikation (Multipurpose Internet Mail Extensions), RFC 1341 und folgende, ist ein
Verfahren für das Codieren beliebiger binärer Informationen für die Übertragung per E-Mail definiert.
Weitere Informationen finden Sie im Dokument „RFC 2633 S/MIME Version 3 Message Specification,
1999“ auf der Internet Engineering Task Force (IETF)-Website http://www.ietf.org/rfc/rfc2633.txt?number=2633 .
Dateien im HTML-Format
Dateien für Druck und Anzeige in jedem Webbrowser, sowie in Office-Programmen und anderen
Anwendungen, die die Auszeichnungssprache HTML unterstützen.
Textdateien
ANSI-codierte Dateien für die Anzeige in jedem Texteditor und für den Druck.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 258
Arbeiten mit dem Schlüsselcontainer
Zertifikat (auf S. 353), das dem privaten Schlüssel entspricht.
Im Programm ViPNet Client sind folgende Operationen mit dem Schlüsselcontainer verfügbar:
Installation (s. Schlüsselcontainer installieren auf S. 264).
Die Installation eines neuen Containers oder ein Wechsel des Schlüsselcontainers des aktuellen
Zertifikats kann in folgenden Fällen erforderlich werden: o
Wenn dem Zertifikat kein entsprechender privater Schlüssel, der in einem Schlüsselcontainer gespeichert ist, zugeordnet wurde, weil zum Beispiel das Zertifikat getrennt vom privaten
Schlüssel aufbewahrt wird. Der Schlüsselcontainer kann sowohl zusammen mit dem Zertifikat
(s. Zertifikate im Speicher installieren auf S. 237), als auch gesondert installiert werden
(s. Schlüsselcontainer installieren auf S. 264) (z.B. wenn der private Schlüssel im Container
aufbewahrt wird und das Zertifikat auf Anfrage des Benutzers im Programm ViPNet Key and
Certification Authority erstellt wurde). o
Wenn der Container von einer anderen Anwendung erstellt oder von einem anderen Rechner
übertragen wurde.
Es wird empfohlen, das angegebene Passwort für den Schlüsselcontainer maximal ein Jahr lang zu benutzen. Nach Ablauf dieser Frist sollte ein neues Passwort festgesetzt werden. Das Löschen des gespeicherten Passworts für den Schlüsselcontainer kann dann erforderlich sein, wenn sich die
Nutzungsbedingungen für das Passwort und (oder) die Richtlinien Ihrer Organisation geändert haben, wodurch das Speichern von Passwörtern auf dem Rechner nicht mehr erlaubt ist.
Änderung des Containerortes (s. Schlüsselcontainer übertragen auf S. 265).
Der aktuelle Schlüsselcontainer muss in folgenden Fällen verlegt werden: o o wenn der Standort des Containers geändert werden soll, da zum Beispiel der bisherige
Speicherort des Containers als unsicher eingestuft wurde; beim Wechsel des Authentisierungsmodus auf PIN und Authentisierungsgerät, falls die
Signatur- und Verschlüsselungsvorgänge innerhalb von Drittanwendungen stattfinden, und der
Container dabei ursprünglich nicht auf einem externen Gerät für die Authentifizierung gespeichert war.
Achtung! Im Rahmen des Netzwerks auf Basis der Software ViPNet Administrator kann der Schlüsselcontainer nur von einem Benutzer mit Signaturberechtigung bearbeitet werden. Diese Berechtigung haben nur die Benutzer des ViPNet Netzwerkes im
Programm ViPNet Network Control Center.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 259
Um mit dem Schlüsselcontainer zu arbeiten:
1 Öffnen Sie die Registerkarte Schlüssel.
Abbildung 121. Arbeiten mit Container mit privatem Schlüssel
2 Betätigen Sie in der Gruppe Signatur eine der folgenden Schaltflächen: o
Ansicht, d.h. um nähere Information über den verwendeten Container zu bekommen sowie die
Containereigenschaften zu ändern:
Passwort ändern (s. Schlüsselcontainerpasswort ändern auf S. 261);
o o
Privaten Schlüssel löschen.
Container einrichten, d.h. um einen neuen Container zu installieren und den laufenden
Container zu wechseln (s. Schlüsselcontainer installieren auf S. 264).
Verschieben, d.h. um den Pfad zum Container zu ändern.
Hinweis. In Gruppe Signatur werden Informationen über den privaten Schlüssel angezeigt, der dem aktuell verwendeten Zertifikat zugeordnet ist. Bei Installation eines
neuen Schlüsselcontainers (s. Schlüsselcontainer installieren auf S. 264) ändern sich die
in der Registerkarte Signatur angezeigten Informationen über das laufende Zertifikat automatisch.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 260
Schlüsselcontainerpasswort ändern
Es wird empfohlen, das angegebene Passwort für den Schlüsselcontainer maximal ein Jahr lang zu benutzen. Nach Ablauf dieser Frist sollte ein neues Passwort festgesetzt werden. Zum Ändern des
Containerpassworts:
1 Klicken Sie im Fenster Sicherheitseinstellungen in der Registerkarte Schlüssel (s. Abbildung auf S.
2 Klicken Sie Im Fenster Schlüsselcontainereigenschaften auf Passwort ändern.
Abbildung 122. Fenster „Schlüsselcontainereigenschaften“
3 Beim Einblenden der Meldung „Für diesen Container kann das Passwort nur in den
Sicherheitseinstellungen der ViPNet Software geändert werden“ klicken Sie auf OK, schließen Sie das
Fenster Containereigenschaften und ändern Sie danach das Benutzerpasswort (s. Ändern des
Benutzerpassworts auf S. 223).
Abbildung 123. Meldung, dass die Passwortänderung nicht möglich ist
Hinweis. Dieses Dialogfeld erscheint, weil der Schlüsselcontainer nicht mit dem
Passwort sondern mit dem Benutzerschlüssel geschützt ist. In diesem Fall stimmt das
Containerpasswort mit dem Benutzerpasswort überein, deswegen kann das
Containerpasswort nur zusammen mit dem Benutzerpasswort geändert werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 261
4 Wenn der Schlüsselcontainer des ViPNet Benutzers im Programm ViPNet Registration Point erstellt oder aus dem Benutzerschlüsselordner (standardmäßig
C:\Program Files
(x86)\InfoTeCS\<Name der installierten Software ViPNet>\user_<Benutzer-
Id>\key_disk\dom
eingeblendet.
5 Im Fenster Passwort geben Sie das aktuelle Passwort für den Zugang zum Container ein und klicken auf die Schaltfläche OK.
Hinweis. War vorher der Modus Passwort speichern aktiv, erscheint das Fenster
Passwort nicht.
6 Geben Sie im Fenster ViPNet CSP - Passwort des Schlüsselcontainers das neue Passwort in den
Feldern Passwort eingeben und Passwort ein. Klicken Sie auf OK.
Abbildung 124. Passwort für den Zugriff auf den Container ändern
Achtung! Es darf kein Passwort mit einer Länge von 32 Symbolen erstellt werden.
Passwörter dieser Länge können in den laufenden Versionen der ViPNet Anwendungen nicht verwendet werden. Diese Einschränkung ist bedingt durch den bestehenden
Algorithmus zur Weiterleitung des Passworts an den Cryptoprovider. In
Übereinstimmung mit diesem Algorithmus darf die Länge des Passworts nicht mehr als
31 Zeichen betragen.
Das Passwort für den Zugang auf den Container ist geändert.
Passwort für Schlüsselcontainer löschen, der auf dem Computer gespeichert ist
Das Löschen des gespeicherten Passworts für den Schlüsselcontainer kann dann erforderlich sein, wenn sich die Nutzungsbedingungen für das Passwort und (oder) die Richtlinien Ihrer Organisation geändert haben, wodurch das Speichern von Passwörtern auf dem Rechner nicht mehr erlaubt ist.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 262
Um ein gespeichertes Passwort für den Zugang auf den Container zu löschen und das Eingabefeld für das
Passwort anzuzeigen:
1 Klicken Sie im Fenster Sicherheitseinstellungen in der Registerkarte Schlüssel (s. Abbildung auf S.
2 Klicken Sie im Fenster Containereigenschaften (s. Abbildung auf S. 261) auf Passwort immer
abfragen.
Das gespeicherte Passwort ist gelöscht. Nun muss das Passwort jedes Mal beim Zugriff auf den
Schlüsselcontainer eingegeben werden.
Schlüsselcontainer prüfen
Eine Überprüfung des Containers führt zur Feststellung, dass die Containerdatei nicht beschädigt ist, und dass die im Container gespeicherten Zertifikat und privater Schlüssel miteinander übereinstimmen und für die Arbeit mit geschützten Dokumenten verwendet werden können.
Um zu prüfen, ob der private Schlüssel und das Zertifikat, die im Container enthalten sind, einander entsprechen:
1 Wählen Sie im Fenster Schlüssselcontainereigenschaften (s. Abbildung auf S. 261) in der Liste
Private Schlüssel die Zeile des privaten Schlüssels aus.
2 Klicken Sie auf Prüfen.
3 Geben Sie im Fenster ViPNet CSP - Passwort des Schlüsselcontainers das Containerpasswort ein und betätigen Sie mit OK.
Abbildung 125. Passwort für den Container des privaten Schlüssels eingeben
4 Danach wird ein Datenfragment erstellt, welches mit dem privaten Schlüssel signiert wird, wonach die digitale Signatur mit dem Zertifikat des öffentlichen Schlüssels geprüft wird. Somit wird der private Schlüssel auf seine Tauglichkeit und seine Übereinstimmung mit dem im Container enthaltenen Zertifikat geprüft.
Hinweis. Die Prüfung ist erst dann möglich, wenn der Container das Zertifikat enthält, welches diesem privaten Schlüssel entspricht. Das Zertifikat darf im Schlüsselcontainer fehlen, falls es vom Container getrennt aufbewahrt wird. Das Zertifikat wird getrennt
ViPNet Client für Windows 4.3. Benutzerhandbuch | 263
vom Schlüsselcontainer aufbewahrt, wenn die Zertifikatsanfrage im Programm ViPNet
CSP erstellt wurde. Wenn die Anfrage in einem anderen Programm erzeugt wurde, dann wird das Zertifikat automatisch im Schlüsselcontainer abgelegt.
Bei der Prüfung des privaten Schlüssels wird die Prüfung der Gültigkeit des Zertifikats
(seine Laufzeit, sein Vorhandensein in den Listen der abgerufenen Zertifikate usw.) nicht durchgeführt.
Ist die Prüfung des privaten Schlüssels erfolgreich, wird die Meldung „Zertifikat wurde erfolgreich geprüft“ angezeigt.
Schlüsselcontainer installieren
Die Installation eines neuen Schlüsselcontainers oder der Wechsel des Schlüsselcontainers des aktuellen
Zertifikats kann in folgenden Fällen erforderlich werden:
wenn bei der Installation des Zertifikats im Zertifikatspeicher des Systems oder im Zertifikatspeicher
des Programms ViPNet Client (s. Zertifikate im Speicher installieren auf S. 237) dem Zertifikat kein
entsprechender Schlüsselcontainer zugeordnet wurde, weil zum Beispiel das Zertifikat getrennt vom privaten Schlüssel aufbewahrt wird und dementsprechend nicht im Schlüsselcontainer enthalten ist;
wenn der Schlüsselcontainer von einer anderen Anwendung erstellt oder von einem anderen
Rechner übertragen wurde.
Hinweis. Es können nur Schlüsselcontainer installiert oder ausgetauscht werden, die in
ViPNet Software der Version 3.2.x oder höher erstellt wurden.
Um einen neuen Container zu installieren oder den aktuellen Container zu wechseln:
1 Klicken Sie im Fenster Sicherheitseinstellungen in der Registerkarte Schlüssel (s. Abbildung auf S.
260) auf Container einrichten.
2 Geben Sie im Fenster Initialisierung des Schlüsselcontainers den Speicherort des Containers mit dem privaten Schlüssel an: o o
Ordner auf der Festplatte,
Gerät mit Angabe seiner Parameter und des PIN-Codes.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 264
Abbildung 126. Container von externem Gerät aus initialisieren
Klicken Sie auf OK.
3 Kilcken Sie im Fenster Zertifikat auswählen auf OK.
Dadurch werden der private Schlüssel und das Zertifikat, die im ausgewählten Container gespeichert sind, als aktuell festgelegt. Informationen über das Zertifikat, das im installierten Container enthalten ist, werden in der Registerkarte Signatur angezeigt.
Schlüsselcontainer übertragen
Die Übertragung des aktuellen Schlüsselcontainers kann dann erforderlich sein, wenn der Standort des
Containers geändert werden soll, da z. B. der alte Containerstandort als nicht sicher genug eingestuft wurde.
Hinweis. Es können nur Schlüsselcontainer übertragen werden, die in ViPNet Software der Version 3.2.x oder höher erstellt wurden.
Die Übertragung des Schlüsselcontainers auf Geräte mit Hardware-basierten kryptographischen Funktionen wird nicht unterstützt.
Um den Speicherort des Containers zu ändern:
1 Klicken Sie im Fenster Sicherheitseinstellungen in der Registerkarte Schlüssel (s. Abbildung auf S.
2 Geben Sie im Fenster Initialisierung des Containers des Schlüssels den neuen Speicherort des
Schlüsselcontainer an: o o
Ordner auf der Festplatte,
Gerät mit Angabe seiner Parameter und des PIN-Codes.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 265
Hinweis. Um ein externes Gerät verwenden zu können, müssen der Treiber dieses
Gerätes installiert sein. Die Übersicht über die verfügbaren Datenträger sowie nützliche
Information zu deren Verwendung ist im Bereich Externe Datenträger (auf S. 314).
Der Schlüsselcontainer wird gemäß dem angegebenen Pfad übertragen.
Installation des Zertifikats im Schlüsselcontainer
Wenn sich aus irgendwelchen Gründen kein Zertifikat im Schlüsselcontainer befindet (z. B. wenn Sie das
nicht mit dem privaten Schlüssel abgeglichen haben), dann sollte das Zertifikat manuell in den Container installiert werden. Das Zertifikat kann sowohl im Programm ViPNet CSP als auch im Fenster
Sicherheitseinstellungen in den Container installiert werden. In beiden Fällen sollte der
Schlüsselcontainer im Programm installiert werden.
Die Installation des Zertifikats im Container mit Hilfe des Programms ViPNet CSP wird im Handbuch
„ViPNet CSP. Benutzerhandbuch“ beschrieben. Wenn Sie das Zertifikat in den Schlüsselcontainer über das
Fenster Sicherheitseinstellungen installieren möchten, dann führen Sie die folgenden Schritte aus:
1 Wechseln Sie zur Registerkarte Schlüssel (s. Abbildung auf S. 260).
3 Öffnen Sie die Containereigenschaften mit Hilfe der Schaltfläche Ansicht.
4 Klicken Sie im Fenster Schlüsselcontainereigenschaften auf die Schaltfläche Hinzufügen.
5 Geben Sie im eingeblendeten Fenster die Zertifikatsdatei an, die dem privaten Schlüssel im
Container entspricht. Sobald das Programm feststellt, dass das gewählte Zertifikat dem privaten
Schlüssel entspricht, wird das Zertifikat dem Container hinzugefügt. Anderenfalls wird eine entsprechende Meldung angezeigt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 266
A
Mögliche Störungen und entsprechende
Gegenmaßnahmen
ViPNet Client für Windows 4.3. Benutzerhandbuch | 267
Erhebung von Diagnoseinformationen beim Auftreten von Störungen
Wenn Sie sich beim Auftreten irgendwelcher Störungen im Betrieb der ViPNet-Software an den technischen Support der Firma „Infotecs“ wenden, sollten Sie in der Regel bestimmte Informationen über den Computer, auf dem die gegebene Software installiert ist, bereitstellen. Anhand dieser Daten können die Mitarbeiter der Supportabteilung feststellen, welche Ursachen für den Fehler verantwortlich sind und wie diese Ursachen beseitigt werden können.
Die benötigten Informationen über den Computer können Sie mit Hilfe des Dienstprogramms lumpdiag erhalten. Dieses Dienstprogramm ist in Software ViPNet Client integriert. Zum Ausführen des
Dienstprogramms sollten Sie außerdem über Administratorrechte des jeweiligen Betriebssystems verfügen.
Das Dienstprogramm sammelt Informationen über den Computer (zum Beispiel Daten über das System, die kryptografische Umgebung u. s. w.) unabhängig davon, ob die Software ViPNet Client betriebsbereit ist oder nicht.
Hinweis. Das Dienstprogramm lumpdiag ermöglicht das Sammeln von Informationen
über den Computer, auf dem die Software ViPNet Client installiert ist. Daten, die von diesem Dienstprogramm erhoben werden, helfen den Mitarbeitern des technischen
Support dabei, die Ursachen der Fehler im Betrieb der ViPNet-Software zu finden und zu beheben.
Mit Hilfe des Dienstprogramms können die erforderlichen Daten entweder in Form eines Archivs oder im
Ordner
\SysEnv
gespeichert werden. Dieser Ordner wird automatisch im Installationsordner der Software
ViPNet Client oder ViPNet Coordinator angelegt.
Wenn Sie Hilfsinformationen zur Anwendung des Dienstprogramms anzeigen möchten, dann geben Sie in der Befehlszeile den folgenden Befehl ein: lumpdiag
-h
, wobei h
einen Parameter repräsentiert, der die
Hilfe aufruft. Wenn das Dienstprogramm ohne Angabe irgendwelcher Parameter aufgerufen wird, dann wird angenommen, dass für den Aufruf dieser Parameter verwendet wurde.
Zum Sammeln von Diagnoseinformationen geben Sie in der Befehlszeile den folgenden Befehl ein: lumpdiag -a [<archive file>]
, wobei:
-a
Parameter, der den Vorgang der Datensammlung auf dem Computer startet;
<archive file>
Pfad zum Archiv, in das die Dateien verpackt werden, die alle vom
Dienstprogramm gesammelten Informationen enthalten.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 268
Wenn der Parameter
<archive file>
beim Starten der Datenerhebung nicht angegeben wird, dann werden die gesammelten Informationen im Ordner \SysEnv gespeichert, der im
Installationsordner der Software ViPNet Client oder ViPNet Coordinator (standardmäßig c:\Program Files (Program Files (x86))\InfoTeCS\ViPNet Client
) automatisch angelegt wird. Wenn der Ordner
\SysEnv
bereits existiert, dann werden Sie vom Programm gefragt, ob der
Ordnerinhalt überschrieben werden soll.
Die erhaltenen Daten sollten an die technische Supportabteilung der Firma „Infotecs“ weitergeleitet werden. Dort werden die Daten dazu verwendet, Fehler, die zu Störungen im Betrieb der Software geführt haben, zu finden und anschließend zu beheben.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 269
Mögliche Störungen
Signaturzertifikat der Programminstallationsdatei kann nicht überprüft werden
Auf einem Computer mit Betriebssystem Windows XP oder Windows Vista wird bei der Installation des
Programms möglicherweise eine Warnung des Sicherheitssystems angezeigt, dass das Zertifikat, mit dem die Installationsdatei signiert wurde, nicht überprüft werden kann.
Abbildung 127. Zertifikat kann nicht überprüft werden
Diese Situation kann dann auftreten, wenn das Stammzertifikat oder irgendein anderes Zertifikat aus der
Zertifikatskette fehlt oder ungültig ist.
Mögliche Optionen zur Lösung des Problems:
Brechen Sie die Installation des Programms mit Hilfe der Schaltfläche Nicht installieren ab und installieren Sie das Betriebssystem-Update KB931125 (oder installieren Sie einfach alle Updates Ihrer aktuellen Betriebssystemversion). Dadurch wird die Zertifikatskette aktualisiert und das
Signaturzertifikat der Installationsdatei kann wieder überprüft werden.
Starten Sie die Installation von ViPNet Client nach Durchführung des Updates neu.
Wenn nötig, können Sie das Programm auch ohne vorhergehendes Update des Betriebssystems installieren. Klicken Sie in diesem Fall im Fenster mit der Warnung des Sicherheitssystems auf die
Schaltfläche Installieren.
Programm kann nicht installiert oder aktualisiert werden
Haben Sie das Kaspersky Anti-Virus installiert, kann die Installation oder die Aktualisierung von ViPNet
Client durch den Selbstschutz des Antivirenprogramms blockiert werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 270
Um dieses Problem um beheben, gehen Sie wie folgt vor:
1 Klicken Sie im Programmkonfigurationsfenster des Kaspersky Anti-Virus im unteren Fensterbereich auf Einstellungen.
2 Wählen Sie auf der Seite Einstellungen den Bereich Erweiterte Einstellungen und klicken auf
Selbstschutz.
3 Deaktivieren Sie auf der Seite Parameter des Selbstschutzes das Kontrollkästchen Selbstschutz
aktivieren.
4 Klicken Sie im Bestätigungsfenster auf die Schaltfläche Weiter.
Abbildung 128. Selbstschutz in Kaspersky Anti-Virus deaktivieren
Nachdem der Selbstschutz von Kaspersky Anti-Virus deaktiviert wurde, starten Sie die Installation von
ViPNet Client erneut. Es ist erforderlich, den Selbstschutz lediglich während des Installationsprozesses zu deaktivieren.
Programminstallation im nicht interaktiven Modus kann nicht gestartet werden
Wenn Sie das Programm im nicht interaktiven Modus auf einen Computer mit dem Betriebssystem
Windows XP oder Windows Vista installieren, können Sie manchmal feststellen, dass die Installation nicht ordnungsgemäß durchgeführt werden kann: mehrere Minuten nach dem Start der Installation gibt es immer noch keine Anzeichen für einen erfolgreichen Installationfortschritt (zum Beispiel, die Erstellung einer Desktopverknüpfung für das neue Programm). Es kann daran liegen, dass das Signaturzertifikat der
ViPNet Client für Windows 4.3. Benutzerhandbuch | 271
Installationsdatei nicht überprüft werden kann, da das Stammzertifikat oder irgendein Zertifikat aus der
Zertifikatskette fehlt oder ungültig ist.
Installieren Sie zum Lösen dieses Problems das Betriebssystem-Update KB931125 (oder installieren Sie einfach alle Updates für die aktuelle Version Ihres Betriebssystems). Dadurch wird die Zertifikatskette aktualisiert und das Signaturzertifikat der Installationsdatei kann wieder überprüft werden. Starten Sie nach der Durchführung des Updates die Installation von ViPNet Client neu.
Programm kann nicht gestartet werden
Wahrscheinlich wurde das Programm ViPNet Monitor automatisch bzw. manuell deinstalliert. Stellen Sie sicher, dass ViPNet Monitor installiert ist und bei Bedarf installieren Sie das Programm neu oder wenden
Sie sich an ihrem ViPNet Administrator.
Benutzerschlüssel nicht vorhanden oder falsches
Passwort eingegeben
In dem Fall erscheint auf dem Bildschirm die folgende Mitteilung:
Abbildung 129. Mitteilung über ein falsch eingetragenes Passwort
Beseitigungsmöglichkeiten:
Vergewissern Sie sich, ob die Taste Caps Lock nicht aktiv ist.
Überprüfen Sie die Tastenbelegung mit Hilfe des entsprechenden Indikators im Anmeldefenster (s.
Abbildung auf S. 62). Wenn ein zufälliges Passwort verwendet wird, soll die englische
Tastenbelegung benutzt werden.
Überprüfen Sie die Korrektheit des Passworts und tragen Sie das richtige Passwort noch mal ein.
Es ist möglich, dass der Pfad zum Benutzerschlüssel falsch eingegeben wurde.
In diesem Fall klicken Sie auf dem Symbol rechts von der Schaltfläche Einstellungen im Fenster der Passworteingabe und wählen die Option Ordner der Benutzerschlüssel.
Wenn das Betriebssystem noch nicht gestartet ist, klicken Sie im Fenster der Passworteingabe auf die Schaltfläche Abbrechen. Nach dem Hochfahren des Betriebssystems starten Sie ViPNet Monitor und geben Sie den Pfad zum Ordner mit Schlüssel des Benutzers an, wie oben beschrieben.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 272
Authentifizierung mittels Zertifikat kann nicht durchgeführt werden
Wenn Sie sich in einem ViPNet-Programm nicht anmelden können und dabei für die Authentifizierung ein Zertifikat und den entsprechenden privaten Schlüssel verwenden, die beide auf einem externen Gerät gespeichert sind, dann kann dieses Problem folgende Ursachen haben:
Das Zertifikat entspricht dem RSA-Standard nicht.
Das externe Datenspeichergerät unterstützt nicht den Standard PKCS#11. Anhand der
Informationen im Abschnitt Externe Datenträger (auf S. 314) können Sie überprüfen, ob Ihr Gerät
diesen Standard unterstützt.
Die Gültigkeitsdauer des gewählten Zertifikats ist abgelaufen. Bei Auswahl eines abgelaufenen
Zertifikats wird eine entsprechende Meldung angezeigt. In diesem Fall sollten Sie das Zertifikat an den Administrator Ihrer Zertifizierungsstelle zur Aktualisierung weiterleiten.
Das gewählte Zertifikat ist in der Zertifikatsperrliste des Zertifikatspeichers auf dem aktuellen Knoten enthalten. Bei Auswahl eines widerrufenen Zertifikats wird eine entsprechende Meldung angezeigt.
In diesem Fall sollten Sie sich an den Administrator Ihrer Zertifizierungsstelle wenden.
Der Geltungsbereich des gewählten Zertifikats umfasst nicht die Echtheitsüberprüfung des Clients.
Der Geltungsbereich wird im Fenster Zertifikat in der Registerkarte Eigenschaften im Feld
Erweiterte Schlüsselverwendung angezeigt. In diesem Fall sollten Sie sich an den Administrator
Ihrer Zertifizierungsstelle wenden, damit das Zertifikat neu ausgestellt wird.
Das Ausstellerzertifikat ist nicht im Systemzertifikatspeicher Vertrauenswürdige
Stammzertifizierungsstelle installiert. In diesem Fall sollten Sie das Aussteller-Zertifikat beim
Administrator Ihrer Zertifizierungsstelle anfordern und im angegebenen Systemzertifikatspeicher installieren. Doppelklicken Sie dazu auf das Zertifikat und folgen Sie dann den Anweisungen des
Zertifikat-Installationsassistenten.
Passwort kann nicht gespeichert werden
Die Erlaubnis, ein Passwort zu speichern, kann der Administrator des Netzwerkknotens vergeben. Dafür ist es notwendig, sich mit dem Administratorkonto in das Programm ViPNet Monitor einzuloggen
(s. Arbeiten mit Administratorrechten auf S. 209).
Zugriff auf Internet-Ressourcen nicht möglich
Möglicherweise wurde die Verbindung zu Internetressourcen durch die Filter des offenen Netzwerks blockiert, oder der IP-Traffic des Computers wurde gesperrt. Stellen Sie sicher, dass die Netzwerkfilter, die
Verbindungen zu den gewünschten IP-Adressen erlauben, richtig eingestellt sind, und dass der IP-Traffic des Computers nicht blockiert ist (dies kann anhand des Menübefehls Datei > Konfigurationen > IP-
Traffic sperren überprüft werden).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 273
Verbindung mit einem ViPNet Netzwerkknoten kann nicht hergestellt werden
Mögliche Ursachen:
Der Netzwerkknoten ist ausgeschaltet oder das Programm ViPNet Monitor wurde auf diesem
Knoten nicht gestartet.
Für die Verbindung benötigter Schlüssel ist nicht vorhanden. Wenden Sie sich an den ViPNet
Administrator.
Der Computer ist mit dem Netzwerk nicht verbunden oder hat keinen Zugang zum Internet.
Probleme beim Ansprechen von Knoten der Domäne über ihre DNS-Namen
Wenn im ViPNet-Netzwerk Ihres Unternehmens der Dienst Active Directory verwendet wird und wenn sich die Domänencontroller und DNS-Server, die sich im Rahmen der Domäne untereinander synchronisieren, auf unterschiedlichen ViPNet-Knoten befinden oder von unterschiedlichen
Coordinatoren getunnelt werden, dann kann es beim Versuch anderer geschützter Knoten, eine
Verbindung zu den betroffenen Knoten aufzubauen, zu Problemen beim Auflösen von IP-Adressen kommen. Folgen Sie in diesem Fall den Anweisungen im Abschnitt Verwendung der DNS-Server auf
Domänencontrollern
Verbindung mit einem offenen Netzwerkknoten im lokalen Netzwerk kann nicht hergestellt werden
Mögliche Ursachen:
IP-Adresse des offenen Netzwerkknotens ist in der Liste der ViPNet Netzwerkknoten vorhanden. In dem Fall versucht der ViPNet Treiber ein verschlüsseltes Paket an den offenen Computer zu schicken und deswegen kann keine Verbindung zustande kommen. Um dieses Problem zu beseitigen löschen
Sie die Adresse des offenen Computers von der Liste der ViPNet Netzwerkknoten.
Filter für die Arbeit mit dem offenen Netzwerk sind falsch eingestellt. Für die normale Arbeit in
Microsoft-Netzwerken stellen Sie sicher, dass die Filter des offenen Netzwerks aktiv und konfiguriert
sind (s. Allgemeine Informationen über Netzwerkfilter auf S. 120).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 274
Fehler beim Herstellen der Verbindung
über das SSL-Protokoll
Möglicherweise wurde diese Störung durch einen Fehler in einer der Komponenten des Programms
ViPNet Client verursacht. Führen Sie die im Abschnitt Der Dienst MSSQLSERVER kann nicht gestartet werden
(auf S. 277) beschriebenen Aktionen aus, um das Problem zu lösen.
Verbindung über das PPPoE Protokoll kann nicht hergestellt werden
In den Betriebssystemen Windows Vista und Windows 7 können Verbindungen über das PPPoE Protokoll von ViPNet Monitor blockiert werden.
Führen Sie folgende Schritte aus, um dieses Problem zu lösen:
1 Wählen Sie im Programmfenster von ViPNet Monitor im Menü Service den Punkt
Anwendungseinstellungen.
2 Wählen Sie im Fenster Einstellungen den Bereich Traffic-Steuerung.
3 Deaktivieren Sie das Kontrollkästchen Alle Protokolle außer IP, ARP blockieren.
4 Klicken Sie auf OK.
Im Netzwerk ist ein Knoten registriert, der die gleiche ID wie Ihr Knoten besitzt
In diesem Fall:
der gesamte IP-Traffic wird vollständig blockiert;
im Programm ViPNet Monitor wird die folgende Meldung angezeigt:
Abbildung 130. Benachrichtigung, dass im Netzwerk ein Knoten mit der gleichen ID festgestellt wurde
ViPNet Client für Windows 4.3. Benutzerhandbuch | 275
Damit dieses Problem behoben wird, sollte das Duplikat Ihres Knotens aus dem ViPNet Netzwerk gelöscht werden (durch Löschen der aktuellen Schlüssel oder durch Installation neuer Schlüssel).
Anschließend sollte der Computer neu gestartet werden.
Erkennung eines IP-Adressen- oder DNS-
Namenkonflikts
Während der Konfiguration des Zugangs zu einem geschützten oder getunnelten Knoten kann sich beim
Hinzufügen der IP-Adresse oder des DNS-Namens herausstellen, dass diese Adresse mit einer anderen, zu einem früheren Zeitpunkt für einen anderen Knoten definierten IP-Adresse übereinstimmt. Dann wird die folgende Meldung eingeblendet:
Abbildung 131. Aktionen beim Erkennen von Adress- und DNS-Namenüberschneidungen
IP-Adressen- oder DNS-Namenkonflikt kann auch im Zuge ihrer Überprüfung (mit Hilfe der Schaltfläche
Konflikte überprüfen ) festgestellt werden. In diesem Fall wird die folgende Meldung angezeigt:
Abbildung 132. Aktionen beim Erkennen von Adress- und DNS-Namenüberschneidungen
Zur Behebung des Adress- oder Namenkonflikts können Sie folgende Schritte durchführen:
die betroffene IP-Adresse oder DNS-Name aus den Parametern des anderen Knotens entfernen;
die betroffene IP-Adresse oder DNS-Name im ersten Fall nicht hinzufügen, im zweiten Fall aus der
Liste des aktuellen Knotens löschen.
Außerdem können Sie den aufgetretenen Konflikt ignorieren: im ersten Fall wird die angegebene IP-
Adresse oder DNS-Name hinzugefügt, im zweiten Fall wird die Überprüfung abgebrochen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 276
Der Dienst MSSQLSERVER kann nicht gestartet werden
Möglicherweise wurde diese Störung durch einen Fehler in einer der Komponenten des Programms
ViPNet Client verursacht. Führen Sie folgende Aktionen aus, um das Problem zu lösen:
1 Führen Sie in der Kommandozeile von Windows den folgenden Befehl aus: regsvr32 /u
C:\Windows\System32\itcssp.dll
.
2 Benennen Sie die Datei itcssp.dll
, die sich im Ordner
C:\Windows\System32
befindet, beliebig um.
Wenn auf dem Computer das Programm ViPNet CSP mit Unterstützung von 64-Bit-
Betriebssystemen installiert ist, dann befindet sich im Ordner
C:\Windows\SysWOW64
die Datei itcssp.dll
. Diese Datei muss ebenfalls umbenannt werden.
3 Starten Sie den Computer neu.
Einstellungen im Programm ViPNet Monitor lassen sich nicht ändern
Eine Änderung der Einstellungen des Programms ViPNet Monitor kann aus einem der folgenden Gründe nicht möglich sein:
Die Benutzerrechte auf dem Netzwerkknoten sind begrenzt. Die Programmeinstellungen von ViPNet
Monitor können nur von einem Benutzer mit den maximal möglichen Benutzerrechten geändert werden. Wenden Sie sich an den Administrator des Netzwerkknotens mit der Bitte, den
Berechtigungsstufe im Programm ViPNet Network Control Center zu erweitern.
Hinweis. In ViPNet VPN-Netzwerken ist die Benutzerschnittstelle des Programms ViPNet Client standardmäßig eingeschränkt. Die Programmeinstellungen können ausschließlich im
Administrator-Modus konfiguriert werden.
Begrenzte Benutzeroberfläche wird im Administratormodus aktiviert (s. Arbeiten mit
Administratorrechten auf S. 209). Wenden Sie sich an Administrator, um die Beschränkungen
aufzuheben.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 277
Physikalischer Zufallszahlengenerator kann nicht verwendet werden
Damit in ViPNet Software ein physikalischer Zufallszahlengenerator verwendet werden kann, müssen zunächst folgende Schritte durchgeführt werden:
1 Führen Sie auf dem Computer, auf dem der Hardware-Zufallszahlengenerator eingesetzt werden soll, in Abhängigkeit vom verwendeten Betriebssystem einen der folgenden Schritte aus: o o
In Windows Vista und späteren Windows-Versionen erstellen Sie den Ordner
C:\ProgramData\InfoTeCS\ViPNet CSP
.
In Windows XP und Windows Server 2003 erstellen Sie den Ordner
C:\Documents and
Settings\All Users\Application Data\InfoTeCS\ViPNet CSP
.
2 Erstellen Sie im angegebenen Ordner eine Textdatei mit folgendem Inhalt:
[Common]
EnableCspSupport=Yes
[Devices]
RandomNumberGeneratorType=<Generatortyp>
3 Geben Sie als Wert des Parameters RandomNumberGeneratorType den Typ des
Zufallszahlengenerators an, der verwendet werden soll. Dieser Parameter kann die folgenden Werte annehmen: o bio
– elektronisches Roulette (wird in ViPNet Software standardmäßig verwendet). o tokenJava
– eToken PRO (Java).
4 Speichern Sie die erzeugte Datei und ändern Sie anschließend den Namen und die Erweiterung auf csp_config.ini
. Beim nächsten Aufruf des Zufallszahlengenerators wird der angegebene
Generator benutzt.
Abnormales Funktionieren der Drittanwendungen
Wegen Besonderheiten der Arbeitsweise von ViPNet Software kann der Betrieb anderer Anwendungen beeinträchtigt werden.
Zum Beseitigen von Konflikten mit Drittanwendungen nehmen Sie in der Windows-Registry die folgenden Änderungen vor:
1 Drücken Sie die Tastenkombination Win+R.
2 Geben Sie im Feld Öffnen den Befehl regedit
ein und klicken Sie auf OK. Es wird das Fenster
Registrierungs-Editor geöffnet.
3 Weisen Sie beim Registry-Schlüssel
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Infotecs\PatchEngine
dem
Parameter Flags den Wert 0 zu.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 278
Achtung! Ändern Sie keine weiteren Parameter der Registry mit Ausnahme von Flags.
Nicht ordnungsgemäße Änderungen von Registry-Parametern können zu Störungen im
Rechnerbetrieb führen.
4 Starten Sie den Computer neu.
Wenn das Problem nach Durchführung der angegebenen Schritte noch immer nicht gelöst ist, dann wenden Sie sich an den technischen Support der Firma „Infotecs“.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 279
Warnung des Sicherheitsdienstes
Die Warnung des Sicherheitsdienstes dient zur rechtzeitigen Benachrichtigung des Benutzers über
Ereignisse wie den Ablauf der Gültigkeitsdauer des Passwortes, des laufenden Zertifikates, des privaten
Schlüssels und der Zertifikatssperrliste sowie über die erfolgte Initialisierung eines Zertifikats, das auf
Initiative des Administrators im Programm ViPNet Administrator Key and Certification Authority herausgegeben wurde.
Der Status des Passwortes sowie des aktuellen Zertifikates wird alle 5 Minuten überprüft.
Passwort ist abgelaufen
Das Fenster mit Warnung über den Ablauf des Benutzerpasswortes erscheint in folgenden Fällen:
Im Fenster Sicherheitseinstellungen ist in der Registerkarte Passwort (s. Abbildung auf S. 223) das
Kontrollkästchen Gültigkeitsdauer des Passwortes beschränken aktiviert und die Ablauffrist des
Passwortes angegeben.
Das Erscheinen des Fensters besagt, dass die angegebene Frist zu Ende ist.
Das Programm ViPNet Key and Certification Authority hat die Benutzerschlüssel mit dem neuen
Benutzerpasswort erhalten.
Das Passwort wird dabei nicht automatisch geändert und muss daher manuell geändert werden
(s. Ändern des Benutzerpassworts auf S. 223).
Abbildung 133. Warnung über den Ablauf des Benutzerpasswortes
Beim Erscheinen des Dialogfeldes mit einer solchen Warnung:
1 Wählen Sie eine der angebotenen Möglichkeiten:
ViPNet Client für Windows 4.3. Benutzerhandbuch | 280
o o
Passwort ändern zur Eingabe eines neuen Passwortes entsprechend den im Dialogfeld
Sicherheitseinstellungen in der Registerkarte Passwort vorgegebenen Einstellungen (s.
Passworteinstellungen – zum Aufruf des Dialogfeldes Sicherheitseinstellungen in der
Registerkarte Passwort (s. Abbildung auf S. 223), mit der man erst die Passwortparameter
angeben und dann das Passwort ändern kann; o o
Erneut erinnern in – zum erneuten Anzeigen der Warnung nach der angegebenen Zeit
(10 Minuten, 1 Stunde, 6 Stunden, 1 Tag, 1 Woche);
Bei der nächsten Authentifizierung erinnern – zum erneuten Anzeigen der Warnung beim nächsten Programmstart.
2 Klicken Sie auf OK.
Aktuelles Zertifikat nicht gefunden bzw. nicht gültig
Das Fenster mit der Meldung, dass das aktuelle Zertifikat nicht gefunden oder nicht gültig ist, wird in folgenden Fällen angezeigt:
Das aktuelle Zertifikat wurde nicht gefunden oder ist nicht gültig, und es wurden andere gültige persönliche Zertifikate gefunden.
In diesem Fall können Sie eines davon als aktuelles Zertifikat bestimmen, indem Sie Aktuelles
Zertifikat wechseln auswählen.
Es wurde kein einziges gültiges persönliches Zertifikat gefunden.
In diesem Fall wenden Sie sich an Ihren ViPNet Administrator und fordern Sie ein neues Zertifikat an.
Achtung! Bis das neue Zertifikat erhalten und initiiert ist, sind das Signieren elektronischer Dokumente sowie der Austausch asymmetrischer Schlüssel nicht möglich.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 281
Abbildung 134. Meldung, dass das aktuelle Zertifikat ungültig ist
Bei Erscheinen des Dialogfeldes mit einer solchen Warnung:
1 Wählen Sie eine der angebotenen Möglichkeiten: o
Aktuelles Zertifikat wechseln – zum Definieren eines anderen gültigen persönlichen Zertifikates als aktuelles Zertifikat mit Hilfe des Dialogfeldes Zertifikat auswählen.
Hinweis. Diese Einstellung der Option wird im Warndialogfeld angezeigt, wenn im
Benutzerspeicher andere gültige persönliche Zertifikate gefunden wurden. o o
Singnatureinstellungen – Aufruf des Dialogfeldes Sicherheitseinstellungen in der Registerkarte
Signatur, mit der Zertifikate verwaltet werden können.
Erneut erinnern in – erneuter Aufruf der Warnung nach der angegebenen Zeit (10 Minuten, 1
Stunde, 6 Stunden, 1 Tag, 1 Woche). o
Bei der nächsten Authentifizierung erinnern – erneuter Aufruf der Warnung beim nächsten
Programmstart.
2 Klicken Sie auf OK.
Der aktuelle private Schlüssel oder das entsprechende Zertifikat läuft ab
Die Warnung vor einem baldigen Ablauf des aktuellen privaten Schlüssels oder entsprechenden
Zertifikates erscheint in folgenden Fällen:
Der private Schlüssel oder das Zertifikat läuft bald ab und es wurden keine Anfragen zur Erneuerung des aktuellen Zertifikates gefunden (bzw. die letzte Erneuerungsanfrage wurde vorgenommen, das entsprechende Zertifikat kann jedoch nicht als aktuelles Zertifikat definiert werden).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 282
In diesem Fall können Sie eine Anfrage zur Erneuerung des Zertifikates mittels Zertifikatsanfrage
senden erstellen (s. Verfahren zum Erneuern des privaten Schlüssels und Zertifikats auf S. 248):
o wenn ein Zertifikat abläuft, wählen Sie Eine Zertifikatsanfrage senden aus; o wenn ein privater Schlüssel abläuft, wählen Sie Signatureinstellungen, danach im Fenster
Sicherheitseinstellungen in der Registerkarte Signatur klicken Sie auf Zertifikat aktualisieren.
Der private Schlüssel oder das Zertifikat läuft ab und die letzte Anfrage zur Erneuerung des aktuellen Zertifikates wurde abgelehnt oder wird vom Programm ViPNet Key and Certification
Authority bearbeitet.
In diesem Fall wenden Sie sich an Ihren ViPNet Administrator und erstellen Sie ggf. eine Anfrage zur
Erneuerung des aktuellen Zertifikates.
Abbildung 135. Meldungen über das ablaufende Zertifikat und den privaten Schlüssel
In Abhängigkeit von der Art der Warnmeldung wählen Sie eine der vorgegebenen Aktionen:
1 Wählen Sie eine der angebotenen Möglichkeiten: o o
Aktuelles Zertifikat wechseln – zum Definieren eines anderen gültigen persönlichen Zertifikates als aktuelles Zertifikat mit Hilfe des Dialogfeldes Zertifikat auswählen.
Eine Zertifikatsanfrage senden – zur Erstellung einer Anfrage zur Erneuerung des aktuellen
o o
Singnatureinstellungen – zum Aufruf des Dialogfeldes Sicherheitseinstellungen in der
Registerkarte Signatur, mit der Zertifikate verwaltet werden können.
Erneut erinnern in – zum erneuten Aufruf der Warnung nach der angegebenen Zeit (10
Minuten, 1 Stunde, 6 Stunden, 1 Tag, 1 Woche). o
Bei der nächsten Authentifizierung erinnern – zum erneuten Aufruf der Warnung beim nächsten Programmstart.
2 Klicken Sie auf OK.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 283
Der aktuelle persönliche Schlüssel ist abgelaufen
Die Warnung zum Ablauf des aktuellen privaten Schlüssels erscheint in folgenden Fällen:
Der private Schlüssel ist abgelaufen und es wurden keine Anfragen zur Erneuerung des aktuellen
Zertifikates gefunden (oder die letzte Erneuerungsanfrage wurde akzeptiert, das entsprechende
Zertifikat kann jedoch nicht als aktuelles Zertifikat definiert werden).
In diesem Fall können Sie das Fenster Sicherheitseinstellungen auf der Registerkarte Signatur
öffnen, indem Sie Signatureinstellungen wählen. Mit Hilfe der entsprechenden Schaltfläche in der
Certification Authority wird eine solche Anfrage jedoch nicht automatisch verarbeitet. Stattdessen wartet sie auf die Entscheidung des Administrators.
Achtung! Die erstellte Anfrage wird unter Verwendung des privaten Schlüssels, der dem aktuellen Zertifikat entspricht, signiert. Diese Signatur wird jedoch nicht zur Bestätigung des Ursprunges sondern lediglich zur Überprüfung der Anfrage auf Integrität
Der private Schlüssel ist abgelaufen und die letzte Erneuerungsanfrage für das aktuelle Zertifikat wurde abgelehnt oder wird vom Programm ViPNet Key and Certification Authority bearbeitet.
In diesem Fall wenden Sie sich an Ihren ViPNet Administrator und erstellen Sie ggf. eine
Erneuerungsanfrage für das aktuelle Zertifikat.
Abbildung 136: Meldung über Ablauf des privaten Schlüssels
Beim Erscheinen des Fensters mit einer solchen Warnung:
1 Wählen Sie eine der angebotenen Möglichkeiten: o
Aktuelles Zertifikat wechseln – zum Definieren eines anderen gültigen persönlichen Zertifikates als aktuelles Zertifikat mit Hilfe des Dialogfeldes Zertifikat auswählen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 284
o o o
Eine Zertifikatsanfrage senden – zur Erstellung der Erneuerungsanfrage für das aktuelle
Singnatureinstellungen – zum Aufruf des Dialogfeldes Sicherheitseinstellungen in der
Registerkarte Signatur, mit der Zertifikate verwaltet werden können.
Erneut erinnern in – zum erneuten Aufruf der Warnung nach der angegebenen Zeit (10
Minuten, 1 Stunde, 6 Stunden, 1 Tag, 1 Woche). o
Bei der nächsten Authentifizierung erinnern – zum erneuten Aufruf der Warnung beim nächsten Programmstart.
2 Klicken Sie auf OK.
Es wurde keine gültige Liste der abgerufenen
Zertifikate gefunden
Die Warnung, dass keine gültige Zertifikatsperrliste gefunden wurde, erscheint in den folgenden Fällen:
wenn die Liste nicht im Speicher des Benutzers gefunden wurde oder diese abgelaufen ist;
wenn ein Kontrollkästchen Ignorieren, wenn die Zertifikatssperrlisten nicht vorhanden sind in der
Registerkarte Administrator des Fensters Sicherheitseinstellungen, deaktiviert ist.
Abbildung 137. Warnung, dass keine gültige Zertifikatssperrliste gefunden wurde
Beim Erscheinen des Fensters mit einer solchen Warnung:
Wenden Sie sich an Ihren ViPNet Administrator und fordern Sie eine neue Liste der abgerufenen
Zertifikate an.
Wählen Sie eine der angebotenen Möglichkeiten:
ViPNet Client für Windows 4.3. Benutzerhandbuch | 285
o o
Erneut erinnern in – zum erneuten Aufruf der Warnung nach der angegebenen Zeit
(10 Minuten, 1 Stunde, 6 Stunden, 1 Tag, 1 Woche).
Bei der nächsten Authentifizierung erinnern – zum erneuten Aufruf der Warnung beim nächsten Programmstart.
Anschließend klicken Sie auf OK.
Zertifikat, das auf Initiative des Administrators herausgegeben wurde, ist initialisiert
Die Warnung darüber, dass ein Zertifikat initialisiert ist, das auf Initiative des Administrators im Programm
ViPNet Key and Certification Authority herausgegeben wurde, wird bei Erfüllung folgender Bedingungen eingeblendet:
Im Fenster Sicherheitseinstellungen in der Registerkarte Signatur ist das Kontrollkästchen
Zertifikate, die auf Initiative des Administrators der Zertifizierungsstelle ausgestellt wurden,
automatisch initialisieren aktiviert.
Als Bestandteil des Updates wurden Schlüssel erhalten, die vom Administrator des Programms
ViPNet Key and Certification Authority ohne Benutzeranfrage erstellt wurden und ein neues
Benutzerzertifikat sowie den privaten Schlüssel enthalten.
Beim Einblenden des Fensters mit einer solchen Warnung:
1 Wählen Sie eine der angebotenen Aktionen: o o
Signatureinstellungen: zum Aufruf des Fensters Sicherheitseinstellungen in der Registerkarte
Signatur (s. Abbildung auf S. 248). Mit Hilfe dieses Fensters können Informationen über das
aktuelle Zertifikat angezeigt sowie Zertifikate verwaltet werden.
Eine Zertifikatsanfrage senden: zum Erstellen einer Aktualisierungsanfrage für das aktuelle
Zertifikat mit Hilfe eines Assistenten (s. Verfahren zum Erneuern des privaten Schlüssels und
Eine Zertifikatsanfrage sollte nur dann gesendet werden, wenn die Sicherheitsrichtlinie Ihrer
Organisation die Verwendung eines privaten Schlüssels verbietet, der nicht von Ihnen selbst, sondern auf dem Netzwerkknoten des Administrators erstellt wurde. Infolge der Aktualisierung bekommen Sie ein Zertifikat, dem ein privater Schlüssel entspricht, der auf Ihrem Rechner erzeugt wurde.
2 Klicken Sie auf OK.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 286
B
Allgemeine Informationen
über Zertifikate und Schlüssel
ViPNet Client für Windows 4.3. Benutzerhandbuch | 287
Grundlagen der Kryptographie
Kryptographie wird eingesetzt, um folgende drei Hauptaufgaben zu lösen:
Sicherstellung der Vertraulichkeit von Daten;
Kontrolle der Datenintegrität;
Sicherstellung der Authentizität von Daten,
Verbindlichkeit (Nichtabstreitbarkeit).
Die erste Aufgabe wird mit Hilfe von symmetrischen Verschlüsselungsverfahren gelöst. Für die Lösung der zweiten und dritten Aufgabe werden asymmetrische Verschlüsselungsverfahren sowie der Einsatz digitaler Signaturen verwendet.
Dieser Abschnitt beinhaltet eine vereinfachte Beschreibung der Verschlüsselungsverfahren mit symmetrischem und asymmetrischem Schlüssel sowie der digitalen Signatur, und zeigt Beispiele, wie die aufgezählten Verfahren in unterschiedlichen Informationssystemen eingesetzt werden können (die aufgeführten Beispiele beziehen sich nicht auf die Technologie von ViPNet).
Symmetrische Verschlüsselung
In symmetrischen Verfahren der Ver- und Entschlüsselung wird ein- und derselbe Schlüssel verwendet.
Damit sowohl der Absender als auch der Empfänger den Originaltext lesen kann (oder andere Daten, nicht nur in Form von Text), müssen beide Seiten den Schlüssel kennen.
Das nachfolgende Schema beschreibt den Vorgang der symmetrischen Ver- und Entschlüsselung.
Abbildung 138. Ver- und Entschlüsselung mit symmetrischem Schlüssel
ViPNet Client für Windows 4.3. Benutzerhandbuch | 288
Symmetrische Verschlüsselungsverfahren können dank der Verwendung ein- und desselben Schlüssels sowie dank der Einfachheit des symmetrischen Verschlüsselungsalgorithmus im Vergleich zum asymmetrischen große Mengen an Daten innerhalb kürzester Zeit verarbeiten. Deswegen werden symmetrische Verfahren häufig für die Verschlüsselung großer Datenmengen eingesetzt.
Für die Verschlüsselung der Daten mit Hilfe eines symmetrischen Verschlüsselungsverfahrens benutzt das kryptographische System einen symmetrischen Schlüssel. Die Länge des Schlüssels (gewöhnlich in Bits angegeben) hängt vom Verschlüsselungsalgorithmus und dem Programm, das diesen Algorithmus einsetzt, ab.
Mit Hilfe des symmetrischen Schlüssels wird der Originaltext (Klartext) in den verschlüsselten Text
(Geheimtext) umgewandelt. Der verschlüsselte Text wird an den Empfänger versendet. Wenn der
Empfänger den für die Verschlüsselung des Textes benutzten symmetrischen Schlüssel besitzt, kann er den verschlüsselten Text wieder in Klartext umwandeln.
Hinweis. Der symmetrische Schlüssel muss in der Praxis dem Empfänger auf einem sicheren Weg zugestellt werden. Gewöhnlich wird ein symmetrischer
Verbindungsschlüssel erstellt, der dem Empfänger persönlich übermittelt wird.
Außerdem werden für die Verschlüsselung auch zufällige symmetrische
Sitzungsschlüssel benutzt, die mit Hilfe des Verbindungsschlüssels chiffriert und gemeinsam mit dem Geheimtext über unterschiedliche Kanäle dem Empfänger
übermittelt werden.
Die größte Gefahr für die Informationssicherheit bei symmetrischer Verschlüsselung bildet die Möglichkeit, den Schlüssel abzufangen. Wenn der Schlüssel abgefangen wird, können Unbefugte alle Daten entschlüsseln, die mit Hilfe dieses Schlüssels verschlüsselt wurden.
Asymmetrische Verschlüsselung
Asymmetrische Verschlüsselungsmethoden benutzen zwei mathematisch verknüpfte Schlüssel: den privaten Schlüssel und den öffentlichen Schlüssel. Für die Verschlüsselung wird der öffentliche, für die
Entschlüsselung der private Schlüssel benutzt.
Der öffentliche Schlüssel ist allgemein zugänglich. Der private Schlüssel befindet sich im Besitz desjenigen, der das asymmetrische Schlüsselpaar erzeugt. Der private Schlüssel sollte sicher aufbewahrt werden, um die Möglichkeit, ihn abzufangen, auszuschließen.
Die Verwendung von zwei unterschiedlichen Schlüsseln für die Ver- und Entschlüsselung sowie der kompliziertere Algorithmus machen den Vorgang der Verschlüsselung mit Hilfe asymmetrischer Schlüssel viel langsamer als die Verschlüsselung mit symmetrischen Schlüsseln.
Der öffentliche Schlüssel kann von beliebigen Teilnehmern zum Versenden verschlüsselter Daten an den
Besitzer des privaten Schlüssels verwendet werden. Dabei ist nur der Empfänger der verschlüsselten
Daten im Besitz des Schlüsselpaars (beider Schlüssel). Dadurch kann nur der Empfänger mit Hilfe des privaten Schlüssels die Daten wieder entschlüsseln.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 289
Abbildung 139. Ver- und Entschlüsselung mit asymmetrischem Schlüssel
Hinweis. In der Praxis werden asymmetrische Verschlüsselungsmethoden in ihrer ursprünglichen Form nur selten eingesetzt. Gewöhnlich werden die Daten mit Hilfe eines symmetrischen Algorithmus verschlüsselt, und nur der symmetrische Schlüssel wird mit Hilfe eines asymmetrischen Schlüssels verschlüsselt. Kombinierte (hybride)
Kombination symmetrischer und asymmetrischer
Verschlüsselungsverfahren
Die Mehrheit der Programme verwendet sowohl symmetrische als auch asymmetrische Methoden.
Dadurch können die Vorteile beider Verfahren kombiniert werden.
Wenn symmetrische und asymmetrische Methoden nebeneinander eingesetzt werden:
Wird der Originaltext mit Hilfe symmetrischer Verschlüsselungsalgorithmen umgewandelt. Der
Vorteil besteht in der hohen Geschwindigkeit der Verarbeitung.
Wird der symmetrische Schlüssel, mit dessen Hilfe der Text chiffriert wurde, für die Übermittlung an den Empfänger mit einem asymmetrischen Verfahren verschlüsselt. Der Vorteil des asymmetrischen
Verfahrens besteht darin, dass nur der Besitzer des privaten Schlüssels den symmetrischen Schlüssel dechiffrieren kann.
Die nachfolgende Abbildung stellt den Vorgang der Verschlüsselung mit Hilfe kombinierter Verfahren dar.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 290
Abbildung 140. Verschlüsselung mit Hilfe kombinierter Methoden
1 Der Absender fordert den öffentlichen Schlüssel des Empfängers aus einer vertrauenswürdigen
Datenbank an.
2 Der Absender erzeugt einen symmetrischen Sitzungsschlüssel und verschlüsselt mit dessen Hilfe den Klartext.
3 Der symmetrische Schlüssel wird mit dem öffentlichen Schlüssel des Empfängers asymmetrisch verschlüsselt, um ein Abfangen während der Übermittlung zu verhindern.
4 Der verschlüsselte symmetrische Schlüssel und der verschlüsselte Text werden an den Empfänger
übermittelt.
5 Mit Hilfe seines privaten Schlüssels entschlüsselt der Empfänger den erhaltenen symmetrischen
Schlüssel.
6 Mit Hilfe des entschlüsselten symmetrischen Schlüssels entschlüsselt der Empfänger den verschlüsselten Text und bekommt dadurch den Klartext.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 291
Kombination aus Hash-Funktionen und asymmetrischem Verfahren der digitalen
Signatur
Die digitale Signatur schützt die Daten auf folgende Weise:
Für die Signatur der Daten wird eine Hash-Funktion benutzt, die eine Hash-Summe der Daten berechnet. Mit Hilfe der Hash-Summe kann überprüft werden, ob an den Daten irgendwelche
Veränderungen vorgenommen wurden.
Die erzeugte Hash-Summe wird mit einer digitalen Signatur unterzeichnet, die die Identität des
Unterzeichnenden bestätigt. Zusätzlich macht die digitale Signatur ein Abstreiten der Urheberschaft seitens des Unterzeichners unmöglich, da nur der Unterzeichner über den geheimen Schlüssel verfügt, der für die Signatur benutzt wurde. Die Unmöglichkeit, seine Urheberschaft abzustreiten, wird als Nichtabstreitbarkeit bezeichnet.
Die Mehrheit von Anwendungen, die digitale Signaturen benutzen, verwenden eine Kombination aus
Hash-Funktion und asymmetrischem Verschlüsselungsverfahren der Signatur. Die Hash-Funktion ermöglicht die Überprüfung der Integrität der Originalnachricht, die digitale Signatur schützt die berechnete Hash-Summe vor Veränderungen und ermöglicht die Feststellung der Authentizität des
Urhebers.
Das unten angeführte Schema veranschaulicht den Einsatz der Hash-Funktion und des asymmetrischen
Verfahrens für die digitale Signatur.
Abbildung 141. Der Einsatz von Hash-Funktion und asymmetrischem Verfahren bei digitalen Signaturen
1 Der Absender erzeugt eine Datei mit dem Klartext der Nachricht.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 292
2 Die Software des Absenders berechnet die Hash-Summe des Klartextes.
3 Die berechnete Hash-Summe wird mit Hilfe des privaten Schlüssels des Absenders verschlüsselt.
4 Der Klartext und die verschlüsselte Hash-Summe werden an den Empfänger übermittelt.
Hinweis. Bei Verwendung der digitalen Signatur wird der Klartext nicht verschlüsselt.
Die Nachricht selbst kann verändert werden, jedoch macht jede Änderung die zusammen mit der Nachricht übermittelte Hash-Summe ungültig.
5 Der Empfänger entschlüsselt die Hash-Summe der Nachricht mit Hilfe des öffentlichen Schlüssels des Absenders. Der öffentliche Schlüssel kann entweder zusammen mit der Nachricht übermittelt oder aus einem vertrauenswürdigen Schlüsselspeicher bezogen werden.
6 Der Empfänger benutzt die gleiche Hash-Funktion wie der Absender, um die Hash-Summe der erhaltenen Nachricht zu berechnen.
7 Die berechnete Hash-Summe wird mit der vom Absender erhaltenen Hash-Summe verglichen.
Wenn sich die beiden Hash-Summen voneinander unterscheiden, wurde entweder die Nachricht oder die Hash-Summe bei der Übermittlung verändert.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 293
Das ViPNet Schlüsselsystem
Das ViPNet Verschlüsselungsverfahren benutzt eine Kombination von Krypto-Algorithmen mit symmetrischen und asymmetrischen Schlüsseln.
Tabelle 7. Die Verwendung kryptographischer Algorithmen in ViPNet
Kryptographische Algorithmen
Mit symmetrischen Schlüsseln
Verschlüsselung von IP-Traffic
Verschlüsselung von ViPNet
Business Mail-Nachrichten
Verschlüsselung von Daten- und
Systempaketen
Mit asymmetrischen Schlüsseln
Erzeugung und Überprüfung digitaler
Signaturen
Verschlüsselung in Drittanwendungen mit Hilfe des ViPNet Crypto-Providers
Symmetrische Schlüssel in ViPNet
Symmetrische Schlüssel werden für die Verschlüsselung von Information und für die Kontrolle der
Informationsintegrität verwendet. Für jedes Paar von ViPNet Netzwerkknoten wird im Programm ViPNet
Network Manager ein symmetrischer Austauschschlüssel erzeugt, der für die Verschlüsselung des
Datenaustausches zwischen diesen Netzwerkknoten dient. Auf diese Weise wird eine Matrix der symmetrischen Schlüssel erstellt, die Daten über alle für die Netzwerkknoten erzeugten symmetrischen
Austauschschlüssel enthält. Diese Matrix ist verschlüsselt, den Zugriff auf die Matrix hat nur ViPNet
Network Manager. Die symmetrischen Austauschschlüssel sollten nur über gesicherte Kanäle übermittelt werden (für die erste Installation der Adresslisten und Schlüssel werden die Schlüsseldistributionen persönlich übergeben). Wenn Übeltäter symmetrische Schlüssel in ihren Besitz nehmen, wird das gesamte Sicherheitssystem des Netzwerkknotens kompromittiert.
Symmetrische Austauschschlüssel werden für die Verschlüsselung von IP-Traffic, E-Mails, Daten- und
Systempaketen verwendet.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 294
Abbildung 142. Anwendung von Austauschschlüsseln
Für den Schutz von Austauschschlüsseln werden drei Stufen der Verschlüsselung eingesetzt:
Austauschschlüssel werden durch Schutzschlüssel verschlüsselt,
Arbeitsgruppenschutzschlüssel werden durch private Schlüssel verschlüsselt,
Private Schlüssel werden ihrerseits durch Passwortschlüssel verschlüsselt.
Abbildung 143. Schema der Sicherung symmetrischer Schlüssel in ViPNet
Beim Aufbau der Netzwerkstruktur von ViPNet erzeugt der Administrator im Programm ViPNet Network
Manager eine Datei der Schlüsseldistribution (*.dst) für jeden Benutzer des ViPNet Netzwerkknotens. Die
Dateien der Schlüsseldistribution werden für die primäre Initialisierung der ViPNet Software auf den
ViPNet Client für Windows 4.3. Benutzerhandbuch | 295
Netzwerkknoten benötigt. Sie beinhalten Benutzerschlüssel (privater Schlüssel des Benutzers und
Signaturschlüssel), Schlüsselsätze für den Austausch mit anderen Netzwerkknoten, Adresslisten für den
Verbindungsaufbau mit anderen Netzwerkknoten und die Registrierungsdatei infotecs.re. Eine
Aktualisierung der Adresslisten und Schlüssel für die Netzwerkknoten wird vom ViPNet Netzwerk-
Administrator veranlasst.
Hinweis. Der Benutzer kann aus eigener Initiative eine Aktualisierung des
Signaturzertifikats anfordern. Dazu muss er im Fenster Sicherheitseinstellungen in der
Registerkarte Signatur auf die Schaltfläche Zertifikat aktualisieren klicken.
In ViPNet wird für die Verschlüsselung der AES-Algorithmus verwendet – der in den USA übliche
Standard der symmetrischen Verschlüsselung auf Basis des Rijndael-Algorithmus.
Asymmetrische Schlüssel in ViPNet
Bei Nutzung des symmetrischen Algorithmus erfolgen die Ver- und Entschlüsselung mit Hilfe ein- und desselben Schlüssels. Der beim asymmetrischen Algorithmus für die Verschlüsselung der Nachricht eingesetzte Schlüssel ist ein öffentlicher Schlüssel (allen Absendern bekannt), der für die Entschlüsselung verwendete Schlüssel ein privater Schlüssel (nur dem Empfänger der verschlüsselten Nachricht bekannt).
Jeder Benutzer besitzt ein Schlüsselpaar: einen privaten (geheimen) und einen öffentlichen Schlüssel. Der private Schlüssel muss sicher aufbewahrt werden, der öffentliche kann weitergegeben werden. Zwischen den beiden Schlüsseln besteht eine mathematische Verbindung, in der Praxis ist es jedoch unmöglich, innerhalb eines vernünftigen Zeitraums mit Hilfe des öffentlichen Schlüssels den privaten Schlüssel zu berechnen.
Asymmetrische Schlüssel werden in ViPNet für die Ausstellung von digitalen Zertifikaten und für die
installiert ist, das einen Crypto-Provider beinhaltet, können für die Verschlüsselung asymmetrische
Schlüssel (s. Asymmetrische Verschlüsselung auf S. 289) verwendet werden. Ein- und dasselbe
asymmetrische Schlüsselpaar kann sowohl für die Verschlüsselung als auch für die digitale Signatur verwendet werden. Im Unterschied zur Verschlüsselung wird dabei für die Signatur der private Schlüssel verwendet, und für die Gültigkeitsprüfung der Signatur der öffentliche Schlüssel (Zertifikat des
Signaturschlüssels). Das Zertifikat beinhaltet einen öffentlichen Schlüssel, der durch einen
Bevollmächtigten bescheinigt und signiert ist (zum Beispiel durch den Administrator des ViPNet
Netzwerks), Information über den Zertifikatsbesitzer, seine Gültigkeitsdauer und weitere Daten.
Ein asymmetrisches Schlüsselpaar kann auf jedem Netzwerkknoten generiert werden. Dazu muss im
Fenster Sicherheitseinstellungen in der Registerkarte Signatur eine Aktualisierung des Zertifikats angefordert werden, indem als Verwendungszweck des Schlüssels Signatur und Verschlüsselung angegeben wird.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 296
Hinweis. Eine Erneuerung des Zertifikats ist dann nötig, wenn die Gültigkeitsdauer des aktuellen Zertifikats oder geheimen Schlüssels abläuft, oder wenn das aktuelle Zertifikat sich nicht für die Verschlüsselung eignet.
Der private Schlüssel wird verschlüsselt in einer Datei gespeichert, die als Schlüsselcontainer bezeichnet wird. Der Speicherort dieser Datei sollte geheim gehalten werden: es ist ratsam, abnehmbare Datenträger
oder externe Geräte (s. Liste externer Datenträger auf S. 315) zu verwenden. Der Schutzmechanismus
eines privaten Signaturschlüssels in Abhängigkeit von seinem Speicherort wird auf dem folgenden
Schema dargestellt.
Abbildung 144. Sicherungsverfahren für geheime Signaturschlüssel
Wenn der private Signaturschlüssel auf einem externen Gerät gespeichert wird, dann bildet der
Passwortschlüssel seinen Schutzschlüssel (auf S. 351). Wenn der private Signaturschlüssel auf der
Festplatte oder in einer Schlüsseldistribution gespeichert wird, dann bildet der private Benutzerschlüssel seinen Schutzschlüssel.
Öffentliche Schlüssel werden in ViPNet Netzwerken als Teil von signierten „Business Mail“ Nachrichten
übermittelt. Öffentliche Schlüssel können auch als Bestandteil von Zertifikaten im Zertifikatsspeicher aufbewahrt werden, zum Beispiel im Verzeichnisdienst Active Directory.
Asymmetrische Verschlüsselung impliziert den Versand einer verschlüsselten Nachricht an den Besitzer des für die Verschlüsselung ausgewählten Zertifikats. Die Verschlüsselung der Nachricht kann in
Programmen wie Microsoft Outlook, Outlook Express und so weiter erfolgen. Dazu muss das Zertifikat des Empfängers in einem entsprechenden Feld seine E-Mail-Adresse enthalten.
Hinweis. Beim Ausstellen des Zertifikats im ViPNet Network Manager kann eine E-Mail-
Adresse nicht angegeben werden.
Es ist wichtig zu wissen, dass die Technologie der asymmetrischen Verschlüsselung auf der Verwendung der Schnittstelle Microsoft CryptoAPI aufbaut. Demzufolge können ViPNet Benutzer bei Anwendung dieser Technologie nicht immer im Sinne der ViPNet Netzwerktopologie miteinander verbunden sein (es kann sich auch um keine Partnernetzwerke handeln). Für die Entschlüsselung der Nachricht genügt dem
Empfänger der private Schlüssel, das Zertifikat und eine auf dem Rechner installierte Software, die den
ViPNet CryptoProvider beinhaltet.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 297
C
Ereignisse, die von ViPNet
überwacht werden
Alle Ereignisse sind in Gruppen und Untergruppen eingeteilt. Die Gruppenhierarchie ist in der Abbildung dargestellt:
Abbildung 145. Ereignisklassifikation in Logdatei
ViPNet Client für Windows 4.3. Benutzerhandbuch | 298
Alle blockierten IP-Pakete
Tabelle 8. Gruppe
Alle IP-Pakete
\
Alle blockierten IP-Pakete
\
Alle verschlüsselten IP-Pakete
Ereignis
Nr.
Ereignisbezeichnung Beschreibung des Ereignisses
1
2
3
4
Schlüssel für ID nicht
gefunden
Initialisierungsvektor ist
ungültig
IP-Paket wurde durch den
Filter aus dem Bereich
„Privates Netzwerk“
blockiert
IP-Paket timeout
Der Schlüssel zur Verbindung mit dem in dem Paket angegeben Benutzer wurde nicht gefunden
Daten, die gesichert werden sollen, bzw. offene Informationen des Kryptosystems wurden verändert
Entsprechend der Filtereinstellungen wurde ein eingehendes verschlüsseltes Paket bzw. ein ausgehendes offenes Paket, das verschlüsselt werden soll, blockiert
7
8
Unbekannte
Verschlüsselungsmethode
IP-Paket fehlerhaft
Die Differenz zwischen Sende- und Empfangszeit eines Pakets
überschreitet die zulässige Dauer.
Die in dem eingehenden Paket angegebene
Verschlüsselungsmethode wird nicht unterstützt
Unzulässige Parameter in dem entschlüsselten Paket
9
13
14
15
16
17
18
Unbekannte ID des
Netzwerkknotens
TTL der IP ist abgelaufen
Unbekannte Sender-ID-Nummer
Paket wurde gelöscht und zwar deswegen, weil das Time-tolive-Limit des Pakets überschritten wurde.
Paket ist für einen anderen Empfänger bestimmt
Empfangenes IP-Paket ist nicht für diese
Arbeitsstation
IP-Paket ist zu stark
fragmentiert
Tunnelgrenze erreicht
Die zulässige Anzahl der gleichzeitig bearbeiteten fragmentierten Pakete ist überschritten
Dieses Ereignis wird nur auf dem Coordinator registriert, der die
Tunnelung durchführt. Die maximale Anzahl der durch die
Lizenz für dem Coordinator zugelassenen eingehenden Pakete wurde überschritten
Ungültige Ziel-IP-Adresse Es wurde ein Paket empfangen, das eine ungültige oder unbekannte IP-Adresse enthält. Dieses Ereignis tritt auf dem
Coordinator am häufigsten in der folgenden Situation auf: auf dem Coordinator trifft ein verschlüsseltes Paket ein, das für ein getunneltes Objekt dieses Coordinators bestimmt ist. Die IP-
Adresse des Objekts fehlt jedoch in der Liste der getunnelten
Objekte des Coordinators.
Unbekannte Ziel-IP-
Adresse
Die IP-Adresse des Empfängers im Paket fehlt oder ist unbekannt
ViPNet Client für Windows 4.3. Benutzerhandbuch | 299
Ereignis
Nr.
19
Ereignisbezeichnung Beschreibung des Ereignisses
70
Sender hat versucht, ein
Paket im Namen eines anderen Knotens zu
versenden
Paket durch Transitfilter für geschützten
Netzwerkknoten blockiert
Es wurde das Paket eines Senders empfangen, der nicht der eigentliche Absender dieses Pakets ist
Dieses Ereignis wird nur auf einem Coordinator mit
Betriebssystem Linux registriert. Das Paket wurde von einem
Filter für verschlüsselte Transitverbindungen blockiert.
Tabelle 9. Gruppe
Alle IP-Pakete
\
Alle blockierten IP-Pakete
\
Alle unverschlüsselten Pakete
Ereignis
Nr.
Ereignisbezeichnung Beschreibung des Ereignisses
22
23
24
30
31
32
33
37
39
Unverschlüsseltes IP-Paket vom ViPNet
Netzwerkknoten
Unverschlüsseltes
Broadcast IP-Paket vom
ViPNet Netzwerkknoten
Offenes IP-Paket für ViPNet
Dienste
Von einem ViPNet Netzwerkknoten wurde ein unverschlüsseltes
Paket empfangen
Von einem ViPNet Netzwerkknoten wurde ein unverschlüsselte
Broadcast-Paket empfangen
ViPNet Systemdatenverkehr wurde offen übertragen
Lokales IP-Paket, blockiert durch den Filter aus dem
Bereich „Offenes Netzwerk“
Transit-IP-Paket, blockiert durch den Filter aus dem
Bereich „Offenes Netzwerk“
Broadcast-IP-Paket, blockiert durch den Filter aus dem Bereich „Offenes
Netzwerk“
IP-Paket, blockiert durch
den Antispoofing-Filter
IP-Paket wurde durch den
Tunnelfilter blockiert
IP-Paket wurde durch die
Standardfilter beim Booten
des Rechners blockiert
Entweder wird das Paket durch eine lokale Filter des offenen
Netzwerks blockiert oder es wurde kein passender Filter für das
Paket gefunden.
Dieses Ereignis wird nur auf einem Coordinator registriert.
Entweder wird das Paket durch einen Transit-Filter des offenen
Netzwerks blockiert oder es wurde kein passender Filter für das
Paket gefunden.
Entweder wird das Paket durch einen Broadcast-Filter des offenen Netzwerks blockiert oder es wurde kein passender
Filter für das Paket gefunden.
Dieses Ereignis wird nur auf einem Coordinator registriert. Ein passender Filter wurde in der Antispoofing-Tabelle gefunden.
Dieses Ereignis wird nur auf einem Coordinator registriert.
Entweder wird das Paket durch einen Filter für getunnelte
Ressourcen blockiert oder es wurde kein passender Filter für das Paket gefunden.
Paket wird durch die Standardfilter beim Hochfahren des
Computers blockiert
ViPNet Client für Windows 4.3. Benutzerhandbuch | 300
Tabelle 10. Gruppe
Alle IP-Pakete
\
Alle blockierten IP-Pakete
\
IP-Pakete, blockiert aus anderen Gründen
Ereignis
Nr.
Ereignisbezeichnung Beschreibung des Ereignisses
80
81
82
83
84
85
86
IP-Header zu klein
Ungültige Version des IP-
Protokolls
Ungültige Länge des IP-
Headers
Ungültige Länge des IP-
Paketes
Überprüfung der
Kontrollsumme
fehlgeschlagen
TCP-Header zu kurz
UDP-Header zu kurz
Paketgröße unterschreitet das mögliche Minimum
In dieser Version wird nur IP-Protokoll Version 4 (IPv4) unterstützt
Länge des Paketkopfes ist kürzer als das mögliche Minimum
Paketlänge ist kürzer als es im Header des IP-Pakets angegeben wurde
Die kalkulierte Prüfsumme des IP-Pakets unterscheidet sich von der im Header bestimmten Prüfsumme
Zu kurzer Header des TCP-Pakets
Zu kurzer Header des UDP-Pakets
87
88
89
90
91
Vorgang der
Defragmentierung mit
Fehler beendet
Quelladresse kann keine
Broadcastadresse sein
Vorgang der
Defragmentierung mit
Fehler beendet
Ungenügend Ressourcen für kryptographische
Verarbeitung
Fehler beim Versuch, ein eingehendes IP-Paket zu defragmentieren
Paketabsender weist eine Broadcast-Adresse auf
Fehler beim Versuch, ein eingehendes IP-Paket zu defragmentieren
Schlüssel zur Ver- oder Entschlüsselung des Pakets kann mangels der freien Ressourcen des Krypto-Treibers nicht generiert werden.
Wenn diese Fehler öfter auftritt, wenden Sie sich an Infotecs
Support Team. Wahrscheinlich ist eine Aktualisierung des
Treibers oder ein modernerer Computer nötig.
Blockierung aller Pakete während der Treiberinitialisierung.
92
93
95
IP-Paket-Annahme während der
Treiberinitialisierung
IP-Paketgröße übersteigt
48 KBytes
Timeout bei der
Defragmentierung des IP-
Paketes
Ein Duplikat des
Netzwerkknotens existiert
Paketgröße ist durch den Parameter auf 48 KB eingeschränkt
Innerhalb der zugelassenen Zeit sind nicht alle Elemente eines fragmentierten Pakets empfangen worden.
Im Netzwerk wurde ein Knoten festgestellt, der die gleiche ID, aber eine andere IP-Adresse besitzt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 301
Ereignis
Nr.
97
101
103
104
105
111
112
113
115
116
117
118
119
Ereignisbezeichnung Beschreibung des Ereignisses
IP-Paket wurde von SQL-
Filter blockiert
Route für das Transit-IP-
Paket wurde nicht
gefunden
Die maximale Anzahl der
Verbindungen wurde
überschritten
Verbindung existiert bereits Wenn Parameter von ausgehenden Paketen der Verbindung, die hergestellt werden soll, mit Parametern einer bereits existenten Verbindung übereinstimmen, wird diese Verbindung blockiert.
Es konnte kein Port für die
NAT-Regel zugewiesen
werden
Dieses Ereignis wird nur auf einem Coordinator registriert.
Coordinator konnte keinen Port für die dynamische Umsetzung der IP-Adressen bereitstellen (z. B. alle Ports im Pool sind besetzt).
Austauschschlüssel nicht gefunden (Exchange Key
not found)
Message Authentication
Code (MAC) im geschützten Teil des verschlüsselten Pakets 4.2 fehlerhaft (Bad Transport
Imito value)
ID der Quelle unbekannt
Verbindung wurde durch Microsoft SQL Filter blockiert.
Dieses Ereignis wird nur auf einem Coordinator registriert. Der passende Filter für ein Transitpaket wurde in der Routing-
Tabelle nicht gefunden.
Anzahl bereits hergestellten Verbindungen überschreitet das durch ViPNet Software erlaubte Maximum (es handelt sich dabei nicht um die Lizenzeinschränkungen).
Schlüssel für Verbindungen zum Empfängerknoten nicht gefunden
Falscher MAC-Wert für verschlüsselte Transitverbindungen
Route für IP-Paket konnte
nicht bestimmt werden
Netzwerkadapter nicht
gefunden
MAC-Adresse konnte nicht anhand der IP-Adresse
aufgelöst werden
IP-Paket konnte nicht
verschlüsselt werden
Unbekanntes Format des
IPLIR-Headers
Unbekannte ID des Netzwerkknotens, der als Quelle des verschlüsselten Transit-IP-Pakets auftritt
Route in Routingtabelle aus unbestimmten Gründen nicht gefunden
IP-Paket kann nicht versendet werden, da der Netzwerkadapter nicht gefunden wurde
MAC-Adresse des Paketempfängers konnte nicht anhand seiner
IP-Adresse bestimmt werden
Fehler bei Verschlüsselung des ausgehenden IP-Pakets für einen geschützten Knoten
Verschlüsseltes IP-Paket unbekannten Formats erhalten
ViPNet Client für Windows 4.3. Benutzerhandbuch | 302
Ereignis
Nr.
120
121
122
Ereignisbezeichnung Beschreibung des Ereignisses
Nicht abgestimmte
Information über die
Zugangsart zum
Netzwerkknoten
Fehler im Clusterbetrieb
Fehler beim Senden des IP-Pakets für einen geschützten
Knoten
Unbekanntes Protokoll der
Sicherungsschicht
Dieses Ereignis wird nur im ViPNet Cluster registriert. Interner
Cluster-Fehler
IP-Paket mit unbekanntem Protokoll erhalten
Hinweis. Wenn Sie Windows Server 2003 oder eine spätere Version von Windows verwenden, werden die Ereignisse 82 und 89 nicht in der Logdatei der IP-Pakete registriert, da die entsprechenden IP-Pakete automatisch vom Betriebssystem blockiert werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 303
Durchgelassene IP-Pakete und Dienstereignisse
Tabelle 11. Gruppe
Alle IP-Pakete
\
Alle durchgelassenen IP-Pakete
\
Alle verschlüsselten IP-Pakete
Ereignis
Nr.
Ereignisbezeichnung Beschreibung des Ereignisses
40
41
Verschlüsseltes IP-Paket erlaubt Ein verschlüsseltes Paket wurde durchgelassen.
Verschlüsseltes Broadcast-IP-
Paket erlaubt
Ein mit einem Broadcast-Schlüssel verschlüsseltes IP-Paket wurde erlaubt.
44
Verschlüsseltes Transit-IP-Paket wurde geroutet mit der
Veränderung der IP-Adresse
Dieses Ereignis wird nur auf einem Coordinator registriert.
Ein Paket wurde zu einem anderen Netzwerkknoten wegen der Veränderung der Empfängeradresse gesendet.
45
Getunneltes Packet wurde
verschlüsselt (entschlüsselt)
Dieses Ereignis wird nur auf einem Coordinator registriert.
Ein Paket für eine getunnelte Ressource wurde ver- bzw. entschlüsselt.
Tabelle 12. Gruppe
Alle IP-Pakete
\
Alle durchgelassenen IP-Pakete
\
Alle unverschlüsselten IP-Pakete
Ereignisbezeichnung Beschreibung des Ereignisses
Ereignis
Nr.
60
61
62
63
64
Unverschlüsseltes lokales IP-
Paket wurde durchgelassen
Unverschlüsseltes Broadcast-IP-
Paket wurde durchgelassen
Unverschlüsseltes Transit-IP-
Paket wurde durchgelassen
Ein erlaubender Filter eines offenen Netzwerks wurde für lokale IP-Pakete gefunden.
Ein erlaubender Filter eines offenen Netzwerks wurde für
Broadcast-IP-Pakete gefunden.
IP-Paket wurde durch die
Standardfilter beim Booten des
Rechners durchgelassen
Dieses Ereignis wird nur auf einem Coordinator registriert.
Ein erlaubender Filter eines offenen Netzwerks wurde für
Transit-IP-Pakete gefunden.
IP-Paket wurde vom Tunnelfilter
durchgelassen
Dieses Ereignis wird nur auf einem Coordinator registriert.
Ein erlaubender Filter für die getunnelten Ressourcen wurde gefunden.
Ein Paket wurde durch Standardfilter während des
Hochfahrens des Computers durchgelassen.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 304
Tabelle 13. Gruppe
Alle IP-Pakete
\
Systemereignisse
(zusätzliche Informationen für die in der Logdatei bereits registrierten IP-Pakete)
Ereignis
Nr.
Ereignisbezeichnung Beschreibung des Ereignisses
42
46
48
IP-Adresse des
Netzwerkknotens hat sich
geändert
Zugriffsadresse des
Netzwerkknotens hat sich
geändert
Treiber hat festgestellt, dass eine IP-Adresse des
Netzwerkknotens oder Zugangsparameter zu diesen Knoten geändert wurden und hat dementsprechend seine Tabelle korrigiert. Bei der Änderung der Zugangsparameter wird das
Ereignis nur für diejenigen Coordinatoren registriert, die keine
Firewall mit dynamischen oder statischen NAT verwenden.
Treiber hat festgestellt, dass Zugangsparameter zu dem
Netzwerkknoten über das externe Netzwerk geändert wurden und hat dementsprechend seine Tabelle korrigiert. Dieses
Ereignis wird nur für diejenigen Netzwerkknoten registriert, die eine Firewall mit dynamischen oder statischen NAT verwenden.
IP-Adresse und Ports werden aus dem von dem Netzwerk empfangenen, noch nicht durch den Treiber geänderten, IP-
Paket übernommen.
Von einem Netzwerkknoten werden Broadcast-Pakete empfangen.
49
110
114
IP-Adresse des
Netzwerkknotens wurde anhand des Broadcast-
Paketes registriert
Zugriffsregeln auf eigenen
Netzwerkknoten aus dem
äußeren Netzwerk haben
sich geändert
Auf dem DNS-Server wurde eine neue IP-
Adresse des
Netzwerkknotens
registriert
Der Name ist auf dem
DNS (WINS)-Server nicht
registriert
Mitteilung über die Änderung von Zugangsparameter zum eigenen Netzwerkknoten über das externe Netzwerk ist eingegangen. Als IP-Adresse und Ports werden Zugangsangaben zum eigenen Netzwerkknoten (Empfänger) und zu dem Knoten, von dem die Information erhalten wurde (Absender), registriert.
Eine Mitteilung vom DNS-Server ist eingegangen, die besagt, dass für den Netzwerkknoten mit dem im Feld
Quellebestimmten Namen die im Feld Quelladresse bestimmte
IP-Adresse zugewiesen wurde.
Eine Mitteilung vom DNS-Server ist eingegangen, die besagt, dass der abgefragte Name des Netzwerkknotens an diesem
DNS-Server nicht registriert ist.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 305
D
Regionaleinstellungen
Zur korrekten Darstellung des deutschen Interfaces von ViPNet Client im Betriebssystem Microsoft
Windows XP/Server 2003/Vista/Windows 7/Windows 8 mit englischer Lokalisierung sollte die
Unterstützungsfunktion von Umlauten und „ß“ aktiviert werden. Das gilt besonders für Programme, die keinen Unicode-Standard unterstützen. Es wird empfohlen, diese Einstellung bereits vor der
Programminstallation durchzuführen.
Diese Parameter sollten auch dann eingestellt werden, wenn ein deutsches MUI (Multilanguage User
Interface) installiert wurde. Das bedeutet, dass der Kern des Betriebssystems Englisch ist und die deutsche
Sprache für das Interface und die Help-Dateien später installiert wurde. In diesem Fall sind die
Regionaleinstellungen Englisch und sollten geändert werden.
Achtung! Zum Ändern von Regionaleinstellungen sollten Sie über Administratorrechte im Betriebssystem verfügen.
Regionaleinstellungen für Windows XP,
Server 2003
So konfigurieren Sie die Spracheinstellungen für Windows XP/Server 2003:
1 Wählen Sie Systemsteuerung (Control Panel) im Menü Start aus.
2 Klicken Sie auf Regions- und Sprachoptionen (Regional and Language Options).
3 Gehen Sie zu der Registerkarte Erweitert (Advanced) im Fenster Regions- und Sprachoptionen
(Regional and Language Options)
4 Wählen Sie Deutsch (German) aus.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 306
5 Aktivieren Sie das Kontrollkästchen Alle Einstellungen auf das Benutzerkonto und
Standardbenutzerprofil anwenden (Apply all settings to the current user account and to the
default user profile).
Abbildung 146. Sprachauswahl für Programme, die Umlaute und „ß“ nicht unterstützen
6 Klicken Sie auf OK. Möglicherweise muss der Computer neu gestartet werden.
Regionaleinstellungen für Windows Vista,
Server 2008, Windows 7
Auf diese Weise erreichen Sie die korrekte Darstellung der Umlaute und „ß“ für Windows Vista/Server
2008/Windows 7:
1 Wählen Sie Systemsteuerung im Menü Start > Systemsteuerung (Control Panel) > Zeit, Sprache
und Region (Clock, Language, and Region) > Region und Sprache (Region and Language) aus.
2 Klicken Sie auf die Registerkarte Verwaltung (Administrative) im Fenster Region und Sprache
(Region and Language).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 307
Abbildung 147. Erweiterte Spracheinstellungen
3 Klicken Sie auf Gebietsschema ändern (Change system locale) in der Registerkarte Verwaltung
(Administrative).
4 Wählen Sie Deutsch (Deutschland) im neu geöffneten Fenster in der Liste Aktuelles Gebietsschema aus und klicken auf OK.
Abbildung 148. Auswahl der Systemsprache
5 Klicken Sie auf OK. Der Computer muss neu gestartet werden.
6 Nach dem Neustart öffnen Sie Systemsteuerung (Control Panel) > Zeit, Sprache und Region
(Clock, Language, and Region) > Region und Sprache (Region and Language).
7 Klicken Sie auf die Registerkarte Verwaltung (Administrative) im Fenster Region und Sprache
(Region and Language).
8 Klicken Sie auf die Schaltfläche Einstellungen kopieren (Copy settings) in der Registerkarte
Verwaltung (Administrative).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 308
9 Aktivieren Sie das Kontrollkästchen Willkommensseite und Benutzerkonten (Welcome screen and
system accounts) im neu geöffneten Fenster und klicken auf OK.
Abbildung 149. Kopieren der Parameter
Um weitere Probleme mit der Zeichencodierung auf einigen Systemen zu vermeiden, nehmen Sie die folgenden Einstellungen vor:
1 Gehen Sie zur Registerkarte Formate (Formats) des Fensters Region und Sprache (Region and
Language) und wählen Sie Deutsch (Deutschland) in der Liste Format aus.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 309
Abbildung 150. Einstellung von Formaten
2 Gehen Sie zur Registerkarte Aufenthaltsort (Location) des Fensters Region und Sprache (Region
and Language) und wählen Sie Deutschland in der Liste Aktueller Aufenthaltsort (Current location) aus.
Abbildung 151. Auswahl des aktuellen Aufenthaltsortes
ViPNet Client für Windows 4.3. Benutzerhandbuch | 310
Regionaleinstellungen für Windows 8.1,
Server 2012
Auf diese Weise erreichen Sie die korrekte Darstellung der Umlaute und „ß“ für Windows 8 und
Server 2012:
1 Wählen Sie Systemsteuerung im Menü Start > Systemsteuerung (Control Panel) > Region aus.
2 Klicken Sie auf die Registerkarte Verwaltung (Administrative) im Fenster Region.
Abbildung 152. Erweiterte Spracheinstellungen
3 Klicken Sie auf Gebietsschema ändern (Change system locale) in der Registerkarte Verwaltung
(Administrative).
4 Wählen Sie Deutsch (Deutschland) im neu geöffneten Fenster in der Liste Aktuelles Gebietsschema aus und klicken auf OK.
Abbildung 153. Auswahl der Systemsprache
ViPNet Client für Windows 4.3. Benutzerhandbuch | 311
5 Klicken Sie auf OK. Der Computer muss neu gestartet werden.
6 Nach dem Neustart öffnen Sie Systemsteuerung (Control Panel) > Region.
7 Klicken Sie auf die Registerkarte Verwaltung (Administrative) im Fenster Region.
8 Klicken Sie auf die Schaltfläche Einstellungen kopieren (Copy settings) in der Registerkarte
Verwaltung (Administrative).
9 Aktivieren Sie das Kontrollkästchen Willkommensseite und Benutzerkonten (Welcome screen and
system accounts) im neu geöffneten Fenster und klicken auf OK.
Abbildung 154. Kopieren der Parameter
Um weitere Probleme mit der Zeichencodierung auf einigen Systemen zu vermeiden, nehmen Sie die folgenden Einstellungen vor:
1 Gehen Sie zur Registerkarte Formate (Formats) des Fensters Region und wählen Sie Deutsch
(Deutschland) in der Liste Format aus.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 312
Abbildung 155. Einstellung von Formaten
2 Gehen Sie zur Registerkarte Aufenthaltsort (Location) des Fensters Region und wählen Sie
Deutschland in der Liste Aktueller Aufenthaltsort (Current location) aus.
Abbildung 156. Auswahl des aktuellen Aufenthaltsortes
ViPNet Client für Windows 4.3. Benutzerhandbuch | 313
E
Externe Datenträger
Allgemeine Informationen
Externe Geräte werden zum Speichern der Schlüsselcontainer verwendet. Diese Schlüsselcontainer können für die Authentifizierung, zum Erstellen von digitalen Signaturen oder für andere Zwecke verwendet werden.
Auf dem externen Gerät können Schlüssel gespeichert werden, die mit Hilfe unterschiedlicher
Algorithmen in ViPNet Software oder in Drittanwendungen erstellt wurden. Die maximale Anzahl der
Schlüsselcontainer, die auf einem externen Gerät gespeichert werden können, hängt von der
Speicherkapazität des Geräts ab.
Die Software ViPNet Client unterstützt zwei Arten der Authentifizierung mit Hilfe eines externen Geräts
(s. Authentisierungsmodi auf S. 62):
Mit dem privaten Schlüssel des ViPNet Benutzers, der auf dem Gerät gespeichert wird. Diese Art der
Authentifizierung hat die folgenden Einschränkungen: o o
Ein externes Gerät kann nicht für die Authentifizierung mehrerer ViPNet Benutzer verwendet werden.
Ein externes Gerät kann nicht für die Authentifizierung eines Benutzers auf mehreren ViPNet
Knoten verwendet werden. o
Wenn diese Art der Authentifizierung verwendet wird, dann müssen die Signaturschlüssel des
Benutzers, die mit Hilfe von ViPNet Software in der Zertifizierungsstelle erstellt wurden, auf dem gleichen Gerät wie der private Schlüssel gespeichert sein.
Mittels Zertifikat, das gemeinsam mit dem entsprechenden privaten Schlüssel auf dem Gerät gespeichert wird.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 314
Das Zertifikat für die Authentifizierung kann in der Windows-Domäne angefordert werden. Der
Schlüsselcontainer wird dabei auf einem externen Gerät gespeichert, das den Standard PKCS#11 unterstützt.
Alle Operationen mit Schlüsselcontainern und externen Geräten können Sie im Programm ViPNet CSP durchführen. Damit ein externes Gerät auf dem Computer verwendet werden kann, sollten zunächst die
Treiber dieses Geräts installiert werden. Stellen Sie vor dem Speichern der Schlüssel auf dem Gerät sicher, dass das Gerät formatiert ist.
Liste externer Datenträger
In der nachfolgenden Tabelle sind externe Geräte aufgelistet, die im Programm ViPNet Client verwendet werden können. Für jedes externe Geräte werden die Beschreibung, die Bedingungen und Besonderheit der Verwendung sowie Informationen zur Unterstützung des Standards PKCS#11 aufgeführt.
Tabelle 14. Liste externer Datenträger
Name des
Geräts in
Software
ViPNet CSP
Smartcard
Athena
Vollständiger Name und Gerätetyp
eToken Aladdin Persönlicher elektronischer Schlüssel
eToken PRO (Java),
eToken PRO vom
Hersteller Aladdin.
iButton Aladdin Elektronischer Schlüssel
Dallas, iButton Typ
DS1993, DS1994,
DS1995 und DS1996.
Anwendungsbedingungen
Auf dem Netzwerkknoten muss die Software
PKI Client 5.1 oder höher installiert sein. eToken PRO SmartCard kann mit jedem
PC/SC-kompatiblen Smart Card Reader benutzt werden.
Das Lesegerät muss an den Computer angeschlossen werden.
Auf dem Computer muss die Software zur
Datenübertragung mit iButton, 1-Wire
Drivers Version 3.20 oder Version 4.0.3 installiert sein.
In den Betriebssystemen Windows XP und
Server 2003 kann neben ViPNet Software ausschließlich die Software 1-Wire Drivers
Version 3.20 verwendet werden.
Karten mit dem
Speichertyp I2C (ASE
M4), synchrone Karten mit dem Bustyp 2/3 und geschütztem Speicher nach ISO7816-3 (ASE
MP42).
Das Auslesen und Eintragen der Daten auf
Smartcard erfolgt durch den CardReader
ASEDrive III PRO-S des Herstellers Athena.
Die Treiber der Version 2.6 sollen auf dem
PC installiert werden.
Unterstützung von PKCS#11
Ja
Nein
Nein
ViPNet Client für Windows 4.3. Benutzerhandbuch | 315
Name des
Geräts in
Software
ViPNet CSP
Siemens
CardOS
Vollständiger Name und Gerätetyp
Anwendungsbedingungen
SmartCards
CardOS/M4.01a,
CardOS V4.3B, CardOS
V4.2B, CardOS V4.2B
DI, CardOS V4.2C,
CardOS V4.4 vom
Hersteller Atos
(Siemens).
Auf dem Computer muss die Software
Siemens CardOS API V5.0 oder höher installiert werden.
Unterstützung von PKCS#11
Ja
ViPNet Client für Windows 4.3. Benutzerhandbuch | 316
F
Empfehlungen zur gemeinsamen
Verwendung der Software
ViPNet Client mit anderen
Anwendungen
Die gemeinsame Verwendung von
ViPNet Monitor und Hyper-V-Technologie
Hyper-V ist eine Virtualisierungstechnologie, die von der 64-Bit-Version des Betriebssystems Microsoft
Windows Server 2008 implementiert wird.
Eine Besonderheit von Hyper-V ist, dass für die Sicherstellung des Zugangs virtueller Maschinen zum externen Netzwerk ein physikalischer Netzwerkadapter bereitgestellt werden muss. Dieser
Netzwerkadapter wird an einen virtuellen Hyper-V-Switch angeschlossen, und im
Verwaltungsbetriebssystem wird stattdessen ein virtueller Netzwerkadapter mit den gleichen
Einstellungen erzeugt.
Um virtuelle Netzwerkadapter (unter anderem im Verwaltungsbetriebssystem) an das externe Netzwerk ordnungsgemäß anzuschließen, müssen am physikalischen Netzwerkadapter, der für die Verbindung
ViPNet Client für Windows 4.3. Benutzerhandbuch | 317
verwendet wird, alle Dienste und Protokolle mit Ausnahme des Virtual Network Switching-Protokolls
(Virtual Network Switching Protocol) deaktiviert werden.
Bei der Installation von ViPNet Monitor auf einem Computer mit 64-Bit-Betriebssystem wird an allen
Netzwerkadaptern der Dienst Iplir Lightweight Filter (x64 Edition), ein ViPNet-Netzwerktreiber, gestartet.
Dieser Treiber führt die Ver- und Entschlüsselung sowie die Filterung von IP-Paketen, die den
Netzwerkadapter passieren, durch, und kann die Funktionsfähigkeit des virtuellen Hyper-V-Netzwerks beeinträchtigen.
Zum Sicherstellen eines ordnungsgemäßen Betriebs des virtuellen Netzwerks und der ViPNet Software im
Verwaltungsbetriebssystem muss in den Einstellungen des physikalischen Netzwerkadapters, der an das virtuelle Hyper-V-Netzwerk angeschlossen ist, der Dienst Iplir Lightweight Filter (x64 Edition) deaktiviert werden.
Die gemeinsame Verwendung von ViPNet Client und Cisco Agent Desktop
Wenn die Dienstordnung des Kontaktcenters das Abhören und Aufzeichnen der Kontaktcenter-
Mitarbeiter durch einen Supervisor vorsieht und wenn dazu die Anwendungen Cisco Agent Desktop (auf den Knoten der Mitarbeiter) und Cisco Supervisor Desktop (auf dem Knoten des Supervisors) verwendet werden, dann ist es nicht empfehlenswert, die Software ViPNet Client auf die Knoten der Mitarbeiter zu installieren. Der Schutz des Traffics, der zwischen den Knoten der Mitarbeiter und dem Knoten des
Supervisors weitergeleitet wird, kann in diesem Fall mit Hilfe getunnelter Verbindungen sichergestellt werden.
Bei gleichzeitiger Verwendung von Cisco Agent Desktop und ViPNet Client wird die Weiterleitung der
Sprachdaten an den Supervisor-Knoten nicht korrekt durchgeführt. Der Grund dafür ist, dass die
Sprachdaten der Mitarbeiter vom Cisco Agent Desktop-Treiber auf den Knoten des Supervisors gespiegelt werden, wo die Daten vom Supervisor mit Hilfe von Cisco Supervisor Desktop abgehört und aufgezeichnet werden. Wenn ViPNet Client auf einem Mitarbeiter-Knoten installiert ist, dann wird der gesamte ausgehende Traffic in verarbeiteter Form (die IP-Pakete besitzen einen modifizierten Header) weitergeleitet. Die gespiegelten Sprachdaten werden jedoch von ViPNet Client nicht verarbeitet, da sie von der Anwendung Cisco Agent Desktop sofort an den Supervisor-Knoten gesendet werden. Der unverarbeitete Traffic kann auf diesem Knoten jedoch nicht angenommen werden.
Dieses Problem wird dadurch verursacht, dass sich der Intermediate Ndis-Treiber der Anwendung Cisco
Agent Desktop, der für die Spiegelung des Traffics auf den Supervisor-Knoten verantwortlich ist, und der
ViPNet Netzwerktreiber, der die Verarbeitung des Traffics durchführt, in unterschiedlichen Schichten des
TCP/IP-Stacks befinden. Der ViPNet Treiber befindet sich im TCP/IP-Stack in der Vermittlungsschicht. Der
Cisco-Treiber befindet sich im TCP/IP-Stack in einer niedrigeren Schicht (Sicherungsschicht) und spiegelt die Sprachdaten direkt an den Supervisor-Knoten, ohne den ViPNet Treiber einzubeziehen. Deswegen werden die IP-Pakete unverarbeitet an den Supervisor weitergeleitet.
Wenn auf den Mitarbeiter-Knoten keine ViPNet Software installiert ist, dann wird der gesamte IP-Traffic
(inklusive Sprachdaten) offen übertragen und kann auf dem Supervisor-Knoten angenommen werden, soweit dort entsprechende Filter des offenen Traffics definiert sind. Damit der IP-Traffic verschlüsselt über
ViPNet Client für Windows 4.3. Benutzerhandbuch | 318
mögliche externe Netzwerke weitergeleitet werden kann, sollten getunnelte Verbindungen zwischen den
Mitarbeiter- und dem Supervisor-Knoten eingerichtet werden.
Wenn die Funktionen zum Abhören und Aufzeichnen der Mitarbeitergespräche im Kontaktcenter nicht verwendet werden, dann kann die Software ViPNet Client jederzeit neben der Anwendung Cisco Agent
Desktop auf die Mitarbeiterknoten installiert werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 319
G
Versionsgeschichte
In dieser Anwendung werden die wichtigsten Änderungen in den vorherigen Versionen von ViPNet Client beschrieben.
Neu in Version 4.3.0
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version 4.3 im Vergleich zur Version 4.2 geboten. Ausführliche Informationen sind im Dokument „Neue
Möglichkeiten in ViPNet Client und ViPNet Coordinator Version 4.x. Anhang zur Dokumentation von
ViPNet“ aufgeführt.
Wiederherstellung der vorkonfigurierten Filter und Objektgruppen
In der Version 4.3.0 ist es möglich, vorkonfigurierte Netzwerkfilter wiederherzustellen. Dies erlaubt, die vorgenommenen Änderungen in einzustellenden Filtern abzulehnen und alles zurückzusetzen.
Vorkonfigurierte Objektgruppen werden zusammen mit den Filtern auch wiederhergestellt.
Zentralisierte Verwaltung des Verschlüsselungsalgorithmus und der Passwortspeicherung in der
Registry wird unterstützt
Der Verschlüsselungsalgorithmus und die Erlaubnis auf eine Passwortspeicherung in der Registry werden auf den Netzwerkknoten der Version 4.3.0 automatisch gemäß den zusammen mit der
Aktualisierung der Adresslisten und Schlüssel erhaltenen Einstellungen geändert. Solche
Aktualisierungen werden in den Versionen der Verwaltungsprogramme (im Programm ViPNet
Network Manager oder ViPNet Administrator), die eine zentralisierte Verwaltung dieser Parameter unterstützen, ausgearbeitet. Der Benutzer oder der Administrator eines Netzwerkknotens kann die angegebenen Parameter nach wie vor ändern, diese Änderung wird jedoch nur bis zur nächsten
Aktualisierung der Adresslisten und Schlüssel gelten.
Zentralisierte Verwaltung des Windows Firewall-Status wird unterstützt
ViPNet Client für Windows 4.3. Benutzerhandbuch | 320
Auf den Clients der Version 4.3 wird der Windows Firewall-Status, der durch den
ViPNet Netzwerkadministrator im Verwaltungsprogramm definiert wurde, automatisch eingestellt.
Dies gilt, wenn zur Verwaltung eines ViPNet Netzwerkes eine Softwareversion verwendet wird, die zentralisierte Verwaltung der Windows-Firewall unterstützt. Wird zentralisierte Verwaltung im
Verwaltungsprogramm nicht unterstützt, gilt die bereits erwähnte Regel, d.h. die Windows Firewall wird beim ersten Start des Programms ViPNet Monitor automatisch deaktiviert.
Zusätzliche Einstellungen zur Installation mit Hilfe von Gruppenrichtlinien
Zusätzliche Parameter können bei der Installation des Software ViPNet Client mit Hilfe der
Gruppenrichtlinien definiert werden. Jetzt werden fertige Konfigurationsdateien im MST-Format verwendet; Sie können angeben, welche Softwarekomponenten installiert werden sollen. So kann eine selektive Installation einzelner Komponenten konfiguriert werden.
Neu in Version 4.2
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version 4.2 im Vergleich zur Version 4.1 geboten.
Routing des geschützten IP-Trafic zwischen Clients optimieren
Die Netzwerkknoten mit der Software ViPNet Client der Version 4.2 sind im Unterschied zu den vorhergehenden Clientversionen in der Lage, sich sowohl im lokalen als auch im externen Netzwerk
über verfügbare Routen direkt mit anderen Knoten zu verbinden, wobei Coordinatoren nach
Möglichkeit vermieden werden. Auch wenn sich die Clients hinter zwei unterschiedlichen Geräten mit dynamischer NAT befinden, können diese Clients eine direkte Verbindung miteinander herstellen. Der einzige Fall, in dem eine direkte Verbindung zwischen den Clients nicht möglich ist, betrifft die Situation, in der die beiden NAT-Geräte der Clients beim Senden der IP-Pakete an unterschiedliche IP-Adressen jedes Mal einen
Abbildung 157. Aufbau der Verbindung zwischen ViPNet-Netzwerkknoten
Konfiguration der Clientverbindung zum ViPNet Netzwerk
Alle Knoten mit installierter Software ViPNet Client der Version 4.2 ermitteln den Typ der
Verbindung zum externen Netzwerk automatisch. Die Kommunikation mit den Knoten des externen
Netzwerks wird mit Hilfe der Verbindungsserver (auf S. 352) sichergestellt. In diesem
ViPNet Client für Windows 4.3. Benutzerhandbuch | 321
Zusammenhang gibt es keine Möglichkeit mehr, den Firewalltyp in den Einstellungen der
Clientknoten einzustellen. Es besteht jedoch die Möglichkeit, einen Verbindungsserver auszuwählen.
In meisten Fälle ist es nicht notwendig, Verbindungsserver zu verändern. Der einzige Fall, in dem die
Auswahl eines anderen Verbindungsservers notwendig wäre, betrifft die Verbindung des Clients zu einem anderen lokalen Netzwerk, in dem es keinen Zugang zu Ihrem Verbindungsserver gibt, wo jedoch ein anderer Coordinator installiert ist, der mit dem gegebenen Client verbunden ist.
Abbildung 158. Änderung der Verbindungseinstellungen für das ViPNet-Netzwerk in ViPNet Client
Möglichkeit der Verbindung zum ViPNet Netzwerk über einen TCP-Tunnel
Bei Remoteverbindungen der Clients zum ViPNet Netzwerk kann ein Problem mit der Übermittlung der IP-Pakete über das UDP-Protokoll auftreten, da dieses Protokoll von einigen Serviceanbietern blockiert wird. Nun kann sich der Client über einen TCP-Tunnel, der auf seinem Verbindungsserver konfiguriert ist, mit den anderen ViPNet Netzwerkknoten verbinden. Der TCP-Tunnel wird dann verwendet, wenn eine Weiterleitung der IP-Pakete über das UDP-Protokoll nicht möglich ist.
Bei der Konfiguration des TCP-Tunnels auf dem Coordinator wird der Port angegeben, auf welchem die übermittelten TCP-Pakete eintreffen sollen. Die Informationen über die Portnummer des TCP-
Tunnels werden automatisch an alle Clients versendet, für welche der gegebene Coordinator als
Verbindungsserver auftritt. Auf dem Client wird die Portnummer für den Zugang zum Coordinator
über den TCP-Tunnel in den Eigenschaften dieses Coordinators angezeigt. Wenn die Portnummer nicht in den Coordinatoreigenschaften angegeben ist, und wenn gleichzeitig bekannt ist, dass ein
TCP-Tunnel auf diesem Coordinator eingerichtet ist, dann kann die Portnummer manuell angegeben werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 322
Abbildung 159. Definition des Zugangsports für den TCP-Tunnel
Änderungen im Assistenten der Zertifikataktualisierung
Im Assistenten der Zertifikataktualisierung wurde die Auswahl der Übertragungsart der
Aktualisierungsanfrage entfernt, da die Übertragung von Anfragen in Form von Dateien obsolet ist.
Im Programm ViPNet Zertifizierungsstelle der Version 4.x ist die Verarbeitung von Dateien mit der
Erweiterung
*.sok
, die unmittelbar von einem Benutzer gesendet wurden, nicht möglich. Nun können die erstellten Anfragen auf Zertifikataktualisierung ausschließlich über das Modul ViPNet
MFTP an die Zertifizierungsstelle übermittelt werden.
Außerdem gibt es im Assistenten keine Möglichkeit mehr, das Verhalten während der Wartezeit auf die Zertifikatsausstellung und die Parameter der Initialisierung des Zertifikats sofort nach seinem
Erhalt festzulegen. Die Verwendung der gegebenen Einstellungen hat in einigen Fällen zu Störungen im Initialisierungsprozess des empfangenen Zertifikats geführt. Nun ist die Möglichkeit einer
Störung bei der Initialisierung des erhaltenen Zertifikats ausgeschlossen. Das Zertifikat wird beim
Erhalt automatisch initialisiert, wenn im Fenster der Sicherheitseinstellungen in der Registerkarte
Signatur das Kontrollkästchen Zertifikate, die auf Benutzerinitiative ausgestellt wurden,
automatisch initialisieren aktiviert ist. Wenn sich der Container des privaten Schlüssels aber auf einem externen Gerät befindet, dann sollte nicht nur dieses Kontrollkästchen aktiviert, sondern auch der PIN-Code des Geräts im System gespeichert sein, um die Initialisierung des Zertifikats automatisch durchzuführen. Anderenfalls muss die Initialisierung des Zertifikats manuell vom
Benutzer durchgeführt werden.
Änderung der Benachrichtigungslogik des ViPNet Updatesystems
Wenn die automatische Installation von Updates in Version 4.2 eingestellt ist, dann werden alle
Aktionen vom ViPNet Updatesystem im „leisen“ Modus ohne Ausgabe irgendwelcher Meldungen
ViPNet Client für Windows 4.3. Benutzerhandbuch | 323
auf dem Bildschirm durchgeführt. Wenn die manuelle Installation von Updates eingestellt ist, dann wird beim Empfang von Updatedateien im Infobereich der Taskleiste eine entsprechende Meldung eingeblendet.
In früheren Versionen wurde das Symbol des Updatesystems immer im Infobereich der Taskleiste angezeigt. In der neuen Version wird das Symbol nur dann eingeblendet, wenn irgendwelche zusätzlichen Schritte durchgeführt werden müssen (z. B. ein Neustart des Computers nach der
Installation des Updates oder die Übernahme der Updates bei der manuellen Installation).
Außerdem kann das Fenster des ViPNet Updatesystems in der neuen Version über das Menü Start aufgerufen werden.
Änderungen bei der gemeinsamen Verwendung von ViPNet Client und ViPNet SafeDisk-V
Die Bedingungen für den Start des Programms ViPNet SafeDisk-V, das im ViPNet Client integriert ist, wurden aus Sicherheits- und Datenschutzgründen geändert. Wenn der IP-Trafficschutz im
Programm ViPNet Monitor deaktiviert ist, dann kann nun das Programm ViPNet SafeDisk-V nicht gestartet werden. Wenn das Programm ViPNet SafeDisk-V bereits gestartet ist, dann kann der IP-
Trafficschutz nicht deaktiviert werden.
Neue Möglichkeiten im verschlüsselten Chat
Im Programm Verschlüsselter Chat der Version 4.2 stehen einige zusätzliche Features zur Verfügung.
Nun können Sie folgende Aktionen durchführen: o o o o o nach Wörtern in den Meldungen der aktuellen Chatsitzung suchen; zwischen den Chatsitzungen hin und her wechseln;
Zeit und Datum der letzten Nachricht eines Sitzungsteilnehmers anzeigen;
Dateien oder E-Mails während der Chatsitzung versenden; die Verbindung zum Empfänger überprüfen.
Abbildung 160. Neue Möglichkeiten im verschlüsselten Chat
ViPNet Client für Windows 4.3. Benutzerhandbuch | 324
Zusätzlich werden nun alle offenen Sitzungen beim Beenden des Programms Verschlüsselter Chat gespeichert. Wenn Sie das Programm das nächste Mal starten, werden diese Sitzungen wiederhergestellt. In den vorhergehenden Versionen des Programms Verschlüsselter Chat wurden alle laufenden Chatsitzungen beim Beenden des Programms geschlossen.
Benachrichtigung über Änderungen der Objektgruppen oder Netzwerkfilter
In der neuen Version wird beim Hinzufügen oder Ändern von Objektgruppen oder Netzwerkfiltern im Hauptfenster des Programms in der Statusleiste eine Meldung eingeblendet, dass die gegebenen
Objekte geändert, jedoch noch nicht übernommen wurden. Die Meldung wird so lange angezeigt, bis die Schaltfläche Übernehmen gedrückt wird und der Benutzer innerhalb von 30 Sekunden bestätigt, dass die Änderungen übernommen werden.
Abbildung 161. Benachrichtigung über Änderungen der Objektgruppen oder Netzwerkfilter
Änderungen im Programm ViPNet Business Mail
In der neuen Version des Programms ViPNet Business Mail kann das Format der Nachrichten bei deren Erstellung konfiguriert werden, indem die Schriftart, die Schriftgröße, der Schriftschnitt geändert, ein Bild, eine Liste in den Text eingefügt werden usw.
Abbildung 162. Änderungen in ViPNet Business Mail
In der Version 4.2 ist auch die Möglichkeit zur Erstellung neuer Autoprocessing-Regeln für die
Dateien im programminternen Format von ViPNet Business Mail (
*.bml
) implementiert. Dank dieser
Funktion können Nachrichten mit Benutzern eines ViPNet Netzwerks, mit dem keine
Partnernetzwerk-Verbindung hergestellt wurde, ausgetauscht werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 325
Gibt es mehrere Benutzer, können nun auch die Verarbeitungsregeln für eingehende Nachrichten für bestimmte Benutzer des jeweiligen Netzwerkknotens konfiguriert werden.
Neu in Version 4.1
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version 4.1 geboten.
Deaktivierung der Windows-Firewall beim ersten Programmstart
Bei der Installation des Programms ViPNet Client Version 4.1 bleibt die Standardfirewall von
Windows aktiv und wird nur beim erstmaligen Start des neuen Programms automatisch deaktiviert.
Diese Vorgehensweise gewährleistet den ununterbrochenen Schutz des Computers während der
Installation des Netzwerks. Das Fenster über Deaktivierung der Windows-Firewall wird nicht angezeigt. In Version 3.2.x wurde die Firewall beim Installieren der Software deaktiviert.
Möglichkeit zur Verwendung einer Bildschirmtastatur für die Authentifizierung
In Version 4.1 können Sie beim Windows-Start für die Authentifizierung im Programm ViPNet
Monitor eine Bildschirmtastatur verwenden. Klicken Sie dazu auf die Schaltfläche und wählen Sie im Menü den Eintrag Bildschirmtastatur.
Änderungen im Programm ViPNet Business Mail
Im Programm ViPNet Business Mail der Version 4.1 besteht nun die Möglichkeit, das gesamte
Nachrichtenarchiv in einem Ordner in einer komprimierten Datei zu speichern. Die Speicherung des
Archivs in einer Datei kann das Kopieren oder Übertragen des Archivs auf einen externen
Datenträger erleichtern.
In ViPNet Business Mail werden neue Symbole verwendet. Zusätzlich wurde die Spalte Status hinzugefügt, in welcher die Nachrichtenattribute grafisch dargestellt werden.
Abbildung 163. Neue Spalte für die Anzeige des Nachrichtenstatus
ViPNet Client für Windows 4.3. Benutzerhandbuch | 326
Neu in Version 4.0
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version 4.0 geboten. Ausführliche Informationen sind im Dokument „Neue Möglichkeiten in ViPNet Client und
ViPNet Coordinator Version 4.x. Anhang zur Dokumentation von ViPNet“ aufgeführt.
Unterstützung der zentralisierten Verwaltung von Sicherheitsrichtlinien
Im Programm ViPNet Monitor besteht nun die Möglichkeit, Netzwerkfilter und NAT-Regeln anzuwenden, die im Programm ViPNet Policy Manager erstellt wurden.
Neues Format der Netzwerkfilter und der NAT-Regeln
In Version 4.0 wird ein neues Format der Netzwerkfilter und NAT-Regeln verwendet (s. Integrierte
Firewall auf S. 117), das die Anwendung der im Programm ViPNet Policy Manager erstellten
Sicherheitsrichtlinien ermöglicht. Beim Umsteigen auf die neue Version werden die bestehenden
Filter und Regeln ohne Verluste konvertiert. Dabei sind keine weiteren Schritte seitens der Benutzer erforderlich.
Abbildung 164. Beispiel für Anzeige von Netzwerkfiltern
Verzicht auf Sicherheitsstufen
In Version 4.0 werden Sicherheitsstufen nicht mehr verwendet. Das erforderliche Ausmaß an
Sicherheit kann durch Konfiguration passender Netzwerkfilter oder durch Zuweisung entsprechender Benutzerrechte gewährleistet werden.
MSI-Technologie beim Installation von ViPNet Software
Für das Programm ViPNet Monitor Version 4.0 wurde ein MSI-Installationspaket erarbeitet
(s. Installation und Deinstallation des Programms auf S. 24), das es erlaubt, das Programm unter
ViPNet Client für Windows 4.3. Benutzerhandbuch | 327
Verwendung von Microsoft System Center sowie mit Hilfe von Programmen, die mittels Windows-
ViPNet Schlüsselinstallationsassistent
In Version 4.0 wird der Assistent der primären Initialisierung nicht mehr verwendet. Der ViPNet
Schlüsselinstallationsassistent ermöglicht es, alle Aktionen durchzuführen, die mit der Installation und Aktualisierung der Schlüssel auf einem ViPNet-Netzwerkknoten in Zusammenhang stehen
(s. Installation der Adresslisten und Schlüssel auf S. 44).
Art der Benutzer-Authentifizierung
Im Programm ViPNet Monitor Version 4.0 besteht die Möglichkeit, bei Verwendung eines
Authentisierungsgeräts (Authentisierungsmodus PIN und Authentisierungsgerät) für die
Anmeldung im Programm den Benutzer nicht nur mittels seines privaten Schlüssels (wie in Version
Abbildung 165. Verwendung eines Geräts für die Benutzer-Authentifizierung
Der Authentisierungsmodus Passwort auf Authentisierungsgerät wird nicht mehr unterstützt.
Deswegen wird es empfohlen, ab Version 4.0 andere Authentisierungsmodi zu verwenden.
Wenn für die Anmeldung im Programm ein Passwort verwendet wird, dann genügt es, beim
Wechsel des Benutzers in der entsprechenden Liste das passende Benutzerkonto auszuwählen. Der
Ordner der Benutzerschlüssel muss dabei nicht angegeben werden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 328
Abbildung 166. Benutzer-Authentifizierung mittels Passwort
ViPNet Updatesystem
In ViPNet Monitor Version 4.0 werden alle Updates, und zwar Updates der Software, der
Adresslisten und Schlüssel und der Sicherheitsrichtlinien aus dem ViPNet Policy Manager, in das
ViPNet Updatesystem weitergeleitet.
Abbildung 167. ViPNet-Updatesystem
Beim Eintreffen von Updatedateien erhalten Sie eine Benachrichtigung.
Abbildung 168. Benachrichtigung über Erhalten und Installation von Updatedateien
Erstellen der Filter für IP-Pakete
Im Programm ViPNet Monitor Version 4.0 besteht die Möglichkeit, Logdatei der IP-Pakete zum
Erstellen der Filter zu verwenden. In diesem Zusammenhang, wurde der Bereich Blockierte
Verbindungen entfernt. Alle Aktionen mit IP-Paketen wurden im Bereich Logdatei ausgeführt.
Wechsel der Programmkonfigurationen
ViPNet Client für Windows 4.3. Benutzerhandbuch | 329
Im Programm ViPNet Monitor Version 4.0 besteht die Möglichkeit, Programmkonfigurationen automatisch zu wechseln. Wenn Sie mit mehreren Programmkonfigurationen arbeiten, und jede dieser Konfigurationen zu einem bestimmten Zeitpunkt geladen werden soll, dann können Sie einen
Zeitplan für den Wechsel der Konfigurationen einstellen.
Eingeschränkte Benutzeroberfläche
In Version 4.0 wurde die Möglichkeit zur Einschränkung der Benutzeroberfläche (s. Verwendung von
ViPNet Monitor bei eingeschränkten Benutzerrechten auf S. 73) mit dem Umfang der
Benutzerrechte der Stufe 3 gleichgesetzt. Wenn also einem Netzwerkknoten Benutzerrechte der
Stufe 3 zugewiesen sind, dann wird das Kontrollkästchen zum Einschränken der Benutzeroberfläche nicht verfügbar sein.
Sperre des Computers und des IP-Traffics
Im Programm ViPNet Monitor Version 4.0 wird die Blockierung des Computers mit Hilfe der
Standardwerkzeuge des Betriebssystems durchgeführt. Es besteht die Möglichkeit, den gesamten
IP-Traffic zu sperren (alle Verbindungen zu geschützten oder offenen Knoten werden blockiert) oder den Trafficschutz aufzuheben (Trafficverarbeitung und Aktualisierung der Logdatei der IP-Pakete werden eingestellt, das Angriffserkennungssystem wird deaktiviert).
Integration mit dem Programm ViPNet SafeDisk-V
In Version 4.0 werden für die Arbeit mit dem Programm ViPNet SafeDisk-V keine geschützten und ungeschützten Konfigurationen mehr verwendet. Die Trafficschutz-Parameter werden in einem separaten Fenster definiert. Beim Starten von ViPNet SafeDisk-V wird das Programm ViPNet Monitor neu gestartet, am Großteil der Einstellungen können dann keine Änderungen mehr vorgenommen werden (aus Sicherheitsgründen ist es u. a. nicht mehr möglich, den Benutzer zu wechseln oder sich im Programm ViPNet Monitor abzumelden).
Änderungen der Oberfläche und der Terminologie
Tabelle 15. Wesentliche Änderungen der Terminologie und der Oberfläche
Was wurde geändert
Fachausdrücke
Version 3.2.x
IP-Traffic-Filterregeln
Version 4.0
Netzwerkfilter
Hauptmenü
Start der Komponenten
Business Mail,
Programmkontrolle,
FileExchange, MFTP
Netzwerkfilter
Export der Einstellungen
Import der Einstellungen
Werden nach Anklicken entsprechender Schaltflächen im
Hauptfenster des Programms
ViPNet Monitor gestartet
Einstellungen speichern
Einstellungen wiederherstellen
Vollständig überarbeitet
Werden aus dem Menü
Anwendungen gestartet
Darstellung der Filter in den
Programmen ViPNet Monitor und ViPNet Policy Manager wurde vereinheitlicht
ViPNet Client für Windows 4.3. Benutzerhandbuch | 330
Was wurde geändert
Konfiguration der Traffic-
Steuerung
Sperre des Computers
Version 3.2.x
Fenster Einstellungen, Bereiche
Allgemeine und Intrusion
Detection System
Schaltfläche im Hauptfenster des
Programms
Version 4.0
Einstellungen wurden in einem gesonderten Bereich zusammengefasst (Fenster
Einstellungen, Bereich Traffic-
Steuerung)
Schaltfläche zur Sperre des
Computers wurde entfernt
Aktualisierung der Dokumentation und Hilfe
Die mit der Software ViPNet Client mitgelieferte Dokumentation und Hilfe wurden wesentlich ergänzt, um die vorgenommenen Änderungen in der Funktionalität des Programms wider zu spiegeln.
Neu in Version 3.2.11
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version
3.2.11 geboten.
Korrektur der Fehler im Programm ViPNet Client
Im Programm ViPNet Client wurden die folgenden Fehler behoben: o
Blockierung des DHCP-Traffics bei gestartetem ViPNet Client, falls eine hohe Anzahl an DHCP-
Serveranfragen aus einem Netzwerksegment über Broadcast-Versand übermittelt wurde. o o
Die Registrierung der DNS-Server in der Datei
DNS.TXT
auf einem Computer, dessen Name kyrillische Zeichen enthält, war nicht möglich.
Remoteverbindungen mit Hilfe des Programms Remote Desktop Connection waren nicht möglich.
Korrektur der Fehler im Programm ViPNet Business Mail
Ein Archivierungsfehler in den Vorgängerversionen des Programms wurde behoben.
Neu in Version 3.2.10
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version
3.2.10 geboten.
Warnung über blockierte IP-Pakete
Im Programm ViPNet Monitor besteht nun die Möglichkeit, Benachrichtigungen über die
Blockierung von IP-Paketen durch die integrierte Firewall auszugeben. Wenn Sie diese
ViPNet Client für Windows 4.3. Benutzerhandbuch | 331
Benachrichtigung anzeigen lassen möchten, aktivieren Sie im Fenster Einstellungen im Bereich
Allgemein > Warnungen das Kontrollkästchen Warnungen über blockierte IP-Pakete ausgeben.
Korrektur der Fehler im Programm ViPNet Client: o o
Es wurde ein Fehler korrigiert, der kritische Systemausfälle im Betriebssystem Windows XP SP3 ausgelöst hat.
Es wurde ein Fehler korrigiert, der beim Überprüfen der Verbindung zu Netzwerkknoten mit
ViPNet-Software früherer Versionen aufgetreten ist.
Korrektur der Fehler im Programm ViPNet Business Mail
Es wurde ein Fehler korrigiert, der beim Überprüfen der digitalen Signatur von Nachrichten ohne
Nachrichtentext aufgetreten ist.
Neu in Version 3.2.9
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version
3.2.9 geboten.
Neue Art der Darstellung von Daten über blockierte IP-Pakete
Im Programm ViPNet Monitor besteht nun keine Möglichkeit mehr, Benachrichtigungen über blockierte IP-Pakete zu erhalten. Ebenso fehlt die Möglichkeit zur Definition eines Zeitintervalls für die Anzeige blockierter IP-Pakete: in der Liste werden IP-Pakete aufgeführt, die seit dem Start des
Programms ViPNet Monitor oder seit dem Zeitpunkt der letzten Bereinigung der Liste blockiert wurden.
Abbildung 169. Bereich „Blockierte Verbindungen“ im ViPNet Client Monitor Version 3.2.9
Aktualisierung von Dokumentation und Hilfe
Die Dokumentation und Hilfe, die zusammen mit der Software ViPNet Client geliefert werden, sind wesentlich aktualisiert worden, um aktuelle Änderungen in der Funktionalität des Programms zu reflektieren.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 332
Neu in Version 3.2.8
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version
3.2.8 geboten.
Kompatibilität mit Software anderer Hersteller
Es wird eine Kompatibilität von ViPNet-Software mit den Anwendungen Lumension Device Control,
Cisco Security Agent, Kaspersky Administration Kit, MSDE 2000 gewährleistet.
Verbesserte Unterstützung von Mehrkernprozessoren
Die parallele Verarbeitung von IP-Paketen in Mehrprozessorsystemen wurde optimiert. Dank der rechtzeitigen Verarbeitung der IP-Pakete und der Weiterleitung empfangener Daten in korrekter
Reihenfolge erhöhen sich die Geschwindigkeit und die Übertragungsqualität von Multimedia-Daten.
Erweiterung der Anzahl der vom Programm verarbeiteten Anwendungsprotokolle
Die Liste der Anwendungsprotokolle, für welche im Programm ViPNet Monitor eine spezielle
Verarbeitung von IP-Paketen vorgesehen ist, wurde erweitert.
Integration der Software ViPNet Client und ViPNet SafeDisk-V
Durch die Integration werden vertrauliche Daten, die in den ViPNet SafeDisk-V-Containern gespeichert sind, zusätzlich geschützt. Nun wird der Containerzugang im Programm ViPNet
SafeDisk-V über die aktuelle Konfiguration von ViPNet Monitor (geschützt, ungeschützt) geregelt.
Anzeige von Informationen über IP-Pakete, die innerhalb eines bestimmten Zeitraums blockiert
wurden
Es besteht die Möglichkeit, die Anzeige von Informationen über IP-Pakete, die innerhalb der letzten
Stunde, innerhalb der letzten 24 Stunden oder ab einem bestimmten Datum oder Uhrzeit blockiert wurden, einzustellen.
Änderung der Anzeige von Filtern des privaten Netzwerks und der Eingabe von Filterregeln für
den geschützten Traffic
Informationen über alle Filter werden im Bereich Netzwerkfilter des Hauptprogrammfensters zusammengefasst.
Abbildung 170. Anzeige der Filter im linken Bereich des Hauptfensters in ViPNet Client Monitor
Version 3.1.x und 3.2
ViPNet Client für Windows 4.3. Benutzerhandbuch | 333
Die Struktur der Filter des privaten und des offenen Netzwerks sowie die Zusammensetzung möglicher Benutzeraktionen für diese Filter wurden vereinheitlicht.
Abbildung 171. Anzeige der Filter des privaten und des offenen Netzwerks im Programm ViPNet Client
3.2 und mögliche Aktionen für diese Filter
Automatische Anmeldung in ViPNet Client
Es besteht die Möglichkeit, einer automatischen Anmeldung im Programm ViPNet Client ohne vorhergehende Eingabe des ViPNet-Benutzerpassworts im Anmeldefenster. Diese Funktion kann nur im Administratormodus im Fenster Sicherheitseinstellungen in der Registerkarte Administrator eingestellt werden.
Abbildung 172. Konfiguration der automatischen Anmeldung in ViPNet Client
Automatischer Erhalt und Initialisierung von Zertifikaten, die auf Initiative des Administrators
ohne Benutzeranfrage herausgegeben wurden
ViPNet Client für Windows 4.3. Benutzerhandbuch | 334
Es besteht die Möglichkeit, Zertifikate, die vom Administrator im Programm ViPNet Administrator
Key and Certification Authority auf eigene Initiative ausgestellt wurden, automatisch zu erhalten und zu initialisieren. Wenn diese Funktionalität aktiviert ist, erfordert der Bezug und die Installation der
Zertifikate keine weiteren Aktionen seitens des Benutzers. Nachdem das Zertifikat initialisiert wurde, wird das Fenster Warnung des Sicherheitsdienstes mit einer entsprechenden Meldung
Abbildung 173. Neues Element im Fenster „Sicherheitseinstellungen“
Implementierung eines neuen Assistenten für ViPNet-Schlüsselinstallation
Der neue Assistent für die Schlüsselinstallation unterstützt Schlüsseldistributionen, die im Programm
ViPNet Key and Certification Authority Version 2.8 und 3.x oder im Programm ViPNet Network
Manager Version 2.x und 3.0 erstellt wurden. Außerdem verfügt der neue Assistent über erweiterte funktionelle Möglichkeiten und eine bequeme Benutzerschnittstelle.
Achtung! Im Netzwerk auf Basis der Software ViPNet Administrator wird es nicht empfohlen, den Assistenten ViPNet-Schlüsselinstallation auf Netzwerkknoten zu verwenden, auf denen mehrere ViPNet-Benutzer registriert sind oder auf denen mehrere Programme installiert sind, die ViPNet-Schlüssel verwenden.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 335
Abbildung 174. Neuer Assistent für die ViPNet-Schlüsselinstallation
Erweiterung des ViPNet Cryptoproviders
Folgende Funktionalitäten der Komponente Cryptoprovider ViPNet wurden implementiert: o
Unterstützung des TLS-Protokolls in Windows 7; o o
Kompatibilität mit 64-Bit-Betriebssystemen;
Verschlüsselung und digitale Signatur in Microsoft Office 2010.
Erweiterung des Programms ViPNet Programmkontrolle
Folgende Funktionalitäten wurden im Programm ViPNet Programmkontrolle implementiert: o
Kompatibilität mit 64-Bit-Betriebssystemen;
Arbeit in mehreren Sitzungen. o
Es wurden einige Ausdrücke sowie Bezeichnungen der Oberflächenelemente, die diese Ausdrücke
enthalten, geändert
ViPNet Client für Windows 4.3. Benutzerhandbuch | 336
Was wurde geändert Vor der Änderung, in Versionen
3.1.x
Name des Fensters
Benutzerschnittstelle zum
Einstellen der Parameter der Anwendungsprotokolle
Zugangsregel (Fenster, das aus dem Bereich Privates Netzwerk aufgerufen wurde)
Ausdrücke Zugangsregel
Protokollfilter
Eintrag im Menü Optionen
Einstellungen der
Anwendungsprotokolle
Fenster Einstellungen der
Anwendungsprotokolle
Kontextmenü für die
Elemente im Bereich
Blockierte Verbindungen im Hauptfenster
Bereich Blockierte
Verbindungen im Fenster
Einstellungen
Entspricht dem Kontextmenü der
Elemente in den Bereichen
Offenes Netzwerk und Privates
Netzwerk
Parameter für die Einstellung von
Benachrichtigungen über blockierte IP-Pakete
Nach der Änderung, in
Version 3.2
Netzwerkknoten-
Eigenschaften
Regel
Filter
Eintrag fehlt
Bereich
Anwendungsprotokolle im
Fenster Einstellungen
Individuelles Kontextmenü
Parameter für die Einstellung des Zeitraums, für den blockierte IP-Pakete angezeigt werden sollen
Aktualisierung von Dokumentation und Hilfe
Die Dokumentation und Hilfe, die zusammen mit der Software ViPNet Client geliefert werden, sind wesentlich aktualisiert worden, um aktuelle Änderungen in der Funktionalität des Programms zu reflektieren.
Neu in Version 3.1.5
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version
3.1.5 geboten.
Kontrolle der Funktionsfähigkeit von Anwendungen, die auf einem ViPNet-Cluster installiert sind
Es besteht jetzt die Möglichkeit, eine ständige Überwachung der Funktionsfähigkeit von
Anwendungen einzurichten, die auf dem ViPNet-Cluster installiert sind und für die Arbeit im Cluster optimiert wurden. Dadurch wird ein hohes Maß an Ausfallsicherheit und Verfügbarkeit von Daten dieser Anwendungen während ihres Betriebs sichergestellt. Die Konfiguration der Parameter für die
Kontrolle der Funktionsfähigkeit von Anwendungen und für die Statusüberwachung wird mit Hilfe des Programms ViPNet Cluster Monitor durchgeführt. Ausführliche Informationen finden Sie im
Dokument „ViPNet Cluster. Administratorhandbuch“.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 337
Abbildung 175. Konfiguration der Parameter für die Überwachung von Anwendungen in ViPNet
Cluster Monitor
Änderung einiger Fachausdrücke und Bezeichnungen der Schnittstellenelemente, die diese
Ausdrücke beinhalten
Alte Bezeichnung Neue Bezeichnung
Anmeldemodus
Container der
Signaturschlüssel,
Schlüsselcontainer,
Container des privaten
Schlüssels, Container mit dem privaten Schlüssel,
Container mit dem
öffentlichen Schlüssel
Authentisierungsmodus
Schlüsselcontainer
Persönlicher Schlüsselsatz ViPNet Benutzerschlüssel
Schlüsselsatz ViPNet
Netzwerkknotenschlüssel
Aufgrund dieser Änderungen wurde die Benutzerschnittstelle von ViPNet Client und ViPNet
Coordinator überarbeitet.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 338
Abbildung 176. Geänderte Benutzeroberfläche des Anmeldefensters
In Übereinstimmung mit geänderter Terminologie wurden die Dokumentation und die Hilfe für alle
Produkte erneuert.
Dokumentation und Hilfe in anderen Sprachen
Die Aktualität der Dokumentation und Hilfe in anderen Sprachen (Deutsch, Spanisch, Französisch) wurde in Übereinstimmung mit der aktuellen russischen Version überprüft. Außerdem wurden
Dokumentation und Hilfe in Englisch aktualisiert.
Neu in Version 3.1.4
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version
3.1.4 geboten.
Optimierter Mechanismus der Computersperre
Der Mechanismus der Rechnersperre wurde geändert: jetzt wird für die Sperre die eingebaute
Funktionalität von Windows eingesetzt. Die Sperre von Rechnern, die unter 64-Bit-Betriebssystemen arbeiten, ist ebenfalls implementiert.
Verbesserter Schutz des Knotens bei Anmeldung mit Authentisierungsgerät
Das Trennen des Geräts, das für die Benutzeranmeldung verwendet wird, wird jetzt überwacht.
Standardmäßig werden beim Trennen des Authentisierungsgeräts der Computer und der IP-Traffic automatisch blockiert. Der Sperrmodus kann mit Hilfe von Einstellungen geändert werden: Sperre nur des Computers, Sperre nur des IP-Traffics oder keine Sperre.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 339
Abbildung 177. Sperreinstellungen beim Trennen des Authentisierungsgeräts
Begrenzung der Anzahl zu registrierender blockierter IP-Pakete
Die Anzahl der blockierten IP-Pakete, die registriert werden sollen, wird eingeschränkt. Jetzt werden nicht mehr als 300 IP-Adressen und für jede Adresse nicht mehr als 30 blockierte Pakete registriert.
Beim Erreichen der angegebenen Grenzen werden die ältesten Einträge durch neue ersetzt.
Mehr Daten in der exportierten Logdatei der IP-Pakete
Die Liste der Parameter von IP-Paketen, die in der exportierten Logdatei enthalten sind, wurde erweitert. Jetzt werden beim Öffnen der Logdatei in einem Web-Browser oder in Microsoft Excel vollständige Daten über das Paket angezeigt.
Detailliertere Information über Anzahl der Elemente in den Ordnern von ViPNet Business Mail
Die Anzeige der Elementanzahl in den Ordnern von ViPNet Business Mail wurde geändert. Jetzt wird für jeden Eintrag der Ordnerstruktur die Gesamtanzahl aller in diesem Ordner sowie in allen
Unterordnern enthaltenen Elemente angezeigt. Für den Ordner „Posteingang“ wird zusätzlich die
Anzahl der ungelesenen Nachrichten und für den Ordner „Postausgang“ die Anzahl der nicht zugestellten Nachrichten eingeblendet.
Korrekte Anzeige des letzten Ordnereintrags beim Wechsel des Ordners in ViPNet Business Mail
Das Merken des letzten ausgewählten Elements beim Wechsel des Ordners in „Business Mail“ wurde implementiert. Beim Übergang in einen anderen Ordner wird jetzt die Position des ausgewählten
Eintrags gespeichert. Beim Zurückkehren in diesen Ordner bleibt das Element ausgewählt und behält seine Position auf dem Bildschirm.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 340
Überarbeitung der Suche in ViPNet Business Mail
Die Vorgangsweise beim Öffnen des Suchfensters in ViPNet Business Mail wurde geändert. Jetzt wird als Suchordner (Feld Suchen in) der aktuelle Ordner angegeben, und der Fokus bewegt sich nicht mehr (als aktuelles Feld dient immer das Feld Archiv).
Transparentere Logik bei der Verarbeitung eingehender Nachrichten durch Autoprocessing-
Regeln
Die Vorgangsweise bei der Verarbeitung eingehender Nachrichten durch Autoprocessing-Regeln in
ViPNet Business Mail wurde geändert. In der neuen Version gilt: o o wenn in der Regel eine Absenderliste definiert wurde, dann betrifft diese Regel eingehende
Nachrichten, deren Absender in der Liste enthalten sind; wenn in der Regel eine Benutzerliste für die Überprüfung der Signatur angegeben wurde, dann betrifft diese Regel eingehende Nachrichten, deren Anhänge durch einen der angegebenen
Benutzer signiert wurden (unter der Bedingung, dass die Signatur gültig ist); o eingehende Nachrichten ohne Text werden nicht auf den Datenträger übertragen.
Verständlichere Logik beim Ein- und Ausschaltens des CryptoProviders ViPNet CSP
Die Vorgangsweise beim Ein- und Ausschalten des CryptoProviders ViPNet CSP in den
Sicherheitseinstellungen (Registerkarte CryptoProvider) wurde geändert. Das Kontrollkästchen wurde durch eine Schaltfläche ersetzt, beim Fehlen ausreichender Benutzerrechte für die Änderung dieses Parameters wird eine entsprechende Meldung eingeblendet.
Abbildung 178. Schaltfläche zum Ein- und Ausschalten des CryptoProviders
Das Problem der Anmeldung in ViPNet Client Monitor bei Verwendung von Network Logon 5.1
wurde beseitigt
ViPNet Client für Windows 4.3. Benutzerhandbuch | 341
Die Kompatibilität von ViPNet Client Software und Network Logon 5.1 wurde sichergestellt. Jetzt erfolgt die Anmeldung in ViPNet Client Monitor sowohl mit als auch ohne Network Logon 5.1 auf ein und dieselbe Weise.
Verbesserte Online-Hilfe
Das Aussehen der Online-Hilfe wurde geändert, die Übersichtlichkeit der angebotenen Information wurde verbessert.
Dokumentation und Hilfe in anderen Sprachen
Herausgabe der Dokumentation und Hilfe zu Produkten von ViPNet VPN in spanischer Sprache.
Dokumentation und Hilfe in Deutsch und Französisch wurden in Übereinstimmung mit der russischen Version ergänzt. Außerdem wurden Dokumentation und Hilfe in Englisch aktualisiert.
Neu in Version 3.1.3
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version
3.1.3 geboten.
Aufhebung von Einschränkungen beim Remote-Start von ViPNet Software
Der Standardwert der Einstellung „Remote Start des ViPNet Monitors erlauben“ wurde geändert.
Jetzt ist Remote-Benutzern der Start von ViPNet Monitor standardmäßig erlaubt.
Optimierter Austausch von Systemdaten zwischen den Knoten
Die Menge an Dienstpaketen wurde beträchtlich reduziert. Jetzt werden Informationen über den
Status und die Parameter der Netzwerkknoten nur an jene Knoten weitergeleitet, die diese Daten tatsächlich benötigen. Zusätzlich wird zur Reduktion des Systemdatenverkehrs eine Aggregation von
Meldungen innerhalb eines bestimmten Zeitraums durchgeführt.
Unterstützung des DHCP-Protokolls beim Einsatz der Konfiguration „Offenes Internet“
Die Technologie des Zugriffs geschützter Knoten auf das offene Internet wurde geändert. Jetzt können Netzwerkknoten in der Konfiguration „Offenes Internet“ IP-Adressen von einem DHCP-
Server beziehen.
Cluster-Unterstützung in 64-Bit-Betriebssystemen
Die Unterstützung von ViPNet Cluster auf Coordinatoren, die auf Basis eines 64-Bit-Betriebssystems arbeiten, wurde implementiert.
Erweiterte Unterstützung des zentralisierten Überwachungssystems ViPNet StateWatcher
Implementierung eines Monitoring-Agent, der für eine erweiterte Sammlung von Daten über den
Status der ViPNet-Netzwerkknoten zuständig ist. Es ist jetzt möglich, folgende Parameter zu
überwachen: die Funktionsfähigkeit des MFTP-Moduls und des Programms ViPNet Business Mail, die Anzahl und die Gesamtgröße der Dateien in der Warteschlange, die Liste der vom Coordinator getunnelten IP-Adressen, das Traffic-Volumen auf jedem Netzwerkadapter (ein- und ausgehender
Traffic separat), die CPU-Belastung, die Arbeitsspeicher- und Festplattennutzung, die Einträge über
Ereignisse im System- und Anwendungsprotokoll von Windows.
Verstärkter Schutz vor nicht korrekten Schlüsselupdates auf den Netzwerkknoten
ViPNet Client für Windows 4.3. Benutzerhandbuch | 342
Die Übereinstimmung zwischen der Schlüsseldistribution (Datei *.dst) und dem Typ des
Netzwerkknotens (Client oder Coordinator) wird jetzt überprüft. Eine Installation oder Aktualisierung wird nur dann vorgenommen, wenn die Schlüsseldistribution für die gleiche Anwendung (ViPNet
Client oder ViPNet Coordinator) erzeugt wurde, die auf dem Knoten installiert ist.
Dokumentation und Hilfe in anderen Sprachen
Die Dokumentation und die Hilfe zu Produkten von ViPNet VPN gibt es jetzt auch in Deutsch und
Französisch.
Neu in Version 3.1.2
In diesem Abschnitt wird eine kurze Übersicht der Änderungen und neuen Möglichkeiten der Version
3.1.2 geboten.
Namen von Authentisierungsmodi sind verständlicher formuliert
Namen von Modi, die für die Benutzeranmeldung verwendet werden, sind wie folgt umbenannt worden: o o o
Nur das Passwort.
Passwort auf Authentisierungsgerät.
PIN und Authentisierungsgerät.
Abbildung 179. Änderung der Anmeldemodi
Optimierte Anordnung unterschiedlicher Einstellungen
Einstellungen, die im Navigationsbereich enthalten waren, wurden aus dem Bereich entfernt und mit anderen Einstellungen zusammengeführt.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 343
Abbildung 180. Änderung des Standorts von Einstellungen für das private Netzwerk
Jetzt befinden sich alle Einstellungen im gleichen Fenster, das über den Befehl Optionen >
Einstellungen aufgerufen wird.
Abbildung 181. Einstellungen für das private Netzwerk in der neuen Version
ViPNet Client für Windows 4.3. Benutzerhandbuch | 344
Zusätzliche Möglichkeit der Verbindungsüberprüfung zu einem anderen Netzwerkknoten
Es wird die Möglichkeit angeboten, die Verbindung zu einem Netzwerkknoten zu überprüfen, während ein Austausch von geschützten Nachrichten mit diesem Netzwerkknoten erfolgt. Dazu genügt es, mit der rechten Maustaste auf den Netzwerkknoten zu klicken und im Kontextmenü den
Befehl Verbindung prüfen auszuwählen.
Bequemere Anzeige von Statusinformationen mehrerer Netzwerkknoten
Bei der gleichzeitigen Überprüfung von Verbindungen zu mehreren Netzwerkknoten wird die
Information über den Status dieser Knoten in einem gemeinsamen Fenster angezeigt.
Abbildung 182. Verbindungsüberprüfung zu mehreren Netzwerkknoten
Detaillierte Daten über die Verfügbarkeit von Netzwerkknoten
Die Liste der Meldungen, die bei der Überprüfung von Verbindungen zu Netzwerkknoten angezeigt werden, ist um eine Spezialmeldung erweitert worden, die erzeugt wird, wenn der Knoten im
Netzwerk verfügbar, jedoch die ViPNet Software auf diesem Knoten inaktiv ist.
Vereinfachte Vorgangsweise beim Versand von Dateien
Die Anzahl der Schritte, die für den Versand einer Datei erforderlich sind, wurde reduziert.
Abbildung 183. Vorgangsweise beim Austausch von Dateien
ViPNet Client für Windows 4.3. Benutzerhandbuch | 345
Jetzt erfolgt der Dateiversand unmittelbar nach der Auswahl des Empfängers (Netzwerkknotens).
Abbildung 184. Geänderte Vorgangsweise beim Dateiaustausch
Möglichkeit, neue Filterregeln bei der Anzeige von blockierten IP-Paketen zu erzeugen
Es besteht jetzt die Möglichkeit, neue Filterregeln für offene Netzwerke und getunnelte Objekte im
Fenster zur Anzeige der blockierten IP-Pakete hinzuzufügen.
Erweiterte Suchmöglichkeiten
Die Liste der Parameter, mit deren Hilfe nach Netzwerkknoten gesucht wird, wurde erweitert. Jetzt können Knoten nach Namen, ID, Rechnernamen, Alias, DNS-Namen sowie nach virtuellen und reellen IP-Adressen gesucht werden.
Zusätzliche Möglichkeiten, sich als Administrator anzumelden
Es besteht jetzt die Möglichkeit, sich auf eine der folgenden Arten schnell als Administrator anzumelden: aus dem Infobereich der Taskleiste unter Windows oder über den Befehl Optionen >
Administrator-Login.
Vereinheitlichung des Zugriffs auf die Logdatei der IP-Pakete
Die Anzeige der Logdatei von IP-Paketen, die an unterschiedlichen Stellen der Benutzeroberfläche aufgerufen werden kann, erfolgt jetzt auf eine einheitliche Weise: es wird zunächst das Fenster für die Eingabe der Suchparameter geöffnet, dann wird das Fenster für die Anzeige der gefundenen
Einträge eingeblendet.
Möglichkeit, bestimmte Parameter bei der Benutzeranmeldung einzustellen
Es besteht jetzt die Möglichkeit, bei der Benutzeranmeldung den Ordner der Schlüsseldistribution sowie den Schlüsselordner des Benutzers anzugeben.
Neue Logik beim Aktivieren des Antispoofing auf dem Coordinator
ViPNet Client für Windows 4.3. Benutzerhandbuch | 346
Die Vorgangsweise beim Aktivieren des Antispoofing auf dem Coordinator wurde geändert: jetzt wird Antispoofing für jeden Netzwerkadapter separat aktiviert.
Zusätzliche Benutzerrechte
Es wurde das zusätzliche Benutzerrecht „h“ für die Rolle „VPN Host“ eingeführt. Dieses
Benutzerrecht stellt sicher, dass auf dem Netzwerkknoten zwei fixe Konfigurationen zur Verfügung stehen: „Lokales Netzwerk“ und „Internet“. Die Konfiguration „Lokales Netzwerk“ erlaubt die Arbeit mit Objekten des geschützten Netzwerks und blockiert den Zugang zum Internet. Die Konfiguration
„Internet“ erlaubt die Arbeit im Internet und blockiert den Zugang zum geschützten Netzwerk.
Unabhängigkeit der Installation von ViPNet Software von aktueller Lokalisierung
Unterschiede in der Registrierung von ViPNet Software für unterschiedliche Lokalisierungen wurden beseitigt. Jetzt kann bei einem Upgrade der ViPNet Software über die verwendete Version eine
Version mit einer anderen Lokalisierung installiert werden.
Erweiterte Unterstützung des SIP-Protokolls
Das SIP-Protokoll wird auch dann unterstützt, wenn auf dem Rechner mehrere Netzwerkadapter installiert sind. In diesem Fall besteht jetzt die Möglichkeit, IP-Telefonie zu benutzen.
Automatische Einstellung des Zugangs auf geschützte DNS und WINS Server im Firmennetzwerk
Geschützte DNS und WINS Server werden jetzt von der ViPNet Software registriert (s. Manuelles
Erstellen der DNS (WINS)-Serverliste auf S. 113). Es genügt, Daten über die Server in einer
speziellen Datei einzutragen, und ihre IP-Adressen werden automatisch in den Netzwerkadapter-
Einstellungen hinzugefügt. Die automatische Einstellung ist speziell für mobile Benutzer von Vorteil, sowie in Fällen, wenn der Zugang auf DNS und WINS Server über virtuelle Adressen erfolgt.
Verbesserte Dokumentation und Online-Hilfe
Dokumentation und Online-Hilfe wurden komplett überarbeitet, ihre Qualität wurde verbessert. Bei der Überarbeitung der Dokumentation wurde spezielle Aufmerksamkeit einem Szenario-basierten
Ansatz gewidmet.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 347
H
Glossar
B
Benutzerrechte
Die Rechte, die dem Benutzer für Einstellungen in der ViPNet Software auf seinem Netzwerkknoten zugewiesen sind. Die Anmeldung mit dem Administrator-Passwort hebt jegliche Einschränkungen der
Benutzer-Anmeldung auf.
C
Client
Netzwerkknoten, der entweder einen Ausgangs- oder Endpunkt für die Datenübertragung darstellt. Im
Vergleich mit dem Coordinator verfügt der Client über keine Routing-Funktionen.
Container-Datei
Eine Datei, welche die geschützten Daten beinhaltet. Diese Datei wird als ein Laufwerk unter Windows angezeigt. Sie können mit ihr wie mit einem Laufwerk arbeiten und dort Dateien speichern, kopieren, einfügen, verschieben, löschen u. s. w.
Eine Containerdatei hat die Dateierweiterung *.sdc und ist standardmäßig ausgeblendet. Um diese Datei anzusehen wählen Sie in der Windows-Explorer Menüleiste unter Extras den Menüpunkt Ordner- und
Suchoptionen und auf der Registerkarte Ansicht deaktivieren Sie die Option Geschützte Dateien
ausblenden (empfohlen).
ViPNet Client für Windows 4.3. Benutzerhandbuch | 348
Coordinator (ViPNet Coordinator)
Netzwerkknoten mit installierter ViPNet Coordinator Software.
D
DHCP-Dienst (Dynamic Host Configuration-Protokoll)
Das Dynamic Host Configuration Protocol (DHCP) ermöglicht die automatisierte Zuweisung der
Netzwerkkonfiguration an die Clients durch einen Server.
E
Externe IP-Adressen
Die Adressen eines externen Netzwerkes.
Externes Netzwerk
Das Netzwerk mit einem anderen IP-Adressen-Bereich im Vergleich mit dem lokalen Netzwerk.
Normalerweise wird dieser Begriff für das Internet verwendet.
G
Geschützte Verbindung
Eine verschlüsselte Verbindung zwischen ViPNet Netzwerkknoten.
Geschützter DNS- oder WINS-Server
Ein DNS- oder WINS-Server, installiert auf einem ViPNet Netzwerkknoten.
Getunneltes Objekt
Ein Netzwerkobjekt, das über keine ViPNet Client – bzw. Coordinator Software verfügt und durch einen
Coordinator getunnelt wird.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 349
I
Internetschleuse
Die ViPNet Technologie, die es ermöglicht, einem Computer oder einer Gruppe von lokalen Rechnern den Internetzugang zu gewährleisten. Wird der Internetzugang erlaubt, ist der Computer, oder die
Gruppe von Computer, vom lokalen Netzwerk komplett abgeriegelt. Werden Verbindungen im lokalen
Netzwerk benötigt, so wird der Internetzugang für diesen Computer blockiert. Gleichzeitige Arbeit im
Internet und im lokalen Netzwerk ist somit untersagt.
IP-Adressenserver
Eine der Funktionen des ViPNet Coordinators. Ermöglicht die Registrierung und Vermittlung der
Anschlussinformationen der Netzwerkknoten („online, „offline und Art des Internetanschlusses).
N
Netzwerkadressenübersetzung (NAT)
Network Address Translation ist der Sammelbegriff für Verfahren, die automatisiert Adressinformationen in Datenpaketen durch andere ersetzen, um verschiedene Netze zu verbinden.
Netzwerkknotenadministrator-Passwort
Das Passwort für die Anmeldung auf einem ViPNet Netzwerkknoten im Administratormodus. In diesem
Modus stehen zusätzliche Konfigurationsmöglichkeiten für ViPNet Anwendungen zur Verfügung. Das
Passwort des ViPNet Netzwerkknotenadministrators kann vom Administrator des ViPNet Netzwerks im
Programm ViPNet Key and Certification Authority (ViPNet Netzwerke basierte auf der Software ViPNet
Administrator) bzw. ViPNet Network Manager (ViPNet VPN-Netzwerke) erstellt werden.
O
Offener DNS- oder WINS-Server
DNS- oder WINS-Server auf einem ungeschützten Computer.
Offener Netzwerkknoten
Ein Netzwerkobjekt ohne ViPNet Software.
Öffentliche IP-Adressen
Alle IP-Adressen, die nicht für die privaten Bereiche reserviert sind.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 350
Ordner der Schlüsseldistribution
Ordner mit der Schlüsseldistribution.
P
Private IP-Adresse
Private IP-Adressen gehören zu bestimmten IP-Adressbereichen, die im Internet nicht geroutet werden.
Sie können von jedem für private Netze wie etwa LANs verwendet werden und umfassen die Bereiche
10.0.0.0-10.255.255.255; 172.16.0.0-172.31.255.255; 192.168.0.0-192.168.255.255.
Privater Schlüssel
Durch diesen Schlüssel werden andere Schlüssel, auf die der Benutzer Zugriff hat, geschützt. Er schützt die Information, die der persönliche Schlüssel beinhaltet. Er muss besonders gut aufbewahrt werden. Eine
Kompromittierung dieses Schlüssels bedeutet automatisch die Kompromittierung aller Benutzerschlüssel.
Privates Netzwerk
Ein kleines Firmennetzwerk der Netzklasse C, das alle Netzwerkadapter von Clusterknoten mit privaten IP-
Adressen auf der Seite eines der externen Netzwerke vereint.
Protokoll IP/241
Ein speziell für ViPNet entwickeltes IP-Protokoll mit der Protokollnummer 241.
S
Schlüsseldistribution
Die Datei mit der Erweiterung
.dst
, wird im ViPNet Network Manager (in ViPNet VPN-Netzwerke) oder
ViPNet Network Control Center (in ViPNet Netzwerke basierte auf der Software ViPNet Administrator) erstellt. Die Datei beinhaltet Schlüsselinformationen, Adresslisten und die Lizenzdatei, die für den initialen
Start des Netzwerkknotens erforderlich sind.
Schutzschlüssel
Schlüssel, mit Hilfe von dem andere Schlüssel verschlüsselt wird.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 351
Sicherheitsrichtlinie
Eine Zusammensetzung von Parametern, die die Sicherheit eines Netzwerkknotens regeln. In der ViPNet
Technologie wird die Sicherheit von Netzwerkknoten mit Hilfe der Netzwerkfilter, NAT-Regeln,
Parametereinstellungen von ViPNet Monitor und Traffic-Verarbeitungsoptionen auf den einzelnen
Netzwerkadaptern gewährleistet.
Sichtbare Adressen
IP-Adressen, virtuelle oder reelle, unter denen der Netzwerkknoten für alle anderen sichtbar ist.
T
TCP-Tunnel
Eine Methode zur Verbindung von Clients, die sich in externen Netzwerken befinden, mit anderen Knoten des ViPNet Netzwerks. Diese Methode wird dann angewendet, wenn Verbindungen über das UDP-
Protokoll vom Internetanbieter blockiert werden.
Der TCP-Tunnel wird auf dem Coordinator eingerichtet, der für den betroffenen Client als
Verbindungsserver auftritt. Das Grundprinzip einer Verbindung über den TCP-Tunnel besteht darin, dass die Weiterleitung der IP-Pakete vom Client bis zum Coordinator über das TCP-Protokoll erfolgt. Auf dem
Coordinator werden die empfangenen IP-Pakete aus dem TCP-Tunnel entpackt und über das UDP-
Protokoll an die Zielknoten weitergeleitet.
V
Verbindungsserver
Eine Funktion des Coordinators, die die Verbindungen zwischen den Clients auch dann sicherstellt, wenn sich die Clients in unterschiedlichen Subnetzen befinden und keine direkten Verbindungen zueinander herstellen können. Für jeden Client kann ein eigener Verbindungsserver ausgewählt werden.
Standardmäßig wird der IP-Adressenserver als Verbindungsserver des Clients festgelegt.
ViPNet Administrator
Software-Suite für die Verwaltung von ViPNet Netzwerken, beinhaltet ViPNet Key and Certification
Authority und ViPNet Network Control Center.
ViPNet Key and Certification Authority
Eine der Software-Komponenten von ViPNet Administrator.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 352
ViPNet Network Control Center
Eine der Software-Komponenten von ViPNet Administrator.
ViPNet Netzwerkknoten
Computer mit installierter ViPNet Software.
ViPNet SafeDisk-V
Die Software ViPNet Safe Disk-V ist ein Bestandteil der Softwarelösung ViPNet VPN. ViPNet Safe Disk-V ist dafür bestimmt, vertrauliche Daten zu schützen. Zum Speichern vertraulicher Daten wird im Programm
ViPNet SafeDisk-V ein Container erstellt, der eine verschlüsselte Datei auf der Festplatte oder auf einem mobilen Datenträger darstellt.
Z
Zertifikat
Ein Digitales Zertifikat (auch Zertifikat oder Public-Key-Zertifikat) sind strukturierte Daten, die den
Eigentümer sowie weitere Eigenschaften eines öffentlichen Schlüssels bestätigen. Durch ein digitales
Zertifikat können Nutzer eines asymmetrischen Kryptosystems den öffentlichen Schlüssel einer Identität
(z. B. einer Person, einer Organisation oder einem IT-System) zuordnen und seinen Geltungsbereich bestimmen. Damit ermöglichen digitale Zertifikate den Schutz der Vertraulichkeit, Authentizität und
Integrität von Daten durch die korrekte Anwendung der öffentlichen Schlüssel.
Zertifizierungskette
Eine geordnete Abfolge von Zertifikaten, die der Hierarchie der Herausgeber dieser Zertifikate entspricht.
Das Zertifikat wird als gültig eingestuft, wenn die Zertifikatskette vollständig ist (d. h. durch ein
Stammzertifikat abgeschlossen ist) und alle darin erfassten Zertifikate ebenfalls gültig sind.
ViPNet Client für Windows 4.3. Benutzerhandbuch | 353
I
Index
A
Adresslisten und Schlüssel • 40, 44, 52, 54, 57,
67, 215, 287, 315
Aktualisieren der Schlüsselinformation • 52, 54,
88, 217, 294, 296
Aktualisieren des Zerifikats • 54, 282, 284
Aktualisierung von ViPNet-Software • 34, 35, 36
Anwendungsprotokoll • 147, 148
Asymmetrische Schlüssel • 289, 296
Authentisierungsmodus • 62, 215
B
Benutzerschlüssel • 272, 280
C
Client • 40, 99, 348
Computer sperren • 145
D
DNS • 93, 99, 103, 107, 110, 112
E
Ereignislogdatei • 216
F
FileExchange • 70
G
Geschützter Traffic • 118, 120, 183
Getunnelte Adresse • 88, 99, 114, 299
Getunneltes Objekt (ressource) • 88, 99, 107,
113, 114, 115, 304, 349
I
iButton • 315
K
Kompromittierung der Schlüssel • 52, 58
Konferenz • 165
L
Logdatei • 15, 70, 183, 189, 190, 304
N
Netzwerkknoten • 70, 88, 101
O
Offener Traffic • 118, 120, 183
Offenes Netzwerk • 70, 120
ViPNet Client für Windows 4.3. Benutzerhandbuch | 354
P
Privates Netzwerk • 70, 120
Programmkonfiguration • 70, 196, 217
Protokollfilter • 120
R
Remote-Steuerung von ViPNet-Netzwerkknoten
• 175, 201
S
Schlüsseldistribution • 24, 52, 58, 294, 351
Schlüsselordner • 40
Sicherheitsstufe • 118, 146, 210
Smartcard • 315
Statistik über IP-Pakete • 70, 194
Statistik über Web-Filterung • 70
Status des Netzwerkknotens • 70, 178
Symmetrische Schlüssel • 227, 288, 294
T
Terminal-Server • 203
Tunnelung • 88, 114, 349
U
Übersetzung von Adressen • 299, 350
V
Verschlüsselter Chat • 162
ViPNet Netzwerk Administrator • 35, 58
ViPNet Netzwerkknoten Administrator • 70, 209,
210, 214, 215, 216, 273, 277
ViPNet-Kryptotreiber • 14, 15, 17, 61, 88, 304,
317
Virtuelle Adresse • 70, 88, 99, 103, 352
W
WINS • 103, 107, 108, 110, 112
ViPNet Client für Windows 4.3. Benutzerhandbuch | 355
Herunterladen
Werbung
Hauptmerkmale
Installation und Konfiguration von ViPNet Produkten
Verbindung mit dem privaten ViPNet Netzwerk
Verwaltung von Sicherheitsfunktionen
Integration mit ViPNet SafeDisk-V
Interne Kommunikationsmittel
Administrative Funktionen
Sicherheitseinstellungen
Zertifikatsverwaltung
Häufig gestellte Fragen
Die Installation von ViPNet Client wird im Kapitel 1 des Handbuchs beschrieben. Sie können das Programm sowohl interaktiv als auch im nicht-interaktiven Modus installieren. Außerdem ist eine Installation mit Hilfe der Gruppenrichtlinien möglich.
Die Systemanforderungen für ViPNet Client finden Sie im Abschnitt "Systemanforderungen" des Handbuchs.
Die Vorgehensweise zur Herstellung einer Verbindung zum privaten ViPNet Netzwerk wird im Kapitel 5 des Handbuchs erläutert. Sie können verschiedene Verbindungsprotokolle verwenden, wie z.B. VPN, TCP/IP und SSL. Außerdem können Sie die Integrierte Firewall für zusätzlichen Schutz konfigurieren.