国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

專(zhuān)家答疑:VPN集中器如何與防火墻和平共處

安全
文中提到了三種VPN集中器與防火墻三種對(duì)應(yīng)關(guān)系,筆者現(xiàn)在采用的是第三種,因?yàn)楣P者認(rèn)為第三種無(wú)論從安全或者管理上來(lái)說(shuō),都是非常方便的。雖然企業(yè)需要額外采用一個(gè)合法的公網(wǎng)IP地址,但是相對(duì)于其優(yōu)勢(shì)來(lái)說(shuō),這個(gè)投資還是值得的。

VPN為專(zhuān)用網(wǎng)絡(luò)之間通過(guò)公共網(wǎng)絡(luò)實(shí)現(xiàn)加密連接。通俗的說(shuō),VPN主要用來(lái)解決遠(yuǎn)程訪問(wèn)的需求。到目前為止,VPN是用的最普遍的遠(yuǎn)程訪問(wèn)解決方案。為此思科公司也專(zhuān)門(mén)設(shè)計(jì)了VPN集中器來(lái)幫助企業(yè)實(shí)現(xiàn)VPN的部署。

思科提供的VPN集中器基本上可以實(shí)現(xiàn)企業(yè)VPN方面的全部需求,VPN集中器的主要作用就是通過(guò)遠(yuǎn)程接入VPN來(lái)為遠(yuǎn)程用戶(hù)提供接入服務(wù)。不過(guò)在部署思科VPN集中器的時(shí)候,需要考慮如何跟防護(hù)墻和平共處。由于VPN集中器可以防止在網(wǎng)絡(luò)不同的位置中。如可以跟防火墻并行防止,也可以防止防火墻的外圍,也可以放在內(nèi)部等等。雖然其位置沒(méi)有限制,但是在部署的時(shí)候,網(wǎng)絡(luò)管理員需要注意其與防火墻位置的不同,要求與功能也略有差異。網(wǎng)絡(luò)設(shè)計(jì)人員需要注意這些差異,才能給VPN集中器選擇一個(gè)合適的位置讓其安家。也只有如此,VPN集中器才能夠發(fā)揮其應(yīng)有的作用。

位置一:把VPN集中器放置在防火墻外面

其實(shí),VPN集中器也有部分防火墻的保護(hù)功能,所以把其放置在防火墻的外面可以提供額外的安全保障。因?yàn)橥ㄟ^(guò)VPN集中器連接企業(yè)的內(nèi)外網(wǎng),可以在集中器的接入口使用相關(guān)的訪問(wèn)規(guī)則來(lái)提高企業(yè)網(wǎng)絡(luò)的安全性。也就是說(shuō),VPN集中器可以實(shí)現(xiàn)部分防火墻功能。當(dāng)遠(yuǎn)程用戶(hù)通過(guò)互聯(lián)網(wǎng)接入到VPN集中器時(shí),這是一種非常行之有效的解決方案。因?yàn)槿羧绱伺渲玫脑?huà),本地站點(diǎn)并不需要外部因特網(wǎng)接入。

如果采用這種配置方式的話(huà),網(wǎng)絡(luò)管理員需要注意兩點(diǎn)。

一是對(duì)于網(wǎng)絡(luò)安全不是特別苛刻的企業(yè),有時(shí)候甚至可以利用VPN集中器來(lái)代替防火墻。因?yàn)樵谄浣尤肟诒旧砭涂梢耘渲孟嚓P(guān)的訪問(wèn)規(guī)則,來(lái)提到防火墻的部分功能,保護(hù)企業(yè)網(wǎng)絡(luò)的安全。故企業(yè)如果有了VPN集中器的話(huà),還可以省去防火墻的投資。所以,這對(duì)部分企業(yè)來(lái)說(shuō),是一個(gè)不錯(cuò)的選擇。

二是需要注意流量的問(wèn)題。上面說(shuō)到的這一點(diǎn)可以說(shuō)是這么部署的好處。那么現(xiàn)在這個(gè)流量問(wèn)題則是其不足之處了。如果按照上面這么部署的話(huà),有一個(gè)很大的缺點(diǎn),就是企業(yè)內(nèi)外網(wǎng)絡(luò)數(shù)據(jù)的交換都需要通過(guò)集中器來(lái)處理,因?yàn)榇藭r(shí)集中器在企業(yè)內(nèi)外商數(shù)據(jù)交換的主干通道上。故道企業(yè)內(nèi)外數(shù)據(jù)交換比較頻繁的話(huà),則會(huì)給集中器性能帶來(lái)比較大的壓力。若企業(yè)真的準(zhǔn)備這么部署的話(huà),那網(wǎng)絡(luò)管理員就需要根據(jù)企業(yè)的實(shí)際情況,選擇合適的VPN集中器。如果有比較頻繁的數(shù)據(jù)交換,如視頻會(huì)議、電子商務(wù)等等網(wǎng)絡(luò)應(yīng)用比較頻繁的話(huà),那最好能夠選擇配置高一點(diǎn)的VPN集中器。

位置二:把VPN集中器放置在防火墻的內(nèi)部

網(wǎng)絡(luò)管理員也可以把防火墻放置在防火墻的內(nèi)部,即防火墻與企業(yè)邊界路由器之間。當(dāng)把集中器部署在防火墻內(nèi)部的話(huà),那么防火墻將是直接接觸企業(yè)外網(wǎng)設(shè)備。也就是說(shuō),防火墻是保障企業(yè)內(nèi)網(wǎng)安全的第一道防線(xiàn)。不過(guò)話(huà)說(shuō)回來(lái),雖然防火墻已經(jīng)起到了保護(hù)企業(yè)內(nèi)部網(wǎng)絡(luò)的目的,但是,VPN集中其仍然需要進(jìn)行一些接入規(guī)則的配置,來(lái)提高VPN網(wǎng)絡(luò)的安全性。如要在接入規(guī)則上,對(duì)接入用戶(hù)的訪問(wèn)權(quán)限進(jìn)行控制。普通用戶(hù)不能夠修改VPN集中器的配置等等。也就是說(shuō),關(guān)于VPN接入的相關(guān)安全控制,仍然需要VPN集中器來(lái)實(shí)現(xiàn)。這有利于VPN接入的管理,有利于提高VPN的安全性,為企業(yè)提供一個(gè)比較安全的遠(yuǎn)程網(wǎng)絡(luò)訪問(wèn)環(huán)境。

另外,如果采用這種部署方式的話(huà),由于VPN集中器仍然處在企業(yè)內(nèi)外網(wǎng)數(shù)據(jù)交互的唯一通道上。所以,企業(yè)內(nèi)外網(wǎng)需要進(jìn)行數(shù)據(jù)交換時(shí),所有的數(shù)據(jù)都要通過(guò)VPN集中器。當(dāng)VPN遠(yuǎn)程訪問(wèn)與企業(yè)內(nèi)外網(wǎng)數(shù)據(jù)交換同時(shí)大量發(fā)生時(shí),就將給VPN集中器帶來(lái)比較大的壓力。這跟第一種部署方式的通病是一樣的。

再者,這種部還是需要注意一點(diǎn)。由于防火墻放置在VPN集中器的前面。這也就是說(shuō),如果用戶(hù)需要進(jìn)行遠(yuǎn)程訪問(wèn)的話(huà),那么這個(gè)遠(yuǎn)程連接的請(qǐng)求必須要先通過(guò)防火墻。所以為了遠(yuǎn)程用戶(hù)能夠順利連接到VPN集中器中,必須要在防火墻上進(jìn)行一些額外的配置,允許VPN連接請(qǐng)求順利通過(guò)防火墻。如遠(yuǎn)程訪問(wèn)者有固定的IP地址,則在防火墻配置中要允許這個(gè)IP地址的通信流量通過(guò)。這種情況往往出現(xiàn)在公司不同局域網(wǎng)之間的互聯(lián)。如遠(yuǎn)程辦事處等等,他們往往有固定的IP地址。但是,有些情況也可能沒(méi)有固定的IP地址。如一些個(gè)人用戶(hù),他們出差時(shí)不知道在哪里。為此,防火墻就要允許所有源地址的IKE等數(shù)據(jù)流通過(guò)防火墻。否則的話(huà),遠(yuǎn)程用戶(hù)就有可能無(wú)法連接到VPN集中器上,因?yàn)槠溥B接請(qǐng)求直接被防火墻所阻擋。故如果網(wǎng)絡(luò)管理員要采用這種布置的話(huà),就必須對(duì)防火墻進(jìn)行額外的配置。同時(shí),為了企業(yè)內(nèi)部網(wǎng)絡(luò)的安全,如果企業(yè)主要利用VPN來(lái)進(jìn)行不同局域網(wǎng)之間的連接,那么最好在防火墻配置的時(shí)候,進(jìn)行IP地址的限制。不要因?yàn)閂PN虛擬專(zhuān)用網(wǎng)的應(yīng)用而降低了企業(yè)內(nèi)部網(wǎng)絡(luò)的安全性。

位置三:VPN集中器與防火墻并行

上面兩種方案中,我們看到都有一些難以克服的缺點(diǎn)。如以上兩種方法VPN集中器都處在企業(yè)內(nèi)外網(wǎng)數(shù)據(jù)傳輸?shù)奈ㄒ痪€(xiàn)路上,這會(huì)額外增加VPN集中器的數(shù)據(jù)處理負(fù)擔(dān)。另外,第二種方案需要更改防火墻配置,如需要允許所有源地址的IKE數(shù)據(jù)流量,是以犧牲防火墻的安全保護(hù)功能為代價(jià)的。所以,以上兩種處理方式筆者認(rèn)為不是最優(yōu)的處理方式。當(dāng)然,企業(yè)如果不部署防火墻的話(huà),可以采用第一種方式來(lái)提高內(nèi)網(wǎng)的安全性,只是需要犧牲VPN集中器的硬件資源。如果企業(yè)有了防火墻,又需要部署VPN應(yīng)用的話(huà),那么筆者建議各位網(wǎng)絡(luò)管理員才,采用筆者這里介紹的第三種部署方式,即讓VPN集中器與防火墻并行。

為什么這種方式比前兩種方式更加合理呢?根據(jù)筆者的認(rèn)識(shí),其優(yōu)勢(shì)主要集中在如下幾個(gè)方面。

一是此時(shí)企業(yè)內(nèi)外網(wǎng)數(shù)據(jù)交流的通道已經(jīng)有兩條。普通的內(nèi)外網(wǎng)數(shù)據(jù)交換從防火墻走;而通過(guò)VPN請(qǐng)求的數(shù)據(jù)則從VPN集中器走。兩條道路各走各的,互不相干。如此的話(huà),VPN集中器的數(shù)據(jù)處理壓力就會(huì)小的多。另外,在VPN集中器上進(jìn)行的訪問(wèn)規(guī)則的配置,只對(duì)VPN請(qǐng)求有效。不會(huì)影響到其它的數(shù)據(jù)流兩。

二是可以提高企業(yè)內(nèi)部網(wǎng)絡(luò)的安全性。上面筆者談到過(guò),若把VPN集中器放置在防火墻內(nèi)部的話(huà),需要對(duì)防火墻進(jìn)行額外的調(diào)整。可能需要允許所有源地址的IKE流量通過(guò)防火墻。這對(duì)企業(yè)內(nèi)部網(wǎng)絡(luò)的安全會(huì)造成不利影響。而如果把VPN集中器與防火墻并行的話(huà),遠(yuǎn)程客戶(hù)就直接使用VPN集中器的公網(wǎng)地址進(jìn)行廉潔,即在不經(jīng)過(guò)防火墻設(shè)備直接與VPN集中器進(jìn)行相連。這也就是說(shuō),防火墻不用再開(kāi)放所有IP地址的IKE數(shù)據(jù)流量,遠(yuǎn)程用戶(hù)也能夠如愿以?xún)數(shù)倪B接到VPN集中器上進(jìn)行遠(yuǎn)程訪問(wèn)。這就在很大程度上保障了企業(yè)內(nèi)部網(wǎng)絡(luò)的安全。

另外,值得慶幸的是,遠(yuǎn)程訪問(wèn)用戶(hù)建立VPN連接之后,防火墻仍然把VPN集中器當(dāng)作一個(gè)外部的實(shí)體。所以,防火墻的安全策略仍然對(duì)遠(yuǎn)程用戶(hù)有效。所以網(wǎng)絡(luò)管理員可以在防火墻上使用單一的安全策略來(lái)限制用戶(hù)可以看到哪些資源不能夠看到哪些資源。不要小看這個(gè)功能,在實(shí)際工作中他非常有效。因?yàn)檫@意味著企業(yè)網(wǎng)絡(luò)管理員可以在一個(gè)平臺(tái)上管理企業(yè)內(nèi)部用戶(hù)與外部遠(yuǎn)程訪問(wèn)用戶(hù)的訪問(wèn)權(quán)限。這對(duì)提高企業(yè)內(nèi)部信息的安全性具有非常重大的利益。

不過(guò)這個(gè)方案也有一個(gè)不足的地方。由于VPN集中器與防火墻都同時(shí)面對(duì)互聯(lián)網(wǎng)絡(luò),也就是說(shuō),當(dāng)遠(yuǎn)程用戶(hù)需要連接到VPN集中器的時(shí)候,就需要同時(shí)有兩個(gè)合法的公網(wǎng)地址。VPN集中器一個(gè),防火墻一個(gè)。而現(xiàn)在不少的企業(yè),往往只有一個(gè)合法的公網(wǎng)IP地址。這也就會(huì)給企業(yè)帶來(lái)額外的成本負(fù)擔(dān)。

以上三種就是VPN集中器與防火墻的三種對(duì)應(yīng)關(guān)系。筆者現(xiàn)在采用的是第三種,因?yàn)楣P者認(rèn)為第三種無(wú)論從安全或者管理上來(lái)說(shuō),都是非常方便的。雖然企業(yè)需要額外采用一個(gè)合法的公網(wǎng)IP地址,但是相對(duì)于其優(yōu)勢(shì)來(lái)說(shuō),這個(gè)投資還是值得的。

【編輯推薦】

  1. 六個(gè)關(guān)鍵技術(shù)問(wèn)題讓你了解該用哪一種VPN
  2. 經(jīng)典實(shí)用技術(shù)詳解-VPN
責(zé)任編輯:許鳳麗 來(lái)源: IT專(zhuān)家網(wǎng)
相關(guān)推薦

2010-09-14 15:39:24

2017-03-06 09:53:14

OVFVMwareWorkstation

2011-03-29 09:14:41

Exchange

2010-09-29 17:25:25

2016-11-11 19:46:09

數(shù)據(jù)庫(kù)OracleAWS

2012-02-07 09:31:59

2012-07-06 17:45:44

2012-11-21 17:14:48

2012-03-12 11:21:12

虛擬防火墻虛擬化平臺(tái)虛擬機(jī)

2009-09-24 13:53:53

2011-03-25 11:18:51

2010-12-21 18:04:26

2009-03-10 10:39:48

SONICWALL管理防火墻

2025-04-11 08:25:00

防火墻網(wǎng)絡(luò)邊界網(wǎng)絡(luò)安全

2009-12-25 12:21:56

2010-09-16 11:18:01

2018-07-02 09:18:11

Linuxiptables防火墻

2010-09-26 13:57:19

AlgoSec防火墻分

2010-12-08 09:29:27

下一代防火墻

2010-09-14 13:08:52

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

蜜桃av久久久亚洲精品| 亚洲最大综合网| 国产探花一区二区| 日韩av综合中文字幕| 国模吧精品人体gogo| 国产精品灌醉下药二区| 欧美三级在线观看视频| 国产盗摄视频一区二区三区| 亚洲不卡一卡2卡三卡4卡5卡精品| 午夜欧美精品| 成人国产在线激情| 欧美1级片网站| 成人精品福利视频| 日韩欧美高清在线播放| 国产在线拍揄自揄视频不卡99| 亚洲第一论坛sis| 久久久久久久久久久免费精品| 在线观看精品| 在线观看成人黄色| 成人精品高清在线视频| 亚洲欧美另类人妖| 99久久综合国产精品二区| 色综合影院在线| 国产精品久久久久久久久久久久久久久| 亚洲性生活视频| 日韩成人免费av| 欧美国产欧美亚洲国产日韩mv天天看完整| 亚洲精品一区av| 欧美国产乱视频| 国产精品片aa在线观看| 亚洲xxxx3d| 男女av一区三区二区色多| 欧美一区二区在线| 久久成人免费电影| 鲁一鲁一鲁一鲁一澡| 欧美国产一区视频在线观看| 福利视频网站| 黑人巨大精品欧美一区二区免费| 日本免费不卡| 在线播放日韩导航| 黑人巨大亚洲一区二区久| www.日韩不卡电影av| 亚洲一区二区三区四区电影| 欧美与黑人午夜性猛交久久久| 精品无人区麻豆乱码久久久| 国产一区二区在线网站| 激情六月婷婷综合| 亚洲欧美国产中文| 欧美日韩国产色视频| 搞黄网站在线看| 欧美国产日韩一区| 成人免费看片39| 视频三区二区一区| 久久九九久精品国产免费直播| 在线视频网站| 亚洲国产欧美一区二区三区久久| 97se亚洲| 国产无套精品一区二区| 本田岬高潮一区二区三区| 97在线影院| 国产偷国产偷亚洲清高网站| 曰本一区二区三区视频| 日韩电影免费观看高清完整| 久久综合成人精品亚洲另类欧美| ga∨成人网| 亚洲欧美日韩精品久久奇米色影视| 麻豆精品少妇| 日韩视频专区| 亚洲女女做受ⅹxx高潮| 日韩视频在线你懂得| 国产精品毛片aⅴ一区二区三区| 国产自产女人91一区在线观看| 国产精品久久久久毛片大屁完整版| 国产玉足脚交久久欧美| 亚洲国产一区二区在线播放| 青草视频在线免费直播| 欧美性受xxx| 蜜臂av日日欢夜夜爽一区| 成年人福利视频| 国产视频一区在线| 亚洲精品国产成人影院| www国产黄色| 欧美一区二区三区电影| 日韩av黄色在线| 亚洲国产精品一区二区第四页av| 亚洲视频在线观看三级| 欧美极品少妇videossex| 欧美在线免费观看| 精品一区中文字幕| 四虎在线观看| 欧美黄色小视频| 久久精品免费看| 欧美日韩在线精品一区二区三区激情综 | 中文字幕9999| 欧美精选在线| 日本wwwwww| 色悠悠久久88| 免费日韩一区二区| 在线午夜视频| 性色av一区二区三区免费| 美女精品一区二区| 番号在线播放| 日本成人激情视频| av不卡免费在线观看| caopon在线免费视频| 国产精品高清在线| 中文字幕av免费专区久久| 456亚洲精品成人影院| 日本视频一区在线观看| 在线视频你懂得一区二区三区| 免费久久久久久久久| 激情内射人妻1区2区3区| 精品视频久久久久久| 久久激情中文| 中国日本在线视频中文字幕| 成人亚洲欧美一区二区三区| 亚洲免费视频中文字幕| 亚洲天堂中文字幕在线观看| 俄罗斯av网站| 按摩亚洲人久久| 岛国精品在线播放| 伊人久久视频| 成年人三级视频| 亚洲精品国产精品国自产在线 | 国产视频网站在线| 国产精品成人在线| 亚洲精品日韩专区silk| 日韩深夜影院| 成年人免费网站| 欧洲精品在线视频| 亚洲啪啪综合av一区二区三区| 久久免费精品| 成年人免费大片| 久久久久久有精品国产| 久久蜜桃av一区精品变态类天堂| 欧美成人精品午夜一区二区| 麻豆传传媒久久久爱| 欧美国产日韩在线| 亚洲色图欧美在线| 天天精品视频| 天堂在线视频| 日本a√在线观看| 久久国产精品-国产精品| 亚洲国产精品高清久久久| 欧美mv日韩mv| 青青草久久爱| 成年人视频在线| 国产精品18久久久久久麻辣| 亚洲成人自拍偷拍| 亚洲精品a级片| 欧美日本高清| 一本—道久久a久久精品蜜桃| 亚洲精品一区二区久| 成人高清视频在线| 给我免费播放日韩视频| 免费看成年人视频在线观看| 99在线热播| 亚洲国产成人精品久久| 成人h精品动漫一区二区三区| 日韩一二三区| а√天堂www在线а√天堂视频| 成人欧美一区二区三区黑人免费| 欧美日韩国产综合一区二区| 国产呦萝稀缺另类资源| 亚洲欧美日本国产| 久久白虎精品| 视频三区二区一区| 久久伊人91精品综合网站| 亚洲国产毛片aaaaa无费看 | 亚洲国产99| 日本在线播放一二三区| 欧美网站免费观看| 国产精品手机播放| 亚洲成人亚洲激情| 国产精品嫩草久久久久| 综合在线视频| 亚洲日本在线观看视频| 深夜宅男网站免费进入| 亚洲v国产v| 5566成人精品视频免费| 欧美色欧美亚洲另类二区| 国产精品一二三| heyzo久久| 中文字幕在线直播| 偷窥自拍亚洲色图| 免费国产一区二区| 美女啪啪无遮挡免费久久网站| 懂色av中文一区二区三区天美| 精品亚洲成a人在线观看| 亚洲系列另类av| 精品精品导航| 欧美第一页浮力影院| 久久超碰亚洲| 久久久人成影片一区二区三区观看 | 蜜桃av.网站在线观看| 久草在线国产| 宅男av一区二区三区| 国产精品久久久久久久7电影| 精品亚洲一区二区三区在线观看 | jizz一区二区三区|